Закон № 69/2018 Z. z. · Комплаєнс, реєстри та ліцензії

NIS2 не закінчується реєстрацією: кібербезпека має бути передбачена в договорах із постачальниками

Закон про кібербезпеку вимагає від операторів основної послуги окремого договору з кожним постачальником, який має стосунок до їхніх мереж і систем, — зі згодою на безпекові політики, аудит і повідомлення про інциденти. Пояснюємо зміст договору, вимоги до IT-постачальника та ризики для самого постачальника.

Після реєстрації в Національному управлінні безпеки обов’язки оператора основної послуги лише починаються: протягом дванадцяти місяців із моменту внесення до реєстру він повинен запровадити заходи безпеки, які далеко не обмежуються власною інфраструктурою. Закон № 69/2018 Z. z. про кібербезпеку прямо передбачає, що вимоги безпеки необхідно включити також до договорів із постачальниками. Чи поширюється цей режим на вашу компанію, ми пояснюємо у відповіді NIS2: чи поширюється на нас?. Тут ідеться про те, що відбувається після реєстрації.

Договір із постачальником — не вибір, а обов’язок

Той, хто виконує для оператора основної послуги діяльність, пов’язану з його мережами та інформаційними системами, повинен мати окремий договір:

Оператор основної послуги зобов’язаний під час здійснення через третю сторону діяльності, безпосередньо пов’язаної з доступністю, конфіденційністю та цілісністю роботи мереж та інформаційних систем оператора основної послуги, укласти договір про забезпечення виконання заходів безпеки та обов’язків щодо повідомлення відповідно до цього закону на весь період здійснення такої діяльності; під час укладення договору проводиться аналіз ризиків.

§ 19 ч. 2 Закону № 69/2018 Z. z.

Виняток діє лише тоді, коли постачальник сам є оператором основної послуги або коли ризик відповідної діяльності є низьким, що необхідно підтвердити аналізом ризиків, а не суб’єктивним відчуттям. Ланцюг постачання водночас є однією з обов’язкових сфер заходів безпеки відповідно до § 20 ч. 2 Закону № 69/2018 Z. z., а Постанова № 227/2025 Z. z. у § 7 ч. 2 встановлює мінімальний зміст: зобов’язання постачальника дотримуватися безпекових політик оператора, його пряму згоду з ними, обсяг і спосіб контролю та аудиту, а також обов’язок повідомляти про інциденти й надавати сприяння в їх усуненні. Зразок договору Національне управління безпеки оприлюднює на своєму вебсайті. При цьому старі договори, укладені до кінця серпня 2025 року, не можна продовжувати, якщо вони не відповідають цим вимогам.

Перенесення обов’язків на субпідрядників

Договірний каскад не закінчується на першому постачальнику. Якщо ваш постачальник залучає субпідрядників, які отримують доступ до ваших систем або даних, обов’язки потрібно договірно поширити й на них, інакше ланцюг діє лише до першої ланки. Тому договори з постачальниками мають передбачати:

  • повідомлення про інциденти — кому, яким каналом і в який строк. Відповідно до § 24 ч. 3 Закону № 69/2018 Z. z. оператор подає управлінню раннє попередження протягом 24 годин, а повідомлення — протягом 72 годин із моменту виявлення інциденту; тому строк для постачальника має бути відчутно коротшим, а поняття «виявлення» — чітко визначеним;
  • контроль та аудит — право оператора перевіряти виконання постачальником заходів, включно з обсягом, способом і розподілом витрат;
  • SLA для усунення проблем — строки реагування на вразливості та інциденти, цілодобово доступні контакти для ескалації та сприяння у відновленні роботи;
  • припинення та безперервність — план виходу, передання даних і конфігурацій, а також строк дії ліцензій, необхідних для роботи після завершення співпраці. Закон водночас нагадує, що такий договір не повинен перешкоджати конкуренції, а отже, і створювати залежність від єдиного постачальника.

Інша сторона столу: чого очікувати, якщо постачальником є ви

Якщо ви надаєте IT-послуги оператору основної послуги, такий договір рано чи пізно опиниться на вашому столі — складений із позиції замовника. Зверніть особливу увагу на чотири аспекти. Перший — строк повідомлення про інцидент, погоджений значно суворіше, ніж законодавчі строки, до того ж без визначення моменту, коли інцидент вважається «виявленим». Другий — відповідальність «за результат», яка може виключати підстави для звільнення від відповідальності згідно з § 374 Торговельного кодексу. Третій — договірні штрафи без верхньої межі: суд хоча й може зменшити їх відповідно до § 301 Торговельного кодексу, однак покладатися на це — не стратегія, верхня межа має бути безпосередньо в договорі. І нарешті, безпекові політики, які можна змінювати в односторонньому порядку: якщо замовник може будь-коли їх посилити, це має супроводжуватися правом постачальника скоригувати ціну або відмовитися від зміни, яка істотно збільшує витрати.

Як до цього підійти

Налаштування обов’язків, включно з договорами з постачальниками, охоплює послуга NIS2 та кібербезпека; вимоги безпеки ми відобразимо у сервісному договорі зі SLA та в договорі про впровадження, а за великої кількості постачальників цілісність каскаду забезпечить договірний нагляд. Перевірити договори з постачальниками варто до виникнення першого інциденту.

Ця стаття містить загальну правову інформацію станом на 5 вересня 2026 р.. Вона не є юридичною послугою чи консультацією щодо вашої конкретної справи. Законодавство змінюється, а обставини вашої ситуації можуть відрізнятися. Перед ухваленням рішення перевірте належний порядок дій або зв’яжіться з нами.

Інші матеріалина тему Комплаєнс, реєстри та ліцензії

Усі матеріали
Комплаєнс, реєстри та ліцензії

Зміни до AML-законодавства: реєстрація в goAML до 30 листопада 2026 року та суворіша перевірка КБВ

Закон № 73/2026 Z. z. про внесення змін до AML-законодавства чинний із 1 червня 2026 року. Зобов’язані особи мають до 30 листопада 2026 року зареєструватися в системі goAML Підрозділу фінансової розвідки й не можуть покладатися лише на витяг із реєстру юридичних осіб під час перевірки кінцевих бенефіціарних власників.

Читати далі →
Комплаєнс, реєстри та ліцензії

Конфлікт інтересів у публічних закупівлях: коли учаснику загрожує виключення

Колишній працівник на стороні замовника, проєктувальник у пропозиції чи особисті зв’язки з комісією — Управління публічних закупівель у роз’ясненні № 3/2026 пояснило, які зв’язки становлять конфлікт інтересів і коли вони призводять аж до виключення учасника. Вирішальним є те, чи могли вони вплинути на результат і чи були розкриті та врегульовані.

Читати далі →
Комплаєнс, реєстри та ліцензії

Дозвіл CASP відповідно до MiCA: що підготувати для заяви до NBS

Послуги щодо криптоактивів у ЄС можна надавати лише з дозволом CASP, а перехідний період для криптопослуг за попереднім режимом підприємницької реєстрації (živnosť) у Словаччині завершився 30 грудня 2025 року. Обсяг заяви до NBS визначає Делегований регламент (ЄС) 2025/305, а кожна подальша зміна заяви запускає оцінювання спочатку.

Читати далі →

Маєте подібну ситуацію?

Розкажіть, із чим вам потрібна допомога.

Опишіть свою ситуацію. Ми розглянемо її та протягом 24 годин повідомимо, чи можемо ми допомогти та яким чином, а також зазначимо орієнтовну вартість.

  1. 1Надіслати запит через цю форму
  2. 2Протягом 24 годин ви отримаєте підтвердження ціни та подальший план дій
  3. 3Ми починаємо роботу лише після вашого схвалення
Mgr. Patrik Tulinský, LL.M. Чеський і словацький адвокат · SAK 300422 · ČAK 19654

Не любите телефонувати чи писати електронною поштою? Написати нам у WhatsApp →
Хочете відразу забронювати час? Забронювати консультацію →
Або написати нам про цю справу електронною поштою.

PDF, Word, зображення, ZIP… макс. 10 МБ на файл, загалом 30 МБ.

Надсилання цієї форми не означає прийняття доручення та не створює відносин між адвокатом і клієнтом. Перш ніж прийняти справу, ми проводимо перевірку на конфлікт інтересів, тому не надсилайте конфіденційні оригінали, доки ми разом не підтвердимо прийняття справи.

Звернутися до адвоката