Master's Thesis

Analysis of the level of cybersecurity in a medium-sized construction company and proposal for minimum security requirements

Final Thesis 1.17 MB Appendix 599.43 kB

Author of thesis: Ing. Jindřich Urbánek

Acad. year: 2025/2026

Supervisor: Ing. Petr Sedlák

Reviewer: Ing. Michal Něnička

Abstract:

This diploma thesis addresses the design of a "Security Minimum" for a medium- sized construction company which, while not subject to strict regulations under the Act on Cybersecurity (ZKB/NIS2), faces increasing cyber risks. The aim of the thesis is to analyze the security level at the company's headquarters and propose measures to eliminate the most critical risks.
The theoretical part introduces standards suitable for the SME segment, particularly the CIS Controls framework and NÚKIB recommendations. The practical part employs configuration audits and GAP analysis methods to assess the state of the administrative IT infrastructure. The thesis focuses on key areas such as identity management, backups, network security, and endpoint protection. The outcome of the thesis is the proposal of a "Security Minimum" – a set of concrete technical and procedural measures that enhance the company's resilience. The thesis also includes an economic evaluation using Cost-Benefit Analysis (CBA), which demonstrates the financial efficiency of the proposed security investments compared to potential losses through selected cyber incident model scenarios.

Keywords:

ISMS, risk analysis, safety measure, cyberysecurity, assets

Date of defence

25.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaBznamka

Grading

B

Process of defence

Student nejprve prezentoval výsledky, kterých dosáhl v rámci své práce s názvem Analýza úrovně kybernetické bezpečnosti ve středně velké stavební firmě a návrh bezpečnostního minima. Komise se poté seznámila s hodnocením vedoucího a posudkem oponenta práce. Student následně odpověděl na otázky oponenta a na další otázky přítomných členů komise: doc. Ing. Radek Doskočil, Ph.D., MSc položil otázku: Kdo ve firmě řeší implementaci? doc. Ing. Radek Doskočil, Ph.D., MSc položil otázku: Z jakých podkladů jste vycházel při definici vstupů? ROSI model. Komise se na základě posudku oponenta, hodnocení vedoucího, přednesené prezentace a odpovědí studenta na položené otázky rozhodla práci hodnotit stupněm B.

Topics for thesis defence

  1. Která tři navržená opatření byste doporučil firmě realizovat jako první v případě omezeného rozpočtu a kapacit a jak byste toto pořadí zdůvodnil?

Language of thesis

Czech

Faculty

Department

Department of Risk Engineering

Study programme

Risk Management of Technical and Economic Systems (NMSP-RRTES)

Specialization

Risk Management of Economic Systems (RRES)

Composition of Committee

prof. Ing. Petr Dostál, CSc. (předseda)
doc. Ing. Radek Doskočil, Ph.D., MSc (místopředseda)
RNDr. Pavel Popela, Ph.D. (člen)
Ing. Petr Šimůnek, Ph.D. (člen)
Ing. Zuzana Balgová, Ph.D. (člen)
prof. Dr. habil. Ing. Pavel Foltin, Ph.D. (člen)

Supervisor’s report
Ing. Petr Sedlák

Skvělá závěrečná práce správně uchopila problematiku řízení bezpečnosti v daném oboru a nastavila možnou cestu pro jiné organizace.

Chtělo by se hodnocení závěrečné práce uzavřít rčením "A pak, že to v daném odvětví průmyslu nejde!".

Doplňující dotaz:

Jaká je reálná šance na praktickou implementaci navrženého řešení v reálném prostředí organizace?
Evaluation criteria Verbal classification Grade
Fulfilment of the Objectives and Scope of the Assignment Stanovený nelehký cíl ve formě návrhu bezpečnostního minima pro společnost ve stavebnictví byl splněn. A
Quality of the Theoretical Part (Knowledge Acquired through Study) Adekvátně byly uchopeny znalosti získané studiem a použity v závěrečné práci.  A
Quality of the Analytical Part (Processing of Source and Input Data, and Methods Used) Výborně byla provedena analytická část pro vypracování analýz a následné návrhy bezpečnostních opatření ve formě implementace po fázích. A
Technical Quality of the Master's Thesis bez připomínek A
Contribution to Practical and Theoretical Applications Přínos závěrečné práce je  pro organizaci velmi cenný. Mimo jiné je závěrečná práce použitelná jako metodika zvyšování bezpečnostní úrovně pro obdobné organizace v oboru. A
Use of Literature (Citations) and Bibliography in Accordance with ČSN ISO 690 and ISO 690-2 bez připomínek A
Organisation and Presentation (Text, Figures and Tables) and Technical Language Quality Dobře zvládnuté formální uspořádání práce ji zpřístupňuje oboru, pro který je řízení kybernetické bezpečnosti považováno za marginální (bohužel). A

Grade proposed by supervisor: A

Reviewer’s report
Ing. Michal Něnička

Práce podle mého názoru naplňuje stanovený cíl. Autor se zabývá analýzou současné úrovně kybernetické bezpečnosti ve středně velké stavební firmě a na základě zjištěných nedostatků navrhuje bezpečnostní minimum využitelné v praxi.
Z pohledu praktického využití hodnotím práci jako přehlednou a přínosnou. Autor nenabízí pouze obecný popis problematiky, ale navrhuje konkrétní opatření využitelná v reálném firemním prostředí. Za hlavní přínos považuji možnost využití práce jako podkladu pro nastavení minimální úrovně kybernetické bezpečnosti, což je v současné době pro malé a střední firmy velmi důležité.
Autor vhodně využívá rámce CIS Controls IG1 a minimální bezpečnostní standard NÚKIB, na jejichž základě hodnotí současný stav a identifikuje hlavní bezpečnostní mezery ve zkoumané společnosti.
Silnou stránkou práce je návrhová část, ve které jsou zjištěné nedostatky převedeny do konkrétních technických a procesních opatření. Oceňuji také doplnění návrhu o implementační plán a ekonomické zhodnocení.
Mezi dílčí nedostatky patří nesprávně uvedený vzorec pro výpočet hodnoty RPN v metodě FMEA. Z příloh je však patrné, že autor při samotném hodnocení rizik postupoval správně a jedná se spíše o formální chybu. Vhodné by bylo také podrobněji zdůvodnit některé hodnoty použité ve FMEA a ekonomickém zhodnocení.
Po jazykové a formální stránce se v práci objevují překlepy a drobné nejednotnosti, které však zásadně nesnižují její odbornou ani praktickou hodnotu.
Celkově práci hodnotím jako prakticky orientovanou, přínosnou a využitelnou pro reálné prostředí středně velké firmy. Autor prokázal schopnost analyzovat podnikové prostředí, identifikovat hlavní bezpečnostní slabiny a navrhnout odpovídající opatření. S ohledem na uvedené dílčí nedostatky však práci nehodnotím nejvyšším stupněm. Práci doporučuji k obhajobě a navrhuji hodnocení B.
Evaluation criteria Grade
Completeness of the Work B
Approach Adopted to Achieving the Master's Thesis Objective B
Quality of the Master's Thesis (Originality of the Solution, Processing of Source and Input Data, and Methods Used) B
Complexity and Correctness of the Solution B
Contribution to Practical and Theoretical Applications A
Technical Language Quality B
Written and Graphical Presentation (Text, Figures and Tables) B
Topics for thesis defence:
  1. Která tři navržená opatření byste doporučil firmě realizovat jako první v případě omezeného rozpočtu a kapacit a jak byste toto pořadí zdůvodnil?

Grade proposed by reviewer: B

Responsibility: Mgr. et Mgr. Hana Odstrčilová