...

Součást WeGrow Group

Poděbradská 206/57, Praha 9 – Hloubětín, 198 00

Pravidla toku pošty (mail flow rules) v Exchange Online pro malé firmy 2026

Pravidla toku pošty (mail flow rules) v Exchange Online pro malé firmy 2026

RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Pravidla toku pošty (mail flow rules, dříve transport rules) v Exchange Online jsou nejrychlejší způsob, jak malá firma zavede vlastní bezpečnostní logiku do firemního e-mailu. Fungují na úrovni serveru, aplikují se na každou zprávu ještě před doručením do schránky a nevyžadují jediné kliknutí od zaměstnance. V tomto průvodci pro rok 2026 ukážeme, jak pravidla toku pošty fungují, sedm scénářů, které dávají smysl i ve firmě s deseti lidmi, a jak je nasadit bez rizika, že si zablokujete vlastní poštu.

Co jsou pravidla toku pošty v Exchange Online

Pravidlo toku pošty je serverová instrukce ve tvaru „pokud zpráva splňuje podmínku, proveď s ní akci”. Exchange Online vyhodnotí každý příchozí i odchozí e-mail proti seznamu vašich pravidel a podle výsledku zprávu upraví, přesměruje, zašifruje, označí nebo zablokuje.

Zásadní rozdíl oproti pravidlům v Outlooku: pravidla toku pošty platí pro celou organizaci a uživatel je nemůže vypnout ani obejít. Outlookové pravidlo si nastavuje jednotlivec ve své schránce, mail flow rule nastavuje správce centrálně v Exchange admin centru.

Ze čtyř částí se skládá každé pravidlo

  • Podmínka – kdy se má pravidlo spustit (odesílatel je mimo organizaci, předmět obsahuje slovo, příloha má daný typ, zpráva jde na konkrétní skupinu).
  • Výjimka – koho se pravidlo naopak týkat nemá (důvěryhodná doména účetní firmy, interní rozesílky).
  • Akce – co se má stát (přidat text, zašifrovat, přesměrovat ke schválení, odmítnout doručení).
  • Nastavení – priorita v pořadí pravidel, režim testování, časová platnost.

Microsoft popisuje kompletní seznam dostupných podmínek a akcí ve své oficiální dokumentaci k pravidlům toku pošty. V praxi malé firmy vystačí s pěti až deseti pravidly.

Schéma: podmínka, výjimka, akce a kontrola u pravidla toku pošty v Exchange Online

Proč pravidla toku pošty řeší i malá firma

Podvodné e-maily zůstávají nejnákladnějším typem kybernetického incidentu pro malé firmy. Podle dlouhodobých statistik amerického centra pro internetovou kriminalitu IC3 (FBI) tvoří kompromitace firemního e-mailu (BEC) miliardové roční ztráty a typickým terčem je právě menší organizace bez vlastního IT oddělení.

Antispam a Microsoft Defender for Office 365 zachytí většinu známých hrozeb. Nezachytí ale situace, které nejsou technicky škodlivé, jen firemně nebezpečné:

  • Zaměstnanec odpoví na e-mail od „jednatele”, který přišel z externí adresy s upraveným jménem.
  • Účetní pošle mzdovou sestavu v nezašifrované příloze na soukromou adresu.
  • Do firmy dorazí příloha s makrem, kterou nikdo nepotřebuje.
  • Odchozí pošta nemá jednotnou patičku s údaji o společnosti.

Přesně tyto mezery zaplní pravidla toku pošty. Doplňují ochranu, kterou už máte — nenahrazují ji. Základem zůstává správně nastavené ověření domény pomocí SPF, DKIM a DMARC.

7 pravidel toku pošty, která dávají smysl v každé malé firmě

1. Varování u externích e-mailů

Nejúčinnější pravidlo s nejmenším úsilím. Ke každé zprávě od odesílatele mimo organizaci se do těla e-mailu přidá výrazný řádek: „POZOR: Tato zpráva přišla z externí adresy. Neotevírejte přílohy a odkazy, pokud odesílatele neznáte.”

Podmínka: odesílatel je mimo organizaci. Akce: přidat vypovídající text na začátek zprávy. Výjimka: domény ověřených dodavatelů, aby se varování neztratilo v běžném provozu.

2. Blokace rizikových příloh

Soubory typu .exe, .js, .scr, .vbs nebo .iso nemá běžný zaměstnanec proč dostávat e-mailem. Pravidlo je odmítne s vysvětlující zprávou odesílateli a incident vůbec nevznikne.

3. Automatický firemní disclaimer

Odchozí zprávy dostanou jednotnou patičku s názvem společnosti, IČO, adresou a případnou doložkou o důvěrnosti. Pravidlo umí patičku přidat jen tehdy, pokud ve zprávě ještě není — takže se v dlouhém vlákně neopakuje desetkrát.

4. Vynucené šifrování citlivé pošty

Pokud předmět nebo tělo zprávy obsahuje klíčové slovo (například DŮVĚRNÉ) nebo pokud zpráva obsahuje rodné číslo či číslo účtu, pravidlo automaticky aplikuje šifrování zpráv Microsoft 365 (OME). Uživatel nemusí nic řešit.

5. Ochrana proti napodobení jednatele

Podmínka: zpráva přichází zvenčí a zobrazované jméno odesílatele obsahuje jméno majitele nebo jednatele. Akce: přidat varování, případně zprávu přesměrovat ke kontrole. Toto pravidlo zachytí klasický scénář „urgentní platba na nové číslo účtu”.

6. Kontrola odchozích dat na soukromé adresy

Zprávy s přílohami odcházející na volné freemailové domény lze označit, poslat v kopii vedení nebo zcela zastavit. Doplňkově se hodí prevence úniku dat (DLP) v Microsoftu 365, která pracuje s obsahem dokumentů, ne jen s adresami.

7. Směrování pošty na sdílené schránky

E-maily s určitými klíčovými slovy v předmětu lze automaticky doručovat do sdílené poštovní schránky, aby nezůstaly viset u jednoho člověka na dovolené.

Jak pravidlo toku pošty nastavit krok za krokem

  1. Přihlaste se do Exchange admin centra (admin.exchange.microsoft.com) účtem s rolí správce Exchange.
  2. Otevřete Tok pošty → Pravidla a zvolte Přidat pravidlo.
  3. Vyberte šablonu (například „Použít oznámení pro zprávy”) nebo Vytvořit nové pravidlo.
  4. Nastavte podmínku, akci a případné výjimky.
  5. V nastavení zvolte režim Testovat s tipy pro zásady nebo Testovat bez tipů.
  6. Uložte pravidlo a ověřte jeho prioritu v seznamu.
  7. Po několika dnech testu pravidlo přepněte do režimu Vynutit.

Nasazení nového pravidla trvá v Exchange Online zpravidla do 30 minut, u větších tenantů výjimečně déle. Změny se projeví bez restartu Outlooku i bez zásahu na koncových zařízeních.

Pořadí pravidel rozhoduje

Pravidla se vyhodnocují shora dolů podle priority. Pokud pravidlo obsahuje akci „zastavit zpracování dalších pravidel”, vše pod ním se u dané zprávy přeskočí. Blokační pravidla proto patří výš, kosmetické úpravy (disclaimer) níž.

Nejčastější chyby, které pravidla toku pošty způsobí

  • Nasazení rovnou do ostrého provozu. Bez testovacího režimu snadno zablokujete legitimní komunikaci s klíčovým dodavatelem.
  • Příliš široká podmínka. Blokace všech příloh nad určitou velikost bez výjimek zastaví běžné nabídky a faktury.
  • Duplicitní varovný text. Bez podmínky „text ještě není ve zprávě” se disclaimer množí v každé odpovědi.
  • Neošetřené přesměrování ven z firmy. Automatické přeposílání na externí adresy je klasický nástroj útočníka po převzetí účtu; naopak se vyplatí ho pravidlem hlídat.
  • Žádná dokumentace. Po roce nikdo neví, proč pravidlo vzniklo. Do názvu pravidla patří datum a důvod.

Jak pravidla ověřit a udržovat

V Exchange admin centru najdete sestavu shod s pravidly toku pošty, která ukazuje, kolikrát se pravidlo za posledních 90 dní uplatnilo. Pravidlo s nulovým počtem shod je buď zbytečné, nebo špatně nastavené.

Druhým nástrojem je trasování zpráv (message trace) — u konkrétního e-mailu uvidíte, které pravidlo do jeho cesty zasáhlo. To je nejrychlejší způsob, jak vyřešit hlášení „zpráva klientovi nedorazila”.

Doporučený rytmus údržby pro malou firmu: kontrola jednou za půl roku, spolu s revizí retenčních politik. Tomu, jak dlouho poštu vůbec uchovávat, se věnujeme v článku o archivaci a retenčních politikách e-mailů v Microsoftu 365. Doporučení pro bezpečnostní nastavení českých organizací pravidelně publikuje také NÚKIB.

Jaké licence pravidla toku pošty vyžadují

Pravidla toku pošty jsou součástí Exchange Online, tedy i licencí Microsoft 365 Business Basic, Standard a Premium. Základní scénáře (varování, disclaimer, blokace příloh, směrování) zvládnete v každé z nich.

Rozdíl nastává u návazných funkcí: šifrování zpráv a citlivostní štítky patří k vyšším plánům. Srovnání najdete v článku Microsoft 365 Business Premium vs Standard.

Časté dotazy

Jaký je rozdíl mezi pravidlem toku pošty a pravidlem v Outlooku?

Pravidlo toku pošty běží na serveru Exchange Online, platí pro celou organizaci a uživatel ho nemůže vypnout. Pravidlo v Outlooku si nastavuje jednotlivec pro svou schránku a funguje až po doručení zprávy.

Za jak dlouho začne nové pravidlo platit?

Obvykle do 30 minut od uložení. Změna se projeví na serveru, takže není potřeba nic měnit na počítačích ani v Outlooku.

Kolik pravidel toku pošty by měla mít malá firma?

V praxi stačí pět až deset pravidel. Vyšší počet zvyšuje riziko konfliktů a ztěžuje dohledávání příčin, když zpráva nedorazí.

Může pravidlo toku pošty zablokovat legitimní e-mail?

Ano, proto se každé nové pravidlo nasazuje nejprve v testovacím režimu. Ten ukáže, kterých zpráv by se pravidlo dotklo, aniž by do doručení skutečně zasáhlo.

Nahradí pravidla toku pošty antivirus a antispam?

Ne. Pravidla toku pošty jsou doplňkovou vrstvou pro firemní politiku. Ochranu před malwarem a phishingem zajišťuje Exchange Online Protection, případně Microsoft Defender for Office 365.

Závěr: začněte jedním pravidlem

Pravidla toku pošty v Exchange Online jsou funkce, kterou má většina malých firem zaplacenou a nevyužitou. Přitom stačí jediné pravidlo — varování u externích e-mailů — a riziko úspěšného podvodu na zaměstnance výrazně klesne. Postupně pak přidáte blokaci rizikových příloh, disclaimer a šifrování citlivé pošty.

Nechcete pravidla nastavovat sami a riskovat zablokovanou komunikaci s klienty? Externí správa firemního IT od IT Doma zahrnuje kompletní nastavení Microsoftu 365 včetně pravidel toku pošty, jejich testování i pravidelnou revizi. Ozvěte se nám a domluvíme si bezplatný IT audit vašeho prostředí.

RYCHLÁ IT POMOC DOMA NEBO VE FIRMĚ🧑‍💻

Pomohli jsme 63 klientům za poslední měsíc

Zákazníci hodnotí naše služby 4,8/5 ⭐️⭐️⭐️⭐️⭐️ na Google

Další příspěvky