Bachelor's Thesis

Security Standards in Organizations Not Covered by the Cybersecurity Act

Final Thesis 2.08 MB

Author of thesis: Bc. Martin Panáček

Acad. year: 2025/2026

Supervisor: doc. Ing. Václav Zeman, Ph.D.

Reviewer: doc. Ing. Karel Burda, CSc.

Abstract:

The aim of this thesis is to create a proposal of security standards and recommendations for enterprises that are not subject to Act No. 264/2025 Coll. on Cybersecurity. These entities often struggle with a limited number of cybersecurity specialists, low or no cybersecurity awareness, or limited financial resources, and despite this, the highest percentage of cyberattacks and incidents is focused on these organizations.
This fact very often leads to small companies ceasing to exist or ending in bankruptcy. In the practical part of the thesis, a fictitious company is simulated, which has very low cybersecurity awareness, and the organization is full of deficiencies, threats, and vulnerabilities. The thesis contains a procedure for identifying these problems and how to transform these problems into new measures and the strengthening of business continuity.
The output of this thesis is therefore an analysis of materials from various cybersecurity institutions and companies intended for managers or company directors who wish to strengthen the cybersecurity posture of their company and thus avoid unpleasant impacts and scenarios. The proposal of security standards and recommendations includes asset management and their categorization, identification of threats, impacts, risk assessment, and the subsequent proposal of measures.

Keywords:

cybersecurity, small and micro enterprises, risk analysis, security standards, data protection, security measures

Date of defence

16.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaAznamka

Grading

A

Process of defence

Student prezentoval výsledky své práce a komise byla seznámena s posudky. Student obhájil bakalářskou práci a odpověděl na otázky členů komise a oponenta. Jaké vidíte směry rozvoje a zdokonalování Vaší práce? Pracoval jste s minimálním bezpečnostním standardem? Student dostatečně vysvětlil otázky.

Language of thesis

Czech

Faculty

Department

Study programme

Information Security (BPC-IBE)

Composition of Committee

doc. Ing. Václav Zeman, Ph.D. (předseda)
JUDr. Mgr. Jakub Harašta, Ph.D. (místopředseda)
Ing. Karel Kuchař, Ph.D. (člen)
Ing. Michal Polívka, Ph.D. (člen)
Ing. Petr Blažek, Ph.D. (člen)
Ing. Vojtěch Fiala (člen)
doc. Ing. Norbert Herencsár, Ph.D. (člen)

Supervisor’s report
doc. Ing. Václav Zeman, Ph.D.

Bakalářská práce se zabývá návrhem minimálních bezpečnostních standardů pro menší organizace, které nespadají pod regulaci zákona o kybernetické bezpečnosti. Cílem bylo identifikovat klíčová bezpečnostní opatření, provést analýzu rizik a navrhnout metody jejich minimalizace včetně ověření v modelové organizaci. Požadavky zadání byly splněny.

Technická zpráva má odpovídající rozsah a logickou strukturu. Autor vhodně propojuje teoretickou část s praktickou aplikací na modelovou firmu. Přínosem práce je zejména návrh přehledné příručky bezpečnostních opatření, která může být prakticky využitelný v prostředí malých firem.

Formální a jazyková úroveň práce je celkově dobrá. Text je srozumitelný, přehledný a doplněný vhodnými tabulkami. V práci se objevují dílčí stylistické nepřesnosti a drobné formální nedostatky, které však zásadně nesnižují její úroveň.

Student pracoval s relevantní literaturou.

Odborná úroveň práce odpovídá bakalářskému stupni studia. Student byl během semestru aktivní, pravidelně referoval o postupu řešení a pracoval samostatně. Na připomínky reagoval a práci dovedl do ucelené podoby.

Práce splňuje požadavky zadání a doporučuji ji k obhajobě. Points proposed by supervisor: 92

Grade proposed by supervisor: A

Reviewer’s report
doc. Ing. Karel Burda, CSc.

Cílem práce bylo navrhnout a ověřit implementaci minimálních bezpečnostních standardů pro menší organizace, kterém nespadají pod zákon o kybernetické bezpečnosti. Práce měla pro zmíněný typ organizací navrhnout a ověřit použitelnou metodiku ke zvýšení jejich zabezpečení, přičemž se měla inspirovat doporučeními Národního úřadu pro kybernetickou a informační bezpečnost.

Práce je uspořádána logicky. V první kapitole autor definuje malou firmu, která nespadá pod působnost zákona o kybernetické bezpečnosti. Druhá kapitola je věnována definicím základních pojmů s ohledem na specifika malých firem. Podrobněji jsou zde rozebrány typy aktiv a metoda hodnocení rizik. Praktická část začíná třetí kapitolou, která je příručkou bezpečnostních standardů malé firmy. Příručka je jasně strukturována a zahrnuje relevantní hrozby, zranitelnosti i ochrany. Ve čtvrté kapitole je praktická využitelnost příručky ověřena na příkladu hypotetické firmy. Oceňuji, že v příloze je pro bezpečnostní správce zpracován kontrolní seznam bezpečnostních protiopatření. Tím se práce stává prakticky využitelnou.

Z formálního hlediska je práce zpracována kvalitně. Nedostatkem je, že v závěru práce jsou tabulky umístěny poměrně daleko od textu, který se na ně odkazuje. To snižuje přehlednost práce.

Celkově konstatuji, že práce splňuje zadání v celém rozsahu na výborné úrovni. Hodnotím ji proto stupněm Výborně a 92 body. Topics for thesis defence:
  1. Jaké vidíte směry rozvoje a zdokonalování Vaší práce?
Points proposed by reviewer: 92

Grade proposed by reviewer: A

Responsibility: Mgr. et Mgr. Hana Odstrčilová