2FA, MFA a TOTP: kompletní průvodce dvoufaktorovým a vícefaktorovým ověřováním

7. října 2026

2FA, MFA a TOTP: kompletní průvodce dvoufaktorovým a vícefaktorovým ověřováním

Když s klienty řešíme zabezpečení firemních systémů, velmi často se dostaneme k otázce přihlašování. Heslo bylo dlouhá léta základním způsobem ochrany uživatelských účtů. Z praxe ale víme, že spoléhat se pouze na heslo už dnes není dobrá bezpečnostní strategie.

Heslo může uniknout při napadení jiné služby, zaměstnanec jej může nevědomky zadat na podvodné stránce nebo jej může útočník získat jiným způsobem. A právě tady přichází ke slovu 2FA, MFA a další způsoby vícefaktorového ověřování.

Jmenuji se Ing. Luboš Matějka, Ph.D. a jsem jednatelem společnosti AdminIT s.r.o. V oblasti správy serverů, počítačových sítí, vývoje softwaru a IT bezpečnosti působíme od roku 2007. V tomto článku proto nechci zůstat jen u technických definic.

Vysvětlím, co znamená 2FA a MFA, jak funguje TOTP kód, k čemu slouží autentizační aplikace a jak lze další vrstvu zabezpečení přihlašování využít ve firmě.

A protože jsme v AdminIT s.r.o. vyvinuli také vlastní autentizační aplikaci AdminIT-2FA, ukážu vám, jak lze některé z těchto principů využít v praxi.

Co je 2FA neboli dvoufaktorové ověřování?

Začněme pojmem, se kterým se naši zákazníci setkávají asi nejčastěji.

2FA (Two-Factor Authentication) neboli dvoufaktorové ověřování je způsob zabezpečení přihlášení, při kterém uživatel prokazuje svoji identitu pomocí dvou ověřovacích faktorů.

Prvním faktorem bývá typicky heslo. Po jeho správném zadání ale systém uživatele ještě nepřihlásí. Vyžádá si další způsob ověření.

Může jít například o jednorázový kód z autentizační aplikace, potvrzení prostřednictvím mobilního zařízení, bezpečnostní klíč nebo jiný vhodný faktor.

V praxi se můžete setkat také s výrazy dvoufaktorová autentizace, dvoufázové ověření nebo jednoduše 2FA.

Jak může 2FA vypadat v praxi?

Představme si zaměstnance, který se přihlašuje do firemní aplikace.

Nejprve zadá:
uživatelské jméno + heslo

Následně systém požaduje další ověření, například:
TOTP kód z autentizační aplikace

Teprve poté může být přihlášení dokončeno.

To je také hlavní důvod, proč firmám doporučujeme nespoléhat u důležitých systémů pouze na hesla. Pokud někdo heslo získá, správně nastavené 2FA představuje další bezpečnostní překážku.

Jak funguje 2FA krok za krokem?

Konkrétní technické řešení se může lišit, ale z pohledu uživatele bývá princip velmi jednoduchý.

1. Zadáte přihlašovací údaje

Do systému zadáte například své uživatelské jméno a heslo.

2. Systém ověří heslo

Správné heslo ale ještě nemusí znamenat úspěšné přihlášení. Systém požádá o další ověření.

3. Provedete druhé ověření

Můžete například zadat TOTP kód z autentizační aplikace nebo potvrdit požadavek prostřednictvím telefonu.

4. Systém ověří druhý faktor

Pokud vše odpovídá, může být přihlašovací proces dokončen.

Zjednodušeně:
Heslo → druhý faktor → ověření → přístup

Pro uživatele je to několik sekund navíc. Z hlediska ochrany účtu ale přidáváme další vrstvu, kterou samotné heslo neposkytuje.

Co je MFA neboli vícefaktorové ověřování?

Při jednání s IT odděleními a dodavateli se vedle 2FA stále častěji setkáváme se zkratkou MFA.

MFA (Multi-Factor Authentication) neboli vícefaktorové ověřování je autentizace využívající více než jeden ověřovací faktor.

V češtině můžete narazit také na výrazy vícefaktorová autentizace, multifaktorové ověřování nebo multifaktorová autentizace.

Nejdůležitější je ale pochopit vztah mezi MFA a 2FA.

Jaký je rozdíl mezi 2FA a MFA?

Klienti se mě na rozdíl mezi 2FA a MFA ptají poměrně často. Odpověď je jednodušší, než mohou technické názvy naznačovat.

2FA používá dva ověřovací faktory. MFA je obecnější označení autentizace využívající více než jeden faktor.

Jinými slovy:
2FA je jednou z forem MFA.

Pokud tedy jedna firma hovoří o zavedení 2FA a jiná o MFA, nemusí jít o dvě zcela rozdílné bezpečnostní technologie. Důležitější než samotná zkratka je podle mě vždy to, jak je autentizace konkrétně navržena a implementována.

Co vlastně znamená „faktor“?

Tohle je důležitá část, která se při vysvětlování 2FA někdy zjednodušuje až příliš.

Ověřovací faktory můžeme rozdělit například podle toho, zda jde o něco, co znáte, co máte nebo čím jste.

Něco, co znáte

Typickým příkladem je heslo nebo PIN.

Něco, co máte

Může jít například o mobilní telefon, autentizační zařízení nebo bezpečnostní klíč.

Něco, čím jste

Sem patří biometrické charakteristiky používané pro ověření identity.

Smyslem vícefaktorového přístupu je nespoléhat při ověření identity pouze na jediný typ zabezpečení.

Co je TOTP a proč se s ním u 2FA setkáváme?

Další zkratkou, kterou při zavádění dvoufaktorového ověřování často řešíme, je TOTP.

TOTP (Time-based One-Time Password) je časově omezené jednorázové heslo generované na základě sdíleného tajemství a aktuálního času.

Technická definice může znít složitě, ale uživatelský princip je jednoduchý.

Otevřete autentizační aplikaci a vidíte v ní krátký číselný kód. Ten má omezenou platnost a po určité době jej nahradí nový.

Přihlášení potom může vypadat takto:

zadám heslo → otevřu autentizační aplikaci → zobrazím aktuální TOTP kód → zadám jej do systému → systém kód ověří

Co je TOTP kód?

TOTP kód je jednorázový ověřovací kód s omezenou časovou platností.

To je důležitý rozdíl proti dalšímu statickému heslu. Uživatel si TOTP kód nevymyslí a následně jej nepoužívá několik měsíců. Kód se průběžně mění.

Můžete se proto setkat také s označením jednorázový ověřovací kód nebo časově omezený jednorázový kód.

Je také důležité neplést si TOTP a 2FA.

TOTP není totéž co 2FA. TOTP je jedna z technologií, kterou lze při dvoufaktorovém ověřování využít.

K čemu slouží TOTP aplikace?

Pro generování TOTP kódů slouží TOTP aplikace neboli autentizační aplikace.

Po propojení účtu s aplikací dokáže aplikace generovat příslušné časově omezené kódy. Při přihlášení ji otevřete a použijete aktuálně zobrazený kód.

Právě při práci na zabezpečení systémů jsme se v AdminIT s.r.o. rozhodli vytvořit také vlastní řešení.

Proč jsme vytvořili vlastní AdminIT-2FA?

V AdminIT s.r.o. se dlouhodobě věnujeme správě serverů, sítí a vývoji softwaru. Autentizaci proto nevnímáme jako izolovanou funkci mobilní aplikace, ale jako součást celkového zabezpečení IT infrastruktury.

Vyvinuli jsme vlastní českou autentizační aplikaci AdminIT-2FA, která podporuje TOTP a v rozšířené variantě také PUSH ověřování.

Základní varianta s TOTP je zdarma. Jednotlivá ověřování si může uživatel v aplikaci rozlišit pomocí barvy, ikony a popisku.

AdminIT-2FA jsme navrhli pro jednotlivce, ale také pro firmy, vývojáře a IT administrátory, kteří potřebují dvoufaktorové ověřování propojit se svými systémy.

Podívejte se na AdminIT-2FA – naši aplikaci pro dvoufaktorové ověřování.

TOTP vs. PUSH: co je pro uživatele pohodlnější?

Vedle TOTP kódů používáme v AdminIT-2FA také PUSH ověřování. Z uživatelského pohledu je mezi oběma způsoby poměrně výrazný rozdíl.

Při TOTP uživatel:
otevře aplikaci → vyhledá kód → opíše jej → systém jej ověří

Při PUSH ověřování:
obdrží požadavek do aplikace → zkontroluje jej → potvrdí nebo zamítne

Nemusí tedy ručně přepisovat jednorázový kód.

Právě jednoduchost používání je podle mě při zavádění bezpečnostních opatření ve firmách důležitá. Nestačí totiž navrhnout bezpečné řešení. Zaměstnanci s ním musí být schopni pohodlně pracovat každý den.

Pokud vás zajímá, jak PUSH autentizace funguje z pohledu uživatele, připravili jsme pro vás praktické demo PUSH ověřování.

Proč považuji 2FA za důležitou součást firemní bezpečnosti?

Když spravujete IT infrastrukturu různým typům organizací, rychle zjistíte, že bezpečnost není jen otázkou serverů, firewallů nebo antiviru. Významným bodem je také samotný uživatel a jeho přihlašovací údaje.

Firemní účet může otevírat přístup k interním aplikacím, dokumentům, zákaznickým datům nebo administraci dalších systémů.

Představme si jednoduchou situaci.

Útočník prostřednictvím phishingu získá heslo zaměstnance.

U systému chráněného pouze heslem může mít potřebný údaj k přihlášení.

Při správně nastaveném 2FA ale následuje:
získané heslo → požadavek na další faktor → další ověření identity

Právě proto považuji dvoufaktorové nebo vícefaktorové ověřování za důležitý nástroj ochrany firemních přístupů.

Současně ale vždy upozorňuji, že 2FA není kouzelný štít proti všem kybernetickým útokům. Záleží na konkrétní metodě autentizace, kvalitě implementace, zabezpečení koncových zařízení i dalších opatřeních.

Kde má podle našich zkušeností 2FA ve firmě smysl?

Dvoufaktorové ověřování lze využít u celé řady služeb a aplikací. Konkrétní možnosti samozřejmě závisí na používaném systému.

Typicky může jít například o:

  • firemní aplikace,
  • zákaznické a partnerské portály,
  • administrační rozhraní,
  • cloudové služby,
  • systémy obsahující citlivá data,
  • vzdálené přístupy,
  • eshopy,
  • vlastní webové aplikace.

Při zavádění 2FA bych se ale nedíval pouze na jednotlivé účty. Ve firmě je lepší řešit autentizaci koncepčně.

Které systémy potřebujeme chránit? Kdo do nich přistupuje? Jak budeme spravovat uživatele? Co se stane, když zaměstnanec vymění nebo ztratí telefon? Jak budeme řešit nástup a odchod zaměstnanců?

Právě v tomto okamžiku se z „nainstalujeme si autentizační aplikaci“ stává skutečné firemní bezpečnostní řešení.

Jak zavádíme 2FA v kontextu celého firemního IT

V AdminIT s.r.o. se správě IT věnujeme od roku 2007. Aktuálně spravujeme IT a počítačové sítě menším i velkým firmám, městským úřadům, školním institucím a exekutorským úřadům a spolupracujeme také na podpoře IT pro zdravotní zařízení a krajský úřad.

Proto při řešení autentizace nevidíme pouze přihlašovací obrazovku.

Díváme se také na servery, síť, koncová zařízení, uživatelské účty, způsob vzdáleného přístupu, zálohování a další části infrastruktury.

AdminIT s.r.o. poskytuje správu počítačových sítí, správu serverů, vývoj softwaru i další IT služby na míru.

Našim klientům navíc poskytujeme proaktivní monitoring sítí a serverů 24/7 zdarma v rámci správy serverů s operačními systémy Linux a Microsoft Windows. Monitoring sleduje dostupnost, výkon, zátěž, zálohování, bezpečnostní incidenty i vývoj důležitých parametrů v čase. Cílem je odhalovat problémy dříve, než ovlivní běžný chod firmy.

Stejnou filozofii používáme i u bezpečnosti: problémům je lepší předcházet než je řešit až po incidentu.

Potřebujete 2FA pro firmu?

Pokud řešíte dvoufaktorové nebo vícefaktorové ověřování ve firmě, doporučuji nezačínat otázkou „kterou aplikaci nainstalujeme?“.

Začněte spíše otázkami:

Co potřebujeme chránit?

Kdo se do systému přihlašuje?

Jaké riziko představuje kompromitace daného účtu?

Jaký způsob druhého faktoru bude pro naše zaměstnance použitelný?

Potřebujeme centrálně spravovat uživatele?

Potřebujeme 2FA propojit s vlastním softwarem?

Podle odpovědí lze následně zvolit vhodné technické řešení.

Pokud toto řešíte právě nyní, rádi vám sdělíme podrobnější informace o 2FA pro firmy.

Lze 2FA integrovat do vlastní aplikace?

Ano, a právě tady využíváme další část zkušeností našeho týmu – vývoj softwaru.

Pokud to architektura konkrétního systému umožňuje, lze dvoufaktorové ověřování integrovat například do vlastní webové aplikace, zákaznického portálu, interního informačního systému nebo administračního rozhraní.

Pro AdminIT-2FA poskytujeme vzorovou implementaci v PHP včetně podpory při integraci.

To je podle mě důležitá výhoda pro firmy, které nehledají pouze hotovou aplikaci v telefonu, ale potřebují vyřešit celý proces:
uživatel → aplikace → autentizace → firemní systém

Díky tomu, že se v AdminIT s.r.o. dlouhodobě věnujeme vývoji softwaru, DevOps a správě serverů, můžeme řešit také technickou stránku samotného nasazení.

2FA, MFA nebo TOTP? Moje stručné shrnutí

Pokud bych měl celou terminologii shrnout do několika vět:

2FA je dvoufaktorové ověřování využívající dva ověřovací faktory.

MFA je širší pojem pro vícefaktorové ověřování využívající více než jeden faktor.

TOTP je technologie časově omezených jednorázových hesel, kterou lze využít při 2FA.

TOTP kód je konkrétní časově omezený jednorázový kód.

TOTP aplikace neboli autentizační aplikace tyto kódy generuje.

PUSH ověřování umožňuje uživateli požadavek na přihlášení potvrdit nebo zamítnout prostřednictvím aplikace.

A AdminIT-2FA je naše česká autentizační aplikace, která podporuje TOTP a v rozšířené variantě také PUSH ověřování.

Nejčastější otázky o 2FA, MFA a TOTP

Co znamená 2FA?

2FA znamená Two-Factor Authentication neboli dvoufaktorové ověřování. Uživatel při přihlášení prokazuje svou identitu pomocí dvou ověřovacích faktorů.

Co znamená MFA?

MFA znamená Multi-Factor Authentication neboli vícefaktorové ověřování. Jde o širší označení autentizace využívající více než jeden ověřovací faktor.

Jaký je rozdíl mezi 2FA a MFA?

2FA používá dva ověřovací faktory. MFA je obecnější pojem pro autentizaci využívající více než jeden faktor. 2FA je tedy jednou z forem MFA.

Je dvoufázové ověření totéž jako dvoufaktorové ověřování?

V běžné komunikaci se oba pojmy často používají pro obdobný princip dodatečného zabezpečení přihlášení. Z technického pohledu je ale důležité především to, zda jsou skutečně použity dva nezávislé ověřovací faktory.

Co je TOTP?

TOTP znamená Time-based One-Time Password. Jde o časově omezené jednorázové heslo, které lze použít při autentizaci uživatele.

Co je TOTP kód?

TOTP kód je jednorázový ověřovací kód s omezenou časovou platností. Po uplynutí příslušného intervalu jej nahradí nový.

Je TOTP totéž jako 2FA?

Ne. TOTP je technologie, kterou lze využít jako součást 2FA. Dvoufaktorové ověřování označuje způsob autentizace využívající dva faktory.

Co je TOTP aplikace?

TOTP aplikace je autentizační aplikace, která generuje časově omezené jednorázové kódy pro přihlašování ke kompatibilním službám.

Jaký je rozdíl mezi TOTP a PUSH ověřováním?

Při TOTP uživatel zpravidla opíše jednorázový kód z autentizační aplikace. Při PUSH ověřování obdrží požadavek do aplikace a může jej přímo potvrdit nebo zamítnout.

Existuje česká aplikace pro 2FA?

Ano. V AdminIT s.r.o. jsme vyvinuli AdminIT-2FA, českou autentizační aplikaci podporující TOTP a v rozšířené variantě také PUSH ověřování.

Je AdminIT-2FA zdarma?

Základní varianta AdminIT-2FA s TOTP ověřováním je zdarma. Pro firemní a pokročilejší využití nabízíme také placené varianty s PUSH ověřováním a dalšími funkcemi.

Pomůže AdminIT s implementací 2FA do firemního systému?

Ano. Pro AdminIT-2FA poskytujeme vzorovou implementaci v PHP a podporu při integraci. Díky našim zkušenostem s vývojem softwaru, správou serverů a DevOps můžeme pomoci také s technickou stránkou nasazení.

Chcete zjistit, zda je AdminIT-2FA vhodná právě pro vás?

Pokud chcete TOTP aplikaci, PUSH ověřování nebo potřebujete zavést 2FA do firemního systému, podívejte se na naši aplikaci AdminIT-2FA.

Základní TOTP variantu nabízíme zdarma. Firmám a vývojářům můžeme pomoci také s integrací do vlastních systémů.

Nevíte si rady? Kontaktujte nás!

Ing. Luboš Matějka, Ph.D.
Jednatel společnosti AdminIT s.r.o.

Zaujal Vás tento článek? Kontaktujte nás

Kontakty

Podpora linuxu

Podpora Linuxu

Jsme zde pro Vás nepřetržitě.

Podpora Windows

Podpora Windows

Jsme zde pro Vás nepřetržitě.

Vývoj aplikací

Vývoj aplikací

Dostupná v běžné pracovní době.