Táto stránka je určená vedúcim compliance a bezpečnostným manažérom právnych kanzlárii a spoločností poskytujúcich právne služby na Slovensku, ktoré spracúvajú citlivé litigačné a transakčné údaje. Zistite konkrétne povinnosti, typické medzery v bezpečnosti a praktické nástroje na dosiahnutie súladu s NIS2.
Právne kanzlárie a poskytovatelia právnych služieb na Slovensku, ktorí majú minimálne 50 zamestnancov alebo ktorých ročný obrat dosahuje minimálne 10 miliónov EUR a spracúvajú citlivé údaje klientov v rámci litigácie, fúzií a akvizícií alebo komplexných transakciách, podľa čl. 2a zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti.
Právne kanzlárie musia zaistiť, aby všetky informácie chránené právnickým tajomstvom a advokátsko-klientskym privilegiom boli zabezpečené technickými a organizačnými opatreniami minimálne na úrovni, ktorú vyžaduje NIS2 a GDPR. Toto zahŕňa šifrovanie údajov v pokoji aj pri prenose, kontrolu prístupu na základe rolí a podrobné záznamy o prístupe k citlivým dokumentom.
Všetky platne používané systémy správy prípadov (case management systems) a platformy na elektronické objavovanie dôkazov (e-discovery) musia mať aktivovanú multifaktorovú autentifikáciu, kontrolu verzií a záznamy auditu všetkých operácií. Prístup k týmto systémom musia mať iba autorizovaní zamestnanci a externisti s platnými bezpečnostnými potvrdeniami.
Podľa zákona č. 69/2018 Z. z. je právna kanzlária povinná zahlasovať NBÚ a SK-CERT bezpečnostný incident do 24 hodín, ak údaje obsahujú aktívne litigačné alebo transakčné informácie klientov. Nasledujúca podrobná správa sa predkladá do 72 hodín. Súčasne je potrebné notifikovať dotknutých klientov v súlade s GDPR bez zbytočného odkladu.
Právne kanzlárie musia vykonať bezpečnostný audit všetkých subdodávateľov, ktorí majú prístup k citlivým klientskym údajom, vrátane poskytovateľov cloudových služieb, sprievodiaceho softvéru a archívnych riešení. V zmluvách musia byť jasne definované povinnosti týchto tretích strán pri implementácii bezpečnostných kontrol a hlásení incidentov.
Všetky klientske dokumenty a súbory na laptopoch právnikov, serveroch a cloudových úložiskách musia byť šifrované pomocou silných algoritmov (minimálne AES-256). Všetky prístupové údaje a hesla mussíajú byť uložené v bezpečnom správcovi hesiel a nikdy nesmú byť zdieľané cez nezabezpečené kanály alebo e-mailovú komunikáciu.
Právne kanzlárie a poskytovatelia právnych služieb na Slovensku, ktoré majú minimálne 50 zamestnancov alebo ročný obrat dosahujúci minimálne 10 miliónov EUR a spracúvajú citlivé údaje klientov v rámci litigácie alebo komplexných transakcií, sú klasifikované ako dôležitá entita (Príloha II) a musia plne spĺňať povinnosti NIS2.
Bezpečnostný incident dotknutý citlivými klientskymi údajmi musí byť hlásený NBÚ a SK-CERT do 24 hodín od identifikácie. Podrobná správa s analýzou dopadu a prijatých opatrení musí byť predložená do 72 hodín. Súčasne musia byť dotknutí klienti notifikovaní bez zbytočného odkladu v súlade s GDPR.
Podľa zákona č. 69/2018 Z. z. môže NBÚ uložiť pokutu pre dôležité entity (ako sú právne kanzlárie) do výšky 7 miliónov EUR alebo do 1,4 % ročného obratu, podľa toho, ktorá suma je vyššia. Pokuty sa ukladajú za porušenie základných bezpečnostných povinností, zlyhanie v hlásení incidentov alebo nedostatočné bezpečnostné opatrenia na ochranu klientskych údajov.