Nový zákon o kyberbezpečnosti (264/2025 Sb.) platí od 11/2025 — zjistěte, zda se týká vaší firmy →
Blog

Firemní Wi-Fi: jak oddělit zaměstnance, hosty a zařízení (a proč na tom záleží)

Zabezpečení firemní wifi stojí a padá na jedné věci: zaměstnanci, návštěvy a chytrá zařízení nemají být ve stejné síti. Praktické minimum jsou tři oddělené sítě, vlastní přihlašovací údaje místo jednoho společného hesla a přehled o tom, kdo a co je právě připojené. Níže je popsané, jak to vypadá v praxi a co se stane, když to firma neřeší.

Čtení na 5 min · aktualizováno 2026-09-02

Jedno heslo pro všechny znamená otevřené dveře do celé sítě

Ve většině malých firem vypadá Wi-Fi stejně: jedna síť, jedno heslo. Zná ho účetní, recepce, brigádník z loňského léta, technik od kopírky i obchodní zástupce, který tu byl jednou na schůzce. A nezměnilo se tři roky.

Wi-Fi přitom není jen přípojka k internetu. Je to síťová zásuvka bez kabelu — a hlavně bez dveří, které by se daly zamknout. Signál z výrobní haly je slyšet na parkovišti, signál z ordinace v čekárně i na chodbě. Kdo zná heslo, je uvnitř. A uvnitř znamená ve stejné síti jako všechno ostatní.

Nejde přitom jen o útočníka, který by seděl v autě před budovou. Stačí notebook návštěvy s infikovaným systémem nebo mobil zaměstnance, který si doma stáhl něco, co neměl. Jakmile se připojí do vaší hlavní sítě, může se v ní rozhlížet a hledat sdílené složky, otevřené porty a servery s dávno neaktualizovaným systémem. Ransomware se v ploché síti šíří přesně takhle — bez jediného hesla navíc.

  • Sdílený disk se smlouvami, nabídkami a mzdovými podklady
  • Účetní a skladový systém, často na serveru pod stolem
  • Síťové tiskárny a multifunkce s uloženými dokumenty
  • Kamerový systém a docházkový terminál
  • Řídicí prvky výroby, klimatizace nebo zabezpečovací ústředna

Tři oddělené sítě, které dává smysl mít

Rozdělení Wi-Fi na tři sítě není žádná exotika a zvládne ho i menší firma. Podstatné není, že máte tři různá hesla — podstatné je, že mezi sítěmi neprochází provoz. Host se dostane na internet, ale ne na váš server. Kamera vidí na svůj nahrávací disk, ale ne na sdílené složky.

Hranice mezi sítěmi hlídá firewall, ne routerová funkce s názvem „guest“. Ta v levných zařízeních často znamená jen to, že se hosté nevidí navzájem — do zbytku sítě se ale dostanou úplně bez problému. To je rozdíl, který si firma zpravidla uvědomí až při auditu nebo při incidentu.

Praktický příklad z výroby: čtečky čárových kódů, váhy a řídicí panely mají firmware starý několik let a nikdo je nikdy neaktualizoval — často to ani nejde. Když jsou ve vlastní síti s pravidlem „ven jen tam, kam opravdu potřebuješ“, jejich děravost přestane být problémem celé firmy.

  • Zaměstnanecká síť — notebooky a firemní mobily, přístup k serverům a datům podle rolí
  • Hostovská síť — návštěvy, klienti, čekárna, servisní technici; pouze internet, žádný přístup dovnitř
  • Síť pro zařízení a IoT — kamery, tiskárny, čtečky, chytré termostaty, pokladny; přísně omezená komunikace

Proč je lístek s heslem u recepce problém a co místo něj

Heslo napsané na lístku u recepce nebo na tabuli v zasedačce má jednu vlastnost: nikdy se nezmění. Odejde s každým zaměstnancem, který skončil, s každým servisním technikem a s každou fotkou, kterou si někdo udělal telefonem. Vy přitom nemáte jak zjistit, kdo všechno ho zná, ani jak ho jednomu člověku odebrat.

U hostovské sítě je řešení jednoduché a levné: přihlašovací stránka s kódem, který platí den nebo pár hodin, případně QR kód, který se pravidelně obměňuje. Návštěva se připojí za deset vteřin, po skončení platnosti kód nefunguje a v hostovské síti stejně není nic, k čemu by se dalo dostat.

U zaměstnanců je cílem, aby se každý přihlašoval sám za sebe — svým firemním účtem, ne společným heslem. Když někdo odejde, zrušíte jeden účet a je hotovo; nemusíte přenastavovat všechna zařízení ve firmě. Zároveň konečně uvidíte, kdo se kdy a odkud připojoval. To je ten typ opatření, který nic nezpomalí a v případě problému ušetří dny hledání.

Sdílené heslo dává smysl už jen tam, kde jinak nelze — u zařízení, která přihlášení účtem neumí. I tam ale patří dlouhá fráze, vlastní síť a plán, kdy se heslo mění.

Co umí podniková Wi-Fi navíc oproti krabici z marketu

Access point za dva tisíce z hypermarketu umí vysílat signál. Tím to ale končí. Rozdíl proti podnikovému řešení není v rychlosti, ale v tom, co s ním můžete dělat, když firma roste nebo když se něco pokazí.

Roaming je první věc, kterou poznáte v provozu. Ve skladu, v hale nebo ve větší ordinaci se lidé pohybují a jejich zařízení přecházejí mezi vysílači. Podnikové access pointy si předání klienta řídí mezi sebou, takže hovor přes mobilní ústřednu nespadne a čtečka uprostřed regálu neztratí spojení. U krabicových zařízení se telefon drží posledního vysílače, dokud signál úplně neupadne.

Druhá věc je řízení přístupu. Jedna správcovská konzole pro všechny vysílače, jednotné nastavení sítí a pravidel, přiřazení zařízení do správné sítě podle toho, kdo nebo co se přihlašuje. Změnu uděláte jednou, ne osmkrát na osmi krabičkách s různým firmwarem.

Třetí je přehled. Podnikové řešení vám ukáže, kolik zařízení je připojených, kdo je vlastníkem, kde je slabý signál a jestli někdo v budově nerozsvítil vlastní vysílač se stejným názvem sítě. Bez tohoto přehledu se na problém přijde typicky až ve chvíli, kdy něco nefunguje nebo když už je pozdě.

Jak Wi-Fi zapadá do celkového zabezpečení sítě

Oddělené sítě samy o sobě nestačí — musí je někdo hlídat. Wi-Fi je jen jedna ze vstupních cest do firmy; vedle ní stojí připojení z domova, e-mail, vzdálený přístup dodavatele a servery vystavené do internetu. Smysl to dává jako celek: firewall určuje, co smí která síť dělat, VPN řeší práci mimo kancelář, zálohy a dvoufaktorové ověření drží škodu v mezích, když něco projde.

K tomu patří dohled. Segmentace se časem rozpadá — přibude tiskárna, technik zapojí kabel do špatné zásuvky, někdo si přinese vlastní vysílač do skladu, aby mu chytal signál. Bez průběžného sledování o tom nikdo neví. Vzdálený dohled tyhle změny odhalí dřív, než se z nich stane cesta dovnitř, a stejně tak zachytí zařízení, které se najednou začne chovat jinak než dosud.

Krátká poznámka k legislativě: zákon č. 264/2025 Sb. o kybernetické bezpečnosti, účinný od 1. listopadu 2025, dopadá přímo zhruba na šest tisíc organizací ve vyjmenovaných odvětvích. Většina malých firem mezi ně nepatří. Přesto se jich dotýká nepřímo — přes odběratele, kteří dnes v poptávkách řeší zabezpečení svých dodavatelů, a přes pojišťovny, které se u kyberpojištění ptají na segmentaci sítě a správu přístupů.

Kde začít, když nevíte, jak na tom jste: zjistit, co všechno je dnes ve vaší síti a jak spolu jednotlivé části komunikují. To je přesně obsah vstupního auditu a bez něj je jakékoliv rozdělení Wi-Fi jen odhad.

Časté dotazy

Stačí mi funkce „hostovská síť“ na routeru od operátora?

Někdy ano, často ne. U levnějších zařízení tato funkce znamená jen to, že se hosté nevidí navzájem — do zbytku firemní sítě se ale dostanou. Ověřit se to dá jednoduše: připojte se na hostovskou síť a zkuste otevřít správu routeru, síťovou tiskárnu nebo sdílený disk. Pokud to jde, oddělení tam ve skutečnosti není.

Jak často se má měnit heslo do firemní Wi-Fi?

Důležitější než interval je událost. Heslo měňte vždy, když někdo odejde z firmy nebo když se dostane mimo kontrolu (fotka, e-mail, ztracený telefon). Lepší cesta je se pravidelné výměny zbavit úplně — přihlašováním jednotlivých zaměstnanců vlastním účtem, kdy stačí zrušit jeden účet místo přenastavování všech zařízení.

Musíme kvůli novému zákonu o kybernetické bezpečnosti něco s Wi-Fi dělat?

Zákon č. 264/2025 Sb. platí od 1. listopadu 2025 a přímo se týká zhruba šesti tisíc organizací ve vyjmenovaných odvětvích, takže většiny malých firem ne. Tlak ale přichází jinudy: od větších odběratelů, kteří se na zabezpečení ptají v poptávkách a smlouvách, a od pojišťoven při sjednávání kyberpojištění.

Musíme kvůli oddělení sítí měnit celou infrastrukturu?

Většinou ne celou. Pokud máte spravovatelný switch a rozumný firewall, jde oddělení sítí často udělat na stávajícím hardwaru — vymění se jen access pointy nebo se doplní chybějící prvek. Co se skoro vždy mění, je nastavení pravidel: bez nich zůstanou sítě oddělené jen na papíře.

Chcete vědět, jak na tom je vaše síť?

Vstupní bezpečnostní audit za fixní cenu vám řekne, co je rizikové a co řešit první.

Poptat audit