Verlopen certificaat: wat er misgaat en hoe je het voorkomt
Bijgewerkt: 11 oktober 2026
Kort antwoord: een verlopen certificaat breekt het vertrouwen tussen systemen. Browsers tonen een waarschuwing, en koppelingen en API-integraties weigeren de verbinding. Het gebeurt bijna altijd op een plek die niemand meer beheert. Omdat publieke certificaten steeds korter geldig zijn, houd je dit met de hand niet meer bij. Automatiseer het vernieuwen en houd zicht op al je hostnamen.
Wat er gebeurt als een certificaat verloopt
Een TLS-certificaat bewijst dat een server is wie hij zegt te zijn, tot een vaste einddatum. Daarna weigert software het te vertrouwen. Voor een bezoeker van je website betekent dat een paginagrote waarschuwing in de browser. Een deel haakt af en een deel klikt door. Dat laatste is evengoed een probleem, want je leert mensen om waarschuwingen te negeren.
Bij machines is het gevolg harder. Een koppeling met een leverancier, een betaalprovider die je webhook aanroept, een mobiele app of een monitoringagent controleert het certificaat en breekt de verbinding af. Er verschijnt geen waarschuwing, alleen een foutmelding in een logbestand dat niemand leest. Zo kan een bestelstroom of een gegevensuitwisseling dagen stilliggen voordat iemand het verband legt.
Waarom het bijna altijd een vergeten systeem is
Het certificaat van de hoofdwebsite verloopt zelden, want daar kijkt iedereen naar. Het gaat mis aan de randen: een subdomein voor een campagne van twee jaar geleden, een testomgeving die een ontwikkelaar ooit online zette, een klantportaal dat een leverancier voor je beheert, of een apparaat met een certificaat dat met de hand is geïnstalleerd. Die systemen staan vaak niet in een overzicht. De persoon die het certificaat aanvroeg is vertrokken en de herinneringsmail gaat naar een mailbox die niemand opent.
Een verlopen certificaat op zo'n systeem is meer dan een cosmetisch probleem. Het is een teken dat er een host online staat zonder eigenaar, en op zo'n host wordt de software vaak ook niet bijgewerkt. Gebruik het als aanleiding om te vragen of dat systeem er nog moet zijn.
Aanvallers vinden zulke systemen makkelijk. Publiek vertrouwde certificaten worden vastgelegd in openbare Certificate Transparency-logboeken, met de hostnamen waarvoor ze zijn uitgegeven. Wat jij vergeten bent, staat daar nog gewoon in.
Certificaten worden steeds korter geldig
In het CA/Browser Forum maken certificaatuitgevers en browsermakers de regels voor publieke certificaten. In april 2025 is daar besloten om de maximale geldigheid in stappen te verkorten, zie de stemming SC-081v3 van het CA/Browser Forum. De grens hangt af van de datum waarop het certificaat is uitgegeven.
| Uitgegeven | Maximale geldigheid |
|---|---|
| Vóór 15 maart 2026 | 398 dagen |
| Vanaf 15 maart 2026 | 200 dagen |
| Vanaf 15 maart 2027 | 100 dagen |
| Vanaf 15 maart 2029 | 47 dagen |
De eerste stap is dus al ingegaan. Een certificaat dat je nu laat uitgeven, vervang je minstens twee keer per jaar. Vanaf 2029 is dat bijna acht keer per jaar. Ook de periode waarin een uitgever een eerdere controle van je domein mag hergebruiken, wordt korter. Wie nu tien certificaten vernieuwt op basis van een agenda, houdt dat straks niet meer bij.
Automatisch vernieuwen met ACME
Het antwoord op kortere looptijden is automatisering. Het ACME-protocol, vastgelegd in RFC 8555 van de IETF, laat een server zelf een certificaat aanvragen, het domein laten controleren en het nieuwe certificaat installeren. Veel webservers, loadbalancers en cloudplatformen hebben daar een ingebouwde of gangbare oplossing voor. Zo pak je het aan:
- Maak een lijst van alle hostnamen met een certificaat, ook die van leveranciers die namens jou iets hosten.
- Zet automatisch vernieuwen aan waar dat kan, en vernieuw ruim voor de einddatum, zodat er tijd is om een mislukte poging op te merken.
- Controleer de einddatum van buitenaf, los van het systeem dat vernieuwt. Een automatische vernieuwing die stil mislukt, is precies wat je wilt zien.
- Leg per hostnaam vast wie de eigenaar is. Een systeem zonder eigenaar ruim je op.
- Vraag leveranciers met een koppeling naar jouw omgeving hoe zij vernieuwen. Hun verlopen certificaat legt jouw proces stil.
Verouderde TLS-versies en zwakke ciphers
Een geldig certificaat zegt niets over de kwaliteit van de verbinding zelf. Het Nationaal Cyber Security Centrum deelt TLS-instellingen in als Goed, Voldoende, Uit te faseren of Onvoldoende, in de TLS-richtlijnen van het NCSC (versie 2025-05). TLS 1.3 is Goed en TLS 1.2 is Voldoende. TLS 1.1, TLS 1.0 en alle SSL-versies zijn Onvoldoende. De IETF heeft TLS 1.0 en 1.1 ook formeel afgeschreven in RFC 8996 van de IETF.
Bij de versleutelingsalgoritmes, de ciphers, zie je hetzelfde patroon. AES-GCM en ChaCha20-Poly1305 zijn in orde, AES in CBC-modus staat op Uit te faseren en 3DES is Onvoldoende. Een server die nog oude versies of ciphers aanbiedt, doet dat meestal voor één oude client. Zoek uit welke client dat is en of hij nog bestaat, in plaats van de oude instelling voor iedereen aan te laten. Een website toets je gratis aan de NCSC-richtlijnen met de test van Internet.nl.
Waarom dit telt onder de Cyberbeveiligingswet
De Cyberbeveiligingswet, de Nederlandse invoering van NIS2, is op 15 augustus 2026 in werking getreden. De zorgplicht vraagt onder meer om basishygiëne, beleid voor het gebruik van cryptografie en beveiliging van de toeleveringsketen (NIS2 artikel 21 lid 2 sub d). Certificaatbeheer staat nergens als apart voorschrift, maar het is een van de makkelijkst aantoonbare onderdelen van die maatregelen. Een verlopen certificaat bij een leverancier is bovendien precies het soort ketenrisico waar de wet om vraagt. Meer daarover lees je op de pagina over ketenrisico onder de Cyberbeveiligingswet.
Wat Exposure Watch hier wel en niet doet
De passieve scan gebruikt alleen openbare bronnen, waaronder certificaatlogboeken, en laat zien welke hostnamen van je domein bekend zijn. Een actieve scan gebeurt alleen op verzoek en alleen op een domein waarvan je het eigendom hebt aangetoond. Die doet veilige controles, waaronder TLS-controles. Elk rapport krijgt een controlecode. Exposure Watch vernieuwt geen certificaten en past geen configuraties aan. Het herstel doe je zelf of met je eigen beheerder.
Weten welke hostnamen van je domein openbaar bekend zijn?
Start de gratis scan op de voorpagina. Binnen minuten zie je de eerste bevindingen, zonder account.