Príloha II — dôležitý subjekt

NIS2 pre právne kancelárie a poskytovateľov právnych služieb v Slovenskej republike

Táto príručka je určená právnikom, manažérom IT a compliance zodpovedným osobám v právnych kanceláriách spracúvajúcich citlivé údaje klientov, súdne spisy a transakčnú dokumentáciu. Dozviete sa konkrétne technické a organizačné opatrenia na splnenie požiadaviek NIS2 a zákona č. 69/2018 Z. z.

Právne kancelárie a poskytovateľa právnych služieb spracúvajúce údaje spojené s nasledovnými služkami: zastupovanie pri sporov, M&A transakcií a dôverné konzultácie. Kvalifikujú sa subjekty s počtom zamestnancov vo väčšine prípadov nad 50 a s vplykom na bezpečnosť záväzných dôverných komunikácií.

Kľúčové povinnosti NIS2 pre tento sektor

Ochrana údajov advokátskej mlčanlivosti a dôvernosti

Právne kancelárie musia zaistiu, aby všetky systémy spracúvajúce údaje chránené právom na ochranu advokátskej mlčanlivosti boli klasifikované ako kritické aktíva. Tieto systémy (case management, e-mail, cloudové úložiská) musia mať implementované dvofaktorové overovanie, šifrovanie údajov v pokoji aj v prevádzke, a podľa § 14 zákona č. 69/2018 Z. z. prideľovať prístupové práva na princípe minimálneho oprávnenia.

Zabezpečenie e-discovery a platform správy dokumentov

Všetky platformy používané na uchovávanie, vyhľadávanie a výmenu súdnych spisov a transakcií musia spĺňať požiadavky na auditovanie a kontrolu dostupnosti. Povinné sú záznamy zmien (audit logy), šifrovanie spojení (TLS 1.3+) a separácia dát jednotlivých projektov. Dodávatelia týchto systémov musia prejsť audit bezpečnosti minimálne raz ročne podľa požiadaviek NBÚ.

Oznamovanie incidentov vplývajúcich na prebiehajúce spory a M&A transakcie

Právne kancelárie sú povinné nahlásiť NBÚ bezpečnostný incident do 24 hodín, ak môže ovplyvniť dôvernosť, integritu alebo dostupnosť údajov súvisiacich s právnym sporom alebo uzavretou transakciou. Hlásenie musí obsahovať rozsah porušenia, dotknutých klientov a prijaté opatrenia. Zároveň musia klienti obdržať oznámenie bez zbytočného odkladu podľa GDPR.

Bezpečnosť dodávateľskej reťaze pre právne technológie

Všetci dodávatelia case management systémov, šifrovacej infraštruktúry a cloudového úložiska musia byť vybratí na základe bezpečnostnej analýzy a zmluvy musia obsahovať záväzné požiadavky na ochranu dát podľa NIS2. Minimálne ročne musia byť vykonané audity bezpečnosti poskytovania služby a musia byť zavedené mechanizmy na prevzatie kontroly systémov v prípade zlyhania dodávateľa.

Bezpečnostná školenia a správa prístupov

Právne kancelárie musia zabezpečiť, aby všetci zamestnanci a práčovníci s prístupom k citlivým údajom absolvovali školenie z bezpečnosti informácií a zvyšovania povedomia aspoň dvakrát ročne. Školenia musia pokryť bezpečnosť e-mailu, fishingové hrozby, prácu s dokumentmi mimo kancelárie a hlásenie podozrivých aktivít.

Typické medzery v súlade v tomto sektore

Odporúčané nástroje pre tento sektor

Reglyze reglyze.com

Skontrolovať nástroj →
1Password 1password.com

Skontrolovať nástroj →
ISMS.online isms.online

Skontrolovať nástroj →

Často kladené otázky

Ako mám rozhodovať, či môjho právneho pracovníka považujem za používateľa s prístupom k citlivým údajom, ktorý musí mať MFA?

Každý zamestnnanec, ktorý má fyzický alebo digitálny prístup k dokumentom obsahujúcim advokátsku mlčanlivosť, údaje klientov alebo detaily sporov, musí mať MFA. To znamená i asistenti, paralegálna pracovníka, účtovný personál a IT tím. Len v prípadoch, kde pracovník pracuje výhradne s verejne dostupnými informáciami, môže byť výnimka.

Aké sú povinnosti v prípade, že klient pošle dôverný dokument morou osobného e-mailu a nie cez zabezpečený kanál?

Musíte túto komunikáciu zaradiť do bezpečného systému bez meškania a informovať klienta o riziku. Ak ste dostali dokument bez šifrovania, odporúča sa poslať nasledujúcu komunikáciu len cez zabezpečené kanály. Incidenty tejto povahy musia byť zdokumentované a monitorované v rámci správy incidentov NBÚ.

Aké sú sankcie za nesplnenie povinností NIS2 a čo je deadline na implementáciu?

Deadline na úplnú implementáciu je 31. október 2026. Porušenie povinností môže viesť k pokuciám až do 10 miliónov EUR alebo 2% celoswetového ročného obratu (podľa toho, ktorá suma je vyššia) podľa § 50 zákona č. 69/2018 Z. z. Právne kancelárie musia spustiť audit bezpečnosti ihneď a začať s implementáciou najkritickejších opatrení bezodkladne.

Skontrolujte požiadavky pre vašu organizáciu

NBÚ/NIS2 · Slovensko · 2026

Spustiť kalkulátor →