Správce hesel pro firmy
Co musí centrální správa hesel umět – a kdy je on-premises tou správnou volbou.
Čím více systémů, služeb a externích účtů firma využívá, tím nepřehlednější je práce s přístupovými údaji. Správce hesel pro firmy řeší tento problém strukturálně: všechna hesla, klíče a přístupy jsou uloženy zašifrovaně na jednom centrálním místě, vaše IT přiděluje práva podle rolí a každý přístup je protokolován. Výsledkem je méně chaosu s hesly v každodenní praxi, jasná kontrola pro administrátory a spolehlivé doklady pro audity a ochranu osobních údajů.
Co je správce hesel pro firmy?
Správce hesel pro firmy – často označovaný také jako centrální správa hesel nebo podnikový správce hesel – je software, pomocí kterého týmy využívají přístupové údaje společně, zašifrovaně a kontrolovaně. Na rozdíl od soukromého správce hesel nespravuje hesla jednoho člověka, ale celé organizace: s centrálním serverem, správou uživatelů a skupin, odstupňovanými oprávněními a auditovatelným protokolováním.
Takové řešení se typicky skládá ze serverové komponenty, která centrálně spravuje databáze, uživatele a zásady, a z klientů pro zaměstnance – na pracovní stanici, v prohlížeči a na mobilních zařízeních. Ukládají se přitom nejen hesla: moderní řešení spravují i kódy TOTP, klíče SSH, certifikáty, API tokeny a zabezpečené soubory.
Proč soukromí správci hesel pro firmy nestačí
Mnoho týmů začíná se soukromými správci hesel, ukládáním v prohlížeči nebo sdílenou excelovou tabulkou. Pro firmy z toho plynou tři strukturální problémy:
- Žádná centrální kontrola: Nikdo nedokáže spolehlivě říct, kdo zná které přístupy. Když někdo z firmy odejde, zůstává nejasné, která hesla je třeba změnit.
- Žádná odstupňovaná práva: Soukromá řešení neznají model rolí. Buď má někdo přístup ke sdílenému trezoru – nebo nemá. Sdílení podle oddělení a projektů tak nelze realizovat.
- Žádné doklady: Bez protokolování neexistuje odpověď na auditní otázku „kdo měl kdy přístup k čemu?“ – problém pro audity ISO, přípravu na NIS2 i interní revizi.
K tomu se přidává ochrana osobních údajů: osobní cloudové účty zaměstnanců nejsou vhodným místem pro firemní přístupy. Jak organizačně správně nastavit zacházení s hesly ve firmě, popisuje náš praktický průvodce Jak správně spravovat hesla ve firmě.
Klíčové požadavky na profesionální správu hesel
Kdo vybírá správu hesel pro firmu, měl by prověřit následující požadavky – právě ty odlišují podniková řešení od produktů pro soukromé použití:
- Centrální správa: Uživatelé, databáze a zásady se administrují na jednom místě – ne roztříštěně v jednotlivých instalacích.
- Role a práva: Odstupňovaná oprávnění určují, kdo smí záznamy vidět, používat nebo měnit – až na úroveň jednotlivých databází a záznamů.
- Bezpečné sdílení: Hesla se sdílejí prostřednictvím společných šifrovaných databází, ne e-mailem, chatem nebo ústně.
- Skupiny uživatelů: Týmy a oddělení získávají přístupy jako skupina – noví zaměstnanci dostanou se zařazením do skupiny automaticky odpovídající práva.
- Auditovatelnost: Přihlášení, změny a administrátorské zásahy se protokolují a lze je vyhodnocovat pro audity nebo předávat do SIEM.
- Integrace do stávajícího IT: Napojení na adresářové služby, jako jsou Active Directory nebo Microsoft Entra ID, a také single sign-on (SSO) a vícefaktorové ověřování (MFA), aby nevznikala duplicitní správa uživatelů – podrobně to vysvětluje článek Správce hesel s Active Directory, SSO a MFA.
- GDPR a datová suverenita: Firma rozhoduje o tom, kde jsou data hesel uložena – a dokáže doložit technická a organizační opatření. Co je přitom důležité, ukazuje náš článek Správce hesel pro firmy v souladu s GDPR.
On-premises, self-hosted nebo cloud: co dává pro firmy smysl?
Otázka architektury rozhoduje o tom, kdo bude mít nakonec kontrolu nad nejcitlivějšími daty firmy. U SaaS správců hesel leží zašifrované trezory na infrastruktuře poskytovatele – místo uložení, dostupnost i termíny aktualizací určuje výrobce. Pro mnoho organizací je to přijatelné; pro firmy s vysokými požadavky na compliance, kritickou infrastrukturou nebo jasnou strategií datové suverenity je to vylučovací kritérium.
On-premises, resp. self-hosted správce hesel tento poměr obrací: server běží ve vlastním datovém centru, v privátním cloudu u hostingového partnera dle vaší volby nebo ve vlastním tenantu Azure. Místo uložení, strategii zálohování, okna aktualizací i přístupové cesty tak určujete sami – bez cloudu výrobce v řetězci důvěry. Jednodušší je i posouzení z hlediska ochrany osobních údajů, protože předávání údajů do třetích zemí prostřednictvím správce hesel lze v závislosti na infrastruktuře cíleně vyloučit.
Password Depot je pro tento model důsledně navržen: Enterprise Server nevynucuje žádnou externí cloudovou službu a běží kompletně v prostředí, které kontroluje vaše IT. Podrobnou rozhodovací pomůcku se srovnáním architektur nabízí náš článek On-premises správce hesel.
Password Depot Enterprise Server jako správce hesel pro firmy

Password Depot Enterprise Server je podnikové řešení Password Depot – od roku 1998 vyvíjené v Darmstadtu a nasazené u více než 100 000 zákazníků. Nejdůležitější vlastnosti v přehledu:
- Centrální správa hesel: Uživatele, skupiny, role a oprávnění řídíte centrálně na serveru – se třemi úrovněmi oprávnění a zásadami.
- Provoz ve vaší infrastruktuře: On-premises, v privátním cloudu nebo ve vlastním tenantu Azure – uložení dat i řízení přístupu zůstávají ve vaší odpovědnosti.
- Active Directory a Entra ID: Uživatele a bezpečnostní skupiny importujete z AD – i napříč více doménami jedné doménové struktury – a synchronizujete je ručně nebo automaticky podle plánu. Napojit lze také poskytovatele identity s OpenID Connect.
- SSO a MFA: Kerberos single sign-on a vícefaktorové ověřování s FIDO2/WebAuthn (např. YubiKey) a TOTP přes autentizační aplikaci.
- Auditní logy a SIEM: Přihlášení, změny a administrátorské akce se protokolují a exportují přes Syslog (RFC 5424) do vašeho SIEM.
- REST API v2.0: Tajné údaje lze začlenit do DevOps pipeline, automatizace a interních AI workflow.
- Všechny platformy: Nativní klienti pro Windows a macOS, aplikace pro iOS a Android, Linux a přístup z prohlížeče přes webového klienta – všude se stejnou logikou oprávnění.
- Vysoká dostupnost: Zrcadlení v reálném čase na sekundární instanci serveru; při výpadku primárního serveru převezme jeho funkci automaticky zrcadlový server.
Bezpečnostní architektura je ověřitelná: šifrování AES-256 (FIPS 197), přenos přes TLS 1.3, penetrační test společnosti SySS GmbH (12/2025) s výsledkem „nebyly zjištěny žádné závažné bezpečnostní zranitelnosti“ a ISMS výrobce AceBIT certifikovaný podle ISO/IEC 27001:2022 (TÜV NORD). Všechny doklady najdete přehledně v Trust Center; jak Enterprise Server podporuje certifikaci ISO 27001, ukazuje náš článek Password Depot Enterprise Server & ISO 27001.
Typické oblasti nasazení
Centrální správa hesel se vyplatí všude tam, kde ke společným přístupům přistupuje více osob:
- IT týmy a administrátoři spravují přístupy k serverům, službám a infrastruktuře s jasnými rolemi namísto sdílených administrátorských hesel.
- Agentury a poskytovatelé služeb oddělují přístupy zákazníků čistě podle projektů a týmů – včetně dohledatelného sdílení.
- Průmyslové a středně velké firmy napojují správce hesel na Active Directory a udržují přístupy k výrobním a dodavatelským systémům pod kontrolou.
- Veřejné instituce těží z provozu na vlastní infrastruktuře a jasné výchozí pozice z hlediska ochrany osobních údajů.
- Firmy s požadavky na compliance využívají auditní logy, model rolí a doklady pro audity ISO, interní revizi a přípravu na NIS2.
- Distribuované týmy přistupují ke svým přístupům odkudkoli přes nativní aplikace a webového klienta – vždy vůči vlastnímu serveru.
Výhody oproti manuální správě hesel
Excelové tabulky, sdílená hesla v prohlížeči a přístupové údaje v messengeru jsou v mnoha firmách stále běžnou praxí. Rizika jsou pokaždé stejná: tabulky nekontrolovaně kolují v kopiích, změny se nedostanou ke všem, odcházející zaměstnanci si odnášejí znalost platných přístupů a v případě auditu chybí jakákoli dohledatelnost.
Centrální správa hesel nahrazuje tato provizoria kontrolovaným procesem: přístupy leží zašifrované na jednom místě, sdílení se řídí modelem rolí místo náhody, změny se okamžitě projeví u všech oprávněných a každý přístup je protokolován. Pro IT to znamená méně ad hoc práce, pro odpovědné osoby spolehlivé odpovědi při auditech – a pro všechny zaměstnance prostě méně chaosu s hesly.
Závěr: vhodný správce hesel pro vaši firmu
Správce hesel pro firmy není otázkou pohodlí, ale součástí bezpečnostní a compliance architektury. Rozhodující jsou centrální správa, spolehlivý model rolí, auditovatelnost, integrace do vašeho stávajícího IT – a otázka, komu svěříte místo uložení svých přístupových údajů. Pokud je pro vaši firmu důležitá datová suverenita, je Password Depot Enterprise Server s provozem on-premises, integrací AD/Entra ID a protokolovaným řízením přístupu řešením, které máte plně pod vlastní kontrolou.
Nejrychleji se přesvědčíte sami: vyzkoušejte Enterprise Server 30 dní zdarma ve svém prostředí, prohlédněte si řešení na živé ukázce nebo si rovnou vyžádejte nezávaznou nabídku pro váš počet uživatelů.
Časté otázky ke správci hesel pro firmy
Co je správce hesel pro firmy?
Software, pomocí kterého organizace spravují přístupové údaje centrálně, zašifrovaně a na základě rolí. Na rozdíl od soukromých správců hesel nabízí správu uživatelů a skupin, odstupňovaná oprávnění, bezpečné týmové sdílení a protokolované přístupy.
Je on-premises správce hesel bezpečnější než cloudový?
On-premises přesouvá především kontrolu: místo uložení, přístupové cesty, zálohy a termíny aktualizací určuje vaše IT namísto externího poskytovatele a prostřednictvím správce hesel nedochází k předávání údajů do třetích zemí. Bezpečnost vedle toho závisí na šifrování, modelu rolí a provozu – tato kritéria byste měli prověřit u každé architektury.
Podporuje Password Depot Enterprise Server Active Directory?
Ano. Uživatele a bezpečnostní skupiny importujete z Active Directory – i napříč více doménami jedné doménové struktury – a synchronizujete je ručně nebo automaticky podle plánu. Podporovány jsou také Microsoft Entra ID a poskytovatelé identity s OpenID Connect; podrobnosti na produktové stránce Enterprise Serveru.
Lze Password Depot Enterprise Server nasadit v souladu s GDPR?
Ano. Provoz probíhá kompletně ve vaší infrastruktuře, takže datová suverenita zůstává u vás. Role, protokolování a šifrování podporují technická a organizační opatření podle čl. 32 GDPR.
Pro jak velké firmy se podnikový správce hesel hodí?
Password Depot Enterprise Server škáluje od 5 do 50 000 uživatelů; až 3 uživatelé jsou trvale zdarma. Centrální správa hesel dává smysl od okamžiku, kdy společné přístupy využívá více osob. Co v detailu znamená „enterprise“, vysvětluje náš článek Self-hosted podnikový správce hesel.
Jak lze hesla spravovat centrálně?
Prostřednictvím serverové komponenty, která na jednom místě spravuje šifrované databáze, uživatele, skupiny a zásady. Zaměstnanci přistupují přes klienty pro Windows, macOS, iOS, Android, Linux nebo webového klienta – vždy jen k záznamům, ke kterým mají oprávnění.
Jaký je rozdíl mezi správcem hesel a správou hesel?
V běžné praxi se oba pojmy používají jako synonyma. Přísně vzato označuje „správce hesel“ software a „správa hesel“ organizační proces – tedy zásady, role a postupy, které software technicky vynucuje.
Vyžádejte si nabídku pro váš počet uživatelů
Zvolte počet uživatelů a dobu softwarové údržby – individuální nabídku na Password Depot Enterprise Server obdržíte nezávazně a bez telefonátu.
Vyžádat si nabídku