SOC für Kanzleien: Anwaltsgeheimnis, Mandantendaten, M365
Kanzleien sind lukrative Ziele, weil ein einziger Mandant den Zugang zu M&A-Details, Prozessstrategie oder Compliance-Untersuchungen freischalten kann. Ein SOC für Kanzleien überwacht M365, DMS-Systeme (iManage, NetDocuments), Identity und Endpoints und verhindert Abflüsse, die zugleich Anwaltsgeheimnis (StGB Art. 321) und revDSG verletzen würden. Rahmen und Betriebsmodell im Detail auf [SOC as a Service Schweiz](/de/soc/soc-as-a-service-schweiz).
Abgrenzung: SOC vs Legal-Tech-Support vs Compliance-Beratung
Legal-Tech-Support (DMS, Zeiterfassung, E-Discovery) sorgt für Verfügbarkeit und Konfiguration; das SOC überwacht sicherheitsrelevante Aktivitäten auf denselben Systemen. Datenschutz- und Aufsichtsberatung definiert die Regeln, das SOC operationalisiert die Überwachung dieser Regeln in der Praxis. Diese Seite behandelt den laufenden Detection- und Response-Betrieb; für die Steuerung siehe Security Consulting.
Ein Mandat ist ein Vertrauensvertrag. Das SOC ist die technische Absicherung dieses Vertrages im Alltag.
Was in Kanzleien tatsächlich zu überwachen ist
- M365 und Google Workspace: Mail, SharePoint, OneDrive, Teams, Kalender.
- Dokumenten-Management (iManage, NetDocuments, HighQ und Ähnliches) inkl. externer Datenräume für Transaktionen.
- Identitäts-Plattform (Entra ID oder Okta) mit Conditional Access, Rollen und externen Gastzugriffen.
- Endpoints inkl. BYOD-Modelle für Partner und Anwaltschaft; EDR und Managed-Browser-Policy sind Pflicht.
- Mandats- und Zeiterfassungssysteme; Auffälligkeiten dort liefern oft früheste Signale für unbefugte Aktivitäten.
Regulatorik und Rechtsrahmen
- Anwaltsgeheimnis (StGB Art. 321): unbefugter Abfluss von Mandantendaten ist strafrechtlich relevant. Kanzleien haften auch für Fehler ihrer Dienstleister.
- revDSG: Personendaten in Mandaten sind häufig besonders schützenswert. Bei hohem Risiko gilt Meldepflicht ans EDÖB so rasch als möglich. Siehe revDSG und SOC.
- Anwaltsgesetz (BGFA) und kantonale Aufsichtskommissionen erwarten organisatorische und technische Massnahmen zur Wahrung des Berufsgeheimnisses. Ein SOC ist eine wirksame technische Massnahme, kein Ersatz für die interne Governance.
- Bei Mandaten mit Bezug zu Finanzinstituten, Versicherungen oder Betreibern kritischer Infrastrukturen können indirekt FINMA- und ISG-Meldefristen betroffen sein; die Kanzlei muss die Kette kennen. Siehe SOC und FINMA und SOC & ISG-Meldepflicht.
- ISO 27001 wird zunehmend von Mandanten verlangt, insbesondere bei Ausschreibungen internationaler Konzerne. Siehe ISO 27001 und SOC.
Wirksame Detection und Response für Kanzleien
- BEC- und Token-Diebstahl-Fokus: Kanzleien werden vor allem über M365 kompromittiert. Siehe BEC in M365 und Token-Diebstahl und Session-Hijacking.
- ITDR im Zentrum: Impossible-travel, ungewöhnliche OAuth-Grants, Massen-Downloads aus SharePoint und DMS werden im SIEM zu Fällen. Siehe ITDR.
- DMS-Überwachung: Zugriffsmuster nach Rolle und Mandat modellieren; Alerts, wenn ein Konto plötzlich Zugang zu vielen fremden Mandaten sucht.
- Deepfake-Vishing und CEO-Fraud-Playbooks: Zahlungen unter Zeitdruck immer über verifizierte Kanäle; siehe Deepfake und Vishing.
- Schatten-KI-Detection: Anwältinnen und Anwälte nutzen KI-Tools oft ohne Freigabe; Prompt-Inhalte mit Mandantendaten sind ein Berufsgeheimnis-Vorfall. Siehe Schatten-KI-Detection.
Der grosse Angriff kommt selten mit Getöse. Er kommt still: ein kompromittiertes M365-Konto liest wochenlang mit, leitet Anhänge um und wartet auf den relevanten Deal. Ein SOC, das Identity- und Mail-Anomalien in Minuten sieht, ist wirksamer als jede E-Mail-Regel im Nachhinein.
Häufige Fragen
Dürfen wir Mandantendaten mit Cloud-KI verarbeiten?
Nur unter strengen Voraussetzungen: schriftliche Freigabe der Mandantschaft, geprüftes Vertragswerk mit dem Anbieter, Ausschluss von Training auf Ausgaben, technische Absicherung. Ohne diese Bausteine ist die Nutzung ein Berufsgeheimnis-Risiko.
Wie geht ein SOC mit Partner-Notebooks und BYOD um?
BYOD nur mit MDM-Enrollment, Compliance-Signalen und Managed-Browser-Policy. Ohne diese Voraussetzungen bleibt der Zugriff auf isolierte Enklaven beschränkt, damit das SOC überhaupt eine Sicht hat.
Muss ein Kanzlei-SOC 24/7 laufen?
In der Regel ja, weil kritische Signale (Token-Theft, ungewöhnliche OAuth-Grants, Massen-Downloads) rund um die Uhr auftreten. Modelle und Preise auf [24/7 SOC-Operations](/de/soc/wie-funktioniert-ein-24-7-soc).
Wie halten wir das Anwaltsgeheimnis gegenüber dem SOC-Partner ein?
Über Verantwortlichkeitsvereinbarung, minimale Datensicht (Log-Metadaten statt Inhalt, wo möglich), Aufbewahrungsfristen und dokumentierte Zugriffsprozesse. Die Kanzlei bleibt jederzeit Herrin der Daten.
Was passiert bei einem konkreten Vorfall mit Mandantendaten?
Case eröffnen, Konten und Sessions sperren, Datenumfang und Betroffene rekonstruieren, EDÖB und ggf. Mandantschaft informieren, Aufsicht einbeziehen, Nachweiskette dokumentieren. Ablauf im [Incident-Response-Plan](/de/soc/incident-response-plan-erstellen).
Verwandte Begriffe
- revDSG Das revidierte Schweizer Datenschutzgesetz (revDSG) regelt die Bearbeitung von Personendaten.
- BEC Business Email Compromise ist eine Betrugsform, bei der Angreifer Mitarbeitende dazu verleiten, Zahlungen auf Konten der Angreifer auszulösen.
- Phishing Phishing ist ein Angriff, der gefälschte E-Mails und Nachrichten nutzt, um Personen zu einer Handlung zu verleiten.
- Datenexfiltration Datenexfiltration ist das unerlaubte Abziehen von Daten aus einer Organisation, oft als Druckmittel bei einer Erpressung.
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.