Požadavky na smluvní ujednání s dodavateli
Povinná osoba uzavírá pouze takové smlouvy, které stanoví způsoby realizace bezpečnostních opatření a určují obsah vzájemné smluvní odpovědnosti za zavedení a kontrolu bezpečnostních opatření.
Povinné osoby mohou uzavírat jen takové smlouvy, které budou zohledňovat následující relevantní ustanovení:
Povinná osoba může požadovat při uzavírání smluv s dodavateli i další ujednání zohledňující specifické požadavky plynoucí ze zajištění provozních a bezpečnostních potřeb souvisejících s regulovanou službou, která nejsou uvedena v této příloze.

a) ustanovení o bezpečnosti informací z pohledu důvěrnosti (včetně ustanovení o mlčenlivosti), integrity a dostupnosti,

b) ustanovení o auditu dodavatele související s plněním smlouvy,

c) ustanovení o řetězení dodavatelů,

d) ustanovení upravující tzv. exit strategii, podmínky ukončení smluvního vztahu z pohledu bezpečnosti informací,

e) ustanovení o sankcích za porušení smluvních povinností,

f) ustanovení o oprávnění užívat data,

g) ustanovení o autorství programového kódu, případně o programových licencích,

h) ustanovení o důvěrnosti smluvního vztahu,

i) ustanovení o povinnosti dodavatele dodržovat bezpečnostní politiky povinné osoby nebo ustanovení o odsouhlasení bezpečnostních politik dodavatele (nebo odsouhlasení pro dodavatelský vztah relevantních částí bezpečnostních politik) povinnou osobou,

j) ustanovení o řízení změn,

k) ustanovení o kybernetických bezpečnostních incidentech souvisejících s plněním smlouvy,

l) ustanovení upravující zajištění řízení kontinuity činností,

m) náležitosti smlouvy o úrovni služeb (SLA) a způsobu a úrovni realizace bezpečnostních opatření,

n) ustanovení o dodržování pravidel bezpečného vývoje.