Zásady dodržování předpisů (compliance policies) v Microsoft Intune jsou pravidla, která průběžně kontrolují, zda firemní notebook nebo telefon splňuje vaše bezpečnostní minimum – šifrovaný disk, aktuální systém, zapnutý antivirus, PIN. Zařízení, které pravidla nesplní, dostane stav „non-compliant” a ve spojení s podmíněným přístupem se k firemním e-mailům a dokumentům vůbec nedostane. V tomto průvodci pro rok 2026 vám ukážeme, jak zásady dodržování předpisů nastavit v malé firmě krok za krokem, které parametry hlídat jako první a jak celé řešení zavést, aniž byste zablokovali půlku kanceláře.
Co jsou zásady dodržování předpisů v Microsoft Intune
Zásada dodržování předpisů je seznam podmínek, které musí zařízení splňovat, aby ho firma považovala za bezpečné. Intune tyto podmínky vyhodnocuje automaticky a každému zapsanému zařízení přiřadí stav Compliant (vyhovující), nebo Non-compliant (nevyhovující).
Důležité je rozlišit dvě věci, které si administrátoři často pletou:
- Konfigurační profil zařízení něco nastaví – například zapne BitLocker nebo vynutí délku PINu.
- Zásada dodržování předpisů pouze kontroluje výsledný stav a hlásí, jestli odpovídá požadavkům.
Samotná kontrola tedy nic nevynutí. Skutečnou sílu získá až ve chvíli, kdy ji propojíte s podmíněným přístupem (Conditional Access). Ten se při každém přihlášení podívá na stav zařízení a nevyhovující notebook do Microsoft 365 jednoduše nepustí. Kombinace „compliance policy + Conditional Access” je základní stavební kámen přístupu Zero Trust – nedůvěřuj, ale ověřuj, a to při každém přihlášení znovu.
Proč to malá firma vůbec potřebuje
Typická firma do padesáti lidí má dnes zaměstnance na home office, notebooky mimo kancelář a telefony, na kterých běží firemní pošta. Klasická ochrana perimetrem – firewall na hranici sítě – v takovém prostředí nefunguje, protože žádná pevná hranice neexistuje.
Rizika jsou přitom velmi konkrétní:
- Ztracený nešifrovaný notebook znamená únik všech dokumentů, které na něm byly. U osobních údajů jde o incident s ohlašovací povinností podle GDPR.
- Neaktualizovaný systém je nejčastější vstupní branou ransomwaru. Podle dlouhodobých dat z Verizon Data Breach Investigations Report tvoří zneužití známých zranitelností a odcizených přihlašovacích údajů zásadní podíl všech průniků.
- Soukromý telefon po rootnutí nebo jailbreaku dokáže obejít izolaci aplikací a vytáhnout data z firemní pošty.
Doporučení směřovat kontrolu na stav koncového zařízení dlouhodobě prosazuje i Národní úřad pro kybernetickou a informační bezpečnost. S nástupem nové české legislativy odvozené od evropské směrnice NIS2 navíc řada menších dodavatelů zjišťuje, že prokazatelnou správu zařízení po nich začínají vyžadovat jejich vlastní zákazníci ve výběrových řízeních.
Jak celý mechanismus funguje
Průběh je vždy stejný a probíhá bez zásahu administrátora:
- Zařízení je zapsané (enrolled) do Intune a pravidelně hlásí svůj stav.
- Intune porovná hlášený stav s pravidly v přiřazené zásadě.
- Zařízení dostane stav Compliant, nebo Non-compliant včetně konkrétního důvodu.
- Podmíněný přístup podle tohoto stavu povolí, nebo zamítne přihlášení do firemních služeb.

Vyhodnocení neběží v reálném čase každou sekundu. Windows se typicky ohlásí zhruba každých osm hodin, mobilní platformy zhruba každých šest až dvanáct hodin – uživatel může kontrolu urychlit ručně v aplikaci Portál společnosti tlačítkem pro kontrolu nastavení. Kompletní popis chování a intervalů najdete v oficiální dokumentaci Microsoftu k dodržování předpisů zařízení.
Která pravidla nastavit jako první
Nesnažte se hned zapnout všechno. V malé firmě pokryjete drtivou většinu rizika pěti pravidly.
1. Šifrování disku
Pro Windows požadujte BitLocker, pro macOS FileVault. Toto jediné pravidlo řeší ztracený i ukradený notebook. Zároveň si ověřte, že máte kam ukládat obnovovací klíče – v Intune se ukládají automaticky k objektu zařízení v Microsoft Entra ID.
2. Minimální verze operačního systému
Nastavte minimální build Windows a minimální verzi iOS a Androidu. Zařízení po konci podpory tím elegantně vytlačíte z firemních dat, aniž byste museli hlídat každý kus ručně.
3. Zabezpečení přihlášení k zařízení
Vyžadujte heslo nebo PIN, minimální délku (alespoň šest znaků u mobilů, osm u počítačů) a automatické zamčení obrazovky po několika minutách nečinnosti.
4. Antivirová a antimalwarová ochrana
U Windows požadujte spuštěný Microsoft Defender Antivirus s aktuálními definicemi, zapnutý firewall a Secure Boot. Pokud používáte Microsoft Defender for Business, můžete navíc vyžadovat, aby zařízení nebylo vyhodnocené jako rizikové.
5. Integrita systému
U mobilních zařízení zakažte jailbreak a rootnutí, u Windows vyžadujte kontrolu stavu přes Device Health Attestation. Tím odfiltrujete zařízení s narušeným systémem.
Detailní seznam všech dostupných parametrů pro Windows popisuje referenční dokumentace Microsoft Intune.
Nastavení krok za krokem
Postup v centru pro správu Microsoft Intune je následující:
- Přihlaste se do Microsoft Intune admin center účtem s rolí Intune Administrator.
- Otevřete Zařízení → Dodržování předpisů → Vytvořit zásadu.
- Zvolte platformu (Windows 10 a novější, iOS/iPadOS, Android Enterprise, macOS). Pro každou platformu vzniká samostatná zásada.
- Pojmenujte zásadu srozumitelně, například Windows – základní bezpečnostní minimum.
- V sekci Nastavení dodržování předpisů zapněte pravidla popsaná výše.
- V sekci Akce při nedodržení předpisů nastavte, co se má stát – o tom více níže.
- Přiřaďte zásadu skupině uživatelů nebo zařízení. Ideálně využijte dynamické skupiny, aby se členství udržovalo samo.
- Zásadu zkontrolujte a vytvořte.
Než zásadu spustíte plošně, přiřaďte ji nejdřív testovací skupině dvou tří lidí z IT. Uvidíte reálné výsledky vyhodnocení a odhalíte pravidla, která by v provozu způsobila zbytečné potíže.
Akce při nedodržení předpisů – klíč k tomu, aby vás nezačali nenávidět
Výchozí nastavení označí zařízení jako nevyhovující okamžitě. To je v praxi špatně: uživatel se ráno nepřihlásí do pošty a netuší proč. Místo toho poskládejte sekvenci akcí s odstupem:
- Den 0: odeslat e-mail uživateli s vysvětlením, co je špatně a jak to napravit.
- Den 1: zobrazit připomínku v Portálu společnosti.
- Den 3: označit zařízení jako nevyhovující – teprve teď zafunguje podmíněný přístup a přístup se zablokuje.
Přehled všech dostupných akcí, včetně vzdáleného zamčení nebo vyřazení zařízení, popisuje dokumentace k akcím při nedodržení předpisů. K e-mailové notifikaci si vytvořte vlastní šablonu zprávy v češtině – obecná anglická hláška od Microsoftu vygeneruje víc telefonátů na podporu než užitku.
Propojení s podmíněným přístupem
Bez tohoto kroku je celá zásada jen reportovací nástroj. V Microsoft Entra ID vytvořte politiku podmíněného přístupu, která pro cílové aplikace (typicky všechny cloudové aplikace Microsoft 365) vyžaduje udělení přístupu jen zařízením označeným jako vyhovující.
Tři věci, na které si dejte pozor:
- Vyjměte účet pro nouzový přístup. Bez break-glass účtu se dokážete zamknout mimo vlastní tenant a nedostanete se ani do administrace.
- Nejdřív režim „pouze report”. Politiku spusťte v režimu Report-only, nechte ji běžet týden a v protokolech se podívejte, koho by zablokovala.
- Řešte i nezapsaná zařízení. Pravidlo dopadne pouze na zařízení zapsaná v Intune. Soukromé počítače, které nikdo nezapsal, blokujte samostatnou politikou nebo pro ně povolte jen přístup přes webový prohlížeč bez možnosti stahování.
Nejčastější chyby v malých firmách
Příliš přísná pravidla hned první den. Když najednou vyžadujete šifrování, čtrnáctiznakové heslo i nejnovější build Windows, ráno vám nepracuje nikdo. Zavádějte postupně, po jednom pravidle týdně.
Zásada bez konfiguračního profilu. Kontrola sama BitLocker nezapne. Vždy vytvořte i konfigurační profil, který požadovaný stav skutečně nastaví – logika je stejná jako u skupinových pravidel spravovaných přes Intune.
Zapomenuté mobilní telefony. Firemní pošta na neošetřeném soukromém telefonu je stejná díra jako nešifrovaný notebook. Pro osobní zařízení použijte režim s ochranou pouze firemních dat, ne plnou správu celého telefonu.
Nikdo nesleduje výsledky. Report dodržování předpisů v Intune otevřete alespoň jednou týdně. Zařízení, které se měsíc nehlásí, je typicky vyřazený notebook, který ale pořád má platný přístup.
Chybějící správa lokálních účtů. Compliance řeší stav zařízení, ne hesla lokálních administrátorů. Doplňte ji o Windows LAPS, jinak zůstane na všech počítačích stejné heslo místního správce.
Co potřebujete z hlediska licencí
Zásady dodržování předpisů jsou součástí Microsoft Intune Plan 1, který je obsažen v licenci Microsoft 365 Business Premium – v malých firmách nejčastější volbě. Podmíněný přístup vyžaduje Microsoft Entra ID P1, který je v Business Premium rovněž zahrnutý.
Pokud provozujete Microsoft 365 Business Standard, obě funkce vám chybí a je potřeba dokoupit Intune Plan 1, případně přejít na Business Premium. Přechod bývá levnější variantou a získáte s ním i Defender for Business. Souvislosti kolem nasazení popisujeme podrobněji v článku o Microsoft Intune pro malé firmy.
Kontrolní seznam pro zavedení
- Ověřte, že máte licence Business Premium nebo Intune Plan 1.
- Zapište všechna firemní zařízení do Intune.
- Vytvořte konfigurační profily, které bezpečnostní nastavení skutečně vynutí.
- Vytvořte zásadu dodržování předpisů zvlášť pro každou platformu.
- Nastavte akce při nedodržení s odkladem tři dny a českou zprávou.
- Otestujte na malé pilotní skupině.
- Politiku podmíněného přístupu spusťte v režimu pouze report.
- Vyjměte break-glass účet z politiky podmíněného přístupu.
- Po týdnu bez incidentů přepněte do plného vymáhání.
- Nastavte si pravidelnou týdenní kontrolu reportu.
Často kladené otázky
Jaký je rozdíl mezi zásadou dodržování předpisů a konfiguračním profilem?
Konfigurační profil nastavení na zařízení nastaví, zásada dodržování předpisů pouze kontroluje, zda výsledný stav odpovídá požadavkům. V praxi je potřebujete oba – profil stav vytvoří, zásada ho hlídá a přes podmíněný přístup vymáhá.
Jak dlouho trvá, než se změna projeví?
Windows se hlásí zhruba každých osm hodin, mobilní zařízení zhruba každých šest až dvanáct hodin. Uživatel může kontrolu vyvolat ručně v aplikaci Portál společnosti a stav se aktualizuje během několika minut.
Zablokuje nevyhovující zařízení přístup ke všemu?
Ne automaticky. Samotná zásada zařízení jen označí. Blokování nastane teprve tehdy, když vytvoříte politiku podmíněného přístupu, která vyhovující stav vyžaduje – a rozsah blokovaných aplikací určujete vy.
Funguje to i na soukromých telefonech zaměstnanců?
Ano, ale doporučujeme režim ochrany pouze firemních aplikací a dat, ne správu celého zařízení. Zaměstnanec si tak ponechá kontrolu nad svým telefonem a firma přesto ochrání svá data.
Kolik pravidel je pro malou firmu rozumné?
Pět až osm pravidel na platformu pokryje naprostou většinu rizika. Šifrování, minimální verze systému, PIN nebo heslo, antivirus s firewallem a kontrola integrity systému jsou základ, na kterém se dá stavět.
Závěr
Zásady dodržování předpisů v Microsoft Intune jsou nejlevnější způsob, jak v malé firmě zajistit, že se k firemním datům dostane jen zařízení, které splňuje bezpečnostní minimum. Nasazení zabere jedno odpoledne, riziko z ukradeného notebooku nebo neaktualizovaného systému ale snižuje trvale a bez další ruční práce.
Klíč k úspěchu je postupnost: nejdřív pravidla, pak odklad a srozumitelná zpráva pro uživatele, teprve nakonec plné vymáhání přes podmíněný přístup. Firma tak získá kontrolu, aniž by si zablokovala vlastní provoz.
Nechcete to řešit sami? Správa firemního IT od IT Doma zahrnuje nasazení Intune, nastavení zásad dodržování předpisů i průběžný dohled nad stavem zařízení. Ozvěte se nám a domluvíme si nezávaznou konzultaci nad vaším prostředím.

