Všetky šablóny
Dodávateliazák. 69/2018 § 19 ods. 2 až 4 a 7 + vyhl. NBÚ 227/2025 § 7 ods. 2 a 3, § 8
Zmluva s treťou stranou podľa § 19 ods. 2 zákona 69/2018 — bezpečnostné opatrenia a notifikačné povinnosti
Manažér kybernetickej bezpečnosti / Právne oddelenie · 108 riadkov · 25 placeholders
Placeholders na vyplnenie pred finálnou schvalbou:
{{PREVADZKOVATEL_NAZOV}}{{PREVADZKOVATEL_ICO}}{{PREVADZKOVATEL_SIDLO}}{{PREVADZKOVATEL_STATUTAR}}{{TRETIA_STRANA_NAZOV}}{{TRETIA_STRANA_ICO}}{{TRETIA_STRANA_SIDLO}}{{TRETIA_STRANA_STATUTAR}}{{HLAVNA_ZMLUVA_OZNACENIE}}{{OPIS_CINNOSTI}}{{DOTKNUTE_SIETE_A_IS}}{{ANALYZA_RIZIK_OZNACENIE}}{{ANALYZA_RIZIK_DATUM}}{{ZOZNAM_BEZPECNOSTNYCH_POLITIK}}{{LEHOTA_VYJADRENIA_K_ZMENE_DNI}}{{ROZSAH_KONTROLY}}{{SPOSOB_KONTROLY}}{{LEHOTA_OZNAMENIA_KONTROLY_DNI}}{{KRITICKA_ZAKLADNA_SLUZBA_ANO_NIE}}{{LEHOTA_INFORMOVANIA_HODINY}}{{KONTAKT_PREVADZKOVATELA_INCIDENTY}}{{KONTAKT_TRETEJ_STRANY}}{{LEHOTA_ODOVZDANIA_DNI}}{{MIESTO}}{{DATUM}}PreviewStiahnuť markdown
# Zmluva o zabezpečení plnenia bezpečnostných opatrení a notifikačných povinností
**Vzor zmluvy medzi prevádzkovateľom základnej služby a treťou stranou podľa § 19 ods. 2 zákona č. 69/2018 Z. z. o kybernetickej bezpečnosti. Typické použitie vo vodárni: dodávateľ GIS/prevádzkového IS, dodávateľ a servis riadiaceho systému (SCADA), správa siete, prevádzka dispečingu.**
> ⚠️ **Toto je pracovný vzor, nie právne stanovisko a nie audit.** Pred podpisom ho porovnajte so vzorom zmluvy, ktorý podľa § 7 ods. 3 vyhlášky NBÚ č. 227/2025 Z. z. zverejňuje Národný bezpečnostný úrad na svojom webovom sídle, a dajte ho posúdiť právnikovi. Audit kybernetickej bezpečnosti vykonáva certifikovaný audítor kybernetickej bezpečnosti — táto šablóna je podklad, ktorý audit pripraví.
_Zmluvné strany vyplnia pred podpisom. Polia `{{...}}` sú na doplnenie._
---
## Kedy sa táto zmluva uzatvára
Zákon č. 69/2018 Z. z., **§ 19 ods. 2**: prevádzkovateľ základnej služby je povinný *„pri výkone činnosti, ktorá priamo súvisí s dostupnosťou, dôvernosťou a integritou prevádzky sietí a informačných systémov prevádzkovateľa základnej služby prostredníctvom tretej strany, uzatvoriť zmluvu o zabezpečení plnenia bezpečnostných opatrení a notifikačných povinností podľa tohto zákona počas celej doby výkonu tejto činnosti; pri uzatvorení zmluvy sa vykonáva analýza rizík."*
**Kedy sa nevyžaduje (§ 19 ods. 3):** ak je tretia strana sama prevádzkovateľom základnej služby, alebo ak je riziko vo vzťahu k činnosti vykonávanej treťou stranou nízke. Záver o nízkom riziku zdokumentujte v analýze rizík — je to posúdenie, nie predpoklad.
**Hlásenie úradu (§ 19 ods. 7):** ak prevádzkovateľ prevádzkuje **kritickú základnú službu**, hlási úradu aj informáciu o uzatvorení zmluvy s treťou stranou, ktorá má významný vplyv pri zabezpečovaní kybernetickej bezpečnosti, a informáciu o jej ukončení.
**Staršie zmluvy (vyhl. 227/2025 § 8):** zmluva podľa § 19 ods. 2 zákona uzatvorená do 31. augusta 2025 ostáva v platnosti najneskôr do doby pôvodne v nej dohodnutej; túto dobu nemožno po 31. auguste 2025 predĺžiť, ak zmluva nie je v súlade s bezpečnostnými opatreniami podľa § 3 až 7 vyhlášky.
---
## Článok 1 — Zmluvné strany
**Prevádzkovateľ základnej služby:** {{PREVADZKOVATEL_NAZOV}}, IČO {{PREVADZKOVATEL_ICO}}, sídlo {{PREVADZKOVATEL_SIDLO}}, zastúpený {{PREVADZKOVATEL_STATUTAR}} (ďalej len „prevádzkovateľ").
**Tretia strana:** {{TRETIA_STRANA_NAZOV}}, IČO {{TRETIA_STRANA_ICO}}, sídlo {{TRETIA_STRANA_SIDLO}}, zastúpená {{TRETIA_STRANA_STATUTAR}} (ďalej len „tretia strana").
## Článok 2 — Predmet a rozsah
2.1 Tretia strana vykonáva pre prevádzkovateľa na základe zmluvy {{HLAVNA_ZMLUVA_OZNACENIE}} činnosť: **{{OPIS_CINNOSTI}}**.
2.2 Strany sa zhodujú, že táto činnosť priamo súvisí s dostupnosťou, dôvernosťou a integritou prevádzky sietí a informačných systémov prevádzkovateľa v rozsahu: {{DOTKNUTE_SIETE_A_IS}}.
2.3 Predmetom tejto zmluvy je zabezpečenie plnenia bezpečnostných opatrení a notifikačných povinností podľa zákona č. 69/2018 Z. z. treťou stranou počas celej doby výkonu činnosti podľa bodu 2.1.
2.4 Pri uzatvorení tejto zmluvy prevádzkovateľ vykonal analýzu rizík (dokument {{ANALYZA_RIZIK_OZNACENIE}} zo dňa {{ANALYZA_RIZIK_DATUM}}).
## Článok 3 — Bezpečnostné politiky prevádzkovateľa
_(vyhl. 227/2025 § 7 ods. 2 písm. a) a b))_
3.1 Tretia strana sa zaväzuje pri výkone činnosti podľa článku 2 dodržiavať bezpečnostné politiky prevádzkovateľa uvedené v prílohe č. 1 tejto zmluvy: {{ZOZNAM_BEZPECNOSTNYCH_POLITIK}}.
3.2 Tretia strana podpisom tejto zmluvy vyjadruje súhlas s bezpečnostnými politikami podľa bodu 3.1. Zmenu politík prevádzkovateľ oznámi tretej strane písomne; tretia strana sa k nej vyjadrí do {{LEHOTA_VYJADRENIA_K_ZMENE_DNI}} dní.
3.3 Tretia strana počas trvania zmluvného vzťahu vykonáva a realizuje bezpečnostné opatrenia v súlade s touto zmluvou a zákonom č. 69/2018 Z. z. (§ 19 ods. 2 druhá veta zákona). Konkrétne opatrenia, ktoré tretia strana zabezpečuje, sú v prílohe č. 2 (napr. riadenie prístupov k systémom prevádzkovateľa, bezpečný vzdialený prístup, správa zraniteľností dodaného softvéru, zálohovanie).
## Článok 4 — Kontrola a audit
_(zák. 69/2018 § 19 ods. 2, vyhl. 227/2025 § 7 ods. 2 písm. c))_
4.1 Tretia strana je povinná podrobiť sa kontrole plnenia bezpečnostných opatrení zo strany prevádzkovateľa.
4.2 Rozsah kontroly: {{ROZSAH_KONTROLY}}. Spôsob: {{SPOSOB_KONTROLY}} (napr. dokumentová kontrola, kontrola na mieste, technické preverenie). Prevádzkovateľ oznámi kontrolu najmenej {{LEHOTA_OZNAMENIA_KONTROLY_DNI}} dní vopred; pri podozrení na kybernetický bezpečnostný incident aj bez oznámenia.
4.3 Prevádzkovateľ môže kontrolu alebo audit vykonať aj prostredníctvom poverenej osoby, ktorá je viazaná mlčanlivosťou.
4.4 **Ak prevádzkovateľ prevádzkuje kritickú základnú službu,** kontrolu môže vykonávať aj Národný bezpečnostný úrad; na tento účel má tretia strana postavenie prevádzkovateľa základnej služby (§ 19 ods. 2 tretia veta zákona). Prevádzkuje prevádzkovateľ kritickú základnú službu: {{KRITICKA_ZAKLADNA_SLUZBA_ANO_NIE}}.
## Článok 5 — Kybernetické bezpečnostné incidenty a súčinnosť
_(vyhl. 227/2025 § 7 ods. 2 písm. d), zák. 69/2018 § 19 ods. 4)_
5.1 Tretia strana je povinná informovať prevádzkovateľa o kybernetickom bezpečnostnom incidente a o skutočnostiach majúcich vplyv na zabezpečovanie kybernetickej bezpečnosti a poskytnúť súčinnosť pri jeho riešení.
5.2 Lehota a kanál informovania (zmluvná dohoda strán, nie zákonná lehota): do **{{LEHOTA_INFORMOVANIA_HODINY}} hodín** od zistenia, na kontakt {{KONTAKT_PREVADZKOVATELA_INCIDENTY}}. Lehotu nastavte tak, aby prevádzkovateľ stihol splniť vlastnú povinnosť bezodkladne hlásiť závažný kybernetický bezpečnostný incident (§ 19 ods. 6 písm. b) zákona).
5.3 Súčinnosť zahŕňa najmä: poskytnutie záznamov (logov) a informácií o dotknutých systémoch, zachovanie dôkazov, účasť určenej osoby tretej strany pri riešení incidentu. Kontaktná osoba tretej strany: {{KONTAKT_TRETEJ_STRANY}}.
5.4 Prevádzkovateľ informuje tretiu stranu v nevyhnutnom rozsahu o hlásenom kybernetickom bezpečnostnom incidente, ak by sa plnenie tejto zmluvy stalo nemožným, ak úrad nerozhodne inak; povinnosť zachovávať mlčanlivosť tým nie je dotknutá (§ 19 ods. 4 zákona).
## Článok 6 — Subdodávatelia
6.1 Tretia strana smie na činnosť podľa článku 2 použiť subdodávateľa len s predchádzajúcim písomným súhlasom prevádzkovateľa a len ak subdodávateľa zaviaže povinnosťami najmenej v rozsahu článkov 3 až 5.
## Článok 7 — Trvanie a skončenie
7.1 Zmluva sa uzatvára na dobu výkonu činnosti podľa článku 2 a zaniká najskôr skončením tejto činnosti.
7.2 Pri skončení tretia strana odovzdá alebo preukázateľne zlikviduje údaje prevádzkovateľa a zruší svoje prístupy do jeho sietí a informačných systémov do {{LEHOTA_ODOVZDANIA_DNI}} dní.
7.3 Ak prevádzkovateľ prevádzkuje kritickú základnú službu, ukončenie zmluvy hlási úradu (§ 19 ods. 7 zákona).
## Článok 8 — Záverečné ustanovenia
8.1 Uzatvorenie tejto zmluvy nesmie brániť v hospodárskej súťaži (§ 19 ods. 2 posledná veta zákona).
8.2 Prílohy: č. 1 — bezpečnostné politiky prevádzkovateľa; č. 2 — bezpečnostné opatrenia zabezpečované treťou stranou; č. 3 — kontaktné osoby.
V {{MIESTO}} dňa {{DATUM}}
| Za prevádzkovateľa | Za tretiu stranu |
|---|---|
| {{PREVADZKOVATEL_STATUTAR}} | {{TRETIA_STRANA_STATUTAR}} |
---
### Kontrolný zoznam pred podpisom (pre manažéra kybernetickej bezpečnosti)
- [ ] Činnosť tretej strany priamo súvisí s dostupnosťou, dôvernosťou alebo integritou sietí a IS (§ 19 ods. 2) — ak nie, zmluva podľa § 19 ods. 2 sa nevyžaduje.
- [ ] Analýza rizík pri uzatvorení zmluvy je vykonaná a zdokumentovaná.
- [ ] Zmluva obsahuje všetky štyri náležitosti podľa vyhl. 227/2025 § 7 ods. 2 písm. a) až d) (články 3, 4 a 5).
- [ ] Porovnané so vzorom zmluvy zverejneným NBÚ (vyhl. 227/2025 § 7 ods. 3).
- [ ] Pri kritickej základnej službe: uzatvorenie nahlásené úradu (§ 19 ods. 7).
- [ ] Zmluva je zaevidovaná v NISMap v evidencii dodávateľov s dátumom ďalšej revízie.
Orientačná šablóna v súlade s uvedenými právnymi ustanoveniami a usmerneniami ÚOOÚ/NBÚ/NÚKIB/EDPB. Pred použitím validujte s DPO alebo právnym tímom.