Nový zákon o kyberbezpečnosti (264/2025 Sb.) platí od 11/2025 — zjistěte, zda se týká vaší firmy →
Blog

Spravovaný firewall vs. krabice: jaký je rozdíl a za co platíte

Rozdíl mezi „krabicí“ a spravovaným firewallem není v hardwaru — často je to úplně stejný přístroj. Rozdíl je v tom, jestli někdo průběžně ladí pravidla, čte logy a reaguje, když se něco děje. V měsíčním paušálu neplatíte za železo, ale za to, že váš firewall má majitele.

Čtení na 6 min · aktualizováno 2026-09-02

Tři způsoby, jak dnes firmy „mají firewall“

Když se zeptáte majitele malé firmy, jestli má firewall, skoro vždycky uslyšíte ano. Otázka ale nezní, jestli ho máte. Zní, kdo se o něj stará a co se stane, když se v pátek večer ozve.

V praxi narážíme na tři varianty. První je krabice, kterou před lety koupilo a nastavilo místní ITčko. Funguje, internet jede, nikdo do ní od té doby nesáhl. Druhá je firewall od operátora jako součást datové linky — je zapnutý, je v ceně, ale nastavený je obecně pro tisíce zákazníků najednou. Třetí je spravovaný firewall: konkrétní člověk nebo firma, která zařízení vlastní jako službu, průběžně ho ladí podle toho, jak se mění vaše firma, a nese odpovědnost za to, že funguje.

Rozdíl mezi nimi není v tom, jak dobrý je přístroj. Nejčastěji jde o stejné značky a stejné modely. Rozdíl je v tom, kolik pozornosti dostane po instalaci — a právě tam se rozhoduje, jestli vás ochrání.

  • Krabice od ITčka: jednorázově nastavená, dál většinou bez dohledu a bez aktualizací.
  • Telco služba: zapnutá plošně, obecná pravidla, podpora řeší dostupnost linky, ne bezpečnost vaší sítě.
  • Spravovaný firewall: konkrétní správce, průběžné ladění, dohled a reakce na incident.

Krabice, kterou nikdo neladí

Firewall je jediné zařízení v síti, které stárne rychleji, než vypadá. Nový model útoku, nová zranitelnost v samotném firmwaru, nová aplikace, kterou účetní potřebuje pustit ven — každý měsíc se něco mění. Konfigurace, která byla v pořádku před třemi lety, dnes chrání jinou firmu, než jakou provozujete.

Typický nález z auditu vypadá takhle: ve výrobě je otevřený vzdálený přístup na počítač u stroje, protože ho tam kdysi potřeboval servisní technik dodavatele. Nikdo pravidlo nezrušil, technik už ve firmě nepracuje a heslo se nikdy nezměnilo. Nebo v ordinaci běží firewall na firmwaru, ke kterému výrobce dva roky vydává bezpečnostní opravy — jen je nikdo neinstaloval.

Druhá polovina problému jsou logy. Firewall poctivě zapisuje, že se někdo z ciziny stokrát za noc pokusil přihlásit k VPN. Ten záznam tam je. Jenom ho nikdo nikdy neotevřel. A když se něco skutečně stane — zašifrované sdílené disky v pondělí ráno — není nikdo, kdo by během hodiny řekl, kudy se to dovnitř dostalo a co odříznout jako první.

  • Nezrušená pravidla po bývalých zaměstnancích, dodavatelích a starých projektech.
  • Neaktualizovaný firmware se známými a veřejně popsanými zranitelnostmi.
  • Logy, které nikdo nečte, takže se útok pozná až podle následků.
  • Žádný postup a žádný telefon pro chvíli, kdy se incident opravdu stane.

Co spravovaný firewall dělá navíc

Spravovaný firewall začíná stejně jako každý jiný — nasazením a nastavením. Rozdíl je v tom, co se děje potom. Pravidla se pravidelně procházejí a čistí: co už neplatí, jde pryč, co přibylo, se doplní s vědomím, proč tam je. Firemní síť se mění a pravidla se mění s ní.

Nad tím běží dohled. Zařízení hlásí svůj stav a bezpečnostní události do monitoringu, který sleduje člověk. Když se ve tři ráno objeví stovky neúspěšných přihlášení k VPN nebo se stanice z účtárny začne bavit s adresou, se kterou nemá co dělat, ví se o tom hned — ne za měsíc.

Třetí část je reakce. Předem je domluvené, kdo volá komu, do kdy se přebírá, co se smí odpojit bez schvalování a jak se firma vrátí do provozu. A čtvrtá část je reporting: pravidelný přehled srozumitelný pro jednatele, ne výpis technických hlášek. Co se dělo, co se změnilo, co doporučujeme udělat dál a proč.

  • Průběžné ladění a čištění pravidel podle reálného provozu firmy.
  • Aktualizace firmwaru a bezpečnostních funkcí v řízených termínech.
  • Nepřetržitý dohled nad stavem zařízení a bezpečnostními událostmi.
  • Domluvený postup při incidentu — kdo, co a do kdy udělá.
  • Pravidelný report v jazyce, kterému rozumí vedení firmy.

Za co platíte v měsíčním paušálu

Měsíční paušál budí u majitelů firem oprávněnou otázku: platím za krabici, kterou už mám. Ve skutečnosti platíte za odbornou kapacitu, která je k dispozici, i když se zrovna nic neděje — a hlavně ve chvíli, kdy se něco děje. Zařízení je v takovém modelu obvykle součástí služby, takže nekupujete majetek, který za pět let odepíšete a stejně budete měnit.

Konkrétně se v paušálu skrývá čas: hodiny strávené kontrolou pravidel, testováním aktualizací, sledováním hlášení a psaním reportu. K tomu nástroje pro monitoring a záruka reakční doby — tedy závazek, do kolika hodin se někdo skutečně ozve a začne pracovat. Bez paušálu tohle všechno existuje taky, jenom se to platí až po havárii, v sazbě za nouzový zásah a s nejistým výsledkem.

Srovnávejte proto celkovou cenu vlastnictví, ne cenu přístroje. Na jedné straně pořizovací cena, licence, čas vašeho ITčka a riziko, že se problém odhalí pozdě. Na druhé předvídatelná měsíční částka, ve které je zařízení, správa i dohled. Pro firmu s dvaceti až sto zaměstnanci bývá druhá varianta levnější už v okamžiku, kdy do výpočtu poctivě zahrnete jeden jediný den nefunkční výroby nebo e-shopu.

  • Zařízení jako součást služby, včetně obnovy na konci životnosti.
  • Odborný čas na ladění pravidel, aktualizace a kontrolu záznamů.
  • Monitoring a garantovaná reakční doba při incidentu.
  • Doložitelná dokumentace a reporty — přijdou vhod u kyberpojištění i u zákazníka, který se ptá na vaše zabezpečení.

Jak poznat dobrého poskytovatele

První poznávací znamení je metodika. Dobrý poskytovatel vám neprodá firewall dřív, než se podívá, jak vaše síť vypadá a co v ní běží. Umí popsat, podle čeho postupuje, co bude měřit a jak pozná, že je hotovo. Když nabídka začíná modelem zařízení a končí cenou, chybí to nejdůležitější uprostřed.

Druhé je dostupnost. Ptejte se konkrétně: do kolika hodin se ozvete, kdo to bude, a jak rychle je u nás někdo fyzicky, když se zařízení nezvedne. Vzdálený dohled vyřeší většinu situací, ale ne všechny. Poskytovatel, který k vám dojede a mluví česky s vaším provozním, má v krizi jinou hodnotu než anonymní ticket v zahraničním systému.

Třetí je srozumitelnost. Vyžádejte si vzorový report ještě před podpisem. Pokud mu jako jednatel nerozumíte během tří minut, nebude vám k ničemu ani za rok. Dobrý report říká, co se stalo, co to znamená pro provoz a co se s tím dělá — grafy jsou až doplněk.

Poslední věc: ptejte se, jak se pozná konec spolupráce. Kdo vlastní konfiguraci, jak ji dostanete, komu patří dokumentace. Poskytovatel, který na tohle odpoví bez zaváhání, si je jistý svou prací. A pokud řešíte NIS2 kvůli zákonu č. 264/2025 Sb. účinnému od 1. listopadu 2025, počítejte s tím, že přímo se týká zhruba šesti tisíc středních a velkých organizací — na většinu malých firem dopadá nepřímo, přes požadavky odběratelů a pojišťoven. I na to se dobrého poskytovatele můžete rovnou zeptat.

  • Popsaná metodika a vstupní zmapování sítě před nabídkou.
  • Jasná reakční doba a možnost výjezdu na místo.
  • Vzorový report, kterému rozumíte bez technika.
  • Průhledné podmínky ukončení a předání konfigurace i dokumentace.

Časté dotazy

Musím kvůli spravovanému firewallu vyhodit ten, který už mám?

Většinou ne. Pokud je zařízení dostatečně výkonné a výrobce k němu stále vydává aktualizace, dá se převzít do správy tak, jak je. Vyměnit se vyplatí tehdy, když je model po konci podpory nebo výkonově nestačí — pak už je bezpečnostní záplata jen zbožné přání. Co je potřeba vždycky, je projít a vyčistit stávající pravidla; z nich se obvykle pozná víc než ze samotného přístroje.

Nestačí nám firewall od operátora, když ho máme v ceně linky?

Chrání spolehlivě to, co je stejné u všech zákazníků. Nezná ale vaše výrobní stroje, váš pokladní systém ani to, že obchodní zástupci potřebují VPN a technik dodavatele ne. Podpora operátora řeší dostupnost linky, nikoli bezpečnost uvnitř vaší sítě. Jako základ je v pořádku, jako jediná ochrana firemních dat obvykle ne.

Nahradí spravovaný firewall naše ITčko?

Ne, doplňuje ho. Interní nebo smluvní IT řeší uživatele, aplikace a provoz, což je práce na celý úvazek. Bezpečnost sítě je jiná disciplína s jinými nástroji a jiným rytmem — vyžaduje někoho, kdo sleduje zranitelnosti a záznamy i ve chvíli, kdy nikdo nevolá s problémem. V praxi jde o rozdělení rolí, ne o konkurenci.

Jak taková spolupráce začíná?

Vstupním auditem sítě. Nemá smysl domlouvat paušál dřív, než se ví, kolik zařízení v síti je, jaká pravidla na firewallu skutečně platí a kde jsou největší díry. Z auditu vyjde seznam nálezů seřazený podle rizika a teprve na jeho základě dává smysl bavit se o rozsahu správy a ceně.

Chcete vědět, jak na tom je vaše síť?

Vstupní bezpečnostní audit za fixní cenu vám řekne, co je rizikové a co řešit první.

Poptat audit