Incydent w kancelarii prawnej — plan reakcji 0–72 h
Konkretne ryzyka, konkretne działania i konkretny plan. Bez technicznego bełkotu.
Spis treści
1. Izolacja i zabezpieczenie systemów
- Odłącz zainfekowane urządzenia od sieci (LAN/Wi-Fi/VPN). Wstrzymaj zdalny dostęp (RDP, SSL-VPN) do czasu weryfikacji.
- Zachowaj dowody: nie formatuj nośników, nie czyść logów. Zrób kopie krytycznych logów i obrazów dysków.
- Wymuś zmianę haseł (najpierw administratorzy, potem użytkownicy). Zablokuj konta podejrzane/kompromitowane.
- Rewokuj tokeny API, klucze SSH, certyfikaty i sesje przeglądarek. Zaktualizuj listy zaufanych urządzeń.
- Uruchom dziennik działań (kto, co, kiedy) – przyda się do raportu i ewentualnych czynności prawnych.
Uwaga: szybka izolacja ogranicza skalę szkód. Każda minuta zwłoki to większy wyciek lub głębsza penetracja sieci.
2. Analiza incydentu i dokumentacja
- Ustal wektor wejścia (phishing, podatność, hasło słabe/ponownie użyte) i zakres naruszenia (jakie systemy, jakie dane).
- Skategoryzuj dane: dane osobowe, tajemnica zawodowa, dokumenty spraw, dane finansowe, korespondencja.
- Określ liczbę osób, których dane dotyczą, typy danych oraz potencjalne skutki dla ich praw i wolności.
- Oceń, czy doszło do exfiltracji (wyprowadzenia danych) i czy kopie mogły trafić do osób trzecich.
- Udokumentuj oś czasu incydentu oraz działania podjęte przez zespół. Zabezpiecz logi (SIEM, serwery, poczta, EDR).
Chcesz checklistę reagowania po incydencie?
Zostaw e-mail – wyślę praktyczne materiały: wzory zgłoszeń do UODO, komunikaty do klientów i listę działań „pierwszej godziny”.
3. Zgłoszenia: UODO, klienci, organy
- Zgłoszenie do UODO: w ciągu 72 godzin od stwierdzenia naruszenia. Dołącz opis incydentu, skutki i podjęte działania ograniczające.
- Poinformowanie klientów: jeśli istnieje wysokie ryzyko dla ich praw i wolności – jasno wskaż, jakie dane mogły wyciec i jak się chronić (np. zmiana haseł, czujność na phishing).
- Organy ścigania: rozważ zawiadomienie policji/prokuratury (szczególnie przy wymuszeniach i kradzieży danych).
- Kontrahenci i dostawcy IT: jeżeli incydent dotyka ich systemów/umów, uruchom uzgodnione procedury.
Wskazówka: przygotuj wzór zgłoszenia oraz list do klientów, aby skrócić czas reakcji przy kolejnych incydentach.
4. Komunikacja kryzysowa
Komunikuj prosto i transparentnie, bez żargonu technicznego. Przed publikacją uzgodnij treść z właścicielem kancelarii i osobą ds. ochrony danych.
Szablon komunikatu do klientów
Szanowni Państwo,
w dniu [DATA] wykryliśmy nieuprawniony dostęp do części systemów kancelarii. Dane części klientów mogły zostać ujawnione.
Niezwłocznie odłączyliśmy zainfekowane systemy, zgłosiliśmy naruszenie do UODO i wdrażamy dodatkowe zabezpieczenia.
Zalecamy zmianę haseł do kont powiązanych z usługami kancelarii oraz ostrożność wobec nietypowych wiadomości.
W razie pytań prosimy o kontakt: [ADRES E-MAIL / TELEFON].
Z poważaniem,
[NAZWA KANCELARII]
5. Odbudowa systemów i prewencja
- Przywróć usługi z czystych kopii zapasowych (zweryfikowanych i przetestowanych); przeprowadź skan AV/EDR przed podłączeniem do sieci.
- Wprowadź MFA wszędzie, gdzie to możliwe. Zmień hasła globalne, klucze API, certyfikaty i tajne wartości w aplikacjach.
- Załataj luki: aktualizacje systemów, segmentacja sieci, twarde polityki poczty (SPF/DKIM/DMARC), ograniczenie RDP/VPN.
- Przeszkol zespół: rozpoznawanie phishingu, bezpieczne obchodzenie się z danymi, procedury IR (incident response).
- Wykonaj audyty powłamaniowe i testy odtworzeniowe; uzupełnij plan reagowania o wnioski z incydentu.
📅 1-dniowy przegląd cyberbezpieczeństwa kancelarii
Po incydencie warto upewnić się, że wszystkie luki zostały zamknięte i systemy są gotowe na przyszłe zagrożenia. Nasz 1-dniowy audyt IT dla kancelarii prawnych obejmuje:
- Przegląd infrastruktury IT (routery, sieć, Wi-Fi, serwery, stacje robocze)
- Weryfikację konfiguracji poczty, VPN i dostępu zdalnego
- Ocenę procedur tworzenia kopii zapasowych i planu awaryjnego
- Szkolenie zespołu z rozpoznawania zagrożeń i bezpiecznych praktyk
- Raport z zaleceniami do wdrożenia „od zaraz”
Opracowanie: AudytBiura.pl — bezpieczeństwo IT dla małych firm. Aktualizacja: 13.08.2025.
Zobacz też
Potrzebujesz szybkiej oceny ryzyka?
W 1 dzień pokażę, gdzie firma może stracić dane i pieniądze – i co zrobić najpierw (bez lania wody).