Після реєстрації в Національному управлінні безпеки обов’язки оператора основної послуги лише починаються: протягом дванадцяти місяців із моменту внесення до реєстру він повинен запровадити заходи безпеки, які далеко не обмежуються власною інфраструктурою. Закон № 69/2018 Z. z. про кібербезпеку прямо передбачає, що вимоги безпеки необхідно включити також до договорів із постачальниками. Чи поширюється цей режим на вашу компанію, ми пояснюємо у відповіді NIS2: чи поширюється на нас?. Тут ідеться про те, що відбувається після реєстрації.
Договір із постачальником — не вибір, а обов’язок
Той, хто виконує для оператора основної послуги діяльність, пов’язану з його мережами та інформаційними системами, повинен мати окремий договір:
Оператор основної послуги зобов’язаний під час здійснення через третю сторону діяльності, безпосередньо пов’язаної з доступністю, конфіденційністю та цілісністю роботи мереж та інформаційних систем оператора основної послуги, укласти договір про забезпечення виконання заходів безпеки та обов’язків щодо повідомлення відповідно до цього закону на весь період здійснення такої діяльності; під час укладення договору проводиться аналіз ризиків.
Виняток діє лише тоді, коли постачальник сам є оператором основної послуги або коли ризик відповідної діяльності є низьким, що необхідно підтвердити аналізом ризиків, а не суб’єктивним відчуттям. Ланцюг постачання водночас є однією з обов’язкових сфер заходів безпеки відповідно до § 20 ч. 2 Закону № 69/2018 Z. z., а Постанова № 227/2025 Z. z. у § 7 ч. 2 встановлює мінімальний зміст: зобов’язання постачальника дотримуватися безпекових політик оператора, його пряму згоду з ними, обсяг і спосіб контролю та аудиту, а також обов’язок повідомляти про інциденти й надавати сприяння в їх усуненні. Зразок договору Національне управління безпеки оприлюднює на своєму вебсайті. При цьому старі договори, укладені до кінця серпня 2025 року, не можна продовжувати, якщо вони не відповідають цим вимогам.
Перенесення обов’язків на субпідрядників
Договірний каскад не закінчується на першому постачальнику. Якщо ваш постачальник залучає субпідрядників, які отримують доступ до ваших систем або даних, обов’язки потрібно договірно поширити й на них, інакше ланцюг діє лише до першої ланки. Тому договори з постачальниками мають передбачати:
- повідомлення про інциденти — кому, яким каналом і в який строк. Відповідно до § 24 ч. 3 Закону № 69/2018 Z. z. оператор подає управлінню раннє попередження протягом 24 годин, а повідомлення — протягом 72 годин із моменту виявлення інциденту; тому строк для постачальника має бути відчутно коротшим, а поняття «виявлення» — чітко визначеним;
- контроль та аудит — право оператора перевіряти виконання постачальником заходів, включно з обсягом, способом і розподілом витрат;
- SLA для усунення проблем — строки реагування на вразливості та інциденти, цілодобово доступні контакти для ескалації та сприяння у відновленні роботи;
- припинення та безперервність — план виходу, передання даних і конфігурацій, а також строк дії ліцензій, необхідних для роботи після завершення співпраці. Закон водночас нагадує, що такий договір не повинен перешкоджати конкуренції, а отже, і створювати залежність від єдиного постачальника.
Інша сторона столу: чого очікувати, якщо постачальником є ви
Якщо ви надаєте IT-послуги оператору основної послуги, такий договір рано чи пізно опиниться на вашому столі — складений із позиції замовника. Зверніть особливу увагу на чотири аспекти. Перший — строк повідомлення про інцидент, погоджений значно суворіше, ніж законодавчі строки, до того ж без визначення моменту, коли інцидент вважається «виявленим». Другий — відповідальність «за результат», яка може виключати підстави для звільнення від відповідальності згідно з § 374 Торговельного кодексу. Третій — договірні штрафи без верхньої межі: суд хоча й може зменшити їх відповідно до § 301 Торговельного кодексу, однак покладатися на це — не стратегія, верхня межа має бути безпосередньо в договорі. І нарешті, безпекові політики, які можна змінювати в односторонньому порядку: якщо замовник може будь-коли їх посилити, це має супроводжуватися правом постачальника скоригувати ціну або відмовитися від зміни, яка істотно збільшує витрати.
Як до цього підійти
Налаштування обов’язків, включно з договорами з постачальниками, охоплює послуга NIS2 та кібербезпека; вимоги безпеки ми відобразимо у сервісному договорі зі SLA та в договорі про впровадження, а за великої кількості постачальників цілісність каскаду забезпечить договірний нагляд. Перевірити договори з постачальниками варто до виникнення першого інциденту.
Ця стаття містить загальну правову інформацію станом на 5 вересня 2026 р.. Вона не є юридичною послугою чи консультацією щодо вашої конкретної справи. Законодавство змінюється, а обставини вашої ситуації можуть відрізнятися. Перед ухваленням рішення перевірте належний порядок дій або зв’яжіться з нами.