Windows 10 po konci podpory: co dělat s firemními počítači v roce 2026

Odpověď hned: Windows 10 běží dál, ale od 14. října 2025 nedostává bezpečnostní opravy systému — antivirus ani nový prohlížeč díru v jádře nezalepí. Každou firemní stanici zařaďte do jedné ze tří kolonek: upgrade na Windows 11 (licenčně zdarma, pokud stroj projde požadavky), placené ESU jako most s pevným datem konce, nebo výměna. A hlavně: v srpnu 2026 už ESU „na rok” neexistuje — první firemní rok končí 13. října 2026 a roky se kupují kumulativně, takže kdo dnes teprve začíná, platí plnou cenu za pár týdnů.

Co konec podpory znamená a co ne

Počítač se 14. října 2025 nevypnul. Účetnictví se otevírá, tiskárna tiskne, uživatel nic nepozná. Přesně proto se to skoro rok odkládalo.

Co se ale změnilo: Windows 10 bez ESU nedostává bezpečnostní ani kvalitativní opravy a Microsoft k němu neposkytuje běžnou technickou podporu. Aplikace mají vlastní životní cyklus a ten je delší — Microsoft 365 Apps mají na Windows 10 dostávat bezpečnostní aktualizace do 10. října 2028, Edge a WebView2 i definice Defenderu jsou také ošetřené zhruba do stejné doby. Odtud pramení nejčastější omyl: „vždyť se to pořád aktualizuje.” Aktualizuje se nadstavba. Neaktualizuje se jádro, ovladače, síťový zásobník, tiskový podsystém ani ověřování.

Podstatné je, že expozice takového stroje s časem roste. Nově nalezené zranitelnosti Windows 10 už bez ESU nemusí být opraveny — systém tedy nezůstává v takovém stavu, v jakém byl 13. října 2025. Nejde o skokovou změnu, ale o pomalé a jednosměrné zhoršování, které nikdo nezastaví zvenčí.

Pokud vaše firma spadá pod NIS2, respektive pod zákon č. 264/2025 Sb., je neaktualizovaný operační systém na síti navíc významné a obtížně obhajitelné riziko. Obhájit se dá jen zdokumentovaným posouzením rizika, kompenzačními opatřeními a termínem, do kdy stav odstraníte — ne tím, že to zatím funguje.

Nejdřív inventura, teprve pak nákup notebooků

Nejdražší varianta migrace je ta, kdy se objedná deset notebooků a teprve pak se zjistí, že tři stroje na Windows 11 přejdou zadarmo, dva potřebují jen zapnout TPM v UEFI a jeden drží starý měřicí software, který na Windows 11 vůbec nepoběží.

Do deseti stanic stačí sdílená tabulka, výš dává smysl export z Intune nebo z nástroje pro vzdálenou správu. U každé stanice potřebujete:

  • verzi systému (winver — pro ESU musí ukazovat 22H2, build 19045),
  • přesný model procesoru, ne jen „i5” (Get-CimInstance Win32_Processor | Select-Object Name),
  • stav TPM (tpm.msc — zajímá vás „Specification Version 2.0”, ne 1.2),
  • režim firmwaru (msinfo32 — řádky BIOS Mode: UEFI a Secure Boot State: On),
  • stav šifrování a umístění obnovovacího klíče (manage-bde -status),
  • výsledek PC Health Check, ale jen jako druhé čtení, ne jako verdikt,
  • stav baterie u notebooků (powercfg /batteryreport — porovnejte návrhovou a plnou kapacitu),
  • co na stanici běží: účetnictví, ERP, VPN, podpisové certifikáty, USB licenční klíče, tiskárny, skenery, měřicí a výrobní software,
  • data uložená jen lokálně a k tomu zálohu, u které někdo ověřil obnovu, ne jen existenci.

Výsledkem nemá být sloupec „kompatibilní ano/ne”. Ke každé stanici patří uživatel, kritičnost jeho práce, možné okno odstávky a jméno člověka, který po migraci potvrdí, že jeho aplikace fungují. Bez toho posledního jména se migrace nikdy neuzavře.

Pokud na inventuru nemáte kapacitu, děláme ji jako jednu zakázku včetně testu aplikací a návrhu vln — spadá pod průběžnou správu firemního IT i pod jednorázový servis počítačů.

Hranice není TPM. Je to procesor

Tohle je nejčastější zdroj zbytečných nákupů i zbytečného odkládání. Windows 11 vyžaduje podporovaný 64bitový procesor, TPM 2.0, UEFI se schopností Secure Boot, aspoň 4 GB RAM a 64GB úložiště. V praxi ale na TPM padne jen menšina strojů — TPM 2.0 se v korporátních noteboocích běžně objevuje už od roku 2015. Padají na seznamu podporovaných procesorů, který začíná u Intelu 8. generací (Coffee Lake) a u AMD zhruba v okolí řady Ryzen 2000 — u AMD ovšem číslo řady samo o sobě nerozhoduje.

To znamená, že řez vede uprostřed jedné modelové řady:

StrojProcesorWindows 11
ThinkPad T460 / T470, T470sSkylake / Kaby Lake (6.–7. gen)ne
ThinkPad T480 / T480sCoffee Lake (8. gen)ano
Dell Latitude 7480, OptiPlex 7040 / 70506.–7. genne
Dell Latitude 7490, OptiPlex 70608. genano
HP EliteBook 840 G3 / G46.–7. genne
HP EliteBook 840 G58. genano
AMD Ryzen 1000 (Summit Ridge)Zenne
AMD Ryzen 2000Zen+, ale i původní Zen (část modelů a APU)rozhoduje přesný model v aktuálním seznamu Microsoftu

Všimněte si, co to znamená v praxi: ThinkPad T470 má TPM 2.0, má UEFI, má Secure Boot — a stejně neprojde. Nechybí mu čip, chybí mu řádek v seznamu. Přidáním RAM ani výměnou disku se to nespraví. Naopak stroje z let 2018–2019, které dnes působí odepsaně, projdou bez problému a často jim stačí SSD a 16 GB RAM.

U AMD si na číslo řady dejte zvlášť pozor. Označení „Ryzen 2000” nezaručuje podporu samo o sobě — část modelů a APU z téhle řady stojí ještě na původní architektuře Zen a na seznamu podporovaných procesorů není. Ověřujte konkrétní model proti aktuálnímu seznamu Microsoftu, ne generaci jako celek.

Pár výjimek existuje i u Intelu (Microsoft dodatečně přidal třeba Core i7-7820HQ v konkrétních zařízeních), ale plánovat na výjimkách nemá smysl. Rozhodujte podle přesného modelu procesoru.

Když TPM opravdu chybí, bývá jen vypnuté

Druhá nejčastější situace: stroj má podporovaný procesor, ale tpm.msc hlásí, že se nenašel kompatibilní modul. U desktopů a levnějších sestav to skoro vždy znamená, že je v UEFI vypnutá firmwarová implementace — u Intelu se skrývá pod názvem PTT (Platform Trust Technology), u AMD pod fTPM. Zapnout ji je otázka jedné položky v nastavení a restartu.

Než na tu položku sáhnete, ověřte si obnovovací klíč BitLockeru. Změna TPM, Secure Bootu nebo aktualizace firmwaru mění měřený stav platformy a systém při startu vyzve k zadání klíče — pokud ho nikdo nemá, počítač je zamčený i s daty uvnitř. Bezpečný postup je šifrování před zásahem dočasně pozastavit (manage-bde -protectors -disable C: -RebootCount 1) a klíč mít uložený v AD, Entra ID nebo Intune, ne na papírku v šuplíku. Jak ta obrazovka vypadá a co dělat, když už na ni koukáte, rozebírá BitLocker najednou chce recovery klíč.

Drobnost k AMD: zapnutí fTPM na starších Ryzenech způsobovalo periodické zásekyzvuku a obrazu kvůli přístupu k paměti firmwaru. Řeší to aktualizace UEFI s AGESA 1.2.0.7 a novější — pokud tedy fTPM zapínáte na stroji, který má firmware z roku 2021, aktualizujte ho rovnou.

Upgrade na Windows 11: co otestovat, než to pustíte do provozu

Upgrade licenčně nic nestojí, pokud má stroj legální a aktivovaný Windows 10 a projde požadavky. Platíte za zálohu, přípravu, práci a testy — a ty jsou tou skutečnou položkou.

Instalační minima (4 GB RAM, 64 GB disk) berte jako to, čím jsou: hranicí, pod kterou instalátor odmítne pokračovat. Pro souběh prohlížeče s dvaceti panely, Teams, účetnictví a PDF potřebujete 16 GB RAM a SSD s rezervou volného místa. Stroj s 8 GB a rotačním diskem po upgradu nezrychlí — jen na něm bude uživatel čekat na novějším pozadí. Jestli za pomalostí stojí systém, nebo železo, se pozná ještě před upgradem: změřte vytížení disku a paměti při běžné práci toho konkrétního uživatele.

Před nasazením na celou firmu otestujte na jednom stroji minimálně:

  • účetnictví a ERP včetně tisku sestav a exportů,
  • podpisové certifikáty a datovou schránku, hlavně pokud certifikát leží na čipové kartě nebo tokenu,
  • VPN klienta — starší klienti se opírají o ovladač virtuálního adaptéru, který se u nové verze systému chová jinak,
  • licenční USB klíče (HASP a podobné) — jejich ovladače bývají nejstarší software ve firmě,
  • tisk a skenování, zvlášť sken do sdílené složky.

To poslední si zaslouží vlastní odstavec, protože překvapí nejvíc lidí. Novější Windows 11 vyžadují podepisování SMB provozu a nedovolí anonymní přístup ke sdíleným složkám v roli hosta. Starší multifunkce, které roky skenovaly do složky bez hesla nebo přes dávno vypnuté SMBv1, po migraci přestanou ukládat — a vypadá to jako porouchaný skener, přitom je to zpřísněná výchozí konfigurace. Řešení je nový firmware multifunkce, vyhrazený servisní účet s heslem, nebo sken na e-mail. Není to porucha, kterou vyřešíte restartem.

Dvě věci na závěr: pokud máte ještě 32bitový Windows 10, in-place upgrade neexistuje — Windows 11 je pouze 64bitový, takže jde o čistou instalaci s přenosem profilu. A po upgradu máte standardně deset dní na návrat na předchozí systém přes zachovanou složku Windows.old. Naplánujte pilot tak, aby těch deset dní pokrylo aspoň jednu uzávěrku nebo jeden fakturační cyklus. Potom už se vrací jen ze zálohy.

Nevynucujte Windows 11 obcházením kontroly procesoru nebo TPM. Technicky to jde a na jeden domácí počítač je to legitimní volba. Pro firmu je to výměna jednoho nepodporovaného stavu za druhý: Microsoft u takto nainstalovaných zařízení negarantuje aktualizace a v auditu vysvětlíte hůř než poctivé ESU s datem konce.

ESU: co přesně kupujete a proč je v srpnu 2026 dražší, než čekáte

Microsoft uvádí pro firmy referenční cenu 61 USD za zařízení v prvním roce a každý další rok cenu zdvojnásobuje — 122 USD ve druhém, 244 USD ve třetím. Česká cena se liší podle kurzu, daně, prodejního kanálu a smlouvy.

Klíčová jsou ale data a pravidla nákupu:

ObdobíReferenční cena
1. rok15. 10. 2025 – 13. 10. 202661 USD
2. rok14. 10. 2026 – 12. 10. 2027122 USD
3. rok13. 10. 2027 – 10. 10. 2028244 USD

Roky jsou kumulativní a nedělitelné. Nejde koupit poslední dva měsíce a nejde přeskočit rok — kdo chce druhý rok, musí mít zaplacený i první. Přeloženo do srpna 2026: pokud stanice musí zůstat na Windows 10 přes říjen, nekupujete rok. Kupujete zpětně první rok, ze kterého už zbývá pár týdnů, plus rok druhý. Dohromady 183 USD za zařízení, v korunách řádově čtyři tisíce bez DPH, a to za dobu do října 2027. U pěti stanic je to částka, za kterou se dá řešit železo.

Co za to dostanete: kritické a důležité bezpečnostní aktualizace, nic víc. Žádné nové funkce, žádné nebezpečnostní opravy, žádnou běžnou technickou podporu systému. Nárok mají Windows 10 verze 22H2 v edicích Pro (v komerčním nasazení), Enterprise a Education; kupovat lze už od jedné licence a klíč se nasazuje buď klasicky, nebo přes Intune.

Dva časté omyly kolem ESU:

  • Domácí ESU není firemní plán. Spotřebitelská varianta (zdarma přes zálohu nastavení, za body, nebo za drobný poplatek) končí 13. října 2026, váže se na osobní účet Microsoft a na zařízení připojená do domény nebo spravovaná přes MDM se nevztahuje.
  • Někdy ESU platit nemusíte. Windows 10 na virtuálních strojích ve Windows 365 nebo Azure Virtual Desktop, a stanice, které se k aktivně licencovanému Cloud PC připojují, mají za stanovených podmínek ESU zahrnuté.

A jedna poznámka pro firmy se stroji ve výrobě: pokud na nich běží Windows 10 IoT Enterprise LTSC 2021, máte podporu do 13. ledna 2032 a nemusíte řešit nic. Pokud tam ale běží běžná Enterprise LTSC 2021, končí 12. ledna 2027 — tedy dřív, než většina lidí čeká. Ověřte si, kterou z těch dvou verzí na tom obráběcím centru vlastně máte.

ESU je placený čas na odstranění konkrétní překážky, ne varianta rozhodnutí. Pokud u ní není napsané jméno aplikace, jméno jejího vlastníka a datum náhrady, ze „získáme rok” se spolehlivě stane nákup dalšího roku za dvojnásobek.

Kdy stroj vyměnit a co u repasu ověřit

Výměna dává smysl, když procesor není na seznamu, chybí TPM 2.0 bez možnosti ho zapnout, výrobce už nedodává firmware ani ovladače — nebo když se k tomu přidá vadné chlazení, ojetý disk, prasklé panty a baterie na konci života. Nafouklá baterie není položka do příštího rozpočtu: zařízení odpojte od napájení, přestaňte ho používat a nechte baterii vyměnit.

Nový stroj není jediná cesta. Repasované řady ThinkPad T480 a T14, Dell Latitude 5490 a 7490 nebo HP EliteBook 840 G5 a G6 jsou pro kancelář rozumné, ale rodinné jméno nestačí. Ověřte:

  • přesný model procesoru a jeho přítomnost na seznamu pro Windows 11,
  • skutečný stav baterie — návrhová versus plná kapacita z powercfg /batteryreport, ne slovní „baterie OK”,
  • záruku v Česku a kdo ji reálně vyřizuje,
  • edici systému: pro firemní správu Windows 11 Pro, ne Home,
  • kompatibilitu s doky, které už máte.

Poslední bod stojí nejvíc peněz navíc. Dokovací řešení se u všech velkých výrobců za posledních několik generací měnila — od vlastních mechanických konektorů k bočním a USB-C variantám — a podporovaná zařízení se liší kus od kusu. Neřiďte se tím, že dok „je od ThinkPadu” nebo „od Latitude”: ověřte přesný typ doku proti oficiálnímu seznamu podporovaných zařízení pro model, který kupujete. Než objednáte deset notebooků, spočítejte i deset doků, a u USB-C si ověřte, co konkrétní kabel a port opravdu umí; důvody, proč to není samozřejmost, jsou v proč nemáme rádi USB-C.

Do nabídky si nechte oddělit cenu počítače, doku, přenosu dat, instalace aplikací a záruky. A ptejte se, co znamená „NBD”: kdy technik zareaguje, kdy začne opravovat a jestli po dobu opravy dostanete náhradní stroj.

Migrace bez zbytečného prostoje

  1. Ověřte zálohu zkušební obnovou. Ne kontrolou, že se úloha tvářila zeleně — vytažením konkrétního souboru z konkrétního data. Zároveň si vyexportujte obnovovací klíče BitLockeru a uložte je podle identifikátoru zařízení.
  2. Vyberte pilotní stanici, která používá stejné aplikace a periferie jako zbytek firmy, ale jejíž výpadek nezastaví fakturaci ani výrobu. Pilot na počítači jednatele je klasický způsob, jak si zavřít cestu zpět.
  3. Po upgradu projděte celý seznam: přihlášení, e-mail, účetnictví, VPN, tisk, sken do složky, sdílené disky, OneDrive, zálohovací agent. To, že naběhla plocha Windows 11, není test.
  4. Nechte pilot běžet aspoň týden, ideálně přes uzávěrku — v tom je celý smysl desetidenního okna na návrat.
  5. Zbytek rozdělte do menších vln. U kritických rolí mějte připravený náhradní stroj; když se nevyplatí kupovat záložní kus do skříně, dá se notebook pro firmu pronajmout jen na dobu migrace.
  6. U každé stanice zapište verzi systému, aktivaci, stav šifrování, výsledek testu aplikací a návratový postup. Bez toho zápisu nevíte, které stroje jsou hotové, a za měsíc to nikdo nedohledá.

Nezačínejte hromadnou migraci večer před uzávěrkou. Orientačně počítejte s několika hodinami práce a kontrol na stanici — objem lokálních dat, staré profily a specializovaný software to umí výrazně natáhnout.

Jak porovnat skutečné náklady

Porovnávejte celé období do října 2028, ne nejbližší fakturu:

  • Upgrade = práce technika + test aplikací + záloha + prostoj uživatele. Licence nic.
  • ESU = kumulativní licence (61 → 122 → 244 USD za zařízení) + správa aktualizací + migrace, která stejně přijde, jen dráž a ve spěchu.
  • Výměna = zařízení + dok a příslušenství + přenos dat a aplikací + bezpečné vyřazení starého disku.

Od dodavatele chtějte rozpočet po jednotlivých stanicích a popsaný rozsah. Kvalitní výstup obsahuje inventuru, rozhodnutí upgrade/ESU/výměna u každého stroje, výsledek pilotu, stav záloh a klíčů BitLockeru, seznam výjimek, které zůstávají nevyřešené, a termín jejich odstranění. U vyřazených počítačů požadujte protokol o smazání nebo fyzické likvidaci datového média — vyhozený disk s účetnictvím je únik dat bez ohledu na to, že počítač byl starý.

A stanice, které na Windows 10 zůstat musí

Existují — počítač u obráběcího stroje, u měřicí aparatury, u staré laboratorní karty s ovladačem, který se už nikdy nikam neportuje. Pokud ověříte, že jde o Windows 10 IoT Enterprise LTSC 2021, máte klid do roku 2032. Ve všech ostatních případech platí jednoduché pravidlo: takový počítač smí obsluhovat svůj stroj a nic jiného.

Prakticky to znamená vlastní síťový segment bez přístupu do internetu a bez přístupu na firemní sdílené disky, žádný e-mail, žádný prohlížeč, žádné USB od uživatelů, lokální účet místo doménového a záloha té stanice mimo její dosah. Neaktualizovaný Windows na izolovaném stroji je přijaté riziko. Neaktualizovaný Windows na stejné síti jako účetnictví je čekání na ransomware — a to už jsme u odpovědnosti, kterou nesete vy, ne výrobce.

Co udělat do 13. října 2026

Zbývá zhruba osm týdnů a plán se do nich vejde:

  • tento týden dokončit inventuru a rozdělit stanice do tří kolonek,
  • do dvou týdnů rozjet pilot Windows 11 na jednom reprezentativním stroji,
  • v září objednat chybějící techniku a doky a naplánovat vlny tak, aby minula uzávěrky,
  • do začátku října dojet migrovatelné stroje a u zbytku rozhodnout, jestli opravdu potřebujete první i druhý rok ESU,
  • před 13. říjnem ověřit, že ESU klíče jsou aktivované a aktualizace se na dotčené stanice skutečně instalují. Zaplacená licence bez ověřené instalace není ochrana, je to jen výdaj.

Pokud chcete inventuru, test kompatibility aplikací a migraci řešit jako jeden celek, nebo jen potřebujete druhý názor na to, které stroje má smysl zachraňovat, ozvěte se — servis počítačů i průběžnou správu firemního IT děláme včetně přípravy rozpočtu po stanicích. Do poptávky napište počet stanic, používané aplikace, počet lokalit a termín, do kdy to má být hotové; podle toho jde připravit postup i cenu bez nakupování naslepo.

Časté dotazy

Přestane firemní počítač s Windows 10 fungovat?

Ne. Spustí se a aplikace poběží dál. Bez ESU ale systém nedostává bezpečnostní ani kvalitativní opravy a nemáte k němu běžnou podporu. Riziko neroste skokem, roste postupně: nově nalezené zranitelnosti Windows 10 už bez ESU nemusí dostat opravu, takže expozice takového stroje se s časem zvětšuje.

Je ESU pro firmy zdarma?

Běžně ne. Microsoft uvádí referenční cenu 61 USD za zařízení za první rok a každý další rok ji zdvojnásobuje. Zdarma je ESU jen ve specifických případech — například u stanic připojujících se k aktivně licencovanému Cloud PC ve Windows 365. Domácí nabídka ESU není náhrada za komerční licenci a na doménové ani MDM spravované počítače se nevztahuje.

Můžeme koupit ESU jen na zbývající měsíce?

Ne. Roky se prodávají celé a kumulativně. Nákup v srpnu 2026 znamená zaplatit celý první rok (končí 13. října 2026) i celý druhý, pokud má stanice fungovat déle.

Můžeme obejít TPM a Windows 11 nainstalovat ručně?

Technicky ano, ale zařízení zůstane nepodporované a Microsoft u něj negarantuje aktualizace. Nejdřív ověřte, jestli není TPM jen vypnuté v UEFI — u Intelu jako PTT, u AMD jako fTPM; to je nejčastější příčina. Pokud opravdu chybí podporovaný procesor, volte ESU s pevným datem konce, nebo výměnu.

Stačí na Windows 10 aktuální Microsoft 365 a dobrý antivirus?

Nestačí. Microsoft 365 Apps mají na Windows 10 dostávat bezpečnostní aktualizace do 10. října 2028, ale to opravuje aplikace, ne systém. Zranitelnost v jádře, v ovladači nebo v síťovém zásobníku antivirus neopraví — nanejvýš detekuje její zneužití, a to až ve chvíli, kdy už běží.

Jak dlouho trvá přechod malé firmy na Windows 11?

Instalace je menší část práce. Rozhoduje počet stanic, objem lokálních dat, kompatibilita účetnictví, VPN, tiskáren a periferií. Orientačně počítejte s několika hodinami na stanici plus týdnem pilotu navíc, a kritické role migrujte s připraveným náhradním počítačem.