Bachelor's Thesis

ICT security management of municipal authority under NIS2 Directive

Final Thesis 1.16 MB

Author of thesis: Bc. David Bartoň

Acad. year: 2025/2026

Supervisor: Ing. Viktor Ondrák, Ph.D.

Reviewer: Ing. Jan Budina, Ph.D.

Abstract:

The bachelor's thesis focuses on security management at a municipal office from the perspective of the new European NIS2 directive and the new Czech Cybersecurity Act and its implementing decree. It specifies the requirements set by the decree for entities under the lower obligations regime and proposes a practical solution for use at a municipal office.

Keywords:

cybersecurity, information security, NIS2, Cybersecurity act, municipal office, security measures

Date of defence

19.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaAznamka

Grading

A

Process of defence

Student ve své prezentaci seznámil komisi s cíli, řešením a výsledky, ke kterým v závěrečné práci dospěl. Komise se poté seznámila s posudky a hodnocením vedoucího práce a oponenta. Otázky z posudku vedoucího student zodpověděl v plném rozsahu, otázky z posudku oponenta zodpověděl v plném rozsahu. Otázky členů komise: 1 doc. Ing. Lucie Kaňovská, Ph.D. - V práci máte ekonomické shrnutí, které neobsahuje vykalkulované položky. Popiště proč? Zodpovězeno studentem. Na základě přednesené prezentace a odpovědí na otázky položené v diskusi komise rozhodla, že student práci obhájil.

Language of thesis

Czech

Faculty

Department

Study programme

Managerial Informatics (BAK-MIn)

Composition of Committee

doc. Ing. Radek Doskočil, Ph.D., MSc (předseda)
doc. Ing. Lucie Kaňovská, Ph.D. (místopředseda)
Ing. Viktor Ondrák, Ph.D. (člen)
Ing. Karel Doubravský, Ph.D. (člen)
Natálie Rontóová, Ph.D. (člen)

Supervisor’s report
Ing. Viktor Ondrák, Ph.D.

Student vypracoval obsahem i rozsahem výbornou práci, kde analyzoval podrobně nedostatky v řízení systému informační bezpečnosti a detailně navrhl organizační opatření pro jeho nápravu

Práci DOPORUČUJI k obhajobě

Doplňující otázka:

Uveďte, jak se staví vedeí města k Vašemu návrhu, případně jak probíhá jeho realizace
Evaluation criteria Verbal classification Grade
Meeting the objectives Cíle práce byly beze zbytku splněny A
Selected procedure of the solution, the adequacy of the used methods Zvolené postupy a metody jsou naprosto v pořádku - vycházejí z legislativních požadavků A
The ability to interpret the results and to draw conclusions Student prokázal schopnost správně a přehledně interpretovat dosažené výsledky a vyvodit z nich odpovídající závěry A
The practical usability of conclusions Návrh práce je úzce spjat s projektem nastavení řízení informační bezpečnosti městského úřadu, kde bude bez významných úprav použit A
The thesis´s framework, formalities, used terminology and the professional level of language Práce je logicky uspořádána, použitá terminologie a odborná jazyková úroveň svědčí o nadstandardních znalostech v dané oblasti B
Using of information resources, including citations Práce je v souladu s autorským zákonem, citace odpovídají normativním doporučením B

Grade proposed by supervisor: A

Reviewer’s report
Ing. Jan Budina, Ph.D.

Bakalářská práce podle splnila stanovený cíl. Autor se zabýval návrhem managementu bezpečnosti ICT pro Městský úřad Lanškroun v návaznosti na směrnici NIS2, nový zákon o kybernetické bezpečnosti a prováděcí vyhlášku č. 410/2025 Sb. Práce obsahuje teoretické vymezení problematiky, analýzu současného stavu a návrh organizačních, procesních i technických opatření pro zavedení systému řízení informační bezpečnosti v prostředí městského úřadu.
Postup řešení je logický a odpovídá charakteru zadaného tématu. Autor nejprve vymezil základní pojmy, legislativní a normativní rámec, následně provedl analýzu současného stavu organizace, technické infrastruktury, bezpečnostní dokumentace, přístupů, zálohování, incident managementu a rizik. Na základě zjištěných nedostatků poté navrhl konkrétní řešení v oblasti bezpečnostní politiky, rolí a odpovědností, řízení dodavatelů, kontinuity činností, zálohování, přehledu bezpečnostních opatření a řešení kybernetických bezpečnostních incidentů. Konkrétním přínosem studenta je zejména prakticky využitelný návrh organizačního zajištění kybernetické bezpečnosti pro obec s rozšířenou působností, který reflektuje reálné provozní, personální a finanční možnosti menšího úřadu.
Za silné stránky práce lze považovat zejména aktuálnost tématu, dobrou znalost posuzovaného prostředí, praktickou orientaci návrhové části a snahu propojit legislativní požadavky s reálným provozem městského úřadu. Práce vhodně rozlišuje mezi technickými opatřeními pořizovanými v rámci dotačního projektu a organizační, procesní a dokumentační vrstvou, kterou je nutné zavést pro splnění požadavků nové kybernetické legislativy. Pozitivně hodnotím také návrh rolí a odpovědností, návrh řízení dodavatelů, návrh životního cyklu incidentu a zpracování oblasti kontinuity činností vycházejících z běžných standardů.
Za drobné nedostatky považuji zejména nepřesnosti metodického ukotvení analýzy rizik, podrobněji zdůvodnit klasifikaci některých aktiv, například klasifikace aktiv zálohy mají nižší požadavky na integritu nežli systémy, které do zálohy spadají. Dále také výrazněji propojit návrh s oblastí ochrany osobních údajů. Návrh bezpečnostní dokumentace je zpracován spíše rámcově a praktický přínos práce by zvýšilo doplnění alespoň jednoho kompletního vzoru směrnice nebo bezpečnostní politiky. Ekonomické shrnutí je rovněž spíše obecné a přehledové i když to není hlavním tématem práce. V některých částech pak není zcela zřejmé, co je přímo návrhem autora a co bylo řešeno v rámci dotačního titulu.
Formální úprava práce je celkově na dobré úrovni. Práce je přehledně členěna, obsahuje vhodně použité tabulky, seznam zkratek, seznam obrázků a seznam tabulek. Jazyková úroveň je dobrá, text je srozumitelný a odborně přiměřený. V práci se vyskytují pouze dílčí jazykové a formální nedostatky, například hovorové formulace, drobné překlepy nebo místní terminologická nekonzistence, které však zásadně nesnižují odbornou hodnotu práce.
Celkově konstatuji, že práce splňuje požadavky standardně kladené na bakalářskou práci v oboru Manažerská informatika. Autor prokázal schopnost analyzovat reálný problém z oblasti kybernetické bezpečnosti, pracovat s legislativními a normativními požadavky a navrhnout prakticky využitelné řešení pro konkrétní organizaci veřejné správy. Práci doporučuji k obhajobě.
Evaluation criteria Grade
Meeting the objectives B
Selected procedure of the solution, the adequacy of the used methods B
The ability to interpret the results and to draw conclusions A
The practical usability of conclusions C
The thesis´s framework, used terminology and the professional level of language C
Using of information resources A
Topics for thesis defence:
  1. 1) V práci uvádíte vlastní analýzu rizik, včetně klasifikace aktiv, hrozeb, zranitelností a výpočtu úrovně rizika. Podle jaké metodiky jste při hodnocení rizik postupoval a jak byste obhájil, že zálohovací systém má nižší požadavek na integritu nežli systémy, které jsou tímto systémem zálohovány? 2) V práci navrhujete plán obnovy, zálohovací schéma a testování obnovy, ale postup testování je popsán pouze obecně. Jak by měl podle Vás vypadat konkrétní roční plán testů obnovy pro kritické systémy?

Grade proposed by reviewer: B

Responsibility: Mgr. et Mgr. Hana Odstrčilová