Proč je IT bezpečnost pro advokátní kanceláře kritická
Advokátní kanceláře patří mezi nejatraktivnější cíle kybernetických útoků. Důvod je prostý: pracují s vysoce citlivými daty klientů, finančními informacemi a důvěrnými dokumenty, které mají na černém trhu vysokou hodnotu.
Na rozdíl od běžných firem čelí advokáti specifickým rizikům:
- Povinnost mlčenlivosti – porušení může znamenat disciplinární řízení i trestní odpovědnost
- Důvěra klientů – únik dat zničí reputaci budovanou desítky let
- Regulatorní požadavky – zákon o advokacii i GDPR stanovují přísné povinnosti
- Finanční dopady – průměrná cena úniku dat v právním sektoru přesahuje 5 milionů Kč
Podle statistik American Bar Association zažilo v roce 2025 kybernetický incident 29 % advokátních kanceláří. V České republice čísla nejsou veřejně dostupná, ale NÚKIB eviduje rostoucí počet útoků na profesionální služby.

Právní rámec IT bezpečnosti pro advokáty
IT bezpečnost pro advokátní kanceláře není jen otázkou dobré praxe. Je to zákonná povinnost vyplývající z několika předpisů.
Zákon o advokacii (zákon č. 85/1996 Sb.)
Paragraf 21 ukládá advokátům povinnost zachovávat mlčenlivost o všech skutečnostech, o nichž se dozvěděli v souvislosti s poskytováním právních služeb. To zahrnuje i technická opatření k ochraně těchto informací.
Česká advokátní komora (ČAK) ve svých etických pravidlech specifikuje, že advokát musí zajistit přiměřenou ochranu dat klientů před neoprávněným přístupem.
GDPR (Nařízení EU 2016/679)
Advokátní kanceláře zpracovávají osobní údaje a často i zvláštní kategorie údajů (zdravotní záznamy, údaje o trestních řízeních). GDPR vyžaduje:
- Technická a organizační opatření odpovídající riziku
- Šifrování osobních údajů
- Schopnost zajistit důvěrnost, integritu a dostupnost systémů
- Pravidelné testování bezpečnostních opatření
- Ohlašování incidentů do 72 hodin
Více o ochraně dat najdete v našem článku o prevenci úniku firemních dat (DLP).
Hlavní kybernetické hrozby pro advokátní kanceláře
Pochopení hrozeb je prvním krokem k efektivní obraně. Toto jsou nejčastější útoky cílící na právní sektor:
1. Phishing a spear phishing
Podvodné e-maily se tváří jako zprávy od klientů, soudů nebo kolegů. U advokátů útočníci často napodobují:
- Oznámení soudů o nových dokumentech
- Žádosti klientů o urgentní převod peněz
- Sdílení dokumentů přes falešné cloudové služby
2. Ransomware
Šifrovací malware může paralyzovat celou kancelář. Pro advokáty je obzvlášť nebezpečný, protože:
- Promeškané lhůty mohou poškodit klienty
- Útočníci hrozí zveřejněním důvěrných dat
- Obnova bez záloh trvá týdny
3. Business Email Compromise (BEC)
Útočník kompromituje e-mailový účet a vydává se za advokáta nebo partnera. Typický scénář:
- Získá přístup k e-mailu advokáta
- Sleduje komunikaci o probíhajících transakcích
- V kritický moment pošle klientovi falešné platební instrukce
- Klient převede peníze na účet útočníka
Ztráty z BEC útoků dosahují milionů korun a odpovědnost může nést i kancelář.
4. Útoky na dodavatelský řetězec
Kompromitace softwaru třetích stran, které kancelář používá. Útočník se dostane do systému přes legitimní aktualizaci nebo integraci.
Základní bezpečnostní opatření
Efektivní ochrana nevyžaduje astronomický rozpočet. Klíčem je systematický přístup a správná prioritizace.
Šifrování dat
Šifrování chrání data i v případě fyzické krádeže zařízení nebo průniku do systému.
| Typ šifrování | Co chrání | Doporučené řešení |
|---|---|---|
| Šifrování disku | Data na noteboocích a PC | BitLocker (součást Windows Pro) |
| Šifrování e-mailů | Citlivá komunikace | Microsoft 365 OME |
| Šifrování cloudových dat | Soubory v cloudu | Microsoft 365 + Azure Information Protection |
| Šifrování záloh | Archivovaná data | AES-256 šifrované zálohy |
Podrobný návod najdete v článku Šifrování e-mailů v Microsoft 365 (OME).
Vícefaktorové ověřování (MFA)
MFA je nejúčinnější ochrana proti kompromitaci účtů. Podle Microsoftu blokuje 99,9 % automatizovaných útoků.
Pro advokátní kanceláře doporučujeme:
- Microsoft Authenticator – push notifikace jsou pohodlnější než SMS
- Hardwarové klíče FIDO2 – pro partnery a přístup k nejcitlivějším datům
- Podmíněný přístup – MFA požadovat vždy mimo důvěryhodné lokace
Kompletní průvodce nasazením najdete v článku Dvoufaktorové ověření pro firmy (MFA).
Řízení přístupu
Princip nejmenších oprávnění: každý má přístup pouze k datům, která potřebuje pro svou práci.
- Oddělené složky pro jednotlivé kauzy – přístup jen pro přidělený tým
- Pravidelná revize oprávnění – minimálně čtvrtletně
- Okamžité odebírání přístupu – při odchodu zaměstnance
- Privilegované účty – administrátorská práva jen pro IT, ne pro běžnou práci
Zálohování
Pravidlo 3-2-1: tři kopie dat, na dvou různých médiích, jedna mimo kancelář.
- Automatické zálohy – minimálně denně
- Šifrované zálohy – chráněné stejně jako produkční data
- Testování obnovy – měsíčně ověřovat, že zálohy fungují
- Offline zálohy – ochrana proti ransomware
Ochrana koncových bodů
Antivirus už nestačí. Moderní ochrana vyžaduje EDR (Endpoint Detection and Response).
Microsoft Defender for Business nabízí:
- Detekci a blokování malware v reálném čase
- Analýzu chování pro odhalení neznámých hrozeb
- Automatickou izolaci napadených zařízení
- Centrální správu všech zařízení
Doporučený technologický stack: Microsoft 365 Business Premium
Pro advokátní kanceláře do 300 uživatelů je Microsoft 365 Business Premium optimální volba. Kombinuje produktivitu s bezpečností na enterprise úrovni.
Co obsahuje
| Komponenta | Bezpečnostní přínos |
|---|---|
| Azure AD Premium P1 | Podmíněný přístup, MFA, správa identit |
| Microsoft Defender for Business | EDR ochrana všech zařízení |
| Defender for Office 365 Plan 1 | Ochrana e-mailů proti phishingu a malware |
| Intune | Správa mobilních zařízení, vynucení politik |
| Azure Information Protection P1 | Klasifikace a šifrování dokumentů |
| BitLocker a Windows Autopilot | Šifrování disků, bezpečné nasazení |
Proč Microsoft 365 pro advokáty
- Soulad s regulacemi – certifikace ISO 27001, SOC 2, GDPR
- Datová centra v EU – data zůstávají v Evropě
- Integrace – bezpečnost je součástí nástrojů, které už používáte
- Škálovatelnost – roste s vaší kanceláří
- Podpora – dokumentace na Microsoft Security Blog
Implementace bezpečnosti: praktický postup
Transformaci IT bezpečnosti rozdělte do fází:
Fáze 1: Základy (1-2 týdny)
- Nasazení MFA pro všechny účty
- Aktivace šifrování disků (BitLocker)
- Nastavení automatických záloh
- Základní školení zaměstnanců
Fáze 2: Rozšířená ochrana (2-4 týdny)
- Nasazení Microsoft Defender for Business
- Konfigurace podmíněného přístupu
- Implementace DLP politik
- Šifrování e-mailové komunikace
Fáze 3: Optimalizace (průběžně)
- Pravidelné bezpečnostní audity
- Simulované phishingové testy
- Aktualizace bezpečnostních politik
- Kontinuální vzdělávání
Často kladené otázky
Kolik stojí zabezpečení advokátní kanceláře?
Microsoft 365 Business Premium stojí přibližně 550 Kč/uživatel/měsíc. Pro kancelář s 5 advokáty a 3 asistenty to znamená cca 4 400 Kč měsíčně za kompletní produktivitu i bezpečnost. Jednorázové náklady na implementaci se pohybují od 15 000 do 50 000 Kč podle složitosti.
Musíme mít vlastního IT specialistu?
Ne. Menší kanceláře (do 15 lidí) typicky spolupracují s externím IT partnerem. Důležité je, aby partner rozuměl specifikům advokátní praxe a regulatorním požadavkům.
Jak dlouho trvá implementace?
Základní zabezpečení lze nasadit do 2 týdnů. Kompletní implementace včetně školení a optimalizace trvá 1-2 měsíce.
Co když už používáme jiný systém?
Migrace je běžná součást projektu. Data z většiny systémů lze přenést do Microsoft 365. Klíčové je správné plánování a testování před ostrým přechodem.
Jak často aktualizovat bezpečnostní opatření?
Technologie se aktualizují automaticky. Bezpečnostní politiky doporučujeme revidovat čtvrtletně. Komplexní audit jednou ročně.
Potřebujeme kybernetické pojištění?
Ano, doporučujeme. Kybernetické pojištění kryje náklady na reakci na incident, právní služby, oznámení klientům a případné škody. Pro advokátní kanceláře je to rozumná investice.
Další kroky
IT bezpečnost není jednorázový projekt, ale kontinuální proces. Začněte analýzou současného stavu a identifikací největších rizik.
Nabízíme bezplatný IT audit pro advokátní kanceláře. Během 60 minut zmapujeme vaši současnou infrastrukturu, identifikujeme bezpečnostní mezery a navrhneme konkrétní kroky ke zlepšení.
Máte dotazy? Kontaktujte nás – rádi vám poradíme s IT bezpečností vaší kanceláře.

