Melléklet II. — Fontos szervezet

NIS2 jogi szolgáltatók és ügyvédi irodák Magyarországon — kötelezettségek és határidők

Ez az oldal azoknak az ügyvédi irodáknak és jogi szolgáltatóknak szól, akik az Annex II. szerinti fontos szervezetnek minősülnek. Megtanulja, milyen konkrét kiberbiztonsági védelmet kell nyújtania az ügyfelei szenzitív litigációs és üzleti adatainak, valamint miként teljesítheti a SZTFH követelményeit 2026-ig.

Az Annex II. szerinti fontos szervezetnek minősülnek azok a jogi szolgáltatók és ügyvédi irodák, amelyek nagyobb ügyfélkörhöz nyújtanak szolgáltatásokat, különösen a financiális, energetikai, közlekedési vagy oktatási szektorban tevékenykedő vállalatok számára, valamint azok, akik szisztematikusan kezelik a kritikus infrastruktúrára, vagy adatkezelésre vonatkozó nagyszabású üzleti adatokat. A besorolás nem pusztán a mérettől, hanem az ügyfelei kritikalitásától és az kezelt szenzitív információtól függ.

NIS2 fő kötelezettségek ebben az ágazatban

Ügyfél-ügyvéd titoktartás és adatvédelem az NIS2 keretében

Az ügyvédi irodáknak biztosítaniuk kell, hogy az ügyfél-ügyvéd privilégium alatt álló összes dokumentum és kommunikáció a NIS2 és a GDPR követelménye szerinti titkosítással és hozzáférés-vezérléssel legyen védett. Ez magában foglalja a case management rendszerek, az e-mail platformok és a felhő alapú tárolók erős authentikációval és végpontok közötti titkosítással történő biztonságítását.

E-discovery és dokumentumkezelési rendszerek biztonsága

A nagy mennyiségű jogi dokumentumot feldolgozó platformok, különösen az e-discovery megoldások esetén, a többfaktoros hitelesítés (MFA), szerepalapú hozzáférés-vezérlés (RBAC) és audit naplózás kötelező. Az irodának szoftverekért felelős szállítóktól biztonsági tanúsítványokat és Code of Conduct aláírásokat kell bekérnie, sowie rendszeres biztonsági felülvizsgálatokat kell végezni.

Incidensbejelentés litigációs és tranzakciós adatokra vonatkozó megsértések esetén

Szenzitív litigációs vagy M&A tranzakciós adatok veszélyeztetése vagy jogosulatlan hozzáférése esetén az irodának az incidenst 72 óra alatt a SZTFH-nak kell bejelentenie. A bejelentésnek tartalmaznia kell az érintett adatok körét, az ügyfelekre gyakorolt hatást, valamint az elkészített intézkedéseket az adatvédelem helyreállítása érdekében.

Jogi technológiai szállítók és külső szolgáltatók biztonsági vetőértékelése

Az ügyvédi irodák felelőssége az összes olyan szállító (e-discovery platform, case management szoftver, felhő szolgáltató) kiberbiztonsági képességeinek értékelése, amelyek szenzitív ügyféladatokhoz hozzáféréssel rendelkeznek. A szállítói szerződésekbe be kell foglalni a biztonsági bejelentési kötelezettségeket, az incidensmegfigyelési jogokat és a rendszeres biztonsági auditvizsgálatokra vonatkozó feltételeket.

Adatbiztonság fizikai és logikai környezetben — ügyvédi munkahelyek

Az irodai munkavállalók által használt laptopok, mobil eszközök és nyomtatók, amelyek ügyféladatokat tárolnak, titkosítást, eszköz-bejelentkeztetést és kötelező jelszókezelőt (1Password) igényelnek. A papír alapú szenzitív dokumentumokat biztonságos, korlátozott hozzáféréssel rendelkező térben kell tárolni; a megsemmisítésnek dokumentáltan kell történnie.

Tipikus megfelelési hiányosságok ebben az ágazatban

Ajánlott eszközök erre az ágazatra

Reglyze reglyze.com

Sprawdź narzędzie →
1Password 1password.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Gyakran ismételt kérdések

Az ügyfél-ügyvéd titoktartás és az NIS2 biztonsági követelmények közötti konfliktus kezelésének módja?

Az NIS2 és az ügyfél-ügyvéd privilégium összeegyeztethető: az irodában a biztonsági intézkedések (titkosítás, MFA, audit naplók) védik a privilégium alá tartozó információkat anélkül, hogy azt a SZTFH vagy más harmadik fél számára közvetlenül elérhetővé tennék. Az incidensbejelentési kötelezettség nem sérti meg a titoktartást, mivel az bejelentés általánosított maradhat az ügyfélra vonatkozó személyes adatok nélkül.

Milyen határidőn belül kell az ügyvédi irodának szállítói biztonsági felülvizsgálatot végezni?

Az irodának már az e-discovery, case management vagy felhő szoftver kiválasztási szakaszában biztonsági értékelést kell végezni, és az évente legalább egyszer meg kell ismételnie. Ha egy szállító incidensről tájékoztat, az irodának 30 napon belül szükséges a hatás értékelése és az esetleges ügyfelekre gyakorolt hatásnak a SZTFH-nak való bejelentése.

Milyen szankciók terhelhetik az ügyvédi irodát, ha nem teljesíti a NIS2 követelményeket?

Az Annex II. szerinti fontos szervezetekre az 2023. évi XXIII. törvény szerint legfeljebb 7 millió euró vagy az éves forgalom 1,4%-a terjedő pénzbírság vonható ki súlyos vagy szándékos megsértés esetén. Kisebb hiányosságok 2-4 millió eurós büntetést vonhatnak maguk után; a szándékos adatvédelmi megsértések a GDPR szerinti 20 millió eurós vagy az éves forgalom 4%-os szankciót is kiválthatnak.

Ellenőrizze szervezete követelményeit

SZTFH/NIS2 · Magyarország · 2026

Kalkulátor indítása →