Spravovaný firewall vs. krabice: jaký je rozdíl a za co platíte
Rozdíl mezi „krabicí“ a spravovaným firewallem není v hardwaru — často je to úplně stejný přístroj. Rozdíl je v tom, jestli někdo průběžně ladí pravidla, čte logy a reaguje, když se něco děje. V měsíčním paušálu neplatíte za železo, ale za to, že váš firewall má majitele.
Čtení na 6 min · aktualizováno 2026-09-02
Tři způsoby, jak dnes firmy „mají firewall“
Když se zeptáte majitele malé firmy, jestli má firewall, skoro vždycky uslyšíte ano. Otázka ale nezní, jestli ho máte. Zní, kdo se o něj stará a co se stane, když se v pátek večer ozve.
V praxi narážíme na tři varianty. První je krabice, kterou před lety koupilo a nastavilo místní ITčko. Funguje, internet jede, nikdo do ní od té doby nesáhl. Druhá je firewall od operátora jako součást datové linky — je zapnutý, je v ceně, ale nastavený je obecně pro tisíce zákazníků najednou. Třetí je spravovaný firewall: konkrétní člověk nebo firma, která zařízení vlastní jako službu, průběžně ho ladí podle toho, jak se mění vaše firma, a nese odpovědnost za to, že funguje.
Rozdíl mezi nimi není v tom, jak dobrý je přístroj. Nejčastěji jde o stejné značky a stejné modely. Rozdíl je v tom, kolik pozornosti dostane po instalaci — a právě tam se rozhoduje, jestli vás ochrání.
- Krabice od ITčka: jednorázově nastavená, dál většinou bez dohledu a bez aktualizací.
- Telco služba: zapnutá plošně, obecná pravidla, podpora řeší dostupnost linky, ne bezpečnost vaší sítě.
- Spravovaný firewall: konkrétní správce, průběžné ladění, dohled a reakce na incident.
Krabice, kterou nikdo neladí
Firewall je jediné zařízení v síti, které stárne rychleji, než vypadá. Nový model útoku, nová zranitelnost v samotném firmwaru, nová aplikace, kterou účetní potřebuje pustit ven — každý měsíc se něco mění. Konfigurace, která byla v pořádku před třemi lety, dnes chrání jinou firmu, než jakou provozujete.
Typický nález z auditu vypadá takhle: ve výrobě je otevřený vzdálený přístup na počítač u stroje, protože ho tam kdysi potřeboval servisní technik dodavatele. Nikdo pravidlo nezrušil, technik už ve firmě nepracuje a heslo se nikdy nezměnilo. Nebo v ordinaci běží firewall na firmwaru, ke kterému výrobce dva roky vydává bezpečnostní opravy — jen je nikdo neinstaloval.
Druhá polovina problému jsou logy. Firewall poctivě zapisuje, že se někdo z ciziny stokrát za noc pokusil přihlásit k VPN. Ten záznam tam je. Jenom ho nikdo nikdy neotevřel. A když se něco skutečně stane — zašifrované sdílené disky v pondělí ráno — není nikdo, kdo by během hodiny řekl, kudy se to dovnitř dostalo a co odříznout jako první.
- Nezrušená pravidla po bývalých zaměstnancích, dodavatelích a starých projektech.
- Neaktualizovaný firmware se známými a veřejně popsanými zranitelnostmi.
- Logy, které nikdo nečte, takže se útok pozná až podle následků.
- Žádný postup a žádný telefon pro chvíli, kdy se incident opravdu stane.
Co spravovaný firewall dělá navíc
Spravovaný firewall začíná stejně jako každý jiný — nasazením a nastavením. Rozdíl je v tom, co se děje potom. Pravidla se pravidelně procházejí a čistí: co už neplatí, jde pryč, co přibylo, se doplní s vědomím, proč tam je. Firemní síť se mění a pravidla se mění s ní.
Nad tím běží dohled. Zařízení hlásí svůj stav a bezpečnostní události do monitoringu, který sleduje člověk. Když se ve tři ráno objeví stovky neúspěšných přihlášení k VPN nebo se stanice z účtárny začne bavit s adresou, se kterou nemá co dělat, ví se o tom hned — ne za měsíc.
Třetí část je reakce. Předem je domluvené, kdo volá komu, do kdy se přebírá, co se smí odpojit bez schvalování a jak se firma vrátí do provozu. A čtvrtá část je reporting: pravidelný přehled srozumitelný pro jednatele, ne výpis technických hlášek. Co se dělo, co se změnilo, co doporučujeme udělat dál a proč.
- Průběžné ladění a čištění pravidel podle reálného provozu firmy.
- Aktualizace firmwaru a bezpečnostních funkcí v řízených termínech.
- Nepřetržitý dohled nad stavem zařízení a bezpečnostními událostmi.
- Domluvený postup při incidentu — kdo, co a do kdy udělá.
- Pravidelný report v jazyce, kterému rozumí vedení firmy.
Za co platíte v měsíčním paušálu
Měsíční paušál budí u majitelů firem oprávněnou otázku: platím za krabici, kterou už mám. Ve skutečnosti platíte za odbornou kapacitu, která je k dispozici, i když se zrovna nic neděje — a hlavně ve chvíli, kdy se něco děje. Zařízení je v takovém modelu obvykle součástí služby, takže nekupujete majetek, který za pět let odepíšete a stejně budete měnit.
Konkrétně se v paušálu skrývá čas: hodiny strávené kontrolou pravidel, testováním aktualizací, sledováním hlášení a psaním reportu. K tomu nástroje pro monitoring a záruka reakční doby — tedy závazek, do kolika hodin se někdo skutečně ozve a začne pracovat. Bez paušálu tohle všechno existuje taky, jenom se to platí až po havárii, v sazbě za nouzový zásah a s nejistým výsledkem.
Srovnávejte proto celkovou cenu vlastnictví, ne cenu přístroje. Na jedné straně pořizovací cena, licence, čas vašeho ITčka a riziko, že se problém odhalí pozdě. Na druhé předvídatelná měsíční částka, ve které je zařízení, správa i dohled. Pro firmu s dvaceti až sto zaměstnanci bývá druhá varianta levnější už v okamžiku, kdy do výpočtu poctivě zahrnete jeden jediný den nefunkční výroby nebo e-shopu.
- Zařízení jako součást služby, včetně obnovy na konci životnosti.
- Odborný čas na ladění pravidel, aktualizace a kontrolu záznamů.
- Monitoring a garantovaná reakční doba při incidentu.
- Doložitelná dokumentace a reporty — přijdou vhod u kyberpojištění i u zákazníka, který se ptá na vaše zabezpečení.
Jak poznat dobrého poskytovatele
První poznávací znamení je metodika. Dobrý poskytovatel vám neprodá firewall dřív, než se podívá, jak vaše síť vypadá a co v ní běží. Umí popsat, podle čeho postupuje, co bude měřit a jak pozná, že je hotovo. Když nabídka začíná modelem zařízení a končí cenou, chybí to nejdůležitější uprostřed.
Druhé je dostupnost. Ptejte se konkrétně: do kolika hodin se ozvete, kdo to bude, a jak rychle je u nás někdo fyzicky, když se zařízení nezvedne. Vzdálený dohled vyřeší většinu situací, ale ne všechny. Poskytovatel, který k vám dojede a mluví česky s vaším provozním, má v krizi jinou hodnotu než anonymní ticket v zahraničním systému.
Třetí je srozumitelnost. Vyžádejte si vzorový report ještě před podpisem. Pokud mu jako jednatel nerozumíte během tří minut, nebude vám k ničemu ani za rok. Dobrý report říká, co se stalo, co to znamená pro provoz a co se s tím dělá — grafy jsou až doplněk.
Poslední věc: ptejte se, jak se pozná konec spolupráce. Kdo vlastní konfiguraci, jak ji dostanete, komu patří dokumentace. Poskytovatel, který na tohle odpoví bez zaváhání, si je jistý svou prací. A pokud řešíte NIS2 kvůli zákonu č. 264/2025 Sb. účinnému od 1. listopadu 2025, počítejte s tím, že přímo se týká zhruba šesti tisíc středních a velkých organizací — na většinu malých firem dopadá nepřímo, přes požadavky odběratelů a pojišťoven. I na to se dobrého poskytovatele můžete rovnou zeptat.
- Popsaná metodika a vstupní zmapování sítě před nabídkou.
- Jasná reakční doba a možnost výjezdu na místo.
- Vzorový report, kterému rozumíte bez technika.
- Průhledné podmínky ukončení a předání konfigurace i dokumentace.
Časté dotazy
Musím kvůli spravovanému firewallu vyhodit ten, který už mám?
Většinou ne. Pokud je zařízení dostatečně výkonné a výrobce k němu stále vydává aktualizace, dá se převzít do správy tak, jak je. Vyměnit se vyplatí tehdy, když je model po konci podpory nebo výkonově nestačí — pak už je bezpečnostní záplata jen zbožné přání. Co je potřeba vždycky, je projít a vyčistit stávající pravidla; z nich se obvykle pozná víc než ze samotného přístroje.
Nestačí nám firewall od operátora, když ho máme v ceně linky?
Chrání spolehlivě to, co je stejné u všech zákazníků. Nezná ale vaše výrobní stroje, váš pokladní systém ani to, že obchodní zástupci potřebují VPN a technik dodavatele ne. Podpora operátora řeší dostupnost linky, nikoli bezpečnost uvnitř vaší sítě. Jako základ je v pořádku, jako jediná ochrana firemních dat obvykle ne.
Nahradí spravovaný firewall naše ITčko?
Ne, doplňuje ho. Interní nebo smluvní IT řeší uživatele, aplikace a provoz, což je práce na celý úvazek. Bezpečnost sítě je jiná disciplína s jinými nástroji a jiným rytmem — vyžaduje někoho, kdo sleduje zranitelnosti a záznamy i ve chvíli, kdy nikdo nevolá s problémem. V praxi jde o rozdělení rolí, ne o konkurenci.
Jak taková spolupráce začíná?
Vstupním auditem sítě. Nemá smysl domlouvat paušál dřív, než se ví, kolik zařízení v síti je, jaká pravidla na firewallu skutečně platí a kde jsou největší díry. Z auditu vyjde seznam nálezů seřazený podle rizika a teprve na jeho základě dává smysl bavit se o rozsahu správy a ceně.
Další články
Audit firemní sítě: co se při něm zjistí a proč začít právě tím
Audit firemní sítě zjistí, jak je vaše síť ve skutečnosti postavená a kudy se do ní dá dostat — od pravidel na…
Co má mít malá firma nastavené na firewallu (a co tam typicky chybí)
Firewall v malé firmě má mít zapnutou blokaci odchozí komunikace, rozdělenou síť, IPS, filtrování webu, geo-blok, řízený vzdálený přístup a logy, které někdo čte.
Proč oddělit kamery, tiskárny a IoT od firemní sítě
Kamery, tiskárny, docházkové terminály a chytrá čidla patří do vlastní, oddělené části sítě — ne mezi počítače a servery.
Chcete vědět, jak na tom je vaše síť?
Vstupní bezpečnostní audit za fixní cenu vám řekne, co je rizikové a co řešit první.