Naar de inhoud
esif.nl, kennisbank security en intelligence

Informatiebeveiliging voor notariaat en advocatuur

Bijgewerkt op · Door Maarten van den Bos

Informatiebeveiliging voor notariaat en advocatuur is het beschermen van vertrouwelijke cliëntgegevens en dossiers tegen verlies, diefstal en inzage door onbevoegden. Het vloeit voort uit het wettelijke beroepsgeheim en de AVG. Notarissen volgen daarnaast de gedragscode van de KNB. Kantoren vallen niet zelf onder de Cyberbeveiligingswet, maar krijgen eisen via klanten die dat wel doen.

Waarom is informatiebeveiliging voor notarissen en advocaten anders dan voor andere kantoren?

Notarissen en advocaten hebben een wettelijk beroepsgeheim. Een lek van hun dossiers schaadt dus niet alleen de privacy van cliënten, maar ook het vertrouwen in de rechtspraktijk. Informatiebeveiliging is daarmee de technische uitvoering van een plicht die al in de wet staat.

De dossiers zijn ook aantrekkelijk voor criminelen. Het gaat om koopaktes, testamenten, bedrijfsovernames, strafzaken en bankgegevens. Volgens de NOvA is de kans dat een advocaat slachtoffer wordt van datadiefstal bovengemiddeld groot (bron: NOvA, Digitale weerbaarheid). Notariskantoren beheren bovendien geld van cliënten, bijvoorbeeld bij de overdracht van een huis. Een vervalste betaalinstructie kan dan direct tot schade leiden.

Hoe hangen beroepsgeheim en informatiebeveiliging samen?

Het beroepsgeheim verplicht de advocaat en de notaris om alles geheim te houden wat ze in hun werk te weten komen. Voor advocaten staat dit in artikel 11a van de Advocatenwet, voor notarissen in artikel 22 van de Wet op het notarisambt. Beide artikelen maken een uitzondering “voor zover niet bij wet anders is bepaald”.

De plicht geldt ook voor medewerkers die onder verantwoordelijkheid van de advocaat of notaris werken, en blijft bestaan na het einde van het werk. Voor een kantoor betekent dat: toegangsrechten per dossier, beveiligde communicatie en afspraken met iedere leverancier die gegevens kan inzien, zoals een IT-partner of clouddienst.

De NOvA wijst op een concreet risico. Het gebruik van cryptotelefoons leidt er volgens de NOvA toe dat de wettelijke geheimhoudingsplicht niet goed te waarborgen is. De NOvA adviseert advocaten om zoveel mogelijk de bij de NOvA opgegeven geheimhoudernummers te gebruiken.

Wat vraagt de AVG van een notaris- of advocatenkantoor?

De AVG (Algemene verordening gegevensbescherming) geldt voor elk kantoor dat persoonsgegevens verwerkt. De NOvA noemt 3 verplichtingen die voor ieder advocatenkantoor gelden:

  • Een register van verwerkingen bijhouden (artikel 30 AVG), ook bij kleine kantoren, omdat cliënten- en debiteurenadministratie niet incidenteel is.
  • Passende technische en organisatorische maatregelen nemen om persoonsgegevens te beveiligen.
  • Een ernstig datalek melden bij de Autoriteit Persoonsgegevens (AP), en soms ook aan de betrokkenen.

De AP stelt dat je een datalek binnen 72 uur na kennisname meldt (bron: Autoriteit Persoonsgegevens). Bij een complexe inbreuk, zoals ransomware of phishing, doe je binnen die 72 uur een voorlopige melding en vul je die later aan. Weekend, vakantie of drukte gelden volgens de AP niet als geldige reden voor een late melding. Meer staat op AVG en informatiebeveiliging.

Welke regels stellen de KNB en de NOvA?

De KNB (Koninklijke Notariële Beroepsorganisatie) heeft een eigen gedragscode, de NOvA (Nederlandse orde van advocaten) werkt met adviezen en de algemene regels.

NotariaatAdvocatuur
Beroepsgeheim in de wetArtikel 22 Wet op het notarisambtArtikel 11a Advocatenwet
BeroepsorganisatieKNBNOvA
Eigen regeling informatiebeveiligingGedragscode Informatiebeveiliging Notariaat, van start op 16 maart 2023NOvA publiceert adviezen over digitale weerbaarheid en de AVG
InvoeringStapsgewijs in 4 fasen over 2 jaar, eerste afsluitdatum 1 oktober 2023Niet van toepassing
Datalek meldenBij de AP, binnen 72 uurBij de AP, binnen 72 uur
CyberbeveiligingswetNiet als sector genoemdNiet als sector genoemd

De KNB-ledenraad keurde de gedragscode goed op 15 februari 2023. Het doel is het hele notariaat op basisniveau te beveiligen tegen digitale dreigingen, met onder meer procedures en een beveiligingsplan (bron: KNB, 2023).

Valt een kantoor onder de Cyberbeveiligingswet?

Notariaat en advocatuur staan niet in de 18 sectoren van de Cyberbeveiligingswet. Een kantoor valt er dus niet als zodanig onder. Toch krijgt het met de wet te maken als toeleverancier.

Banken, zorgaanbieders, energiebedrijven en overheden vallen wel onder de wet. Zij moeten de beveiliging van hun toeleveringsketen regelen, inclusief de relatie met directe dienstverleners (artikel 21, lid 3, onderdeel d). Een advocatenkantoor dat een bank bijstaat, of een notaris die voor een gemeente werkt, kan daardoor vragenlijsten, auditrechten of een contractuele meldtermijn voor incidenten krijgen.

Het risico dat klanten afdekken, is de supply-chain-aanval: een aanvaller komt via een kleiner kantoor bij de gegevens of systemen van een grote klant.

Voorbeeld uit de praktijk: een valse betaalinstructie

Het volgende voorbeeld is fictief en laat zien hoe de regels samenkomen. Een medewerker van een notariskantoor ontvangt een e-mail die lijkt te komen van een koper, met een gewijzigd rekeningnummer. Het afzenderadres is vervalst (spoofing) en de mail is een vorm van phishing.

Het kantoor heeft een vaste regel: rekeningnummers worden altijd telefonisch gecontroleerd via een bekend nummer. De fraude wordt zo op tijd ontdekt. Uit onderzoek blijkt dat de mailbox van de koper is gehackt en dat de aanvaller ook toegang had tot een gedeelde map met het concept-koopcontract. Dat is een datalek. Het kantoor meldt binnen 72 uur bij de AP en informeert de koper.

Stappen: checklist informatiebeveiliging voor een notaris- of advocatenkantoor

  1. Wijs een verantwoordelijke aan voor informatiebeveiliging en privacy, en leg vast wie datalekken meldt.
  2. Houd een register van verwerkingen bij, zoals de AVG vraagt.
  3. Zet multifactorauthenticatie aan op e-mail, dossiersysteem en cloudopslag.
  4. Versleutel laptops, telefoons en gevoelige bijlagen met encryptie.
  5. Beveilig e-mail tegen vervalsing met e-mail-security-maatregelen en controleer betaalinstructies altijd via een tweede kanaal.
  6. Beperk toegang per dossier en trek rechten in bij vertrek van medewerkers.
  7. Leg afspraken vast met IT-partners en clouddiensten in een verwerkersovereenkomst.
  8. Oefen 1 keer per jaar een incident, zoals ransomware, inclusief de melding binnen 72 uur.

Grotere kantoren leggen dit vast in een ISMS, een vaste werkwijze om beveiliging te plannen, uit te voeren en te controleren.

Wat betekent dit voor een security-professional?

Wie security doet voor een notaris- of advocatenkantoor, werkt op het snijvlak van techniek, privacy en beroepsregels. Een privacy officer of security officer vertaalt het beroepsgeheim, de AVG en de KNB-gedragscode naar concrete maatregelen, en beantwoordt vragen van klanten onder de Cyberbeveiligingswet.

Kennis van de AVG en van risicoanalyse weegt hier zwaarder dan diepe techniek. Een overzicht van opleidingen staat bij opleidingen informatiebeveiliging.

Veelgestelde vragen

Hebben advocaten beroepsgeheim?

Ja. Artikel 11a van de Advocatenwet verplicht de advocaat tot geheimhouding van alles wat hij in zijn werk te weten komt, voor zover de wet niet anders bepaalt. De plicht geldt ook voor medewerkers en blijft bestaan na het einde van de beroepsuitoefening. Goede informatiebeveiliging is nodig om die plicht waar te maken.

Hebben notarissen een geheimhoudingsplicht?

Ja. Artikel 22 van de Wet op het notarisambt verplicht de notaris tot geheimhouding van alles wat hij in zijn werk te weten komt, voor zover de wet niet anders bepaalt. De plicht geldt ook voor medewerkers onder zijn verantwoordelijkheid en blijft bestaan na het einde van het ambt of de betrekking.

Moet een advocatenkantoor een datalek melden?

Ja, een ernstig datalek meldt een advocatenkantoor bij de Autoriteit Persoonsgegevens, binnen 72 uur na kennisname. Soms moeten ook de betrokkenen worden geïnformeerd, zoals cliënten of medewerkers. Bij een complexe inbreuk doe je binnen 72 uur een voorlopige melding en vul je die later aan. Dit geldt ook voor notariskantoren.

Valt een notaris- of advocatenkantoor onder de Cyberbeveiligingswet?

Nee, notariaat en advocatuur staan niet in de 18 sectoren van de wet. Een kantoor krijgt er wel mee te maken als toeleverancier. Klanten die onder de wet vallen, zoals banken en zorgaanbieders, moeten hun toeleveringsketen beveiligen en stellen daarom eisen aan de kantoren waarmee ze werken.

Bronnen

  1. Wetten.overheid.nl: Advocatenwet (BWBR0002093), artikel 10a en 11a
  2. Wetten.overheid.nl: Wet op het notarisambt (BWBR0010388), artikel 22
  3. Autoriteit Persoonsgegevens: Zo meldt u een datalek
  4. KNB: Van start met Gedragscode Informatiebeveiliging (16 maart 2023)
  5. KNB: Digitale veiligheid
  6. NOvA: Digitale weerbaarheid
  7. NOvA: Gegevensbescherming (AVG)
  8. Wetten.overheid.nl: Cyberbeveiligingswet (BWBR0052872)

Begrippen op deze pagina