Táto príručka je určená právnikom, manažérom IT a compliance zodpovedným osobám v právnych kanceláriách spracúvajúcich citlivé údaje klientov, súdne spisy a transakčnú dokumentáciu. Dozviete sa konkrétne technické a organizačné opatrenia na splnenie požiadaviek NIS2 a zákona č. 69/2018 Z. z.
Právne kancelárie a poskytovateľa právnych služieb spracúvajúce údaje spojené s nasledovnými služkami: zastupovanie pri sporov, M&A transakcií a dôverné konzultácie. Kvalifikujú sa subjekty s počtom zamestnancov vo väčšine prípadov nad 50 a s vplykom na bezpečnosť záväzných dôverných komunikácií.
Právne kancelárie musia zaistiu, aby všetky systémy spracúvajúce údaje chránené právom na ochranu advokátskej mlčanlivosti boli klasifikované ako kritické aktíva. Tieto systémy (case management, e-mail, cloudové úložiská) musia mať implementované dvofaktorové overovanie, šifrovanie údajov v pokoji aj v prevádzke, a podľa § 14 zákona č. 69/2018 Z. z. prideľovať prístupové práva na princípe minimálneho oprávnenia.
Všetky platformy používané na uchovávanie, vyhľadávanie a výmenu súdnych spisov a transakcií musia spĺňať požiadavky na auditovanie a kontrolu dostupnosti. Povinné sú záznamy zmien (audit logy), šifrovanie spojení (TLS 1.3+) a separácia dát jednotlivých projektov. Dodávatelia týchto systémov musia prejsť audit bezpečnosti minimálne raz ročne podľa požiadaviek NBÚ.
Právne kancelárie sú povinné nahlásiť NBÚ bezpečnostný incident do 24 hodín, ak môže ovplyvniť dôvernosť, integritu alebo dostupnosť údajov súvisiacich s právnym sporom alebo uzavretou transakciou. Hlásenie musí obsahovať rozsah porušenia, dotknutých klientov a prijaté opatrenia. Zároveň musia klienti obdržať oznámenie bez zbytočného odkladu podľa GDPR.
Všetci dodávatelia case management systémov, šifrovacej infraštruktúry a cloudového úložiska musia byť vybratí na základe bezpečnostnej analýzy a zmluvy musia obsahovať záväzné požiadavky na ochranu dát podľa NIS2. Minimálne ročne musia byť vykonané audity bezpečnosti poskytovania služby a musia byť zavedené mechanizmy na prevzatie kontroly systémov v prípade zlyhania dodávateľa.
Právne kancelárie musia zabezpečiť, aby všetci zamestnanci a práčovníci s prístupom k citlivým údajom absolvovali školenie z bezpečnosti informácií a zvyšovania povedomia aspoň dvakrát ročne. Školenia musia pokryť bezpečnosť e-mailu, fishingové hrozby, prácu s dokumentmi mimo kancelárie a hlásenie podozrivých aktivít.
Každý zamestnnanec, ktorý má fyzický alebo digitálny prístup k dokumentom obsahujúcim advokátsku mlčanlivosť, údaje klientov alebo detaily sporov, musí mať MFA. To znamená i asistenti, paralegálna pracovníka, účtovný personál a IT tím. Len v prípadoch, kde pracovník pracuje výhradne s verejne dostupnými informáciami, môže byť výnimka.
Musíte túto komunikáciu zaradiť do bezpečného systému bez meškania a informovať klienta o riziku. Ak ste dostali dokument bez šifrovania, odporúča sa poslať nasledujúcu komunikáciu len cez zabezpečené kanály. Incidenty tejto povahy musia byť zdokumentované a monitorované v rámci správy incidentov NBÚ.
Deadline na úplnú implementáciu je 31. október 2026. Porušenie povinností môže viesť k pokuciám až do 10 miliónov EUR alebo 2% celoswetového ročného obratu (podľa toho, ktorá suma je vyššia) podľa § 50 zákona č. 69/2018 Z. z. Právne kancelárie musia spustiť audit bezpečnosti ihneď a začať s implementáciou najkritickejších opatrení bezodkladne.