Vertikal

SOC für Kanzleien: Anwaltsgeheimnis, Mandantendaten, M365

Kanzleien sind lukrative Ziele, weil ein einziger Mandant den Zugang zu M&A-Details, Prozessstrategie oder Compliance-Untersuchungen freischalten kann. Ein SOC für Kanzleien überwacht M365, DMS-Systeme (iManage, NetDocuments), Identity und Endpoints und verhindert Abflüsse, die zugleich Anwaltsgeheimnis (StGB Art. 321) und revDSG verletzen würden. Rahmen und Betriebsmodell im Detail auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).

Alle

Abgrenzung: SOC vs Legal-Tech-Support vs Compliance-Beratung

Legal-Tech-Support (DMS, Zeiterfassung, E-Discovery) sorgt für Verfügbarkeit und Konfiguration; das SOC überwacht sicherheitsrelevante Aktivitäten auf denselben Systemen. Datenschutz- und Aufsichtsberatung definiert die Regeln, das SOC operationalisiert die Überwachung dieser Regeln in der Praxis. Diese Seite behandelt den laufenden Detection- und Response-Betrieb; für die Steuerung siehe Security Consulting.

Kurzform

Ein Mandat ist ein Vertrauensvertrag. Das SOC ist die technische Absicherung dieses Vertrages im Alltag.

Was in Kanzleien tatsächlich zu überwachen ist

  • M365 und Google Workspace: Mail, SharePoint, OneDrive, Teams, Kalender.
  • Dokumenten-Management (iManage, NetDocuments, HighQ und Ähnliches) inkl. externer Datenräume für Transaktionen.
  • Identitäts-Plattform (Entra ID oder Okta) mit Conditional Access, Rollen und externen Gastzugriffen.
  • Endpoints inkl. BYOD-Modelle für Partner und Anwaltschaft; EDR und Managed-Browser-Policy sind Pflicht.
  • Mandats- und Zeiterfassungssysteme; Auffälligkeiten dort liefern oft früheste Signale für unbefugte Aktivitäten.

Regulatorik und Rechtsrahmen

  • Anwaltsgeheimnis (StGB Art. 321): unbefugter Abfluss von Mandantendaten ist strafrechtlich relevant. Kanzleien haften auch für Fehler ihrer Dienstleister.
  • revDSG: Personendaten in Mandaten sind häufig besonders schützenswert. Bei hohem Risiko gilt Meldepflicht ans EDÖB so rasch als möglich. Siehe revDSG und SOC.
  • Anwaltsgesetz (BGFA) und kantonale Aufsichtskommissionen erwarten organisatorische und technische Massnahmen zur Wahrung des Berufsgeheimnisses. Ein SOC ist eine wirksame technische Massnahme, kein Ersatz für die interne Governance.
  • Bei Mandaten mit Bezug zu Finanzinstituten, Versicherungen oder Betreibern kritischer Infrastrukturen können indirekt FINMA- und ISG-Meldefristen betroffen sein; die Kanzlei muss die Kette kennen. Siehe SOC und FINMA und SOC & ISG-Meldepflicht.
  • ISO 27001 wird zunehmend von Mandanten verlangt, insbesondere bei Ausschreibungen internationaler Konzerne. Siehe ISO 27001 und SOC.

Wirksame Detection und Response für Kanzleien

  1. BEC- und Token-Diebstahl-Fokus: Kanzleien werden vor allem über M365 kompromittiert. Siehe BEC in M365 und Token-Diebstahl und Session-Hijacking.
  2. ITDR im Zentrum: Impossible-travel, ungewöhnliche OAuth-Grants, Massen-Downloads aus SharePoint und DMS werden im SIEM zu Fällen. Siehe ITDR.
  3. DMS-Überwachung: Zugriffsmuster nach Rolle und Mandat modellieren; Alerts, wenn ein Konto plötzlich Zugang zu vielen fremden Mandaten sucht.
  4. Deepfake-Vishing und CEO-Fraud-Playbooks: Zahlungen unter Zeitdruck immer über verifizierte Kanäle; siehe Deepfake und Vishing.
  5. Schatten-KI-Detection: Anwältinnen und Anwälte nutzen KI-Tools oft ohne Freigabe; Prompt-Inhalte mit Mandantendaten sind ein Berufsgeheimnis-Vorfall. Siehe Schatten-KI-Detection.
Was in Kanzleien häufig unterschätzt wird

Der grosse Angriff kommt selten mit Getöse. Er kommt still: ein kompromittiertes M365-Konto liest wochenlang mit, leitet Anhänge um und wartet auf den relevanten Deal. Ein SOC, das Identity- und Mail-Anomalien in Minuten sieht, ist wirksamer als jede E-Mail-Regel im Nachhinein.

Häufige Fragen

Dürfen wir Mandantendaten mit Cloud-KI verarbeiten?

Nur unter strengen Voraussetzungen: schriftliche Freigabe der Mandantschaft, geprüftes Vertragswerk mit dem Anbieter, Ausschluss von Training auf Ausgaben, technische Absicherung. Ohne diese Bausteine ist die Nutzung ein Berufsgeheimnis-Risiko.

Wie geht ein SOC mit Partner-Notebooks und BYOD um?

BYOD nur mit MDM-Enrollment, Compliance-Signalen und Managed-Browser-Policy. Ohne diese Voraussetzungen bleibt der Zugriff auf isolierte Enklaven beschränkt, damit das SOC überhaupt eine Sicht hat.

Muss ein Kanzlei-SOC 24/7 laufen?

In der Regel ja, weil kritische Signale (Token-Theft, ungewöhnliche OAuth-Grants, Massen-Downloads) rund um die Uhr auftreten. Modelle und Preise auf [24/7 SOC-Operations](/de/soc/wie-funktioniert-ein-24-7-soc).

Wie halten wir das Anwaltsgeheimnis gegenüber dem SOC-Partner ein?

Über Verantwortlichkeitsvereinbarung, minimale Datensicht (Log-Metadaten statt Inhalt, wo möglich), Aufbewahrungsfristen und dokumentierte Zugriffsprozesse. Die Kanzlei bleibt jederzeit Herrin der Daten.

Was passiert bei einem konkreten Vorfall mit Mandantendaten?

Case eröffnen, Konten und Sessions sperren, Datenumfang und Betroffene rekonstruieren, EDÖB und ggf. Mandantschaft informieren, Aufsicht einbeziehen, Nachweiskette dokumentieren. Ablauf im [Incident-Response-Plan](/de/soc/incident-response-plan-erstellen).

Weiterlesen im Cluster
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Business Email Compromise in Microsoft 365 erkennen und stoppen
Business Email Compromise (BEC) in Microsoft 365 ist selten ein Malware-Fall, sondern eine Kette aus Phishing, Session- oder Token-Diebstahl, Inbox-Regeln und OAuth-Consent-Missbrauch. Ein SOC erkennt BEC über korrelierte Signale aus Entra ID, Exchange Online und Defender for Cloud Apps, nicht über den E-Mail-Text allein. Reaktion heisst: Session widerrufen, Inbox-Regeln entfernen, OAuth-Consents zurückziehen, MFA neu erzwingen, dokumentiert nach ISG- und Versicherungslogik.
Token-Diebstahl und Session-Hijacking erkennen und stoppen
Token-Diebstahl bedeutet, dass Angreifer den Session- oder Refresh-Token eines bereits authentifizierten Nutzers stehlen und damit MFA umgehen. Der klassische Weg ist Reverse-Proxy-Phishing (Adversary-in-the-Middle), zunehmend auch Info-Stealer auf dem Endpoint. Ein SOC erkennt das über Token-Nutzung ausserhalb des Nutzerkontexts, nicht über den Login selbst. Verteidigung heisst: phishing-resistente MFA, Continuous Access Evaluation, Token-Bindung und Detection auf Refresh-Token-Wiederverwendung.
ITDR: Identity Threat Detection and Response für die Schweiz
ITDR (Identity Threat Detection and Response) erkennt Angriffe auf Identitäten selbst, nicht nur auf Endpoints oder Netzwerke. Ziel sind Konten, Tokens, Sessions, Berechtigungen und Identity-Provider wie Entra ID oder Okta. ITDR erweitert EDR und SIEM um Signale, die nur im Identity-Layer sichtbar sind: Impossible Travel, Consent-Phishing, Refresh-Token-Missbrauch, Rollen-Missbrauch, Angriffe auf Federation und Directory-Objekte. Für Schweizer Unternehmen mit M365, Entra ID und regulierten Prozessen ist ITDR heute so wichtig wie EDR vor fünf Jahren.
Schatten-KI-Detection: Wenn Mitarbeitende KI unerlaubt nutzen
Schatten-KI beschreibt KI-Nutzung ausserhalb genehmigter Freigaben: private ChatGPT-Konten am Arbeitsplatz, Browser-Erweiterungen mit LLM-Anbindung, KI-Features in SaaS-Produkten, die niemand freigegeben hat. Das Risiko ist der unkontrollierte Abfluss von Kundendaten, Quellcode oder vertraulichen Dokumenten an einen Anbieter, der weder vertraglich gebunden noch dokumentiert ist. Schweizer Unternehmen brauchen technische Detection auf Netz-, Endpoint- und Identity-Ebene, um Schatten-KI sichtbar zu machen und dann in die Governance zurückzuführen. Für das Regelwerk siehe [AI Governance](/de/soc/ai-governance-security).