ISO 27001 poglavlje 4 u praksi: advokatska kancelarija

Deveti tekst u mini-seriji primene poglavlja 4 na različite tipove firmi. Ovde poverljivost dobija najformalniji, pravno obavezujući okvir do sada u seriji — advokatsku tajnu — gde povreda ne nosi samo reputacionu, nego i direktnu disciplinsku i pravnu odgovornost.

Profil firme

Kancelarija sa 10 zaposlenih — partneri, advokatski saradnici, pripravnici i administrativno osoblje — zastupa klijente u sudskim postupcima i pruža pravno savetovanje, uključujući i korporativne klijente sa osetljivim poslovnim predmetima poput spajanja firmi ili sporova oko intelektualne svojine.

4.1 — Kontekst

Spoljni faktori: Zakon o advokaturi i Kodeks profesionalne etike propisuju advokatsku tajnu kao fundamentalnu obavezu, sa jasnim disciplinskim i pravnim sankcijama za povredu; Zakon o zaštiti podataka o ličnosti relevantan je i za klijente i za treća lica pomenuta u predmetima — protivnike u sporu, svedoke; komunikacija sa sudovima i drugim državnim organima zahteva pouzdanu, formalno ispravnu razmenu dokumenata; korporativni klijenti sve češće traže dokaz o informacionoj bezbednosti kancelarije pre nego što povere osetljive poslovne predmete; advokatske kancelarije su atraktivna meta napada upravo zbog koncentracije osetljivih podataka o predmetima i transakcijama više klijenata na jednom mestu.

Unutrašnji faktori: advokati i saradnici često rade van kancelarije — u sudnicama, na sastancima kod klijenata — noseći dokumentaciju predmeta na laptopovima ili u fizičkom obliku; fizička arhiva predmeta postoji uporedo sa digitalnom, sa različitim nivoom kontrole pristupa; advokatski pripravnici i saradnici imaju pristup predmetima na kojima rade, ali granice tog pristupa nisu uvek formalno definisane; email je glavni kanal komunikacije sa klijentima i sudovima, bez dodatne zaštite za posebno osetljive predmete.

4.2 — Zainteresovane strane

Zainteresovana strana Šta očekuje Rešava li se kroz ISMS
Klijenti Apsolutna poverljivost predmeta i svih podeljenih podataka (advokatska tajna) Da
Sudovi i državni organi Pouzdana, formalno ispravna dostava i razmena dokumenata Delimično — procesne i formalne zahteve prati pravna struka, ISMS pokriva bezbednosni aspekt čuvanja i prenosa
Treća lica pomenuta u predmetima (protivnici, svedoci) Zaštita ličnih podataka iako nisu klijenti kancelarije Da
Advokatska komora Poštovanje profesionalnih standarda i kodeksa, uključujući poverljivost Delimično — disciplinski nadzor je poseban proces, ISMS podržava ispunjenje standarda poverljivosti
Advokati i saradnici Jasna pravila pristupa predmetima na kojima ne rade Da

4.3 — Obim

Jedan od partnera kancelarije povremeno drži predavanja i seminare o pravnim temama za spoljne polaznike — ova aktivnost ne uključuje podatke o konkretnim predmetima klijenata, pa se prirodno isključuje iz obima.

Obim sistema upravljanja bezbednošću informacija pokriva sve aktivnosti pravnog zastupanja i savetovanja klijenata, uključujući spise predmeta, komunikaciju sa sudovima i drugim organima, i svu dokumentaciju koja sadrži podatke klijenata ili trećih lica pomenutih u predmetima. Iz obima su isključena predavanja i seminari o pravnim temama za spoljne polaznike, jer ne uključuju podatke o konkretnim predmetima klijenata. Pristup spisima predmeta ograničen je isključivo na advokate i saradnike koji na njima aktivno rade.

4.4 — Sistem kao celina

Pre izvesnog vremena, advokatski pripravnik je prilikom slanja internog nacrta strategije za predmet greškom stavio u CC polje mejla predstavnika suprotne strane u sporu umesto internog kolege — greška je primećena tek pošto je mejl već bio poslat. U sistemu izgrađenom prema klauzuli 4.4, ovaj slučaj bi pokrenuo ažuriranje procene rizika vezanog za elektronsku komunikaciju o predmetima, uveo dodatnu proveru primalaca pre slanja osetljive korespondencije, i, za predmete najvišeg nivoa poverljivosti, uveo obaveznu dvostruku proveru od strane drugog advokata pre slanja.

Šta sledi

Deseti i poslednji tekst u ovoj mini-seriji prelazi na turističku agenciju — poslednji profil u nizu, gde se pojavljuju putni podaci klijenata, saradnja sa velikim brojem inostranih partnera (hoteli, avio-kompanije, osiguranje) i sezonski pritisak koji često gura bezbednost na dno liste prioriteta.

Comments