IT voor Advocatenkantoren: Cliëntgegevens, Wwft en NOvA-Gedragsregels
Advocatenkantoren staan onder aangescherpt toezicht: de toelichting bij NOvA-gedragsregel 3 over vertrouwelijkheid is per 1 januari 2025 gewijzigd, artikel 11a Advocatenwet blijft leidend en voor aangewezen diensten geldt de Wwft met cliëntenonderzoek en UBO-registratie. We leggen uit hoe je je IT-inrichting daarop afstemt: eigen kantoordomein met SPF/DKIM/DMARC, MFA, cliëntportaal, immutable back-up, verwerkersovereenkomsten en het datalekprotocol voor de AP-melding binnen 72 uur.
Advocaten werken per definitie met vertrouwelijk materiaal: strafdossiers, echtscheidingen, overnamedocumenten, arbitragestukken en beroepsgeheim. Eén verkeerd doorgestuurde bijlage of één ransomware-incident tikt direct aan tegen artikel 11a van de Advocatenwet, gedragsregel 3 van de NOvA en de AVG. In dit artikel lees je hoe je de IT van een advocatenkantoor zo inricht dat je vertrouwelijkheid, Wwft-verplichtingen en dagelijkse werkbaarheid tegelijk overeind houdt.
Waarom advocaten een aparte IT-inrichting nodig hebben
Een advocatenkantoor lijkt op andere zakelijke dienstverleners, maar de risico's zijn niet vergelijkbaar. De geheimhoudingsplicht uit artikel 11a Advocatenwet geldt voor alles wat aan de advocaat wordt toevertrouwd, doorlopend na einde opdracht en van toepassing op iedereen binnen het kantoor: partner, medewerker, stagiaire en administratie. Een lek is niet alleen een AVG-incident, het is een tuchtrechtelijk risico en een reputatiedrama.
Daar bovenop kwam per 1 januari 2025 een nieuwe toelichting bij gedragsregel 3 over vertrouwelijkheid. De NOvA verwacht van je dat je zorgvuldig kiest welke communicatiemiddelen je gebruikt, welke leverancier daarachter zit, hoe de gegevens worden verwerkt en welk beveiligingsniveau geldt. Een professioneel e-mailadres met een eigen kantoordomein bij een professionele hostingpartij is expliciet benoemd. Gratis Gmail of Hotmail voor kantoorstukken past niet in dat plaatje.
Voor Wwft-plichtige diensten (denk aan onroerendgoed, bedrijfsstructuren, aan- en verkoop van vennootschappen) gelden bovendien de eisen van de Wet ter voorkoming van witwassen en financieren van terrorisme, met toezicht door de dekens namens de NOvA. Dat maakt de IT-inrichting van een advocatenkantoor een andere discipline dan die van een handelsonderneming. Meer branche-context vind je op onze pagina voor IT voor advocatenkantoren.
Wat gedragsregel 3 en de NOvA-toelichting concreet betekenen
De vernieuwde toelichting is geen technische norm, maar wel een duidelijke maatstaf. Vertaald naar IT-keuzes komt het op vier dingen neer:
- Bewuste keuze van communicatiemiddelen. E-mail, chat, filedeling en videoconferencing kiest de advocaat zelf, met kennis van waar de gegevens staan en welke leverancier ze verwerkt. Consumer-varianten (WhatsApp, gratis clouddiensten) voor cliëntstukken zijn moeilijk te verdedigen bij een tuchtklacht.
- Eigen professioneel domein. Een kantoor.nl-adres bij een zakelijke provider, geen algemene provider-adressen. Bij voorkeur met SPF, DKIM en DMARC ingericht. Zie de basisuitleg over e-mailbeveiliging met SPF, DKIM en DMARC.
- Rechten en toegang. Wie kan bij welk dossier, en wie niet. Een support-medewerker heeft geen leesrechten in strafdossiers en een stagiaire krijgt alleen toegang tot dossiers waar hij aan werkt.
- Documentatie. Dat je goede maatregelen neemt is één ding, dat je het kunt aantonen bij een deken-onderzoek of tuchtklacht is een tweede. Beleid, protocollen en logs horen paraat.
De NOvA biedt zelf een veiligheidsscan en tips voor informatiebeveiliging aan. Nuttig als startpunt, maar het is een zelfscan zonder gedwongen certificering. Wat je kantoor daar mee doet, is de eigen verantwoordelijkheid.
Wwft voor advocaten: waar IT bij komt kijken
De Wwft geldt niet voor alle advocatendiensten, maar wel voor een lijst aangewezen diensten waar de advocaat als niet-financiële poortwachter fungeert. Denk aan: aan- en verkoop van onroerend goed, oprichten of overdragen van rechtspersonen, beheer van gelden voor cliënten. Voor die diensten hoort een sluitend cliëntenonderzoek erbij.
Concreet vraagt de Wwft dat je voor elke Wwft-relatie:
- De identiteit van de cliënt vastlegt en verifieert (paspoort of ID plus vestigingsadres).
- De UBO's van rechtspersonen identificeert (elke persoon met een economisch belang van 25 procent of meer) en de identiteit verifieert.
- Een risicoprofiel opstelt op basis van cliëntkenmerken, aard van de dienst en land.
- Vereenvoudigd, regulier of verscherpt onderzoek doet, waarbij een politically exposed person (PEP) verscherpt onderzoek vereist.
- De transactie monitort en ongebruikelijke transacties meldt bij FIU-Nederland.
Voor je IT betekent dit dat je een systeem nodig hebt (in de meeste kantoren de praktijkbeheersoftware) dat per dossier bijhoudt: welke UBO-check is gedaan, welke sanctielijst is geraadpleegd, wanneer de risicobeoordeling is opgesteld, en wie het intern heeft gefiatteerd. Een handmatige Excel is niet meer verdedigbaar. Waar het notariaat een strengere cash-limiet kent, gelden voor advocaten de reguliere Wwft-drempels bij aangewezen diensten. Twijfel je over een specifieke transactie, dan is de deken je eerste aanspreekpunt. Zie ook onze zusterartikel IT voor notariskantoren voor de KNB-variant.
Vertrouwelijkheid technisch inrichten
Vertrouwelijkheid als beroepsregel vertaalt zich naar zes technische keuzes die op elk goed ingericht advocatenkantoor op orde zijn.
MFA op alle toegangen. Multifactor-authenticatie is voor advocaten niet optioneel. Geen enkel dossier wordt bereikt met alleen een wachtwoord. Bekijk de praktijkgids over MFA implementeren.
Endpoint-beheer. Elke laptop en telefoon staat onder centraal beheer met encryption, remote wipe en patch-management. Een gestolen laptop is dan geen datalek maar een verzekeringskwestie. Zonder MDM is elk verlies potentieel meldbaar bij de AP.
Netwerksegregatie. Cliëntendossiers en administratie op logisch gescheiden opslag, met toegangsrechten per functie. Een receptionist heeft geen inzage in strafdossiers.
Beveiligde cliëntportalen. Grote dossiers uitwisselen via mailbijlagen is verouderd. Een cliëntportaal met versleutelde upload en download is nu de professionele standaard.
E-mailfiltering en anti-spoofing. Phishing en factuurfraude op advocatenkantoren is een bekend patroon. Een basis-firewall en Defender-configuratie zijn onvoldoende zonder ingerichte SPF, DKIM en DMARC en een anti-spoofing-beleid voor het eigen domein.
Immutable back-up. Ransomware in de advocatuur is niet hypothetisch. Het Nationaal Cyber Security Centrum publiceerde een casus waarin een advocatenkantoor na een phishing-klik werd gegijzeld voor 5.750 euro in bitcoins en dankzij een fatsoenlijke back-up snel herstelde. Back-up hoort dagelijks, met retentie van minstens 30 dagen en een offline of immutable kopie.
AVG en datalek: 72 uur is 72 uur
De AVG blijft naast NOvA en Wwft onverminderd gelden. Voor advocaten geldt de meldplicht bij datalekken bij de Autoriteit Persoonsgegevens (AP) binnen 72 uur na kennisname, mits er een reëel risico voor betrokkenen is. Ransomware valt onder een datalek zodra de aanvaller data heeft moeten benaderen om te versleutelen, wat feitelijk altijd zo is.
Wat je dus paraat hebt:
- Een incidentregister waar elk beveiligingsincident wordt vastgelegd, ook als het geen datalek blijkt.
- Verwerkersovereenkomsten met elke IT-leverancier die persoonsgegevens verwerkt.
- Een intern protocol voor datalekbeoordeling en melding, geoefend met een tafeltop-oefening. Zie wat te doen bij een datalek.
Een advocaat weet als geen ander dat een halfslachtige melding vaak schadelijker is dan de melding zelf. Voor de IT-inrichting betekent dat: liever een technisch strak platform met logs die iets bewijzen dan een indruksverklaring bij de AP.
Digitaal ondertekenen: wat mag wel en niet
Digitale ondertekening is via de eIDAS-verordening geregeld met drie niveaus: gewone elektronische handtekening, geavanceerd, en gekwalificeerd. Voor onderhandse stukken (arbeidsovereenkomsten, NDA's, procesvolmachten) werkt de geavanceerde variant meestal prima. Voor een authentieke akte niet: die blijft bij de notaris. Voor advocaten is de geavanceerde elektronische handtekening met een DocuSign of Signhost-flow een pragmatische standaard voor de meerderheid van de stukken.
Wat kost een KNB- of NOvA-conforme IT-inrichting?
Er is geen apart NOvA-tarief, maar de bandbreedte in de Nederlandse markt in 2026 ziet er als volgt uit:
- Beheerde Microsoft 365-werkplek voor advocaten: 45 tot 75 euro per gebruiker per maand voor de middenklasse (Business Premium, MFA, EDR, immutable back-up).
- Cliëntportaal en veilige filedeling: enkele euro's per dossier of licentie afhankelijk van de aanbieder.
- Praktijkbeheer-software: eigen kostenpost, sterk afhankelijk van de leverancier (Advocado, Cicero, LegalSense).
- Eenmalig traject nulmeting + beleid + training: realistisch in het bereik van enkele duizenden tot laag vijfcijferig, afhankelijk van je startpositie.
Wees kritisch op aanbieders die een compleet "NOvA-compliant pakket" beloven zonder onderliggende dossiervorming. De verantwoordelijkheid ligt bij het kantoor zelf, niet bij de IT-partner. Meer richtsnoer in wat kost IT-uitbesteden voor het MKB.
Praktische aanpak voor een advocatenkantoor
Zo pak je het aan zonder dat het een groot ICT-project wordt:
- Nulmeting. Loop de NOvA-tips voor informatiebeveiliging, gedragsregel 3 en (voor Wwft-diensten) de Wwft-checklist langs. Leg per punt vast: voldoen, gedeeltelijk, niet.
- Quick wins. MFA op alles, wachtwoordmanager, endpoint-encryption, SPF/DKIM/DMARC, retentie op mail en OneDrive. Zie ook onze cybersecurity-checklist voor het MKB.
- Cliëntportaal invoeren. Standaardiseer het uitwisselen van grote of gevoelige stukken via een portaal, niet via mail.
- Documentatie en protocollen. Informatiebeveiligingsbeleid vastleggen, verwerkingsregister actueel maken, incidentprotocol en datalekprotocol op één plek beschikbaar.
- Awareness. Jaarlijkse training voor iedereen inclusief maten, met een phishing-simulatie om vast te stellen waar het echt wringt.
- Jaarritme. Restore-oefening, leveranciersaudit, evaluatie van toegangsrechten. Het is klein werk als je het jaarlijks doet.
Veelgestelde vragen over IT voor advocatenkantoren
Welke NOvA-regels gelden er voor de IT-inrichting van mijn advocatenkantoor? De belangrijkste is gedragsregel 3 over vertrouwelijkheid, waarvan de toelichting per 1 januari 2025 is aangescherpt op het gebied van digitale communicatie. Aanvullend geldt artikel 11a Advocatenwet (geheimhouding), de AVG (met datalekmeldplicht bij de AP binnen 72 uur) en, voor Wwft-plichtige diensten, de Wwft met toezicht door de dekens. De NOvA biedt zelf een veiligheidsscan en tips voor informatiebeveiliging.
Mag ik als advocaat WhatsApp gebruiken voor cliëntcommunicatie? De NOvA verwacht een bewuste keuze van communicatiemiddel, leverancier en beveiligingsniveau. WhatsApp voor korte afspraken is niet verboden, maar voor cliëntstukken en juridische inhoud is een beveiligd kanaal (mail met kantoorddomein, een cliëntportaal of een zakelijke berichtenoplossing) veiliger. Documenteer je keuze en de argumenten in het informatiebeveiligingsbeleid.
Wanneer geldt Wwft voor mijn advocatenpraktijk? De Wwft geldt niet voor alle advocatendiensten, maar wel voor een lijst aangewezen diensten: aan- en verkoop van onroerend goed, oprichten of beheren van rechtspersonen, beheer van gelden voor cliënten, en het adviseren over bepaalde bedrijfsstructuren. Voor puur procesbijstand geldt de Wwft doorgaans niet. Twijfel je bij een specifieke opdracht, raadpleeg dan de deken of de Wwft-handleiding van de NOvA.
Is ransomware bij een advocatenkantoor een datalek onder de AVG? Ja, in vrijwel alle gevallen. Voor ransomware moet de aanvaller data hebben benaderd om die te versleutelen, wat kwalificeert als ongeautoriseerde verwerking. Bij risico voor betrokkenen (identiteitsfraude, reputatieschade) meld je binnen 72 uur bij de Autoriteit Persoonsgegevens. Het NCSC publiceerde een casus waar een advocatenkantoor voor 5.750 euro in bitcoins werd afgeperst en dankzij goede back-ups snel herstelde.
Wat kost een NOvA-conforme IT-werkplek voor een klein advocatenkantoor? Reken op 45 tot 75 euro per gebruiker per maand voor een beheerde middenklasse-werkplek (Business Premium, MFA, EDR, immutable back-up). Cliëntportaal en praktijkbeheer-software komen daar los bovenop. Een eenmalig traject van nulmeting, beleid en training zit realistisch in het bereik van enkele duizenden tot laag vijfcijferig, afhankelijk van je startpositie en kantooromvang.
Moet ik mijn IT-partner een verwerkersovereenkomst laten tekenen? Ja. Elke IT-leverancier die namens jou persoonsgegevens verwerkt (werkplekbeheerder, back-uppartij, cliëntportaal, praktijkbeheer-software) heeft een verwerkersovereenkomst nodig. Zonder verwerkersovereenkomst voldoe je niet aan artikel 28 AVG, ongeacht hoe technisch goed de dienstverlening is.
Conclusie
De IT van een advocatenkantoor is geen bijzaak. Gedragsregel 3 vraagt aantoonbaar zorgvuldige keuzes, de Wwft vraagt sluitend cliëntenonderzoek met audit-trail waar hij van toepassing is, de AVG blijft onverminderd gelden en het cyberdreigingsbeeld voor zakelijke dienstverlening blijft hoog. De goede boodschap: als je het als jaarritme aanpakt (nulmeting, quick wins, cliëntportaal, protocollen, awareness) is het behapbaar zonder een groot programma op te tuigen.
TRON Group werkt als IT-partner met advocatenkantoren en andere juridische professionals. Onze aanpak: een nulmeting tegen gedragsregel 3 en (waar van toepassing) de Wwft-checklist, beheerde werkplek met immutable back-up, verwerkersovereenkomsten op orde en jaarlijkse leveranciersaudit inclusief. Bekijk onze branche-aanpak op IT voor advocatenkantoren of bel voor een vrijblijvend gesprek met 085-3035869. Moving IT Forward, ook in de advocatuur.
Wil je meer weten over deze IT-oplossingen?
Neem contact op voor een vrijblijvend gesprek met onze experts
