律師行IT系統有何保密要求?

律師行的保密責任不止於不透露內容,還包括採取合理措施防止未經授權查閱。IT層面的重點是存取分層、傳送加密與資訊隔離,三者缺一都會令保密承諾難以落實。

保密責任如何落到系統上

專業保密責任是持續義務,而IT系統是資料最集中的地方。把責任轉化為技術要求,可歸納為三個問題:誰可以看到哪些檔案、資料離開辦公室時是否受保護、以及事後能否查出誰曾查閱。

存取分層

檔案權限按部門與案件設定,而非全行共用一個共享磁碟。

傳送保護

對外傳送文件應採用加密方式,避免以無保護附件傳送敏感卷宗。

可追查性

個人帳戶加上查閱紀錄,令異常存取可被發現與追查。

存取控制的具體設定

常見問題是整個行使用一個共享磁碟,全體員工皆可讀取所有卷宗。這種安排在人手少時方便,但無法支持保密與衝突管理,亦令勒索軟件可加密的範圍擴到最大。

  1. 以案件為單位設權限——每宗案件的資料夾只開放給處理該案的人員與必要支援同事。
  2. 帳戶不共用——每人一個帳戶,密碼不共用,離職即日停用並更換其掌握的共用憑證。
  3. 權限定期覆核——人員調動後及時調整,避免權限只增不減。
  4. 管理權限分開——系統管理帳戶與日常工作帳戶分開,管理操作留紀錄。
  5. 外部支援受限——技術支援的存取應限期、限範圍並記錄,工作完成後撤回。

通訊與文件傳送的保護

電子郵件本身並非為保密而設計。傳輸過程雖普遍已採用傳輸層加密,但郵件在收發雙方的伺服器與裝置上仍以可讀形式存在,誤寄亦難以收回。

情境建議做法理由
對外傳送敏感文件以受控連結或加密檔案傳送,密碼另循渠道通知減少誤寄與郵箱被入侵時的影響
與客戶日常通訊確認郵件伺服器已啟用傳輸加密與寄件人驗證降低攔截與偽冒郵件風險
大量卷宗交付使用可設有效期與存取紀錄的平台可追蹤誰在何時下載
遠端存取系統經虛擬私人網絡連入,不直接開放內部服務避免內部系統暴露於互聯網
行動裝置啟用裝置加密與螢幕鎖,遺失時可遠端清除裝置遺失是常見的資料外洩途徑

傳輸層加密屬互聯網通訊的基礎機制,郵件與網頁服務均普遍採用;但它保護的是傳送途中,並不代表儲存於兩端的內容自動受保護,因此仍需檔案層面的處理。

利益衝突下的資訊隔離

當同一行處理可能存在衝突的兩方事務時,需要在系統上建立隔離,令不同團隊無法查閱對方的卷宗。這種安排不能只靠口頭約定,必須反映在權限設定上。

實務做法包括:把相關案件資料夾設為僅指定成員可見,並在檔案索引中隱藏其存在;文件管理系統的搜尋結果亦應受權限限制,避免透過搜尋標題推斷案件內容;列印與掃描裝置啟用取件驗證,防止文件留在托盤被他人取走;會議室與辦公桌的文件收納規則同樣納入政策。設定完成後應以隔離團隊以外的帳戶實測,確認確實無法查閱與搜尋,並記錄測試結果。

香港律師行的實際安排

香港律師行多位於商廈樓層,開放式辦公與獨立房間並存,前台與訪客區距離工作位置很近。實務上需要處理視線與紙本問題:螢幕方向避開通道、加裝防窺片、桌面文件離座即收起、廢紙以碎紙處理。會議室應可上鎖,訪客不應在無人陪同下停留於工作區。

法規方面,處理客戶與相關人士的個人資料屬《個人資料(私隱)條例》(第486章)規管,須採取所有切實可行的步驟防止未經授權或意外的查閱、處理、刪除或使用,並在資料不再需要時刪除。私隱專員公署就保障資料原則的說明可作為制訂內部政策的基礎。行業層面的執業管理資料可參考香港律師會的公開資訊。

遠端工作是另一個重點。在家處理卷宗時,家用網絡與家庭成員共用的電腦不受行方控制,較穩妥的安排是以公司裝置經虛擬私人網絡連入,文件不落地保存於個人裝置;若必須本機存放,裝置須啟用全碟加密並設定遺失時可遠端清除。政策應寫明可否使用個人裝置、可否列印,以及外出時文件的攜帶方式。

不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。

WhatsApp 即時查詢

常見問題

全行共用一個共享磁碟有甚麼問題?
它同時削弱保密與資訊安全。保密方面,任何員工都可查閱與其職責無關的卷宗,衝突隔離無從落實;安全方面,單一受感染帳戶可加密或外洩全行文件。改善方向是按部門與案件設定資料夾權限、逐步收窄預設可讀範圍,並在調整前後記錄權限清單,避免因權限混亂影響日常運作。
電子郵件加密是否已經足夠?
伺服器之間的傳輸加密可防止途中被攔截,但郵件在雙方伺服器與裝置上仍以可讀形式存放,誤寄後亦難以撤回。對敏感卷宗較穩妥的做法是以加密檔案或可設有效期的受控連結傳送,密碼另循電話等渠道通知;同時啟用寄件人驗證機制,降低偽冒郵件冒充律師行指示付款的風險。
同事在家用個人電腦處理文件可以嗎?
風險較高,因為個人電腦的更新狀況、防護軟件與其他使用者不受行方控制,文件一經下載即離開受管環境。較穩妥的安排是提供公司裝置並經虛擬私人網絡連入內部系統,文件不本機保存;若政策容許使用個人裝置,應限制為僅遠端瀏覽而不下載,並在政策中寫明列印與外出攜帶文件的規則。
如何在系統上落實利益衝突隔離?
把相關案件資料夾設為僅指定成員可見,並確保檔案搜尋與索引同樣受權限限制,否則他人可從標題推斷內容。列印與掃描應啟用取件驗證,避免文件留在托盤。設定後必須以隔離團隊以外的帳戶實測查閱與搜尋,確認結果為不可見,並書面記錄測試日期與結果供日後查核。
資料外洩事故應如何處理?
應事先制訂程序並讓員工知悉。次序上先隔離受影響裝置與帳戶、保留現場狀態以便調查,再評估受影響資料與人士範圍,然後通知負責合夥人,並考慮向私隱專員公署作事故通報及通知受影響人士。復原須由確認未受感染的備份進行,恢復服務前更改所有相關密碼,整個過程須留書面紀錄。

需要律師行IT保密與存取控制方案?

我們提供律師行檔案權限架構設計、加密傳送與遠端存取方案、資訊隔離設定與實測、裝置管理政策協助,以及辦公室視線與文件保安檢視,適用於商廈辦公單位,歡迎聯絡工程師查詢。

WhatsApp 免費報價

參考標準與官方資料

相關主題頁面

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。