Cyberbezpieczeństwo SRA w 2026 roku: lista kontrolna IT, której potrzebuje każda londyńska kancelaria prawna
W 2025 roku SRA otrzymała ponad 2 300 zgłoszeń dotyczących naruszeń bezpieczeństwa danych oraz incydentów związanych z cyberbezpieczeństwem, które miały wpływ na kancelarie adwokackie w całej Anglii i Walii. W tym samym roku organ regulacyjny podjął działania wobec 47 kancelarii, wskazując na uchybienia w zakresie bezpieczeństwa informatycznego jako główny czynnik. Jeśli Państwa kancelaria nadal korzysta z usług dostawcy rozwiązań informatycznych, który nie wie, co oznacza skrót COLP, to już teraz pozostają Państwo w tyle.
W ostatnich latach Urząd Regulacji Adwokatury (SRA) jednoznacznie dał do zrozumienia, że stwierdzenie „nie dysponujemy odpowiednim budżetem” nie jest już akceptowalną odpowiedzią na pytania dotyczące cyberbezpieczeństwa. Standardy i przepisy SRA nakładają na każdą kancelarię wiążące obowiązki dotyczące sposobu ochrony danych klientów, monitorowania systemów oraz postępowania w przypadku incydentów. Niespełnienie tych wymogów grozi podjęciem działań regulacyjnych – a nie jedynie uprzejmym pismem.
W niniejszym przewodniku dokładnie określono, czego SRA oczekuje od Państwa infrastruktury informatycznej w 2026 roku, przedstawiono praktyczną listę kontrolną, z której mogą Państwo skorzystać już dziś, oraz wyjaśniono, jakie działania powinien podejmować wyspecjalizowany dostawca rozwiązań informatycznych dla branży prawniczej, a czego dostawca o profilu ogólnym po prostu nie zapewni.
Czego SRA faktycznie wymaga od Państwa systemów informatycznych
SRA nie publikuje żadnego jednolitego, normatywnego standardu informatycznego. Zamiast tego jej obowiązki są rozpisane w kilku dokumentach — a większość kancelarii prawnych zna jedynie niektóre z nich.
Kodeks postępowania SRA — punkt 6.3
Adwokaci mają obowiązek zachowania poufności spraw obecnych i byłych klientów. W praktyce oznacza to, że każdy system przechowujący dane klientów — oprogramowanie do zarządzania sprawami, poczta elektroniczna, system przechowywania plików — musi zapewniać szyfrowane przechowywanie danych, bezpieczną komunikację oraz odpowiednio skonfigurowane mechanizmy kontroli dostępu. Nie jest to jedynie zalecenie. Jest to obowiązek wynikający z zasad postępowania.
Przepisy SRA dotyczące rachunkowości z 2019 r.
Firmy muszą prowadzić dokładną i bezpieczną dokumentację wszystkich transakcji dotyczących środków pieniężnych klientów. Państwa systemy informatyczne muszą obsługiwać oprogramowanie księgowe zgodne z przepisami, wyposażone w niezawodny system tworzenia kopii zapasowych, ścieżki audytu oraz dzienniki dostępu. Jeśli doszło do naruszenia bezpieczeństwa konta klienta z powodu braku aktualizacji oprogramowania, stanowi to zarówno naruszenie zasad dotyczących rachunków, jak i naruszenie bezpieczeństwa.
Kodeks postępowania SRA — sekcja 2.5
Przedsiębiorstwa muszą identyfikować, monitorować i zarządzać wszystkimi istotnymi zagrożeniami dla działalności — a ryzyko cybernetyczne zostało wyraźnie wymienione. Wymaga to udokumentowanych ocen ryzyka dotyczących Państwa systemów technologicznych, w tym okresowych testów penetracyjnych i skanowania podatności. Nie wystarczy przeprowadzić to jednorazowo podczas wdrażania — należy to robić regularnie, w ramach stałego programu.
Ważne: Niedawne działania egzekucyjne podjęte przez SRA w związku z przypadkami utraty środków klientów jasno wskazują na jedną rzecz — organ nadzorczy oczekuje obecnie od firm wykazania się aktywnymi, udokumentowanymi programami cyberbezpieczeństwa. Polityki, które istnieją jedynie w postaci dokumentu Worda w folderze, którego nikt nie czyta, nie będą wystarczające w przypadku postępowania wyjaśniającego.
Lista kontrolna zgodności z przepisami SRA w zakresie IT na rok 2026
Proszę potraktować to jako punkt wyjścia do własnej oceny. Jeśli nie są Państwo w stanie odpowiedzieć „tak, i jest to udokumentowane” na każde z poniższych pytań, oznacza to lukę w zgodności.
- ✓Uwierzytelnianie wieloskładnikowe (MFA) na każdym koncie — poczta elektroniczna, system zarządzania sprawami, aplikacje w chmurze, dostęp zdalny. Bez wyjątków dla starszych partnerów. SRA wyraźnie zaznaczyła, że brak uwierzytelniania wieloskładnikowego jest powtarzającym się czynnikiem sprzyjającym skutecznym atakom na kancelarie prawne.
- ✓Skonfigurowano uwierzytelnianie wiadomości e-mail — protokoły SPF, DKIM i DMARC ustawiono na politykę egzekwowania (p=reject). Większość brytyjskich kancelarii prawnych stosuje ustawienie p=none, które praktycznie nie zapewnia żadnej ochrony przed fałszowaniem adresów e-mail wykorzystywanym w oszustwach związanych z obrotem nieruchomościami.
- ✓Szyfrowana pamięć masowa dla wszystkich danych klientów — zarówno przechowywanych (na serwerach i urządzeniach), jak i przesyłanych (podczas wysyłania lub udostępniania). Nieszyfrowane pliki klientów przechowywane na niezarządzanym laptopie stanowią potencjalne naruszenie zasad postępowania.
- ✓Kontrola dostępu oparta na rolach — pracownicy mają dostęp wyłącznie do akt klientów związanych z prowadzonymi przez nich sprawami. Asystenci prawni nie powinni mieć dostępu do wszystkich kont klientów. Osobom odchodzącym z pracy należy cofnąć uprawnienia dostępu jeszcze tego samego dnia.
- ✓Udokumentowana i przetestowana procedura tworzenia kopii zapasowych — w tym kopie zapasowe przechowywane poza siedzibą firmy lub w chmurze w trybie niezmiennym. Kopie zapasowe, które nigdy nie zostały przetestowane, nie są kopiami zapasowymi. SRA oczekuje, że plany zapewnienia ciągłości działania będą realistyczne i aktualne.
- ✓Program zarządzania aktualizacjami — wszystkie systemy operacyjne i oprogramowanie są aktualizowane w ciągu 14 dni od wydania krytycznej aktualizacji. Systemy bez zainstalowanych aktualizacji stanowią najczęstszy punkt wejścia dla oprogramowania ransomware w sektorze prawnym.
- ✓Udokumentowany plan reagowania na incydenty — określa, kto i jakie działania podejmuje w ciągu pierwszych 24 godzin od wystąpienia naruszenia. Obejmuje powiadomienie COLP, SRA, ICO (w ciągu 72 godzin), ubezpieczyciela odpowiedzialności cywilnej oraz klientów, których dotyczy naruszenie, w razie konieczności.
- ✓Coroczna ocena ryzyka związanego z cyberbezpieczeństwem — udokumentowana, zweryfikowana przez COLP i wdrożona. Nie jest to ogólny szablon — to rzeczywista ocena Państwa konkretnych systemów, dostawców oraz praktyk stosowanych przez pracowników.
- ✓Szkolenia dla pracowników z zakresu świadomości cyberbezpieczeństwa — co najmniej raz w roku, a najlepiej z kwartalnymi symulacjami ataków phishingowych. SRA traktuje szkolenia pracowników jako podstawowy wymóg, a nie opcjonalny dodatek.
- ✓Bezpieczne mechanizmy kontroli pracy zdalnej — sieć VPN lub dostęp w modelu „zero-trust” dla wszystkich pracowników zdalnych. Brak dostępu do plików firmowych za pośrednictwem urządzeń osobistych bez rejestracji w systemie MDM i szyfrowania urządzenia.
- ✓Kontrole bezpieczeństwa dostawców — Państwa dostawca usług IT, dostawcy oprogramowania w chmurze oraz wszelkie podmioty zewnętrzne mające dostęp do danych klientów powinny być w stanie wykazać, że spełniają odpowiednie wymogi bezpieczeństwa (co najmniej zgodnie z normą ISO 27001 lub programem Cyber Essentials).
- ✓Certyfikacja Cyber Essentials lub Cyber Essentials Plus — obecnie nie jest obowiązkowa, ale stanowi element standardu Lexcel; coraz częściej wymagana jest przez ubezpieczycieli oferujących ubezpieczenia od odpowiedzialności cywilnej z tytułu wykonywania zawodu (PI), a SRA uznaje ją za praktyczny standard bazowy służący wykazaniu przestrzegania zasad cyberbezpieczeństwa.
Zagrożenia skierowane konkretnie przeciwko kancelariom prawnym w 2026 roku
W ogólnych wytycznych dotyczących cyberbezpieczeństwa porusza się kwestie phishingu i oprogramowania ransomware. Zagrożenia dla sektora prawniczego są jednak bardziej ukierunkowane i bardziej wyrafinowane niż te wymienione powyżej.
Oszustwa związane z przeniesieniem własności nieruchomości
Przestępcy śledzą transakcje związane z przeniesieniem własności nieruchomości i wysyłają fałszywe wiadomości e-mail — sprawiające wrażenie, jakby pochodziły z Państwa kancelarii — przekierowując środki przeznaczone na sfinalizowanie transakcji przez klientów na fałszywe konta. W atakach tych coraz częściej wykorzystuje się wiadomości e-mail generowane przez sztuczną inteligencję, a nawet sfałszowane za pomocą technologii deepfake rozmowy wideo w celu podszywania się pod partnerów. Wdrożenie protokołu DMARC oraz szkolenia pracowników stanowią Państwa podstawowe środki obrony.
Oszustwa związane z przejęciem kontroli nad firmową pocztą elektroniczną (BEC)
Atakujący przejmują kontrolę nad kontem e-mailowym partnera lub pracownika odpowiedzialnego za obsługę klientów — często wykorzystując fakt ponownego użycia hasła — i przez wiele tygodni monitorują korespondencję, zanim przystąpią do działania. Następnie wykorzystują to legalne konto do przekierowywania płatności lub pozyskiwania poufnych informacji dotyczących spraw. Polityki uwierzytelniania wieloskładnikowego (MFA) oraz dostępu warunkowego powstrzymują zdecydowaną większość tego typu ataków.
Oprogramowanie ransomware atakujące pliki typu „matter”
Grupy zajmujące się oprogramowaniem typu ransomware przed przeprowadzeniem ataku dokładnie analizują kancelarie prawne — wiedzą bowiem, że toczące się postępowania sądowe, terminy wyznaczone przez sądy oraz presja ze strony klientów znacznie zwiększają prawdopodobieństwo uiszczenia okupu. Niezmienne kopie zapasowe przechowywane poza siedzibą firmy oraz sprawdzone procedury przywracania danych stanowią jedyną skuteczną ochronę przed koniecznością zapłacenia okupu.
Zagrożenia wewnętrzne — odchodzący pracownicy
Większość brytyjskich firm monitoruje obecnie przypadki nietypowego pobierania dokumentów w okresie 60 dni poprzedzających znaną datę odejścia pracownika. Dostęp oparty na rolach, rejestrowanie zdarzeń audytowych oraz natychmiastowe cofnięcie uprawnień w dniu odejścia to podstawowe środki kontroli, których wdrożenia oczekuje SRA.
Cyber Essentials a ubezpieczenie od odpowiedzialności cywilnej z tytułu wykonywania zawodu: Wielu ubezpieczycieli oferujących ubezpieczenia od odpowiedzialności cywilnej z tytułu wykonywania zawodu zaostrza obecnie wymagania i albo nakłada obowiązek posiadania certyfikatu Cyber Essentials, albo wyklucza roszczenia związane z cyberbezpieczeństwem w przypadku firm, które go nie posiadają. Prosimy o dokładne zapoznanie się z warunkami Państwa polisy — stan Państwa zabezpieczeń informatycznych ma obecnie bezpośredni wpływ na zakres ubezpieczenia.
Czym zajmuje się specjalista ds. IT w branży prawniczej, a czym nie zajmuje się specjalista o profilu ogólnym
Różnica między dostawcą usług IT o profilu ogólnym a specjalistą z branży prawniczej nie ma charakteru technicznego — wynika ona z kontekstu. Dostawca o profilu ogólnym może zainstalować system uwierzytelniania wieloskładnikowego (MFA). Specjalista natomiast rozumie, dlaczego egzekwowanie standardu DMARC ma szczególne znaczenie dla kancelarii zajmujących się obrotem nieruchomościami, integruje rozwiązanie z Państwa oprogramowaniem do zarządzania praktyką bez zakłócania procesów zapewniania zgodności oraz przygotowuje dokumentację w formacie wymaganym przez Państwa COLP na potrzeby kontroli przeprowadzanej przez SRA.
W szczególności specjalista ds. informatyki w sektorze prawnym będzie:
- Skonfigurujcie Państwo swoją instancję Microsoft 365, wprowadzając bariery informacyjne między działami, aby zapobiec wyciekom danych wynikającym z konfliktu interesów
- Skonfiguruj centrum zgodności Microsoft Purview w celu zapewnienia funkcji blokady dowodowej i eDiscovery
- Zapewnij bezpieczną integrację z systemami Clio, LEAP, Actionstep, SOS lub Proclaim bez tworzenia „cieniowego IT”
- Prosimy o przygotowanie dokumentacji zgodnej z wytycznymi SRA na potrzeby corocznego przeglądu zgodności
- Prosimy o dostarczenie umowy o przetwarzaniu danych oraz dokumentacji dotyczącej uprawnień dostępu do audytu dla Państwa COLP
- Wsparcie w zakresie przygotowań do certyfikacji Cyber Essentials Plus oraz koordynacji pracy audytorów
Ile londyńska kancelaria prawna powinna przeznaczyć na bezpieczeństwo informatyczne?
W przypadku firmy zatrudniającej 5 partnerów i 15–25 pracowników realistyczny budżet na rok 2026, niezbędny do zapewnienia w pełni zgodnego z wymogami stanu bezpieczeństwa IT — obejmujący pakiet Microsoft 365 Business Premium, usługę zarządzanego wykrywania i reagowania, program Cyber Essentials Plus oraz coroczne szkolenia uświadamiające — wynosi około 20 000–28 000 funtów rocznie. Kwota ta wydaje się znaczna, dopóki nie porówna się jej ze średnim kosztem przywrócenia danych po ataku oprogramowania ransomware (zazwyczaj wynoszącym 100 000–500 000 funtów w przypadku średniej wielkości firmy, po uwzględnieniu kosztów przestoju, przywrócenia danych oraz kosztów związanych z przestrzeganiem przepisów) lub z konsekwencjami dla reputacji i skutkami regulacyjnymi wynikającymi z naruszenia bezpieczeństwa danych klientów.
Bardziej istotnym pytaniem nie jest to, ile kosztuje bezpieczeństwo informatyczne, lecz ile kosztuje jego brak.
Kolejne kroki dla Państwa firmy
Jeśli zapoznali się Państwo z niniejszą listą kontrolną i zidentyfikowali Państwo braki, praktycznym kolejnym krokiem jest przeprowadzenie ustrukturyzowanego przeglądu bezpieczeństwa IT. Nie chodzi tu o rozmowę handlową, lecz o rzetelny audyt Państwa obecnej infrastruktury pod kątem zgodności z oczekiwaniami SRA, w wyniku którego powstanie pisemny raport, na podstawie którego będą Państwo mogli podjąć odpowiednie działania oraz przedstawić go Państwa COLP.
Foxcomm od ponad 16 lat świadczy specjalistyczne usługi wsparcia informatycznego na rzecz londyńskich kancelarii prawnych. Nasz zespół ds. sektora prawnego doskonale zna standardy SRA, zapewnia integrację z oprogramowaniem do zarządzania kancelarią, z którego już korzysta Państwa firma, oraz przygotowuje dokumentację dotyczącą zgodności z przepisami w formacie wymaganym przez Państwa COLP.
Zarezerwuj bezpłatny audyt bezpieczeństwa IT w zakresie zgodności z przepisami prawnymi
Starszy inżynier firmy Foxcomm dokona przeglądu Państwa obecnej infrastruktury informatycznej, zidentyfikuje luki w stosunku do wymagań SRA oraz sporządzi pisemny raport dotyczący ryzyka — bez żadnych kosztów i zobowiązań. Typowy audyt trwa 45 minut.
Zarezerwuj bezpłatny audyt →Można również skontaktować się z nami bezpośrednio pod numerem: 020 3475 5466 · [email protected]