Ta stran je namenjena odvetnikom, pravnim svetovalcem in vodjem informacijske varnosti v pisarnah, ki obravnavajo občutljive podatke v sporih in transakcijah. Spoznajte, kako izpolniti obveznosti ZInfV-1 in kako zaščititi privilegirano komunikacijo do konca leta 2026.
Odvetniške pisarne in pravni светovalci, ki so registrirani kot pomembni subjekti po ZInfV-1, morajo izpolnjevati nove obveznosti. To vključuje pisarne, ki obravnavajo velike količine občutljivih podatkov v sporih, fuzijah in prevzemih ter druge zahtevne transakcije. Registracija je bila obvezna do 19. decembra 2025, za izvedbo vseh varnostnih ukrepov pa imate rok do konca leta 2026.
Podatki o privilegirani komunikaciji (elektronska pošta, dokumenti, zapiski) morajo biti zaščiteni s šifriranjem, dostopom na podlagi načela najmanjšega dostopa in rednimi pregledi. Obvezna je tudi revizijska sled vseh dostopov do občutljivih dokumentov, zlasti tistih, ki se nanašajo na tekočo sodno obravnavo ali pogajanja.
Sistemi za upravljanje zadev in e-discovery morajo imeti aktivirano večfaktorsko avtentikacijo (MFA), šifriranje podatkov v mirovanju in med prenosom ter redne varnostne teste. Vsi dostopi do podatkov v teh sistemih morajo biti prijavljen in spremljani v skladu s pravili za poročanje incidentov.
Ob odkritju varnostnega incidenta, ki vpliva na tekočo sodno obravnavo, M&A transakcije ali druge občutljive stranke, morate poslati zgodnje opozorilo SI-CERT-u v 24 urah in uradno obvestilo v 72 urah. Incidenti, ki vplivajo na privilegirano komunikacijo, so posebej kritični in zahtevajo takojšno notifikacijo.
Vsi zunanji ponudniki pravnih tehnologij, storitev e-poštnega arhivanja in upravljanja dokumentov morajo izpolnjevati standarde NIS2. Obvezni so pogodbe z zahtevami za varnost, revizije in pravico do pregleda. Spremembe v dobaviteljskih rešitvah morajo biti dokumentirane in ocenjene iz vidika tveganja.
Pravne pisarne morajo izvajati redne ocene tveganja za vse sisteme, ki obdelujejo občutljive podatke strank. Posebna pozornost je potrebna za podatke v sporih, pogajanja in transakcije. Dokumentacija o ocenah tveganja in načrtih za zmanjšanje tveganja mora biti dostopna v ISMS.online ali drugem overjenim sistemu upravljanja varnosti informacij.
Privilegirana komunikacija obsega vse elektronske sporočile, dokumente, pogajanja in zapisnike med odvetnikom in stranko, ki se nanašajo na pravne nasvete ali predstavljanje v sporih. Te podatke je treba šifrirati tako na prenosu kot v mirovanju, dostop pa mora biti omejen na pooblaščene osebe. Prevajanje, shranjeni kopije in revizijske sledi so prav tako zaštiteni in morajo biti vključeni v sistem upravljanja dostopa.
Zgodnje opozorilo SI-CERT-u mora biti poslano v 24 urah po odkritju incidenta. Uradno obvestilo z dodatnimi podrobnostmi mora biti poslano v 72 urah. Če incident vpliva na tekočo sodno obravnavo ali privilegirano komunikacijo, je priporočljivo poslati obvestilo v krajšem času, odvisno od resnosti kršitve.
Kazni za pomembne subjekte (vključno pravne pisarne) dosežejo do 7 milijonov EUR ali 1,4 % prihodkov. Registracija je bila obvezna do 19. decembra 2025, vsi varnostni ukrepi pa morajo biti v celoti izvedeni do konca leta 2026. Priporočljivo je začeti z oceno tveganja in implementacijo MFA, šifriranja in sistema incident response čim prej.