Přeskočit na hlavní obsah
Publikováno: Aktualizováno: Autor: GBH Defence
DEFENCE
ČLÁNEK

Threema: šifrovaná komunikace pro firmy

Threema: šifrovaná komunikace pro firmy

Threema je placená komunikační aplikace s end-to-end šifrováním. Pro firmy nabízí Threema Work, ale bezpečný provoz stále závisí na správě zařízení, účtů a lidí.

End-to-end šifrování (E2EE) chrání obsah zprávy během přenosu mezi zařízeními. Samo o sobě ale neochrání odemčený nebo napadený telefon, neověřenou identitu kontaktu, nevhodně nastavené zálohy ani zaměstnance, který citlivý obsah zkopíruje jinam.

Rychlé shrnutí

  • Threema šifruje podporované zprávy, hovory, soubory a skupinovou komunikaci mezi koncovými zařízeními.
  • Běžný účet lze vytvořit bez povinného telefonního čísla nebo e-mailu; to snižuje množství povinných identifikátorů, ale neznamená úplnou anonymitu.
  • Threema Work přidává centrální správu přístupů, kontaktů a vybraných pravidel aplikace pro organizace.
  • Pro citlivou komunikaci je důležité ověřit kontakt, chránit zařízení a předem určit, co se v chatu nesmí posílat.
  • Výběr aplikace má vycházet z hrozeb, provozu, právních povinností a schopnosti firmy nástroj skutečně spravovat.

Jak Threemu hodnotí NÚKIB v roce 2026

Analýza komunikačních aplikací 2026 od NÚKIB řadí Threemu spolu se Signalem mezi technicky nejrobustnější způsoby ochrany uživatelských dat. U obou vyzdvihuje kombinaci E2EE, lokálního ukládání dat a šifrování na úrovni aplikace.

Nejde však o univerzální doporučení jedné aplikace pro každou firmu. NÚKIB současně upozorňuje, že E2EE není zárukou zcela bezpečné komunikace. Rozhoduje také důvěryhodnost provozovatele a operačního systému, zabezpečení koncových zařízení a způsob používání aplikace.

Proto je přesnější mluvit o vhodném bezpečnostním nástroji než o „vojenském standardu“, „neprolomitelné aplikaci“ nebo automaticky anonymní komunikaci. Takové absolutní výrazy nepopisují skutečný provoz ani zbytková rizika.

Co end-to-end šifrování chrání

Při E2EE je zpráva zašifrována na zařízení odesílatele a dešifrována až na zařízení příjemce. Server zajišťující přenos nemá mít klíč potřebný k přečtení obsahu.

Aktuální kryptografický whitepaper Threemy popisuje použití moderních kryptografických mechanismů pro důvěrnost a autentizaci zpráv, ověřování kontaktů, skupinovou komunikaci, hovory, zálohy a propojená zařízení. Technický model je podstatně složitější než často opakované tvrzení, že aplikace ke každé zprávě pouze „přidá hash“.

E2EE pomáhá chránit:

  • obsah zpráv a souborů při přenosu;
  • obsah podporovaných hlasových a videohovorů;
  • skupinovou komunikaci mezi oprávněnými účastníky;
  • integritu a autentizaci zpráv v rámci zdokumentovaného protokolu;
  • obsah před běžným čtením provozovatelem přenosové služby.

Tato ochrana má význam jen tehdy, když aplikace komunikuje se správným kontaktem a koncová zařízení nejsou kompromitovaná.

Co Threema ani E2EE nevyřeší

Napadené nebo odemčené zařízení

Zpráva musí být na telefonu příjemce zobrazena v čitelné podobě. Malware, spyware, vzdálená správa, zneužitá notifikace nebo osoba s přístupem k odemčenému zařízení ji proto mohou získat až po dešifrování. NÚKIB tento limit popisuje obecně pro všechny E2EE aplikace.

Chybně ověřený kontakt

Silné šifrování nepomůže, pokud zaměstnanec píše nesprávné osobě. Threema rozlišuje úrovně ověření kontaktu a umožňuje osobní kontrolu ID a veřejného klíče pomocí QR kódu. U komunikace s vysokým dopadem má firma určit, kdy a jak se toto ověření provádí.

Snímky obrazovky, export a další kopie

Příjemce může obsah opsat, vyfotografovat, přeposlat nebo zobrazit na propojeném zařízení. Organizační pravidla a technická omezení snižují riziko, ale nemohou zrušit důvěru v oprávněného účastníka komunikace.

Zálohy a obnova

Záloha pomáhá při ztrátě telefonu, současně však vytváří další kopii klíčů nebo dat, kterou je nutné chránit. Firma musí zvolit podporovaný způsob obnovy, bezpečně spravovat hesla a rozhodnout, zda jsou zálohy pro daný scénář povinné, volitelné, nebo zakázané.

Metadata a provozní údaje

E2EE chrání obsah, nikoli automaticky všechny informace o provozu. Rozsah metadat se u služeb liší. Nelze proto z existence šifrování odvodit, že nikde nevzniká IP adresa, čas spojení, identifikátor účtu, adresář nebo administrativní záznam.

Potřebuje Threema telefonní číslo nebo e-mail?

Pro vytvoření běžného Threema ID nejsou telefonní číslo ani e-mail povinné. Uživatel může tyto údaje dobrovolně propojit kvůli vyhledání kontaktů. Osobní ověření QR kódem poskytuje vyšší jistotu o identitě kontaktu než pouhé ruční zadání ID.

Tento model minimalizuje povinné identifikátory, ale není správné z něj odvozovat „úplnou anonymitu“:

  • protistrana může znát skutečnou identitu uživatele;
  • zařízení, síť a nákup licence mohou vytvářet další údaje;
  • dobrovolné propojení kontaktů mění rozsah zpracování;
  • firemní varianta pracuje s administrativními a uživatelskými údaji podle nastavení organizace.

U Threema Work proto nelze tvrdit, že se osobní údaje „nikdy neukládají“. Zásady ochrany soukromí Threema Work popisují zpracování údajů v management cockpit, například administrátorských e-mailů, uživatelských jmen, Threema ID a volitelných údajů firemního adresáře. Konkrétní rozsah závisí na používaných funkcích a nastavení správce.

Threema a Threema Work: jaký je rozdíl

Oblast Threema Threema Work
Typické použití Soukromý účet spravovaný uživatelem Firemní komunikace spravovaná organizací
Vlastnictví a přístupy Řídí uživatel Organizace přiděluje a odebírá přístupy
Adresář Osobní kontakty a dobrovolné propojení Spravovaný firemní adresář a interní kontakty
Nastavení Individuální volba uživatele Vybraná pravidla lze prosadit centrálně
Odchod zaměstnance Závisí na uživateli a domluvě Správce může odebrat přístup a řešit revokaci pracovního ID
Vhodnost pro řízený provoz Omezená Určená pro organizační správu

Oficiální dokumentace Threema Work pro BYOD uvádí například možnost omezit komunikaci na interní kontakty, řídit zálohy, automatické mazání zpráv, ukládání médií mimo aplikaci a postup při odchodu zaměstnance. Dostupnost a vhodnost konkrétního nastavení je nutné ověřit pro používanou edici, platformu a způsob správy zařízení.

Threema, Signal, WhatsApp nebo Telegram?

Následující přehled shrnuje rozhodovací rozdíly popsané NÚKIB k datu aktualizace článku. Není náhradou za vlastní hodnocení rizik ani za ověření aktuálních funkcí před nasazením.

Aplikace E2EE podle analýzy NÚKIB 2026 Identita a soukromí Hlavní rozhodovací bod
Threema Pro podporované formy komunikace Účet bez povinného telefonu a e-mailu; placená služba Silná minimalizace identifikátorů a varianta Work, ale menší uživatelská základna
Signal Pro podporované formy komunikace Registrace je navázaná na telefonní číslo; bezplatná služba Silný technický model a širší dostupnost, ale jiný model identity a firemní správy
WhatsApp Ve výchozím nastavení pro osobní zprávy a hovory Účet je navázaný na telefonní číslo a ekosystém Meta Vysoké rozšíření, ale více otázek kolem metadat a oddělení uživatelských dat
Telegram Pouze v ručně spuštěném Secret Chatu mezi dvěma uživateli Účet vyžaduje telefonní číslo Běžné a skupinové chaty nejsou E2EE; pro citlivou firemní komunikaci je to zásadní omezení

Nejdůležitější otázka proto není „která aplikace je absolutně nejlepší“, ale zda nástroj odpovídá konkrétnímu scénáři a firma zvládne jeho bezpečné nasazení, správu a ukončení přístupu.

Sedm kroků pro bezpečné nasazení Threema Work

1. Určete, co se smí v chatu řešit

Rozdělte informace podle dopadu úniku a stanovte, co do komunikátoru vůbec nepatří. Přístupové údaje, celé databáze, citlivé osobní údaje nebo strategické dokumenty mohou vyžadovat jiný kanál a samostatné schválení.

2. Popište hrozby a provozní požadavky

Zohledněte ztrátu zařízení, odchod zaměstnance, sociální inženýrství, cílený spyware, práci v zahraničí, právní uchovávání komunikace a potřebu obnovy. Teprve potom vybírejte edici a nastavení.

3. Rozhodněte o firemních a soukromých zařízeních

U firemních zařízení lze obvykle lépe řídit aktualizace, zámek obrazovky, zálohy a vzdálené odebrání přístupu. BYOD vyžaduje jasné oddělení pracovních dat, souhlas s pravidly a postup pro situaci, kdy zaměstnanec odejde nebo telefon ztratí.

4. Nastavte role a politiky v management cockpit

Omezte počet administrátorů, chraňte jejich účty, určete schvalování změn a nastavte firemní adresář, externí kontakty, export médií, dobu uchování a zálohy podle rizika. Každá výjimka má mít vlastníka a termín revize.

5. Ověřte instalaci a identity kontaktů

Instalujte aplikaci z oficiálního zdroje. U citlivých rolí ověřte pracovní ID předem dohodnutým způsobem, ideálně osobně pomocí QR kódu nebo jiným autentizovaným kanálem. Zaměstnanci musí poznat neověřený kontakt a vědět, kdy komunikaci zastavit.

6. Připravte nástup, odchod a ztrátu zařízení

Veďte evidenci pracovních ID a vlastníků zařízení. Předem určete, kdo odebere přístup, kdy se pracovní ID revokuje, jak se zachází se zálohami a jak se incident hlásí mimo ztracené nebo podezřelé zařízení.

7. Školte a pravidelně ověřujte skutečný provoz

Krátký nácvik má ověřit práci s novým kontaktem, podezřelou zprávou, ztraceným telefonem a předáním citlivého souboru. Kontrola se opakuje po významné změně platformy, zařízení, rizika nebo organizačního procesu.

Kdy samotná aplikace nestačí

Šifrovaný chat řeší jen jednu část komunikačního rizika. Pokud unikají neveřejné informace, je nutné prověřit také zařízení, identity, cloudové účty, e-mail, konferenční systémy a fyzický přístup k jednání.

Pro systematické posouzení navazuje služba kybernetická odolnost a ochrana dat. U citlivých zasedacích prostor může být relevantní také TSCM kontrola kanceláře a pro vedení firmy bezpečnostní advisory.

Nejčastější otázky

Je Threema bezpečná pro firemní komunikaci?

Threema používá end-to-end šifrování a NÚKIB ji v analýze z roku 2026 řadí spolu se Signalem k technicky nejrobustnějším přístupům. Bezpečnost konkrétní firmy ale závisí také na ochraně zařízení, ověření kontaktů, nastavení Threema Work a chování uživatelů.

Potřebuje Threema telefonní číslo nebo e-mail?

Ne pro vytvoření běžného Threema ID. Telefonní číslo nebo e-mail lze dobrovolně propojit kvůli vyhledání kontaktů. Threema Work navíc zpracovává administrativní a volitelné uživatelské údaje podle funkcí, které organizace používá.

Je používání Threemy anonymní?

Ne automaticky. Účet lze založit bez povinného telefonu či e-mailu, což snižuje množství identifikátorů, ale protistrany, zařízení, síť, nákup licence nebo firemní správa mohou vytvářet další vazby na skutečnou osobu.

Co je Threema Work?

Threema Work je firemní varianta s management cockpit pro správu přístupů, pracovních kontaktů a vybraných pravidel aplikace. Umožňuje řízený nástup a odchod uživatelů; konkrétní možnosti závisí na edici, platformě a zvoleném způsobu správy.

Chrání Threema telefon před odposlechem nebo spywarem?

Ne. E2EE chrání obsah při přenosu, ale napadené nebo odemčené koncové zařízení může zpřístupnit již dešifrovanou zprávu, obrazovku, notifikaci nebo vstup z klávesnice. Ochrana telefonu a účtů je samostatná vrstva.

Je Threema automaticky v souladu s GDPR?

Žádná aplikace sama nezajistí soulad organizace s GDPR. Firma musí určit účel a právní základ zpracování, rozsah údajů, role stran, dobu uchování, přístupová práva a postupy pro incidenty a práva subjektů údajů.

Je Threema vždy lepší než Signal, WhatsApp nebo Telegram?

Neexistuje univerzálně nejlepší aplikace pro každý scénář. Rozhoduje typ komunikace, identita uživatelů, správa účtů, zařízení, metadata, právní požadavky a schopnost organizace nástroj bezpečně provozovat; u Telegramu je navíc zásadní, že běžné a skupinové chaty nejsou E2EE.

Zdroje

Tento článek je obecným bezpečnostním vodítkem. Nenahrazuje posouzení konkrétní hrozby, právní povinnosti organizace ani forenzní kontrolu zařízení.