Kdy jste naposledy na nějakém webu hledali zámek vedle adresy? Nejspíš si nevzpomenete. HTTPS má dnes devět webů z deseti (90 % podle W3Techs, červenec 2026) a nikdo si ho nevšímá, dokud funguje. Vidět je až jeho absence: vedle adresy nápis „Nezabezpečeno", u objednávkového formuláře varování a od října 2026 se Chrome před vstupem na nezabezpečený web rovnou zeptá, jestli tam opravdu chcete. HTTPS vám v roce 2026 žádnou výhodu nepřinese — zato jeho absence dokáže web spolehlivě vyřadit ze hry.
Co HTTPS je a proč se pořád říká „SSL certifikát"
HTTP je protokol, kterým si prohlížeč povídá se serverem. HTTPS je totéž se šifrováním: co mezi vámi a webem putuje (hesla, adresy, čísla karet), cestou nikdo nepřečte. Na veřejné Wi-Fi v kavárně je to rozdíl mezi korespondenčním lístkem a zalepenou obálkou.
Aby šifrování fungovalo, potřebuje web certifikát. Říká se mu ze zvyku SSL certifikát, i když technologie SSL je dávno nahrazená nástupcem jménem TLS — název ale zůstal v jazyce i v cenících hostingů. Kupujete-li „SSL", dostáváte TLS a je to v pořádku. V článku zůstanu u vžitého SSL.
Zámek mezitím zmizel — varování zůstala
Drobná ironie na úvod: zámek, podle kterého se zabezpečené weby léta poznávaly, už v Chromu nenajdete. Google ho v září 2023 nahradil nenápadnou ikonou nastavení, s odůvodněním, že zabezpečení má být výchozí stav, ne odznak. Zákazník už tedy zámek nehledá.
Co prohlížeče nezrušily, je opačný směr: viditelné varování, když šifrování chybí. A ta laťka se zvedá už osm let:
- 2018 — Chrome 68 začal všechny weby bez HTTPS označovat nápisem „Nezabezpečeno" přímo v adresním řádku.
- 2023 — Chrome 117 zrušil zámek u zabezpečených webů. Zabezpečení se stalo normou, kterou není potřeba odznakovat.
- říjen 2026 — s Chromem 154 se standardně zapne funkce Always Use Secure Connections (vždy používat zabezpečené připojení). Před prvním vstupem na veřejný web bez HTTPS prohlížeč uživatele požádá o svolení. Google to oznámil v říjnu 2025 s jednoduchým zdůvodněním: šifrovaně už probíhá 95–99 % načtení stránek, zbytek je riziko.
Jinými slovy: web bez HTTPS nevypadá v roce 2026 jako web, který šetří. Vypadá jako web, který někdo přestal udržovat. A návštěvník, kterému prohlížeč u formuláře zobrazí varování, tam jméno a telefon prostě nenapíše.
A co pozice v Googlu?
Na tenhle článek lidé často přicházejí s dotazem na HTTP vs. HTTPS z pohledu SEO, takže čísla nejdřív. Google potvrdil HTTPS jako signál hodnocení v srpnu 2014 — a hned v oznámení dodal, že jde o velmi slabý signál, který se tehdy týkal méně než 1 % dotazů a váží méně než kvalita obsahu. Na tom se od té doby nic zásadního nezměnilo.
Přechodem na HTTPS tedy pozice znatelně nezvednete, na to jsou ve hře silnější faktory. Škody ale vznikají oklikou a jsou reálné:
- Konverze. Návštěvy přijdou, ale u varování „Nezabezpečeno" končí. Ve statistikách to vypadá jako záhadně slabý web; ve skutečnosti lidi odhání prohlížeč.
- Měření. Když návštěvník přejde ze zabezpečeného webu (což je dnes skoro každý) na nezabezpečený, prohlížeč cestou zahodí informaci, odkud přišel. V Analytics pak rostou „přímé návštěvy" a vy nevíte, který kanál vám doopravdy funguje.
- Rychlost. Novější a rychlejší verze protokolu (HTTP/2 a HTTP/3) fungují jen přes šifrované spojení — web na HTTPS tak mívá lepší výchozí pozici i pro Core Web Vitals.

Kolik zákazníků vám tenhle měsíc uteče ke konkurenci jen proto, že vás Google nenabídne? Pošlete mi adresu webu — do 48 hodin víte, co opravit, aby vás lidé našli. Audit dělám ručně a zdarma.
Certifikát je zdarma a většinou ho už máte
Před deseti lety stál certifikát tisíce ročně a instaloval se ručně. Dnes je standardem Let's Encrypt: nezisková certifikační autorita, která certifikáty vydává zdarma a automatizovaně. Certifikát platí 90 dní a obnovuje se sám — o to se typicky stará hosting. České hostingy mají Let's Encrypt běžně v ceně webhostingu a aktivovaný automaticky nebo na jedno kliknutí v administraci (u některých se platí malý měsíční poplatek za provoz, řádově desetikoruny).
K placeným certifikátům stručně: liší se hloubkou ověření (u dražších typů autorita ověřuje i existenci firmy), ne silou šifrování — ta je stejná jako u certifikátu zdarma. A protože prohlížeče zvláštní zobrazení firemních certifikátů před lety zrušily, návštěvník rozdíl nepozná. Pro firemní web, blog i menší e-shop je certifikát zdarma plnohodnotná volba; placené typy dnes řeší hlavně korporace a banky kvůli interním pravidlům.
Tři problémy, které potkávám i na webech „se zámkem"
Mít certifikát je jedna věc. Tady jsou tři závady, kvůli kterým prohlížeč straší návštěvníky i na webu, kde HTTPS formálně je:
- Smíšený obsah (mixed content). Stránka běží na HTTPS, ale načítá obrázek nebo skript přes staré http://. Prohlížeč pak spojení neoznačí jako plně zabezpečené, případně obrázek vůbec nezobrazí. Bývá to pozůstatek staré databáze — řeší se hromadným přepsáním adres z http na https.
- Certifikát jen na jedné variantě domény. Certifikát vystavený na www.vase-domena.cz nemusí platit pro vase-domena.cz bez www. Kdo přijde „tou druhou" adresou, dostane místo webu celostránkové bezpečnostní varování. Vyzkoušejte obě varianty; správně má jedna trvale přesměrovat na druhou.
- Expirace. Automatická obnova umí selhat (změna DNS, přesun hostingu, vypršelá platba) a web je přes noc nedostupný — prohlížeče na prošlý certifikát nepustí. Když se to stane, je to oprava na straně hostingu; horší je, když si toho nikdo týden nevšimne.
Rychlá domácí kontrola: otevřete svůj web ve všech čtyřech variantách (s www, bez www, s http://, s https://) a sledujte, jestli vždycky skončíte na jedné zabezpečené adrese bez varování. Zabere to minutu a odhalí většinu z toho, co výše popisuju.
Přechod z HTTP na HTTPS bez ztráty pozic
Jestli váš web pořád běží jen na HTTP, nejste sami — ale patříte k posledním, a říjen 2026 je dobrý důvod to dořešit. Pro Google je https:// verze stránky nová adresa, takže přechod se dělá jako každé stěhování webu:
- Aktivujte certifikát na hostingu.
- Nastavte trvalé přesměrování všech http adres na https (301, ne dočasné 302). Bez něj by web existoval dvakrát a dělil si síly.
- Přepište interní odkazy a média v obsahu na https — kvůli smíšenému obsahu i zbytečným přesměrováním.
- Zkontrolujte Search Console a sitemapu. Nejjednodušší je mít web ověřený jako doménovou vlastnost — ta pokrývá http i https najednou. Sitemapa musí obsahovat jen https adresy. Pokud Search Console teprve zakládáte, postup má samostatný návod.
Google si pak nové adresy přeindexuje sám; u menšího webu je to otázka dnů až pár týdnů. Krátkodobé zakolísání pozic je při korektním přesměrování normální a srovná se.
Pro úplnost jedna věc navíc: existuje hlavička HSTS, kterou si server s prohlížečem domluví, že se na HTTP už nikdy nevrací — ani na první pokus. Je to pár řádků konfigurace navíc a dobrá praxe; požádejte o ni vývojáře nebo hosting, až HTTPS pojede spolehlivě.
Časté otázky
Zpomalí šifrování můj web?
Nezpomalí, spíš naopak. Režie šifrování je na dnešních serverech zanedbatelná a rychlejší verze protokolu (HTTP/2, HTTP/3) prohlížeče podporují jen přes HTTPS. Pokud je web po přechodu pomalý, příčina bývá jinde — v obrázcích, hostingu nebo šabloně.
Musím kvůli přechodu měnit zpětné odkazy, které vedou na http verzi?
Nemusíte. Trvalé přesměrování 301 předá hodnotu odkazů nové adrese. U pár nejdůležitějších odkazů (oborové katalogy, partneři) stojí za to požádat o aktualizaci, ale honit kvůli tomu každý odkaz z minulosti není potřeba.
Certifikát mám, a prohlížeč přesto hlásí „Nezabezpečeno". Čím to?
Skoro vždy jednou ze tří závad výše: stránka načítá část obsahu přes http (smíšený obsah), certifikát neplatí pro variantu adresy, kterou jste otevřeli (www vs. bez www), nebo certifikát vypršel. Klikněte na ikonu vlevo od adresy — prohlížeč vám rovnou ukáže, která z nich to je.
Radši byste se věnovali podnikání než SEO? Přesně od toho jsem tady já.
Základ, o kterém je nejlepší nevědět
O dobře nastaveném HTTPS majitel webu neví: certifikát se tiše obnovuje, přesměrování drží a varování se nezobrazují nikomu. Přesně tak to má být. Když se na web dívám poprvé, začínám u těchhle základů (certifikát, přesměrování, smíšený obsah), protože dokud nesedí, nemá cenu ladit obsah ani odkazy. Při auditu je to první stránka a u zdravého webu ta nejkratší. Horší varianta je o rozbitém základu nevědět; ta se pozná až na tržbách.
Zdroje k faktům v článku:
- HTTPS jako výchozí protokol u 90,1 % webů, červenec 2026 (ověřeno 16. 7. 2026): w3techs.com/technologies/details/ce-httpsdefault
- Chrome 154 (říjen 2026) a režim „Always Use Secure Connections"; 95–99 % načtení stránek přes HTTPS (ověřeno 16. 7. 2026): security.googleblog.com — HTTPS by default
- HTTPS jako slabý signál hodnocení, srpen 2014 (ověřeno 16. 7. 2026): developers.google.com/search/blog/2014/08/https-as-ranking-signal
- Chrome 68 a označování HTTP webů „Not secure", 2018 (ověřeno 16. 7. 2026): blog.chromium.org; nahrazení ikony zámku v Chrome 117, září 2023 (ověřeno 16. 7. 2026): blog.chromium.org
- Let's Encrypt: certifikáty zdarma, automatizace přes hosting, 90denní platnost (ověřeno 16. 7. 2026): letsencrypt.org/getting-started
