Zákon č. 69/2018 Z. z. · Compliance, registry a licence

NIS2 registrací nekončí: kybernetická bezpečnost patří do smluv s dodavateli

Slovenský zákon o kybernetické bezpečnosti požaduje od provozovatelů základní služby zvláštní smlouvu s každým dodavatelem, který se dotýká jejich sítí a systémů — se souhlasem s bezpečnostními politikami, auditem i hlášením incidentů. Co do takové smlouvy patří, co si vyžádat od IT dodavatele a na co si dát pozor, když jste dodavatelem vy.

Registrací u slovenského Národního bezpečnostního úřadu povinnosti provozovatele základní služby teprve začínají — do dvanácti měsíců od zápisu musí přijmout bezpečnostní opatření a ta se zdaleka netýkají jen vlastní infrastruktury. Zákon č. 69/2018 Z. z. o kybernetické bezpečnosti výslovně počítá s tím, že bezpečnost je třeba dostat i do smluv s dodavateli. Zda se režim vztahuje na vaši firmu, rozebíráme v odpovědi NIS2: vztahuje se na nás?. Zde píšeme o tom, co následuje po registraci.

Smlouva s dodavatelem není volba, ale povinnost

Kdo pro provozovatele základní služby vykonává činnost dotýkající se jeho sítí a informačních systémů, musí mít zvláštní smlouvu:

Provozovatel základní služby je povinen při výkonu činnosti, která přímo souvisí s dostupností, důvěrností a integritou provozu sítí a informačních systémů provozovatele základní služby prostřednictvím třetí strany, uzavřít smlouvu o zajištění plnění bezpečnostních opatření a notifikačních povinností podle tohoto zákona po celou dobu výkonu této činnosti; při uzavření smlouvy se provádí analýza rizik.

— Český překlad § 19 odst. 2 zákona č. 69/2018 Z. z.

Výjimka platí pouze tehdy, pokud je dodavatel sám provozovatelem základní služby nebo pokud je riziko dané činnosti nízké — což je třeba umět prokázat analýzou rizik, nikoli pocitem. Dodavatelský řetězec je zároveň jednou z povinných oblastí bezpečnostních opatření podle § 20 odst. 2 zákona č. 69/2018 Z. z. a vyhláška č. 227/2025 Z. z. v § 7 odst. 2 předepisuje minimální obsah: závazek dodavatele dodržovat bezpečnostní politiky provozovatele, jeho výslovný souhlas s nimi, rozsah a způsob kontroly a auditu a povinnost hlásit incidenty a poskytnout součinnost při jejich řešení. Vzor smlouvy zveřejňuje Národní bezpečnostní úřad na svém webu. Starší smlouvy uzavřené do konce srpna 2025 přitom nelze prodlužovat, pokud s těmito požadavky nejsou v souladu.

Přenesení povinností na subdodavatele

Smluvní kaskáda nekončí u prvního dodavatele. Pokud váš dodavatel používá subdodavatele, kteří se dostanou k vašim systémům nebo datům, je třeba povinnosti smluvně přenést i na ně — jinak řetězec drží jen po první článek. Do dodavatelských smluv proto patří:

  • hlášení incidentů — komu, jakým kanálem a dokdy. Podle § 24 odst. 3 zákona č. 69/2018 Z. z. hlásí provozovatel úřadu včasné varování do 24 hodin a oznámení do 72 hodin od zjištění incidentu; dodavatelská lhůta proto musí být citelně kratší a pojem „zjištění“ jasně definovaný;
  • kontrola a audit — právo provozovatele prověřit plnění opatření u dodavatele včetně rozsahu, způsobu a rozdělení nákladů;
  • SLA na opravy — reakční časy při zranitelnostech a incidentech, eskalační kontakty dostupné nepřetržitě a součinnost při obnově provozu;
  • ukončení a kontinuita — exit plán, předání dat a konfigurací a trvání licencí potřebných k provozu po skončení spolupráce. Zákon zároveň připomíná, že taková smlouva nesmí bránit hospodářské soutěži — tedy ani vytvářet závislost na jediném dodavateli.

Druhá strana stolu: co čekat, když jste dodavatelem vy

Pokud provozovateli základní služby dodáváte IT služby, taková smlouva vám dříve či později přistane na stole — psaná z pohledu odběratele. Pozor zejména na čtyři místa. Prvním je lhůta k hlášení incidentu sjednaná výrazně přísněji než zákonné lhůty, navíc bez definice, kdy je incident „zjištěn“. Druhým odpovědnost „za výsledek“, která může vyloučit liberační důvody podle § 374 obchodního zákoníku. Třetím smluvní pokuty bez stropu — soud je sice může podle § 301 obchodního zákoníku snížit, ale spoléhat na to není strategie, strop patří přímo do smlouvy. A nakonec jednostranně měnitelné bezpečnostní politiky: pokud je odběratel může kdykoli zpřísnit, patří k tomu právo dodavatele na úpravu ceny nebo na odmítnutí změny, která podstatně zvyšuje náklady.

Jak k tomu přistoupit

Nastavení povinností včetně dodavatelských smluv řeší služba NIS2 a kybernetická bezpečnost; bezpečnostní požadavky promítneme do servisní smlouvy se SLA i do implementační smlouvy a při větším počtu dodavatelů drží kaskádu pohromadě smluvní dohled. Nechat si dodavatelské smlouvy prověřit se vyplatí před vznikem prvního incidentu.

Článek představuje obecnou právní informaci ke stavu k datu 5. 9. 2026 — nejde o právní službu ani radu k vaší konkrétní věci. Právní předpisy se mění a vaše situace se může v detailech lišit; před rozhodnutím si postup ověřte nebo se nám ozvěte.

Řešíte podobnou situaci?

Napište nám, s čím potřebujete pomoct.

Popište svou situaci. Podíváme se na ni a do 24 hodin vám řekneme na rovinu, zda a jak vám dokážeme pomoct — včetně orientační ceny.

  1. 1Pošlete poptávku tímto formulářem
  2. 2Do 24 h dostanete potvrzení ceny a postup
  3. 3Pracovat začínáme až po vašem schválení
Mgr. Patrik Tulinský, LL.M. český a slovenský advokát · SAK 300422 · ČAK 19654

Neradi telefonujete nebo píšete e-maily? Napište nám na WhatsApp →
Chcete raději rovnou termín? Rezervovat konzultaci →
Nebo napište e-mail k této věci.

PDF, Word, obrázky, ZIP… max 10 MB na soubor, 30 MB celkem.

Odesláním nevzniká mandátní smlouva ani advokátní vztah. Před převzetím věci provádíme kontrolu střetu zájmů, proto prosím neposílejte citlivé originály, dokud si věc společně nepotvrdíme.

Oslovit advokáta