Ez az oldal azoknak az ügyvédi irodáknak és jogi szolgáltatóknak szól, akik az Annex II. szerinti fontos szervezetnek minősülnek. Megtanulja, milyen konkrét kiberbiztonsági védelmet kell nyújtania az ügyfelei szenzitív litigációs és üzleti adatainak, valamint miként teljesítheti a SZTFH követelményeit 2026-ig.
Az Annex II. szerinti fontos szervezetnek minősülnek azok a jogi szolgáltatók és ügyvédi irodák, amelyek nagyobb ügyfélkörhöz nyújtanak szolgáltatásokat, különösen a financiális, energetikai, közlekedési vagy oktatási szektorban tevékenykedő vállalatok számára, valamint azok, akik szisztematikusan kezelik a kritikus infrastruktúrára, vagy adatkezelésre vonatkozó nagyszabású üzleti adatokat. A besorolás nem pusztán a mérettől, hanem az ügyfelei kritikalitásától és az kezelt szenzitív információtól függ.
Az ügyvédi irodáknak biztosítaniuk kell, hogy az ügyfél-ügyvéd privilégium alatt álló összes dokumentum és kommunikáció a NIS2 és a GDPR követelménye szerinti titkosítással és hozzáférés-vezérléssel legyen védett. Ez magában foglalja a case management rendszerek, az e-mail platformok és a felhő alapú tárolók erős authentikációval és végpontok közötti titkosítással történő biztonságítását.
A nagy mennyiségű jogi dokumentumot feldolgozó platformok, különösen az e-discovery megoldások esetén, a többfaktoros hitelesítés (MFA), szerepalapú hozzáférés-vezérlés (RBAC) és audit naplózás kötelező. Az irodának szoftverekért felelős szállítóktól biztonsági tanúsítványokat és Code of Conduct aláírásokat kell bekérnie, sowie rendszeres biztonsági felülvizsgálatokat kell végezni.
Szenzitív litigációs vagy M&A tranzakciós adatok veszélyeztetése vagy jogosulatlan hozzáférése esetén az irodának az incidenst 72 óra alatt a SZTFH-nak kell bejelentenie. A bejelentésnek tartalmaznia kell az érintett adatok körét, az ügyfelekre gyakorolt hatást, valamint az elkészített intézkedéseket az adatvédelem helyreállítása érdekében.
Az ügyvédi irodák felelőssége az összes olyan szállító (e-discovery platform, case management szoftver, felhő szolgáltató) kiberbiztonsági képességeinek értékelése, amelyek szenzitív ügyféladatokhoz hozzáféréssel rendelkeznek. A szállítói szerződésekbe be kell foglalni a biztonsági bejelentési kötelezettségeket, az incidensmegfigyelési jogokat és a rendszeres biztonsági auditvizsgálatokra vonatkozó feltételeket.
Az irodai munkavállalók által használt laptopok, mobil eszközök és nyomtatók, amelyek ügyféladatokat tárolnak, titkosítást, eszköz-bejelentkeztetést és kötelező jelszókezelőt (1Password) igényelnek. A papír alapú szenzitív dokumentumokat biztonságos, korlátozott hozzáféréssel rendelkező térben kell tárolni; a megsemmisítésnek dokumentáltan kell történnie.
Az NIS2 és az ügyfél-ügyvéd privilégium összeegyeztethető: az irodában a biztonsági intézkedések (titkosítás, MFA, audit naplók) védik a privilégium alá tartozó információkat anélkül, hogy azt a SZTFH vagy más harmadik fél számára közvetlenül elérhetővé tennék. Az incidensbejelentési kötelezettség nem sérti meg a titoktartást, mivel az bejelentés általánosított maradhat az ügyfélra vonatkozó személyes adatok nélkül.
Az irodának már az e-discovery, case management vagy felhő szoftver kiválasztási szakaszában biztonsági értékelést kell végezni, és az évente legalább egyszer meg kell ismételnie. Ha egy szállító incidensről tájékoztat, az irodának 30 napon belül szükséges a hatás értékelése és az esetleges ügyfelekre gyakorolt hatásnak a SZTFH-nak való bejelentése.
Az Annex II. szerinti fontos szervezetekre az 2023. évi XXIII. törvény szerint legfeljebb 7 millió euró vagy az éves forgalom 1,4%-a terjedő pénzbírság vonható ki súlyos vagy szándékos megsértés esetén. Kisebb hiányosságok 2-4 millió eurós büntetést vonhatnak maguk után; a szándékos adatvédelmi megsértések a GDPR szerinti 20 millió eurós vagy az éves forgalom 4%-os szankciót is kiválthatnak.