Master's Thesis

Proposal for implementing ISMS in construction company

Final Thesis 1.15 MB

Author of thesis: Ing. Hoai Nam Nguyen

Acad. year: 2025/2026

Supervisor: Ing. Petr Sedlák

Reviewer: Ing. Iveta Mlčáková

Abstract:

This master's thesis focuses on the design and implementation of an Information Security Management System (ISMS) within a small construction company. The theoretical part defines the fundamental concepts and principles of information security, serving as the primary framework is the ČSN ISO/IEC 27000 family of standards. The practical part follows with an analysis of the current state of security and risk identification. Based on the results of the risk analysis, specific organizational, technical, and physical security measures are formulated. The solution includes a proposed implementation plan that respects the limited resources of a small company while maintaining effective data protection.

Keywords:

Information Security Management System, ISMS, ISO/IEC 27001, Risk Analysis, Security Measures

Date of defence

17.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaAznamka

Grading

A

Process of defence

Student ve své prezentaci seznámil komisi s cíli, řešením a výsledky, ke kterým v závěrečné práci dospěl. Komise se poté seznámila s posudky a hodnocením vedoucího práce a oponenta. Otázky z posudku vedoucího student zodpověděl v plném rozsahu, otázky z posudku oponenta zodpověděl v plném rozsahu. Otázky členů komise: 1 Ing. Sedlák: Jak plánujete upravovat navrhovanou metodiku v souvislosti s rezistencí zaměstnanců vůči změnám? - zodpovězeno v plném rozsahu Na základě přednesené prezentace a odpovědí na otázky položené v diskusi komise rozhodla, že student práci obhájil.

Language of thesis

Czech

Faculty

Department

Study programme

Information Management (MGR-IM)

Composition of Committee

doc. Ing. Miloš Koch, CSc. (předseda)
doc. Mgr. Veronika Novotná, Ph.D. (místopředseda)
Mgr. Eva Michalíková, Ph.D. (člen)
Ing. Petr Sedlák (člen)
Ing. Lenka Širáňová, Ph.D. (člen)

Supervisor’s report
Ing. Petr Sedlák

V pečlivě provedené diplomové práci se jedná o jeden z možných postupů v prostředí, které do současné doby není dostatečně obeznámeno a připraveno na kontinuální řízení informační a kybernetické bezpečnostni.

Doplňující dotazy:

Lze zadanou problematiku řešit jiným způsobem, například zavedením minimálního bezpečnostního standardu?
Evaluation criteria Verbal classification Grade
Meeting the objectives Nelehký stanovený cíl diplomové práce byl splněn. A
Selected procedure of the solution, the adequacy of the used methods Pro zadavatele (malou stavební společnost) je zvolený první krok postupného řešení plně v souladu s ISMS postaven na zvyšování bezpečnostní úrovně a je plně adekvátní vzhledem k zjištěnému současnému stavu. A
The ability to interpret the results and to draw conclusions Navržené postupy jsou obecně použitelné a podpora tohoto řešení v bezpečnostním rámci ISMS je vhodným řešením. A
The practical usability of conclusions Praktické využití je bezesporu potřebné a přínosné. A
The thesis´s framework, formalities, used terminology and the professional level of language Uspořádání práce odpovídá stanoveným dílčím cílům. Použitá terminologie vychází z navržených norem a je pro použití v praxi vhodná. A
Using of information resources, including citations bez připomínek A

Grade proposed by supervisor: A

Reviewer’s report
Ing. Iveta Mlčáková

Diplomová práce splnila stanovený cíl, kterým bylo navrhnout implementaci systému řízení bezpečnosti informací ve stavební společnosti v souladu s požadavky normy ČSN EN ISO/IEC 27001:2023.

Autor provedl analýzu současného stavu společnosti, identifikoval hlavní nedostatky a rizika v oblasti informační bezpečnosti a na základě získaných poznatků navrhl soubor organizačních, technických a fyzických opatření. Za hlavní přínos práce považuji zejména provedenou GAP analýzu, identifikaci rizik a návrh konkrétních opatření vedoucích ke zvýšení úrovně informační bezpečnosti společnosti. Přínosné je rovněž ekonomické zhodnocení navržených opatření.

Z pohledu firemní praxe představuje práce vhodný podklad pro další rozvoj systému řízení informační bezpečnosti a poskytuje společnosti přehled o hlavních nedostatcích i možných směrech jejich řešení. Přínosná je zejména identifikace konkrétních rizik a návrh opatření vedoucích ke zvýšení úrovně informační bezpečnosti. Pro ještě vyšší praktickou využitelnost by bylo možné doplnit podrobnější prioritizaci navržených opatření a doporučený postup jejich implementace. Tuto skutečnost však nepovažuji za nedostatek vzhledem k rozsahu a cílům diplomové práce. Výstupy práce mohou být přínosné také pro další menší a středně velké stavební společnosti, které oblast informační bezpečnosti dosud systematicky neřešily.

Práce je zpracována přehledně, jednotlivé kapitoly na sebe logicky navazují a text je na dobré odborné i jazykové úrovni. Autor pracuje s relevantními odbornými zdroji, platnými normami a související legislativou.

Předložená diplomová práce splňuje požadavky kladené na diplomovou práci a proto ji doporučuji k obhajobě.
Evaluation criteria Grade
Meeting the objectives A
Selected procedure of the solution, the adequacy of the used methods A
The ability to interpret the results and to draw conclusions B
The practical usability of conclusions B
The thesis´s framework, used terminology and the professional level of language A
Using of information resources A
Topics for thesis defence:
  1. 1. Jakým způsobem byste ověřil, že implementovaná opatření skutečně vedla ke zvýšení úrovně informační bezpečnosti? 2. Pokud byste byl pověřen implementací navrženého systému, jaký postup byste zvolil v prvních měsících realizace?

Grade proposed by reviewer: A

Responsibility: Mgr. et Mgr. Hana Odstrčilová