(1) Povinná osoba při řízení dodavatelů

a) stanoví pravidla pro dodavatele, která zohledňují požadavky systému řízení bezpečnosti informací,

b) prokazatelně seznamuje své dodavatele s pravidly podle písmene a) a vyžaduje plnění těchto pravidel,

c) řídí rizika spojená s dodavateli,

d) identifikuje a eviduje své významné dodavatele ve smyslu § 2 písm. h),

e) prokazatelně písemně informuje své významné dodavatele o jejich evidenci podle písmene d),

f) zajistí v souvislosti s řízením rizik spojených s významnými dodavateli, aby smlouvy uzavírané s významnými dodavateli obsahovaly relevantní ustanovení uvedená v příloze č. 5 k této vyhlášce, a

g) pravidelně přezkoumává plnění smluv s významnými dodavateli z hlediska systému řízení bezpečnosti informací.