Het beroepsgeheim is de kern van de advocatuur. Cliënten vertellen hun advocaat dingen die ze niemand anders vertellen, precies omdat de wet die vertrouwelijkheid beschermt. Maar dat geheim leeft tegenwoordig niet in een dossierkast met slot. Het staat op een fileserver, in een mailbox, in een cloudomgeving en op de laptop in de pleitzak. De juridische bescherming is waterdicht geregeld. De technische bescherming is dat bij veel kantoren aanzienlijk minder.

Waarom kantoren een doelwit zijn

Wie door de ogen van een aanvaller naar een advocatenkantoor kijkt, ziet een concentratie van waarde. Dossiers over fusies en overnames, geschillen, familiezaken, strafzaken. Informatie die voor een tegenpartij, een afperser of een handelaar in gegevens veel waard is. Gecombineerd met kantoren die klein genoeg zijn om geen IT-verantwoordelijke te hebben, en een reputatie-gevoeligheid die de bereidheid om een incident stil af te kopen groot maakt.

De druk komt intussen ook van de andere kant. Grote cliënten die onder NIS2 vallen, moeten hun dienstverleners bevragen, en een advocatenkantoor dat toegang heeft tot hun gevoeligste dossiers hoort daar onvermijdelijk bij. Ook ordes en balies wereldwijd verstrengen hun verwachtingen rond informatiebeveiliging. “Wij gaan zorgvuldig om met uw gegevens” moet steeds vaker aangetoond worden.

Mail: het front van elk kantoor

De advocatuur draait op e-mail, en dat weten aanvallers ook. Fraude met vervalste betalingsinstructies rond derdengelden, onderschepte correspondentie in lopende geschillen, phishing gericht op specifieke medewerkers: de mailomgeving is bij een kantoor tegelijk het meest gebruikte en het meest aangevallen systeem. Correct ingestelde e-mailauthenticatie (SPF, DKIM en DMARC) voorkomt dat criminelen namens uw domein mailen, en de vervaldata van certificaten en de gezondheid van de mailflow horen permanent bewaakt te worden. Een kantoor waarvan de mail hapert of, erger, wordt misbruikt, raakt direct aan zijn kerntaak.

Vertrouwelijkheid aantonen in plaats van beloven

Wat een kantoor minimaal nodig heeft, verschilt niet fundamenteel van andere KMO’s: weten wat er draait, de kritieke systemen bewaken, vastleggen wat er gebeurt en back-ups die aantoonbaar werken. Het verschil zit in de bewijslast. Een kantoor dat kan tonen dat zijn systemen bewaakt worden, dat afwijkingen gedetecteerd worden en dat er een logboek bestaat, heeft een antwoord klaar voor de cliënt-vragenlijst, voor de verzekeraar én voor het gesprek met de stafhouder als het ooit misgaat. Monitoring als bewijsstuk is voor een beroep dat op vertrouwelijkheid drijft geen luxe maar beroepshygiëne.

Praktisch, zonder IT-afdeling

Geen enkel kantoor van vijf tot vijftig advocaten gaat hiervoor iemand aanwerven, en dat hoeft ook niet. De bewaking kan volledig beheerd draaien: opgezet, afgesteld op wat normaal is voor uw omgeving, met meldingen naar uw IT-leverancier of naar mij, en een maandrapport voor uw dossiers. Via Althona lever ik dat met CheckMK, discreet en zonder dat er iemand over uw schouder meekijkt in de inhoud van dossiers: monitoring kijkt naar systemen, niet naar documenten.

Benieuwd waar uw kantoor staat? Plan een vrijblijvend gesprek. Discretie verzekerd, dat spreekt in dit geval voor zich.