De CA/Browser Forum, het overleg waarin certificaatuitgevers en browserbouwers (Apple, Google, Mozilla, Microsoft) afspraken maken, heeft in april 2025 besloten om de maximale geldigheidsduur van SSL/TLS-certificaten stapsgewijs te verkorten naar 47 dagen. Dat klinkt drastisch. Voor onze klanten betekent het in de praktijk: niks doen.
Hieronder leggen we uit waarom.
Het tijdpad
Op dit moment is een certificaat maximaal 398 dagen geldig. Dat wordt:
- 15 maart 2026: maximaal 200 dagen
- 15 maart 2027: maximaal 100 dagen
- 15 maart 2029: maximaal 47 dagen
Tot 2020 was 825 dagen (ruim twee jaar) nog gebruikelijk. Sindsdien gaat de lijn dus één kant op: korter.
Waarom korter
Een kort certificaat verkleint het probleem als er iets misgaat. Lekt een private sleutel, of blijkt een uitgever niet meer betrouwbaar, dan is de schade vanzelf binnen weken opgelost in plaats van pas na een jaar. Bijkomend voordeel: kortere cycli dwingen iedereen om certificaatbeheer te automatiseren, en automatisering is veel betrouwbaarder dan een Outlook-herinnering elke twaalf maanden.
Wat dit betekent voor jouw website
Heb je een site bij Cloudfaction? Dan gebruiken we Let's Encrypt of een vergelijkbare automatische uitgever. Die vernieuwen elke 60 tot 90 dagen, automatisch, en doen dat al sinds 2015. De wijziging van 2029 raakt jouw site niet. We hoeven niks aan te passen, jij ook niet.
Heb je een commercieel certificaat dat je elk jaar handmatig vernieuwt? Vanaf maart 2026 koop je geen jaarcertificaat meer, alleen nog een van maximaal 200 dagen. Vanaf 2029 betekent dat acht aankopen per jaar. Op dat punt is overstappen naar een geautomatiseerde uitgever in vrijwel alle gevallen de logische keuze. We helpen je graag met die overstap.
Heb je apparatuur of software die handmatig een certificaat nodig heeft? Denk aan een oude mailserver, een NAS, of een industrieel apparaat dat geen ACME spreekt. Daar wordt het lastiger. Voor 2029 is het verstandig om die apparatuur te inventariseren en te bepalen welke vervangen, geüpdatet of achter een reverse proxy gezet kan worden die het certificaatbeheer overneemt.
Wat doen wij richting 2026 en daarna
Voor klanten met een onderhoudscontract checken we de komende maanden welke sites en applicaties handmatige certificaten hebben. Waar nodig zetten we die om naar automatische vernieuwing. Je hoort het van ons als er iets te doen is, niet andersom.
Vragen?
Bel 06-24759222 of mail