Master's Thesis

Asset Identification and Risk Analysis in the Context of Information and Cyber Security

Final Thesis 2.64 MB

Author of thesis: Ing. Adam Novák

Acad. year: 2025/2026

Supervisor: Ing. Jana Rozehnalová, M.Sc.

Reviewer: doc. Ing. Petr Blecha, Ph.D., FEng.

Abstract:

This diploma thesis deals with asset identification and risk analysis in the context of information and cybersecurity. The theoretical part defines the basic concepts related to information security, cybersecurity, assets, threats, vulnerabilities and risks. It also describes the normative framework based mainly on the ISO/IEC 27000 series of standards and the legislative requirements related to the NIS2 Directive, Act No. 264/2025 Coll. and related decrees in the field of cybersecurity. The practical part focuses on the company AUDISO a.s., where primary and supporting assets were identified, their importance was assessed, threats and vulnerabilities were determined, and risk scenarios were created. Based on the risk assessment, risks with a significant impact on the confidentiality, integrity and availability of information were identified, and appropriate security measures were proposed for these risks. The output of the thesis is a methodological and repeatable procedure that can serve as a basis for systematic information asset management, risk assessment and improvement of the level of information and cybersecurity in the selected organization.

Keywords:

information security, cybersecurity, asset identification, risk analysis, threat, vulnerability, risk scenario, ISO/IEC 27005, NIS2, AUDISO a.s.

Date of defence

16.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaDznamka

Grading

D

Process of defence

Študent zoznamuje komisiu s témou práce, rozoberá jej ciele a problematiku. Prechádza k analýze problematiky a prezentuje svoje výsledky. Dochádza k prečítaniu posudku oponenta a vedúceho práce. Je položených päť otázok. Študent odpovedá na položené otázky oponenta. Je zahájená rozprava k záverečnej práce a sú kladené otázky: Popíšte dynamické chovanie aktív v čase – praktický príklad. Zodpovedanie otázky: čiastočne. Komu je zodpovedný certifikačný orgán? Zodpovedanie otázky: áno. Čo je výstupom akreditácie? Zodpovedanie otázky: čiastočne. Akú úlohu môžu mať ekonomické dopady pri identifikácii hrozieb? Zodpovedanie otázky: nie. Akým spôsobom uplatníte vo Vami navrhnutej metodiky princíp neustáleho zlepšovania PDCA – uveďte praktický príklad. Zodpovedanie otázky: čiastočne. Akým spôsobom navrhujete verifikáciu a validáciu identifikovaných primárnych a podporných aktív? Zodpovedanie otázky: čiastočne. Akým spôsobom by bolo možné rozšíriť Vami navrhovanú metodiku o princípy uvedené v rade noriem ČSN EN ISO 62443-x-x? Uveďte praktické príklady. Zodpovedanie otázky: čiastočne.

Language of thesis

Czech

Faculty

Department

Study programme

Quality, Reliability and Safety (N-KSB-P)

Composition of Committee

prof. Ing. Hana Pačaiová, Ph.D. (předseda)
Ing. Michal Drlík, Ph.D. (člen)
Ing. Jan Šrámek, Ph.D. (člen)
Ing. Jan Blechta (člen)
doc. Ing. Róbert Jankových, CSc. (místopředseda)
doc. Ing. Petr Blecha, Ph.D., FEng. (člen)

Supervisor’s report
Ing. Jana Rozehnalová, M.Sc.

Student se ve své diplomové práci zabývá problematikou identifikace aktiv a analýzy rizik v kontextu informační a kybernetické bezpečnosti. Téma práce je aktuální a reflektuje rostoucí požadavky na systematické řízení bezpečnosti informací v organizacích v návaznosti na normy řady ISO/IEC 27000, směrnici NIS2 a nový zákon o kybernetické bezpečnosti.

V teoretické části student zpracoval přehled základních pojmů, principů informační a kybernetické bezpečnosti, normativního rámce a metod používaných pro identifikaci aktiv a řízení rizik. Kladně hodnotím zejména zpracování požadavků norem ISO/IEC 27001, ISO/IEC 27002 a ISO/IEC 27005 a jejich zasazení do kontextu současné legislativy.

Praktická část práce je zaměřena na společnost AUDISO a.s., pro kterou student provedl identifikaci primárních a podpůrných aktiv, jejich hodnocení, identifikaci hrozeb a zranitelností, sestavení rizikových scénářů a návrh opatření pro ošetření identifikovaných rizik. Oceňuji zejména rozsah praktické části, systematický přístup ke zpracování problematiky a snahu vytvořit opakovatelný metodický postup využitelný v praxi.

Přestože práce splňuje stanovené cíle a prokazuje dobrou orientaci studenta v řešené problematice, určité rezervy spatřuji zejména v hloubce rozpracování některých částí metodiky a v kritickém zhodnocení dosažených výsledků. Větší prostor mohl být věnován podrobnějšímu rozpracování vazeb mezi jednotlivými kategoriemi aktiv a jejich návaznosti na proces řízení rizik v souladu s aktuálními doporučeními v oblasti kybernetické bezpečnosti. Práce je zpracována převážně aplikační formou a vlastní metodický přínos mohl být výraznější.

Student během zpracování práce prokázal schopnost samostatně pracovat s odbornými zdroji, aplikovat získané poznatky na konkrétní organizaci a formulovat prakticky využitelné výstupy. Předložená diplomová práce splňuje požadavky kladené na tento typ kvalifikační práce, a proto ji doporučuji k obhajobě.  
Evaluation criteria Grade
Fulfilment of requirements and objectives of assignment A
Working process, extent and suitability of applied methods B
Scholarly contribution and originality B
Ability to interpret achieved results and draw conclusions B
Applicability of results in practice or theory A
Logical arrangement of thesis and its layout B
Grafic layout, used style and language level B
Work with used sources including quotations A
Student's independence when working on the topic A

Grade proposed by supervisor: B

Předložená diplomová práce Bc. Adama Nováka se zabývá vysoce aktuální problematikou identifikace aktiv a analýzy rizik v kontextu informační a kybernetické bezpečnosti. Student zde správně vychází ze souboru norem ČSN EN ISO/IEC 27001:2023, ČSN EN ISO/IEC 27002:2023 a ČSN EN ISO/IEC 27005:2023, které v odevzdané práci podrobně analyzuje. Postrádám však alespoň rámcové kritické zhodnocení další doporučené literatury, zejména mezinárodního standardu ISO/IEC 62443, který je do české normalizační soustavy přebírán jako řada ČSN EN IEC 62443-x-x. Přestože analyzovaná organizace nepředstavuje typické OT/IACS prostředí, mohly být některé principy této normy alespoň stručně reflektovány při návrhu metodiky. Na tuto skutečnost ostatně poukazuje i tvrzení diplomanta uvedené v kapitole 6.3.6 Komplexnost řešené problematiky, kde autor uvádí, že „v rámci řešení diplomové práce propojuje technickou, organizační a procesní stránku řešení problému“.
Rovněž další doporučená literatura, konkrétně Information Security Management Handbook a Network Security Essentials: Applications and Standards, nebyla v práci použita, což se projevilo absencí kritického porovnání stávajících přístupů, a tím i nižší hloubkou zpracování cíle zadání „Navrhnout metodiku identifikace a klasifikace aktiv ve vybrané organizaci s ohledem na jejich kritičnost.“
Omezené zohlednění řady norem ČSN EN IEC 62443-x-x odráží i seznam identifikovaných podpůrných aktiv, který je zaměřen převážně na používaný hardware a jen omezeně reflektuje oblasti kybernetické bezpečnosti zdůrazňované v ČSN EN IEC 62443-2-1:2025, zejména organizační bezpečnostní opatření, správu konfigurace, segmentaci sítí, správu zranitelností komponent, ochranu dat a šifrování, řízení přístupů uživatelů, monitoring a detekci anomálií či zajištění dostupnosti dat prostřednictvím zálohování.
Další připomínku mám ke kvalitativnímu hodnocení hrozeb, kdy je sice stanovena četnost výskytu realizace hrozby, samotné dopady identifikovaných rizik však nejsou podrobněji rozpracovány například z hlediska ekonomických, provozních nebo právních důsledků.
Postrádám použití matice rizik s hodnocením více relevantních aspektů rizik. Např. s ohledem na identifikované primární aktivum „Osobní údaje klientů“ bych očekával v matici rizik i hledisko dopadů souvisejících s nedodržením požadavků GDPR.
V praktické části diplomové práce uvádí diplomant různé scénáře rizik. Navrhuje zde preventivní opatření, která rovněž specifikuje pouze kvalitativně, např. zavedení pravidelného školení pracovníků bez uvedení konkrétní četnosti. Požadavky na obsah školení neurčitě formuluje frází „by mělo být prakticky orientované“, přitom deklaruje snížení pravděpodobnosti výskytu škody bez konkrétního vyčíslení. Není zcela zřejmé, jakým způsobem bylo po implementaci navržených opatření přehodnoceno výsledné zbytkové riziko a kdo odpovídá za jeho akceptaci v rámci systému řízení bezpečnosti informací.
I přes uvedené připomínky považuji vypracovanou diplomovou práci za přínosnou pro řešení problematiky identifikace aktiv a analýzy rizik v kontextu informační a kybernetické bezpečnosti a doporučuji ji k obhajobě.
Evaluation criteria Grade
Fulfilment of requirements and objectives of assignment C
Working process, extent and suitability of applied methods C
Scholarly contribution and originality C
Ability to interpret achieved results and draw conclusions C
Applicability of results in practice or theory C
Logical arrangement of thesis and its layout A
Grafic layout, used style and language level A
Work with used sources including quotations C
Topics for thesis defence:
  1. Jakým způsobem navrhujete verifikaci a validaci identifikovaných primárních a podpůrných aktiv?
  2. Jakou roli mohou při posuzování rizik hrát ekonomické dopady identifikovaných hrozeb a jak je lze promítnout do návrhu preventivních opatření?
  3. Jakým způsobem by bylo možné rozšířit Vámi navrženou metodiku o principy uvedené v řadě norem ČSN EN IEC 62443-x-x a které z nich považujete za relevantní pro prostředí analyzované organizace?
  4. Jakým způsobem uplatníte ve Vámi navržené metodice princip neustálého zlepšování Plan – Do – Check – Act?
  5. Popište dynamické chování aktiv v čase.

Grade proposed by reviewer: C

Responsibility: Mgr. et Mgr. Hana Odstrčilová