Le secret professionnel est le cœur du métier d’avocat. Les clients confient à leur avocat des choses qu’ils ne disent à personne d’autre, précisément parce que la loi protège cette confidentialité. Mais ce secret ne vit plus dans une armoire à dossiers fermée à clé. Il se trouve sur un serveur de fichiers, dans une boîte mail, dans un environnement cloud et sur l’ordinateur portable dans la sacoche d’audience. La protection juridique est solidement organisée. La protection technique, dans beaucoup de cabinets, l’est nettement moins.
Pourquoi les cabinets sont une cible
Regardez un cabinet d’avocats avec les yeux d’un attaquant, et vous voyez une concentration de valeur. Des dossiers de fusions et acquisitions, de litiges, d’affaires familiales, de dossiers pénaux. Des informations qui valent beaucoup pour une partie adverse, un maître chanteur ou un revendeur de données. Ajoutez-y des cabinets assez petits pour ne pas avoir de responsable informatique, et une sensibilité de réputation qui rend très tentant d’étouffer discrètement un incident.
Entre-temps, la pression arrive aussi de l’autre côté. Les grands clients qui tombent sous NIS2 doivent évaluer leurs prestataires, et un cabinet d’avocats qui a accès à leurs dossiers les plus sensibles figure inévitablement sur cette liste. Les barreaux du monde entier durcissent eux aussi leurs attentes en matière de sécurité de l’information. « Nous traitons vos données avec soin » doit de plus en plus souvent se démontrer.
Le mail : la ligne de front de chaque cabinet
Le métier d’avocat tourne sur l’e-mail, et les attaquants le savent. Fraude aux instructions de paiement falsifiées autour des comptes de tiers, correspondance interceptée dans des litiges en cours, phishing ciblant des collaborateurs précis : l’environnement mail est à la fois le système le plus utilisé et le plus attaqué d’un cabinet. Une authentification e-mail correctement configurée (SPF, DKIM et DMARC) empêche des criminels d’envoyer des mails au nom de votre domaine, et les dates d’expiration des certificats comme la santé du flux mail méritent une surveillance permanente. Un cabinet dont le mail flanche ou, pire, est détourné, est touché en plein cœur de métier.
Démontrer la confidentialité plutôt que la promettre
Ce dont un cabinet a besoin au minimum ne diffère pas fondamentalement des autres PME : savoir ce qui tourne, surveiller les systèmes critiques, consigner ce qui se passe, et des sauvegardes qui fonctionnent de manière démontrable. La différence tient à la charge de la preuve. Un cabinet capable de montrer que ses systèmes sont surveillés, que les écarts sont détectés et qu’un journal existe, a une réponse prête pour le questionnaire du client, pour l’assureur, et pour la conversation avec le bâtonnier si les choses tournent un jour mal. Le monitoring comme pièce à conviction n’est pas un luxe pour une profession qui vit de la confidentialité. C’est de l’hygiène professionnelle.
Pratique, sans département informatique
Aucun cabinet de cinq à cinquante avocats ne va embaucher quelqu’un pour cela, et ce n’est pas nécessaire. La surveillance peut tourner entièrement en gestion externe : mise en place, réglée sur ce qui est normal pour votre environnement, avec des alertes vers votre prestataire informatique ou vers moi, et un rapport mensuel pour vos dossiers. Via Althona, je fournis cela avec CheckMK, discrètement et sans que personne ne regarde par-dessus votre épaule dans le contenu des dossiers : le monitoring surveille des systèmes, pas des documents.
Curieux de savoir où en est votre cabinet ? Planifiez un entretien sans engagement. Discrétion assurée, cela va de soi dans ce cas.