Odvjetničke tvrtke koje rukuju osjetljivim litigacijskih i transakcijskih podataka su važne entitete prema NIS2. Saznajte kako osigurati zaštitu povjerljive dokumentacije i uskladiti se s europskim propisima do 2026. godine.
Subjekti su obveznici NIS2 ako su odvjetničke tvrtke ili pružatelji pravnih usluga s najmanje 50 zaposlenih ili godišnjim prihodom većim od 10 milijuna eura te rukuju osjetljivim podatcima u litigaciji i M&A transakcijama. Obuhvaćene su sve tvrtke koje pružaju pravne usluge na području Republike Hrvatske i trebaju uskladiti se s Zakonom o kibernetičkoj sigurnosti (ZoKS).
Odvjetničke tvrtke moraju osigurati enkripciju podataka u mirovanju i pri prijenosu, posebno podataka zaštićenih advokacijom i povjerenstvom. Sustavi za upravljanje slučajevima moraju biti zaštićeni višefaktorskom autentifikacijom (MFA) kako bi se spriječio neovlašteni pristup osjetljivim dokumentima tijekom litigacije.
Sve platforme korištene za e-discovery, arhiviranje i razmjenu pravnih dokumenata moraju biti certificirane na razini kibernetičke sigurnosti sukladno NIS2 standardima. Pravne tvrtke moraju osigurati da su treće strane (cloud pružatelji, tehnološki partneri) također usklađeni s obvezama sigurnosti.
Svaki incident kibernetičke sigurnosti koji utječe na aktivne litigacije ili M&A transakcije mora se prijaviti Hrvatskom sustavu za provedbu (SOA) u roku od 24 sata (privatizaciji) odnosno 72 sata (važnim entitetama). Obveza obuhvaća sve vrste kršenja podataka, napada na e-discovery platforme i kompromitiranih klijentskih sustava.
Odvjetničke tvrtke moraju provesti procjenu sigurnosti svih dobavljača tehnoloških rješenja, uključujući softver za upravljanje slučajevima, cloud servise i platforme za elektroničku komunikaciju. Sve ugovore s dobavljačima moraju sadržavati klauzule o kibernetičkoj sigurnosti i pravima nadzora.
Pravne tvrtke trebaju uspostaviti ISMS (sustav upravljanja informacijskom sigurnošću) koji će obuhvatiti redovite revizije sigurnosti, edukaciju zaposlenih o fitingu podataka i testiranje otpornosti sustava. Program mora biti dokumentiran i dostupan tijelima za nadzor.
Odvjetničke tvrtke koje rukuju osjetljivim litigacijskih i transakcijskih podataka klasificirane su kao važne entitete (Prilog II) prema NIS2. Važne entitete imaju blage zahtjeve od kritičnih entiteta, ali moraju i dalje osigurati jaku kibernetičku zaštitu i izvještavati incidente u roku od 72 sata.
Za važne entitete kazne mogu dosegnuti do 7 milijuna eura ili 1,4% godišnjeg prometa. Posebno stroge kazne primjenjuje se na tvrtke koje ne izvijeste incidente u propisanom roku ili krše zaštitu povjerljivih podataka klijenata.
Primjena Zakona o kibernetičkoj sigurnosti (ZoKS) koji transponira NIS2 obveza je do kraja 2025. godine, s punom primjenom tijekom 2026. godine. Odvjetničke tvrtke trebaju odmah započeti s procjenom svojih sustava i donošenjem sigurnosnih mjera.