Master's Thesis

Implementation of NIS2 in the Czech Republic

Final Thesis 2.17 MB Appendix 7.09 MB Appendix 8.93 MB

Author of thesis: Ing. Tomáš Kačírek

Acad. year: 2025/2026

Supervisor: Ing. Vlastimil Člupek, Ph.D.

Reviewer: RNDr. Ing. Pavel Šeda, Ph.D.

Abstract:

This thesis examines the implementation of the NIS2 Directive in the Czech Republic and its impact on organizations under Act No. 264/2025 Coll. It first describes the original NIS Directive, its objectives, and shortcomings, and then analyzes the changes introduced by NIS2, particularly the expansion of regulated entities, the responsibilities of senior management, and cyber risk management requirements. It further evaluates the Czech transposition, costs, benefits, and practical impacts on obligated entities, with a focus on the lower regime of obligations. The practical section proposes and implements the KyberCesta web application, which helps determine an organization’s regulatory status, supports the assessment of requirements, and generates a PDF report with recommended measures. The thesis also includes a demonstration of open-source tools that can be used to meet selected requirements of the lower regime.

Keywords:

NIS2, cybersecurity, Act No. 264/2025 Coll., lower obligation regime, KyberCesta, open-source tools, audit documentation, risk management

Date of defence

09.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaAznamka

Grading

A

Process of defence

Student prezentoval výsledky své práce a komise byla seznámena s posudky. Student obhájil diplomovou práci a odpověděl na otázky členů komise a oponenta. Otázky členů komise a oponenta: - Jaký další open-source software by bylo potřeba implementovat, aby navržené řešení splňovalo požadavky i pro vyšší režim NIS2? - Jakým způsobem jste rešil GDPR?

Language of thesis

Czech

Faculty

Department

Study programme

Information Security (MPC-IBE)

Composition of Committee

Ing. Vlastimil Člupek, Ph.D. (člen)
Ing. Petr Dejdar, Ph.D. (člen)
Ing. Patrik Dobiáš (člen)
doc. JUDr. Matěj Myška, Ph.D. (místopředseda)
prof. Ing. Dan Komosný, Ph.D. (předseda)
Ing. Radomír Svoboda, Ph.D. (člen)
Ing. Martin Rusz, Ph.D. (člen)
doc. Ing. Václav Oujezský, Ph.D. (člen)

Supervisor’s report
Ing. Vlastimil Člupek, Ph.D.

Bakalář Tomáš Kačírek se ve své diplomové práci zabýval aktuální problematikou implementace směrnice NIS2 v České republice. Vytvořil webovou aplikaci sloužící jako diagnostický nástroj určující, zda organizace spadá pod působnost směrnice a pomocný nástroj pro organizace pod ní spadající. Dále v práci demonstroval použití open source nástrojů pro splnění požadavků nižšího režimu směrnice NIS2.

Zadání práce bylo splněno nad rámec stanovených požadavků. Výsledky práce jsou přehledně prezentovány. Práce má nadstandardní rozsah. Z formálního hlediska je práce na výborné úrovni. Práce s literaturou je také na výborné úrovni. Student byl v průběhu semestru při zpracování práce samostatný, iniciativní a s dostatečným předstihem zaslal dosažené výsledky a zapracoval navržené úpravy v práci. Postup v práci konzultoval také s odborníky na právo a audit. Předpokládá se komerční využití výsledků této práce. Points proposed by supervisor: 100

Grade proposed by supervisor: A

Reviewer’s report
RNDr. Ing. Pavel Šeda, Ph.D.

Diplomová práce pana Kačírka se zabývá implementací směrnice NIS2 v České republice, analýzou dopadů nového zákona o kybernetické bezpečnosti č. 264/2025 Sb. na organizace a návrhem praktického řešení pro podporu implementace požadavků nižšího režimu. Textová část práce je logicky strukturovaná, přehledná a stylisticky je nad standardem diplomových prací na VUT FEKT. Práce vhodně kombinuje legislativní, analytický i technický pohled na problematiku a zachovává dobrou návaznost jednotlivých kapitol.

V teoretické části student podrobně rozebírá původní směrnici NIS, její nedostatky a následně analyzuje změny zavedené směrnicí NIS2. Oceňuji zejména rozsah zpracování problematiky, kvalitní srovnání obou směrnic a zasazení celé problematiky do kontextu české legislativy a nového zákona o kybernetické bezpečnosti. Pozitivně hodnotím také kapitolu zaměřenou na open-source nástroje pro splnění požadavků nižšího režimu, kde student provedl systematické porovnání jednotlivých kategorií nástrojů a jejich mapování na konkrétní legislativní požadavky.

Praktická část práce je nadstandardně zpracována. Student navrhl a implementoval webovou aplikaci KyberCesta, která slouží jako podpůrný nástroj pro organizace při určování regulatorního statusu a při přípravě bezpečnostní dokumentace. Návrh aplikace působí promyšleně, jednotlivé moduly dávají smysl a jejich funkcionalita odpovídá potřebám organizací v nižším režimu povinností. Oceňuji také důraz na bezpečnostní architekturu, automatizaci a praktickou použitelnost řešení. Velmi pozitivně hodnotím rovněž demonstrační implementaci OSS stacku pomocí nástrojů jako CISO Assistant, Snipe-IT, Restic a Ansible, včetně popisu nasazení a demonstračního scénáře.

Po formální stránce je práce na velmi dobré úrovni. Text je čtivý, doplněný vhodnými tabulkami a schématy. Drobné výtky bych měl pouze k místy vyšší rozsáhlosti některých legislativních pasáží a občasné stylistické neobratnosti či překlepům, které však nijak zásadně nesnižují celkovou kvalitu práce.

Student splnil zadání práce v plném rozsahu a nad jeho rámec vytvořil prakticky využitelné řešení s reálným přínosem pro organizace implementující požadavky NIS2 a nového zákona o kybernetické bezpečnosti.

Z výše uvedených důvodů hodnotím práci A (97 bodů). Topics for thesis defence:
  1. Jaký další open-source software by bylo potřeba implementovat, aby navržené řešení splňovalo požadavky i pro vyšší režim NIS2?
Points proposed by reviewer: 97

Grade proposed by reviewer: A

Responsibility: Mgr. et Mgr. Hana Odstrčilová