Załącznik II — podmiot ważny

NIS2 dla kancelarii prawnych i dostawców usług prawnych w Polsce — wymagania na 2026 rok

Aktualizacja (08/2026): Polska kancelaria prawna opublikowała wytyczne dotyczące nowych terminów zgłaszania incydentów w ramach nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC), wdrażającej dyrektywę NIS2. Kancelarie prawne zakwalifikowane jako podmioty ważne lub istotne będą zobowiązane do przesłania wczesnego ostrzeżenia w ciągu 24 godzin od wykrycia incydentu, a następnie do spełnienia kolejnych obowiązków sprawozdawczych wobec CERT Polska. Niedopełnienie tych wymogów może skutkować karami sięgającymi 10 mln EUR lub 2% rocznego światowego obrotu w przypadku podmiotów kluczowych, dlatego kancelarie powinny już teraz weryfikować swoje procedury reagowania na incydenty w związku z oczekiwanym wejściem przepisów w życie w 2026 roku. źródło

Niniejszy przewodnik adresuje partnerom, radcom i kadrze zarządzającej kancelarii prawnych w Polsce status podmiotu ważnego (Załącznik II) w ustawie o Krajowym Systemie Cyberbezpieczeństwa. Poznają Państwo konkretne obowiązki ochrony danych litygacyjnych, wymagania szyfrowania oraz procedury raportowania incydentów cyberbezpieczeństwa do UKNF i CERT Polska.

Status podmiotu ważnego w sektorze usług prawnych przypadnie kancelariom prowadzącym działalność poza terytorium Rzeczypospolitej Polskiej lub obsługującym znaczące transakcje M&A, postępowania sądowe oraz sprawy o charakterze międzynarodowym. W praktyce obejmuje to większości kancelarii średnie i duże zatrudniające ponad 50 pracowników, przechowujące dane licznych klientów korporacyjnych na platformach cyfrowych, oraz wszystkie kancelarii uczestniczące w dostęp do sieci publicznych lub hostujące dokumentację u zewnętrznych dostawców usług cloud.

Kluczowe obowiązki NIS2 dla tego sektora

Ochrona danych dotyczących tajemnicy zawodowej adwokata i sekretu zawodowego

Kancelaria musi wdrożyć kontrole kryptograficzne (szyfrowanie AES-256 lub równoważne) dla wszystkich dokumentów dotyczących bieżących postępowań sądowych, umów M&A i korespondencji klienta przechowywanych na urządzeniach pracowników (laptopy, serwery) oraz w systemach zarządzania sprawami. Dane muszą być chronione zarówno w spoczynku, jak i w transycie, z uwzględnieniem wymogów zarówno NIS2, jak i GDPR oraz kodeksu postępowania karnego (dostęp ograniczony do adwokatów i pracowników z wyraźnym upoważnieniem).

Wieloskładnikowe uwierzytelnianie (MFA) dla systemów do zarządzania sprawami i e-discovery

Każda platforma casemanagementu (np. Legalsuite, LawSoft lub rozwiązania wbudowane) musi wymagać MFA co najmniej dla roli partnera, starszego radcy i pracownika obsługującego dokumenty powiernicze. Dotyczy to również dostępu do archiwów e-discovery, baz wiadomości e-mail oraz repozytoriów umów. Kancelaria powinna regularnie weryfikować logi dostępu i stosować politykę haseł o длине minimum 12 znaków, zmieniane co 90 dni.

Ocena bezpieczeństwa i audyt łańcucha dostaw dostawców technologii prawniczej

Każdy dostawca systemu zarządzania sprawami, platformy e-discovery, hostingu dokumentów lub usługi backupowania danych musi być poddany formalnej ocenie bezpieczeństwa w oparciu o zawarte umowy SLA zawierające zobowiązania dotyczące: czasu odpowiedzi na incydenty (maksymalnie 4 godziny), lokalności danych w UE, przeszkolenia pracowników dostawcy w zakresie GDPR/NIS2, oraz mechanizmów audytu dostępu. Rekomendowane jest zawarcie w umowach klauzuli uprawniającej kancelarię do przeprowadzenia audytu bezpieczeństwa u dostawcy co najmniej raz w roku.

Procedury raportowania incydentów cyberbezpieczeństwa do UKNF i CERT Polska

W przypadku podejrzenia lub potwierdzenia naruszenia bezpieczeństwa danych klienta (szczególnie danych dotyczących bieżącego postępowania sądowego, transakcji M&A lub negocjacji), kancelaria zobowiązana jest do zawiadomienia CERT Polska w ciągu 72 godzin od wykrycia. Jednocześnie musi powiadomić UKNF (jako organ nadzoru dla podmiotów ważnych) oraz – jeśli wymaga tego charakterystyka danych – poszczególnych klientów. Incydent musi być udokumentowany w raporcie zawierającym: datę/czas wykrycia, typ danych, szacowaną liczbę dotkniętych osób, podjęte działania zaradcze oraz kontakt do osoby odpowiadającej za incydent w kancelarii.

Bezpieczna komunikacja i wymiana dokumentów poza standardową pocztą e-mail

Wymiana dokumentów poufnych z klientami nie powinna odbywać się poprzez niezaszyfrowaną pocztę e-mail. Kancelaria musi wdrożyć dedykowany portal bezpiecznej wymiany dokumentów (z szyfrowaniem end-to-end) lub system zarządzania dostępem do plików z dwupoziomowym uwierzytelnianiem. Jeśli e-mail jest niezbędny, dokumenty muszą być szyfrowane aplikacją GPG lub S/MIME z kluczem asymetrycznym, zaś pracownicy muszą przejść szkolenie potwierdzające umiejętność prawidłowego podpisania i deszyfrowania wiadomości.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Reglyze reglyze.com

Sprawdź narzędzie →
1Password 1password.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Często zadawane pytania

Czy kancelaria musi szyfrować wszystkie dokumenty klienta, czy tylko te dotyczące litygacji?

Wymóg NIS2 dotyczy szyfrowania (AES-256 lub równoważne) dla wszystkich danych klienta przechowywanych na urządzeniach pracowników i w chmurze, nie tylko dokumentów litygacyjnych. Jednak w praktyce kancelarii, szczególnie dane związane z bieżącymi postępowaniami sądowymi, negocjacjami M&A i tajemnicą zawodową wymagają najwyższego poziomu ochrony. Rekomenduje się przyjąć zasadę "szyfruj wszystko" dla uproszczenia zarządzania i uniknięcia przypadkowych luk w bezpieczeństwie.

Jaka jest procedura raportowania incydentu cyberbezpieczeństwa do CERT Polska?

Po wykryciu incydentu (np. kradzież laptopa, ransomware, niezautoryzowany dostęp) kancelaria ma 72 godziny na zawiadomienie CERT Polska przez formularz dostępny na stronie cert.pl/incydenty. Raport musi zawierać: datę/czas wykrycia, typ i przybliżoną liczbę dotkniętych danych, podjęte działania zaradcze (odłączenie systemów, notyfikacja klientów) oraz imiona i dane kontaktowe koordynatora incydentu w kancelarii. Zarazem należy powiadomić UKNF (organ nadzoru dla podmiotów ważnych) oraz klientów, których dane mogły być naruszone.

Jakie są penalizacje za niedostateczne wdrożenie wymogów NIS2 dla kancelarii?

Kancelaria jako podmiot ważny (Załącznik II) może zostać ukarana karą administracyjną do 7 milionów EUR lub 1,4% przychodu światowego za naruszenie wymogów bezpieczeństwa informacji, w tym braku szyfrowania, MFA lub procedur raportowania incydentów. Termin na pełne wdrożenie wymogów ustaw KSC/NIS2 wynosi do 2026 roku. Organy nadzoru (UKNF, CERT Polska) mogą przeprowadzić audyt w każdej chwili i wydać nakaz naprawy w ciągu 30 dni.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →