Německý úřad pro kybernetickou bezpečnost zveřejnil překvapivé varování: kdo si hesla mění podle kalendáře, dělá pravý opak ochrany. Desítky let platná rada se ukázala jako past.
Pravidelně měníte hesla k účtům? Chyba! Ohrožujete svoji bezpečnost
Kdy rituál přestane chránit a začne škodit
Představte si, že vás systém každé tři měsíce donutí vymyslet nové heslo. Máte dvě minuty, kolega čeká na schůzce a vy potřebujete rychle dovnitř. Co uděláte? Většina lidí vezme staré heslo a přidá číslo nebo vykřičník. Přesně tenhle automatismus je důvod, proč německý spolkový úřad pro kybernetickou bezpečnost BSI u příležitosti takzvaného Dne změny hesla místo tradičního apelu „změňte si hesla“ přišel s opačným sdělením.
Den změny hesla připadá v Německu na 1. února a vznikl kdysi v USA jako osvětová kampaň v době, kdy ještě neexistovaly správci hesel ani dvoufaktorové ověřování. Dnes je experty považován za přežitek. BSI své stanovisko proti povinné rotaci hesel oficiálně zveřejnil už v únoru 2020 v metodice IT-Grundschutz-Kompendium, na přelomu ledna a února 2026 ho pouze znovu připomněl v tiskové zprávě.
Problém nespočívá v tom, že si heslo občas vyměníte. Problém je v tom, co vynucená pravidelná rotace dělá s vaším chováním. Když vás firemní politika nutí každých třicet, šedesát nebo devadesát dní heslo obměnit, reagujete předvídatelně. Útočník, který zná starou variantu, novou odvodí za zlomek sekundy. A přesně proto BSI říká, že slepá rutina je pravý opak ochrany a bezpečnost tím zásadně klesá.
Jak se mýtus o pravidelné změně hesel dostal do firemních směrnic
Americký federální standard FIPS PUB 112 z osmdesátých let výslovně doporučoval hesla měnit periodicky. Logika zněla jednoduše: čím kratší životnost hesla, tím menší šance, že ho útočník stihne zneužít. Tato rada se pak rozšířila do firemních politik, školení, interních směrnic a nakonec i do obecného povědomí. Generace uživatelů vyrostla s přesvědčením, že kdo si heslo nemění každé tři měsíce, hazarduje.
Mýtus o pravidelné změně hesel má překvapivě silnou institucionální oporu. Jenže praxe ukázala něco jiného. Lidé na povinnou rotaci reagují minimálním úsilím. Hesla se nestanou silnějšími, ale předvídatelnějšími. Britský Národní úřad pro kybernetickou bezpečnost NCSC to ve svém doporučení pro organizace shrnul přímo: pravidelná expirace hesel škodí více, než pomáhá.
Americký NIST, tedy tatáž instituce, která kdysi rotaci prosazovala, ji ve finální revizi standardu SP 800-63B výslovně nedoporučuje vyžadovat, pokud neexistuje konkrétní známka kompromitace. Bezpečnostní úřady ve třech zemích se shodují: kalendářní výměna je mrtvá strategie.
Co opravdu funguje: vrstvy místo rituálu
BSI, NIST i NCSC se shodují na sadě opatření, která pravidelnou rotaci nahrazují a přinášejí reálný bezpečnostní efekt. Unikátní heslo pro každý účet je základ. Jedno heslo na více službách znamená, že únik z jedné databáze otevře dveře ke všem ostatním. Právě recyklace hesel je podle bezpečnostních úřadů větší hrozba než jejich stáří.
Správce hesel – ať už vestavěný v prohlížeči nebo samostatná aplikace – je bezpečnější než pamatování si desítek hesel. NCSC uvádí, že ukládání hesel v prohlížeči na vlastním zařízení je bezpečné; třetí strany nabízejí navíc synchronizaci napříč platformami a upozornění na úniky. Dvoufaktorové ověřování je pojistka, která funguje i při úniku hesla.
Druhý nezávislý faktor – jednorázový kód, autentizační aplikace nebo hardwarový klíč – znamená, že i se znalostí hesla se útočník dál nedostane. NCSC to říká jasně: zapnutí 2FA „okamžitě zásadně ztíží“ prolomení účtu. Passkey je kryptografický přihlašovací údaj bez klasického hesla. Na zařízení uživatele se uloží privátní klíč, služba drží odpovídající veřejný klíč.
Při přihlášení zařízení podepíše výzvu a uživatel ji potvrdí otiskem prstu, obličejem nebo PINem. Nic se nepřepisuje do formuláře, takže phishing prakticky odpadá. Podle technického dokumentu NCSC z roku 2026 jsou passkeys pro jednotlivce stejně bezpečné nebo bezpečnější než tradiční vícefaktorová autentizace. NIST navíc v aktuální revizi posunul důraz na délku: heslo používané jako jediný faktor by mělo mít minimálně 15 znaků. Pokud je součástí vícefaktorového procesu, stačí 8.
Česká regulace stojí mezi starým a novým světem
Český Národní úřad pro kybernetickou a informační bezpečnost NÚKIB nevydal stejně formulované spotřebitelské sdělení jako BSI. Veřejnosti doporučuje měnit hesla při podezření na únik a používat dvoufaktorovou autentizaci. Plošnou častou rotaci veřejnosti netlačí.
U regulovaných služeb je ale situace specifičtější. NÚKIB stanovuje jasnou hierarchii priorit: nejdřív vícefaktorové ověřování, pokud to nejde, pak kryptografické klíče nebo certifikáty, a teprve jako poslední záchrana heslo, s pravidlem, že se musí změnit nejpozději po 18 měsících. Nová vyhláška NÚKIB č. 409/2025 Sb. předepisuje minimální délku hesla podle typu účtu: 12 znaků pro běžné uživatele, 17 znaků pro administrátory a 22 znaků pro technické účty.
Není to tedy slepá rotace každých 90 dní, ale ani úplné opuštění časového limitu. Česká regulace tak stojí někde mezi starým a novým světem: heslo bere jako záložní řešení, ne jako první volbu. Řada českých firem a institucí přitom stále má v interních politikách povinnou čtvrtletní nebo půlroční změnu hesel, často jako dědictví starších standardů. S novější bezpečnostní logikou se to slučuje jen omezeně, a to hlavně tam, kde chybí silnější metody ověřování.
Co udělat jako první, pokud jste hesla recyklovali
Pokud jste dosud používali jedno heslo na více účtech nebo ho jen drobně obměňovali, nejhorší reakcí by byla panická hromadná rotace všeho najednou. Místo toho je efektivnější postupovat podle priority. Změňte heslo k e-mailu, je to brána k resetům všech ostatních účtů. Zabezpečte bankovnictví, cloudové úložiště a sociální sítě. U každého nastavte unikátní heslo a zapněte 2FA.
Nainstalujte správce hesel a postupně do něj přesuňte zbývající účty. U služeb, které passkeys podporují, je rovnou aktivujte. Jednoduchý test síly hesla od NCSC: člověk, který vás dobře zná, by ho neměl trefit do 20 pokusů. Pokud ano, je slabé, bez ohledu na to, jak často ho měníte.
Bezpečnost účtů v roce 2026 nestojí na kalendáři, ale na vrstvách. Silné unikátní heslo je základ, druhý faktor je pojistka a passkey je budoucnost, která už funguje. Rituální výměna hesla prvního února nikoho neochrání, ale dvě minuty strávené zapnutím 2FA ano.