Správa hesel ve firmě — proč nestačí Excel a co místo něj použít

4.6.2026 | Autor: Tomáš Kodák
7

Excel není správce hesel – představuje bezpečnostní riziko. Zjistěte, proč firmy přecházejí na správce hesel, jaká řešení existují a co vyžaduje směrnice NIS2.

Správa hesel ve firmě — proč nestačí Excel a co místo něj použít

Heslo k firemnímu e-mailu. Heslo k účetnímu systému. Heslo k serveru, ke cloudovému úložišti, k CRM, k bankovnímu portálu. Průměrný zaměstnanec dnes spravuje desítky přihlašovacích údajů – a většina firem to řeší stejně: tabulkou v Excelu, poznámkovým blokem nebo případně e-mailem, který si zaměstnanec přeposlal sám sobě. To není správa hesel. To je pozvánka pro útočníka.

Jak to většina firem ve skutečnosti řeší

Kdybychom se zeptali sta slovenských firem s pěti až padesáti zaměstnanci, jak spravují hesla, odpovědi by se pohybovaly v několika kategoriích. 

  • První a nejčastější: každý zaměstnanec si pamatuje „svá“ hesla, uložená v prohlížeči nebo v poznámkách v mobilu. 
  • Druhá: existuje nějaký sdílený soubor Excel – někde na disku nebo přímo v příloze e-mailu. 
  • Třetí: hesla se neměnila a jsou všude stejná, protože „si je tak snáze zapamatujeme“.

Každá z těchto kategorií představuje konkrétní bezpečnostní riziko. A to ne hypotetické – reálné, aktuální a dobře zdokumentované.

Proč je Excel nebezpečný

Excel (nebo jakýkoli nešifrovaný soubor) má při správě hesel několik zásadních problémů.

Nešifrované uložení. Standardní soubor .xlsx není šifrovaný. I kdybyste mu nastavili heslo přímo v Excelu, jeho ochranu lze snadno prolomit běžně dostupnými nástroji. Kdokoli, kdo se k souboru dostane – zaměstnanec, útočník s přístupem k disku, osoba, které byl omylem přeposlán e-mail – vidí všechna hesla v čistém textu.

Sdílení e-mailem. Soubor s hesly putuje firemní e-mailovou schránkou, přes Slack nebo WhatsApp. Každé takové odeslání představuje další bod, kde může být zachycen nebo omylem doručen nesprávnému příjemci.

Žádná historie, žádný audit. Pokud někdo změní heslo v Excelu, nikdo se nedozví, kdo to udělal a kdy. Pokud někdo soubor stáhne a odejde z firmy, nic se nezaznamená. Auditní záznam neexistuje.

Jeden soubor, jedno místo selhání. Excel nemá žádnou granularitu přístupu. Buď vidíte celý soubor, nebo nic. Není možné dát účetní přístup pouze k účetním heslům, aniž by viděla také přihlašovací údaje k serverům.

Žádná integrace. Excel nedokáže automaticky vyplnit přihlašovací formuláře, nedokáže upozornit na slabá nebo opakující se hesla, nedokáže zjistit, zda některé z vašich hesel neuniklo v rámci datového úniku.

Co konkrétně hrozí

Tyto scénáře nejsou hypotetické. Únik souboru s hesly je běžným výsledkem:

  • phishingového útoku, při kterém zaměstnanec otevře přílohu a útočník získá přístup k jeho počítači včetně síťových disků,
  • odchodu zaměstnance, který si před odchodem stáhl data — včetně souboru s hesly,
  • útoku ransomwarem, při kterém útočník před zašifrováním dat prochází síťové zdroje a hledá právě takové soubory,
  • jednoduché lidské chyby – nesprávný příjemce e-mailu, sdílení odkazu s celou organizací namísto konkrétní osoby.

Jakmile se útočník dostane k souboru s hesly, nic dalšího už nepotřebuje. Získá přístup ke všemu najednou.

Co je správce hesel a jak funguje

Správce hesel (password manager) je specializovaný software navržený výhradně pro bezpečné ukládání, generování a sdílení přihlašovacích údajů. Funguje na několika základních principech:

Šifrování na úrovni zařízení. Hesla jsou zašifrována ještě předtím, než opustí vaše zařízení. Na servery poskytovatele se odesílá pouze zašifrovaný blob — samotný poskytovatel neví, jaká hesla máte uložena. Tento model se nazývá architektura zero-knowledge.

Jedno hlavní heslo. Zaměstnanec si pamatuje pouze jedno silné hlavní heslo (master password). Všechna ostatní hesla jsou automaticky generována, ukládána a vyplňována nástrojem.

Automatické vyplňování. Správce hesel funguje jako rozšíření prohlížeče nebo jako desktopová aplikace a automaticky vyplňuje přihlašovací formuláře na správných stránkách. Jedná se o důležitou ochranu před phishingem – pokud vás podvodná stránka napodobuje, ale má jinou adresu, správce hesel formulář nevyplní.

Sdílení s kontrolou přístupu. Firemní verze umožňují sdílet konkrétní hesla s konkrétními osobami nebo týmy, aniž by viděli samotné heslo v čistém textu. Zaměstnanec se přihlásí přes správce — heslo nikdy nevidí, ale může ho použít.

Audit a historie. Každá akce je zaznamenána – kdo se přihlásil, kdo změnil heslo, kdo sdílel přístup. V případě incidentu můžete přesně rekonstruovat, co se stalo.

Jaká řešení existují – přehled pro firmy

Na trhu existuje několik osvědčených nástrojů, které se běžně nasazují v podnikovém prostředí. Nezáleží na tom, zda máte pět nebo pět set zaměstnanců – řešení existuje pro každou velikost.

Bitwarden je open-source správce hesel s firemní verzí. Jedná se o jedno z mála řešení, u kterého můžete celou instanci provozovat na vlastním serveru (self-hosted), což ocení firmy s přísnými požadavky na lokalizaci dat. Cena je velmi příznivá a kód je veřejně auditovatelný.

1Password Teams / Business je jedním z nejpoužívanějších řešení v podnikovém prostředí. Nabízí přehledné rozhraní, podporu cestovního režimu (travel mode, ve kterém můžete dočasně skrýt citlivé trezory), podrobné auditní záznamy a integraci s nástroji jako Okta nebo Azure AD. Vhodné pro firmy, které chtějí řešení nasadit rychle bez nutnosti spravovat vlastní infrastrukturu.

Keeper Business klade důraz na bezpečnostní audit a reporting. Obsahuje vestavěný modul pro správu tajných údajů (Keeper Secrets Manager), což je užitečné pro IT týmy pracující s API klíči a přístupovými tokeny. Má také modul pro monitorování dark webu — upozorní vás, pokud se některý z firemních e-mailů objeví v uniklých databázích.

NordPass Business je novější produkt od týmu stojícího za NordVPN. Nabízí jednodušší rozhraní vhodné pro menší týmy, které nemají specializovaného IT správce. Obsahuje funkci Health Check, která automaticky identifikuje slabá, opakující se nebo zastaralá hesla.

Passbolt je další open-source řešení zaměřené na týmovou spolupráci. Je navrženo především pro technické týmy a vývojáře, umožňuje vlastní hosting a spolupráci přes CLI.

Na co se zaměřit při výběru

Při výběru správce hesel pro firmu doporučujeme zohlednit několik kritérií:

  • Architektura zero-knowledge. Ověřte, zda dodavatel prohlašuje, že nemá přístup k vašim datům. Pokud ano, zkontrolujte, zda to podkládá nezávislými bezpečnostními audity.
  • Možnost vlastního hostingu. Pokud máte požadavky na suverenitu dat (například v regulovaných odvětvích), hledejte řešení, které můžete provozovat na vlastním serveru nebo v cloudu v rámci EU.
  • Integrace se stávající infrastrukturou. Větší firmy požadují integraci s Active Directory nebo poskytovatelem SSO (Single Sign-On). Ověřte, které řešení tuto integraci podporuje.
  • Granularita oprávnění. Důležitá je možnost vytvářet sdílené trezory na úrovni týmů – účetní vidí přístupy k účetnictví, IT vidí přístupy k serverům, obchodní oddělení vidí CRM a e-mailové nástroje.
  • Správa nástupů a odchodů. Co se stane s hesly, která měl zaměstnanec k dispozici, když odejde? Dobré řešení má jasný proces offboardingu – automatické zrušení přístupů a převod správy trezoru.

Správa hesel a NIS2

Pro firmy, na které se vztahuje směrnice NIS2 (zákon o kybernetické bezpečnosti), není správa hesel pouhým doporučením – je součástí požadavků na technická a organizační bezpečnostní opatření. Vyhláška NBÚ č. 227/2025 Z. z. výslovně vyžaduje řízení přístupů a správu autentizačních prostředků jako součást bezpečnostních opatření povinných subjektů.

Pokud vaše firma patří mezi důležité nebo základní subjekty podle zákona č. 69/2018 Z. z. ve znění pozdějších předpisů, může být absence formální správy hesel při kontrole ze strany NBÚ kvalifikována jako nesplnění povinnosti.

Jak vypadá zavedení správce hesel v praxi

Zavedení firemního správce hesel není technicky složité — složitější je obvykle přesvědčit lidi, aby ho skutečně používali. Několik osvědčených kroků:

  • Začněte pilotním projektem s IT oddělením nebo s jedním týmem. Shromažďujte zpětnou vazbu a nastavte procesy ještě předtím, než řešení nasadíte v celé firmě.
  • Stanovte jasné pravidlo: firemní hesla se ukládají výhradně do správce hesel. Ne do prohlížeče, ne do Excelu, ne do telefonu.
  • Nastavte zásady pro hesla – minimální délka, zákaz opakovaných hesel, povinná obměna hesla při odchodu zaměstnance.
  • Zaveďte vícefaktorové ověřování (MFA) nejen pro správce hesel, ale pro všechny kritické systémy – e-mail, cloudové úložiště, VPN, bankovní portál.
  • Pravidelně provádějte audit trezoru – identifikujte sdílené přístupy, které jsou zastaralé, a hesla, která nebyla změněna déle než rok.

Závěr

Excel je skvělý nástroj pro mnoho věcí. Správa firemních hesel mezi ně však nepatří. Ne proto, že by byl Excel špatný — ale proto, že správa hesel vyžaduje šifrování, podrobné nastavení přístupů, audit a integraci, což žádná tabulka nedokáže poskytnout.

Nasazení správce hesel je dnes jednou z nejlevnějších a zároveň nejúčinnějších investic do bezpečnosti, jakou může firma učinit. Náklady na licenci se pohybují v řádu jednotek eur na zaměstnance měsíčně. Náklady na bezpečnostní incident způsobený únikem přihlašovacích údajů jsou řádově vyšší – a to nepočítáme škody na reputaci ani případné sankce podle GDPR nebo zákona o kybernetické bezpečnosti.

Pokud vaše firma ještě nemá správce hesel, je nejvyšší čas to změnit. A pokud si nejste jisti, kde začít, rádi vám pomůžeme.


Tomáš Kodák

Tomáš Kodák

Tomáš Kodák pracuje ve společnosti Top Privacy od roku 2025, kde se věnuje marketingovým a IT činnostem a neustále se vzdělává v oblasti kybernetické bezpečnosti. Je zodpovědný za správu a vývoj interních systémů, programování, správu webové platformy a správu sítí LAN/WAN. Zaměřuje se na praktická, spolehlivá a škálovatelná řešení, která podporují interní procesy a digitální rozvoj společnosti. Své zkušenosti z pozice manažera e-shopu uplatňuje ve své schopnosti kombinovat technická opatření a řešení s reálnými provozními potřebami a vysokou kvalitou uživatelského zážitku. V současné době studuje informační a síťové technologie na Fakultě managementu a informatiky Univerzity v Žilině (FRI UNIZA). Středoškolské vzdělání absolvoval na Střední odborné škole v Handlové ve stejném oboru.