Veelvoorkomende fouten

SSL-certificaat verlopen: waarschuwing herkennen en herstellen

SSL-certificaat verlopen: waarschuwing herkennen en herstellen
Foto: perspec_photo88 — CC BY-SA 2.0 · Flickr

De browser waarschuwt: dit is geen defect aan uw site, maar een verlopen certificaat

Ziet u zelf of krijgt u van bezoekers te horen dat de browser een melding toont als 'Uw verbinding is niet privé' of 'NET::ERR_CERT_DATE_INVALID', dan is de meest voorkomende oorzaak een verlopen SSL-certificaat. Dat certificaat bevestigt dat het verkeer tussen browser en server versleuteld is en dat de site daadwerkelijk bij het opgegeven domein hoort; verloopt het, dan weigert de browser uit voorzorg de verbinding of toont hij een nadrukkelijke waarschuwing, ook als de rest van de site technisch prima werkt. Voor een bezoeker is dit onderscheid niet zichtbaar: die ziet alleen een waarschuwing en haakt in veel gevallen meteen af, ook al is er inhoudelijk niets mis met uw site.

Waarom dit in 2026 vaker gebeurt

Certificaatbeheer vraagt sinds begin 2026 meer aandacht dan voorheen. De maximale geldigheidsduur van SSL-certificaten wordt stapsgewijs verkort: tussen februari en maart 2026 naar 199 dagen, en vanaf 12 maart 2026 geldt voor domeingevalideerde certificaten een maximale geldigheid van 198 dagen. Waar een certificaat vroeger soms een jaar meeging, moet het nu twee tot drie keer per jaar worden vernieuwd. Wie hier niet op is ingesteld, loopt een reëel risico dat een certificaat ongemerkt verloopt tussen twee controlemomenten in — precies het soort verschuiving dat vaak pas opvalt nadat de eerste klacht van een bezoeker binnenkomt.

Zo herstelt u een verlopen certificaat

  1. Controleer de vervaldatum. Dit kan via het beheerpaneel van uw hostingprovider, of door in de browser op het slotje naast de URL te klikken en de certificaatgegevens te bekijken.
  2. Vernieuw het certificaat. Gebruikt u Let's Encrypt (de meest gebruikte gratis certificaatvoorziening), dan verloopt de vernieuwing doorgaans automatisch via `certbot` of het hostingpaneel. Is de automatische vernieuwing om een of andere reden gestopt, start deze dan handmatig opnieuw.
  3. Controleer de installatie. Een certificaat dat wél is vernieuwd maar niet correct is geïnstalleerd — bijvoorbeeld met een ontbrekende tussenliggende (intermediate) keten — kan alsnog waarschuwingen blijven geven. Controleer dit met een online SSL-checker.
  4. Leeg de cache. Draait uw site achter een CDN of cachingplugin, ververs dan ook die cache, omdat een oude, verlopen certificaatstatus anders nog even zichtbaar kan blijven, zelfs nadat het nieuwe certificaat al actief is.

Welk type certificaat heeft u eigenlijk?

Niet elk certificaat is hetzelfde. Een domeingevalideerd (DV) certificaat, zoals Let's Encrypt aanbiedt, bevestigt alleen dat u zeggenschap heeft over het domein en is voor de meeste websites voldoende. Organisatiegevalideerde (OV) en uitgebreid gevalideerde (EV) certificaten vereisen aanvullende verificatie van uw bedrijfsgegevens en worden vaker gebruikt door financiële instellingen of grotere organisaties. Voor de meeste MKB-websites is een DV-certificaat ruim voldoende, mits het tijdig wordt vernieuwd — het extra vertrouwen van een OV- of EV-certificaat weegt zelden op tegen de extra administratieve last van handmatige verificatie bij elke vernieuwing.

Laat uzelf waarschuwen vóór het verloopt

Wachten tot een bezoeker een waarschuwing meldt, is de duurste manier om een verlopen certificaat te ontdekken. Gratis monitoringdiensten kunnen uw certificaat periodiek controleren en u automatisch een e-mail sturen zodra de vervaldatum binnen een ingestelde termijn (bijvoorbeeld dertig of veertien dagen) komt. Dit kost enkele minuten om in te stellen en voorkomt vrijwel volledig dat u nog wordt verrast door een verlopen certificaat, zeker nu de geldigheidsduur korter wordt en handmatig bijhouden dus vaker nodig is dan voorheen.

Downtime voorkomen bij toekomstige vernieuwingen

Het vernieuwen van een certificaat hoeft geen moment downtime te veroorzaken: het nieuwe certificaat wordt geïnstalleerd terwijl het oude nog geldig is. Plan de vernieuwing daarom minimaal twee weken vóór de vervaldatum, zodat er ruimte is om eventuele problemen op te lossen voordat bezoekers er iets van merken. Neem dit samen met de bredere beveiligingscontrole van uw site mee, zie SSL en beveiliging controleren. Direct na het vernieuwen van een certificaat is het ook verstandig te checken op mixed content-waarschuwingen, omdat deze twee problemen vaak samen opduiken.

Veelgestelde vragen

Kost het vernieuwen van een SSL-certificaat geld?
Bij Let's Encrypt is het vernieuwen gratis en vaak geautomatiseerd. Betaalde certificaten via een hostingpartij of certificaatuitgever brengen doorgaans wel kosten met zich mee, afhankelijk van het type certificaat.
Waarom is mijn certificaat verlopen terwijl automatische vernieuwing aanstond?
Dit gebeurt meestal doordat de automatische vernieuwing op serverniveau is vastgelopen of uitgeschakeld raakte, bijvoorbeeld na een serverwijziging. Controleer periodiek of de automatische vernieuwing daadwerkelijk nog actief is, in plaats van hier blind op te vertrouwen.
Zie ik meteen of het probleem is opgelost na vernieuwing?
Meestal wel, maar door browser- en cachingcache kan de oude waarschuwing nog even blijven staan. Test in een incognitovenster om zeker te zijn dat u de actuele status ziet.