Verkorting van de levensduur van certificaten
Het CA/Browser Forum* heeft in april 2025 voorstel SC-081v3 goedgekeurd. Deze stemming introduceert een gefaseerd schema voor het verkorten van de geldigheidsduur van TLS/SSL-certificaten en de hergebruiksperiode van validatiegegevens. Deze wijziging is bedoeld om de veiligheid te verhogen en de automatisering van certificaatbeheer te bevorderen.
*Het CA/Browser Forum is een vrijwillige vereniging van certificeringsinstanties, browserleveranciers en ontwikkelaars van besturingssystemen die de regels op het gebied van internetbeveiliging met betrekking tot HTTPS-communicatie en certificaatuitgifte vaststelt.
Inhoud van het artikel (bijgewerkt op 26 januari 2026)
- Belangrijkste wijzigingen en data
- Waarom vindt de verkorting plaats?
- Automatisering van SSL-certificaten
- CODE Signing-certificaten
Belangrijkste wijzigingen en data
Vanaf maart 2026 wordt de maximale geldigheidsduur voor nieuw uitgegeven, vertrouwde SSL-certificaten verkort van de huidige 398 dagen naar 200 dagen. Deze verkorting zet zich geleidelijk voort en bereikt in 2029 een maximale geldigheid van 47 dagen.
- SSL-certificaten uitgegeven tot 15 maart 2026 → max. geldigheid 398 dagen
- SSL-certificaten uitgegeven vanaf 15 maart 2026 → max. geldigheid 200 dagen
- Sectigo CA begint vanaf 12 maart 2026 met het uitgeven van certificaten van 199 dagen (DV SSL-certificaten - 198 dagen).
- Certum CA begint vanaf 13 maart 2026 met het uitgeven van certificaten van 199 dagen. Meer informatie...
- DigiCert CA (GeoTrust, Thawte, RapidSSL) geeft certificaten uit met een geldigheid van 199 dagen vanaf 24 februari 2026 (!) Meer informatie...
- SSL-certificaten uitgegeven vanaf 15 maart 2027 → max. geldigheid 100 dagen
- SSL-certificaten uitgegeven vanaf 15 maart 2029 → max. geldigheid 47 dagen
Belangrijke informatie:
SSL-certificaten die vóór de wijzigingsdatum zijn uitgegeven, blijven gedurende de gehele periode van hun oorspronkelijke geldigheid functioneel en betrouwbaar! De nieuwe regels zijn niet op hen van toepassing.
Vanaf 15 maart 2028 vervalt de mogelijkheid van e-mailauthenticatie (admin@, administrator@, webmaster@, hostmaster@, postmaster@). Alleen authenticatie via DNS-records en HTTP/HTTPS-bestanden is toegestaan.
Meerjarige SSL-certificaatbestellingen
Klanten met meerjarige certificaatbestellingen waarvan het huidige certificaat zelfs maar een maand na de wijzigingsdatum verloopt, moeten overwegen of een gratis REISSUE van het certificaat vóór de regelwijziging voordelig zou zijn. Zo kan een extra verlengingscyclus worden bespaard.
Let op – om het certificaat op tijd te kunnen uitgeven, moet het validatieproces altijd zijn voltooid!
Waarom wordt de geldigheid verkort?
Het CA/B Forum heeft om verschillende redenen besloten de geldigheid te verkorten. Hiertoe behoren het verhogen van de veiligheid, het ondersteunen van automatisering, sneller reageren op veranderingen en bedreigingen, een beter intrekkingsmodel en, niet in de laatste plaats, de opkomst van kwantumcomputing en de dreiging van sleutelontsleuteling.
Verkorting van de geldigheid sinds 2012
Tot 2012 waren er geen beperkingen voor SSL/TLS-certificaten. Toen werd het CA/B Forum opgericht en begon het nieuwe regels voor certificeringsinstanties en certificaten te publiceren. In 2012 werd de geldigheid verkort tot 10 jaar, in 2015 tot 3 jaar en 3 maanden. In 2017 werd besloten dat certificaten maximaal 825 dagen geldig zouden zijn, en in 2020 werd dit verkort tot maximaal 398 dagen.
Automatisering van SSL-certificaatbeheer
Het automatiseren van de uitgifte en verlenging van SSL-certificaten wordt geleidelijk de standaard en zal steeds belangrijker worden naarmate de geldigheidsperioden van certificaten korter worden. Certificeringsinstanties ondersteunen daarom het ACME-protocol (Automatic Certificate Management Environment) of bieden hun eigen oplossingen voor geautomatiseerd certificaatbeheer.
Bij SSLmentor vindt u SSL-certificaten met ACME-ondersteuning waarmee u het proces van validatie, uitgifte, implementatie en regelmatige verlenging van certificaten kunt automatiseren.
CODE Signing-certificaten
Net als bij SSL-certificaten wordt ook de maximale geldigheidsduur van CODE Signing-certificaten verkort. In het najaar van 2025 stemde het CA/B Forum over nieuwe regels (CSC-31: Maximum Validity Reduction), die op 1 maart 2026 in werking treden. De maximale geldigheid van CODE-certificaten voor het ondertekenen van code wordt verkort van 39 maanden (drie jaar) naar 460 dagen (ca. 15 maanden).
Meerjarige CODE Signing-certificaten die vóór de wijzigingsdatum zijn uitgegeven, blijven geldig en vertrouwd.
- CA Certum blijft CODE-certificaten aanbieden voor 1-2-3 jaar. Meer informatie...
Waar naartoe?
Terug naar Help
Een fout gevonden of iets niet begrepen? Schrijf ons!
