Niniejszy przewodnik adresuje partnerom, radcom i kadrze zarządzającej kancelarii prawnych w Polsce status podmiotu ważnego (Załącznik II) w ustawie o Krajowym Systemie Cyberbezpieczeństwa. Poznają Państwo konkretne obowiązki ochrony danych litygacyjnych, wymagania szyfrowania oraz procedury raportowania incydentów cyberbezpieczeństwa do UKNF i CERT Polska.
Status podmiotu ważnego w sektorze usług prawnych przypadnie kancelariom prowadzącym działalność poza terytorium Rzeczypospolitej Polskiej lub obsługującym znaczące transakcje M&A, postępowania sądowe oraz sprawy o charakterze międzynarodowym. W praktyce obejmuje to większości kancelarii średnie i duże zatrudniające ponad 50 pracowników, przechowujące dane licznych klientów korporacyjnych na platformach cyfrowych, oraz wszystkie kancelarii uczestniczące w dostęp do sieci publicznych lub hostujące dokumentację u zewnętrznych dostawców usług cloud.
Kancelaria musi wdrożyć kontrole kryptograficzne (szyfrowanie AES-256 lub równoważne) dla wszystkich dokumentów dotyczących bieżących postępowań sądowych, umów M&A i korespondencji klienta przechowywanych na urządzeniach pracowników (laptopy, serwery) oraz w systemach zarządzania sprawami. Dane muszą być chronione zarówno w spoczynku, jak i w transycie, z uwzględnieniem wymogów zarówno NIS2, jak i GDPR oraz kodeksu postępowania karnego (dostęp ograniczony do adwokatów i pracowników z wyraźnym upoważnieniem).
Każda platforma casemanagementu (np. Legalsuite, LawSoft lub rozwiązania wbudowane) musi wymagać MFA co najmniej dla roli partnera, starszego radcy i pracownika obsługującego dokumenty powiernicze. Dotyczy to również dostępu do archiwów e-discovery, baz wiadomości e-mail oraz repozytoriów umów. Kancelaria powinna regularnie weryfikować logi dostępu i stosować politykę haseł o длине minimum 12 znaków, zmieniane co 90 dni.
Każdy dostawca systemu zarządzania sprawami, platformy e-discovery, hostingu dokumentów lub usługi backupowania danych musi być poddany formalnej ocenie bezpieczeństwa w oparciu o zawarte umowy SLA zawierające zobowiązania dotyczące: czasu odpowiedzi na incydenty (maksymalnie 4 godziny), lokalności danych w UE, przeszkolenia pracowników dostawcy w zakresie GDPR/NIS2, oraz mechanizmów audytu dostępu. Rekomendowane jest zawarcie w umowach klauzuli uprawniającej kancelarię do przeprowadzenia audytu bezpieczeństwa u dostawcy co najmniej raz w roku.
W przypadku podejrzenia lub potwierdzenia naruszenia bezpieczeństwa danych klienta (szczególnie danych dotyczących bieżącego postępowania sądowego, transakcji M&A lub negocjacji), kancelaria zobowiązana jest do zawiadomienia CERT Polska w ciągu 72 godzin od wykrycia. Jednocześnie musi powiadomić UKNF (jako organ nadzoru dla podmiotów ważnych) oraz – jeśli wymaga tego charakterystyka danych – poszczególnych klientów. Incydent musi być udokumentowany w raporcie zawierającym: datę/czas wykrycia, typ danych, szacowaną liczbę dotkniętych osób, podjęte działania zaradcze oraz kontakt do osoby odpowiadającej za incydent w kancelarii.
Wymiana dokumentów poufnych z klientami nie powinna odbywać się poprzez niezaszyfrowaną pocztę e-mail. Kancelaria musi wdrożyć dedykowany portal bezpiecznej wymiany dokumentów (z szyfrowaniem end-to-end) lub system zarządzania dostępem do plików z dwupoziomowym uwierzytelnianiem. Jeśli e-mail jest niezbędny, dokumenty muszą być szyfrowane aplikacją GPG lub S/MIME z kluczem asymetrycznym, zaś pracownicy muszą przejść szkolenie potwierdzające umiejętność prawidłowego podpisania i deszyfrowania wiadomości.
Wymóg NIS2 dotyczy szyfrowania (AES-256 lub równoważne) dla wszystkich danych klienta przechowywanych na urządzeniach pracowników i w chmurze, nie tylko dokumentów litygacyjnych. Jednak w praktyce kancelarii, szczególnie dane związane z bieżącymi postępowaniami sądowymi, negocjacjami M&A i tajemnicą zawodową wymagają najwyższego poziomu ochrony. Rekomenduje się przyjąć zasadę "szyfruj wszystko" dla uproszczenia zarządzania i uniknięcia przypadkowych luk w bezpieczeństwie.
Po wykryciu incydentu (np. kradzież laptopa, ransomware, niezautoryzowany dostęp) kancelaria ma 72 godziny na zawiadomienie CERT Polska przez formularz dostępny na stronie cert.pl/incydenty. Raport musi zawierać: datę/czas wykrycia, typ i przybliżoną liczbę dotkniętych danych, podjęte działania zaradcze (odłączenie systemów, notyfikacja klientów) oraz imiona i dane kontaktowe koordynatora incydentu w kancelarii. Zarazem należy powiadomić UKNF (organ nadzoru dla podmiotów ważnych) oraz klientów, których dane mogły być naruszone.
Kancelaria jako podmiot ważny (Załącznik II) może zostać ukarana karą administracyjną do 7 milionów EUR lub 1,4% przychodu światowego za naruszenie wymogów bezpieczeństwa informacji, w tym braku szyfrowania, MFA lub procedur raportowania incydentów. Termin na pełne wdrożenie wymogów ustaw KSC/NIS2 wynosi do 2026 roku. Organy nadzoru (UKNF, CERT Polska) mogą przeprowadzić audyt w każdej chwili i wydać nakaz naprawy w ciągu 30 dni.