SSL-Zertifikate nur noch 200 Tage gültig: Was sich ab 15. März 2026 ändert

  • Startseite
  • SSL-Zertifikate nur noch 200 Tage gültig: Was sich ab 15. März 2026 ändert
SSL-Zertifikate nur noch 200 Tage gültig: Was sich ab 15. März 2026 ändert

Ab dem 15. März 2026 gilt ein neu ausgestelltes öffentliches Zertifikat höchstens 200 Tage. So legen es die Basisanforderungen des CA/Browser Forum fest. Die maximale Gültigkeit eines SSL-Zertifikats fällt damit unter ein Jahr, und die nächsten Stufen stehen schon im Zeitplan. Sie kaufen den Schutz einmal in zwölf Monaten und laden die Dateien selbst auf den Server? Dann werden Sie das künftig öfter tun. Die Grundlagen, also wozu ein SSL-Zertifikat auf der Firmenwebsite überhaupt dient, haben wir separat beschrieben. Hier geht es nur um die neuen Fristen.

Wie ändert sich die Gültigkeit von SSL-Zertifikaten in den Jahren 2026-2029?

Drei Stufen nach unten. So sieht in Kürze der Plan aus, die maximale Laufzeit öffentlicher Zertifikate zu verkürzen, und der Zeitplan aus dem Dokument Baseline Requirements lautet:

  1. SSL-Zertifikat 200 Tage - Limit für Zertifikate, die ab dem 15. März 2026 ausgestellt werden.
  2. 100 Tage - die Grenze, die ab dem 15. März 2027 gilt.
  3. SSL-Zertifikat 47 Tage - die Zielgrenze ab dem 15. März 2029.

Welches Limit gilt für Sie? Entscheidend ist das Ausstellungsdatum. Nicht der Kauf und nicht die Installation. Ein Zertifikat, das vor der ersten Stufe ausgestellt wurde, behält seine ursprüngliche Frist und läuft bis zu deren Ende, die kürzere Laufzeit bekommt erst das nächste, das nach diesem Datum bestellt wird. Im Februar 2026 ist also noch Zeit, sich in Ruhe vorzubereiten (statt nach der ersten Warnung im Browser einen Brand zu löschen).

Wen betrifft die kürzere Gültigkeit von TLS-Zertifikaten?

Alle. Die Änderung erfasst jedes öffentliche TLS-Zertifikat, ob bezahlt oder kostenlos, ohne Unterschied. Am härtesten trifft es aber Unternehmen, die ihren Schutz von Hand erneuern: Sie kaufen ihn beim Anbieter, erzeugen eine Signaturanfrage und laden die erhaltenen Dateien dann auf den Server oder ins Panel. Jeden dieser Schritte muss man künftig öfter wiederholen. Und Gelegenheiten für Fehler gibt es dann auch mehr.

Wer die Automatik nutzt, die im Hosting-Panel eingebaut ist, merkt meist keinen Unterschied. Nur sind „in den Einstellungen aktiviert“ und „funktioniert tatsächlich“ zwei verschiedene Dinge, also lieber nachprüfen. Am einfachsten schauen Sie im Browser in die Details des Zertifikats und vergleichen das Ausstellungsdatum mit dem, was nach der letzten Erneuerung zu erwarten wäre.

Warum ergibt die manuelle Erneuerung einmal im Jahr keinen Sinn mehr?

Weil der manuelle Austausch bei kürzeren Fristen zu einer Aufgabe wird, die mehrmals im Jahr anfällt, und jedes Versäumnis mit einer Warnung im Browser endet. Die Technik versagt hier selten. Es versagt die Organisation. Die Erinnerung steht im Kalender einer einzigen Person, die gerade im Urlaub ist oder den Job gewechselt hat. Und die Subdomain, die vor ein paar Jahren eingerichtet wurde? An die denkt niemand mehr.

Die Folgen eines abgelaufenen Zertifikats sieht man sofort: Der Kunde bekommt die Meldung über eine unsichere Verbindung, Bestellungen im Shop brechen mittendrin ab, E-Mail-Programme werfen Fehler aus. Und die Richtung ist für die ganze Branche dieselbe. Let’s Encrypt hat in seinem Plan für den Umstieg auf kürzere Zertifikate angekündigt, bis 2028 von 90 auf 45 Tage herunterzugehen. Vorerst ist das eine Ankündigung. Sie zeigt aber, dass sich die Frage, wie oft man ein SSL-Zertifikat erneuern muss, nicht mehr mit „einmal im Jahr“ beantworten lässt.

Automatische Erneuerung des SSL-Zertifikats: Wie funktioniert ACME?

ACME ist ein Protokoll, mit dem der Server das Zertifikat selbst bestellt, bestätigt und installiert. Ohne Zutun eines Menschen. Ein kleines Unternehmen hat hier zwei Wege: die Automatik im Hosting-Panel nutzen oder einen ACME-Client auf dem eigenen Server einrichten. So oder so läuft die Erneuerung des Zertifikats über ACME im Hintergrund, mit zeitlichem Puffer vor dem Ablauf der Frist.

Let’s Encrypt empfiehlt drei Dinge: vollständige Automatisierung, Unterstützung von ARI und ein Monitoring fehlgeschlagener Erneuerungen. (ARI ist die Information des Ausstellers, wann der Client das Zertifikat austauschen sollte.) Sie wissen nicht, ob Ihr Anbieter automatische Zertifikate unterstützt? Fragen Sie direkt nach. Und bei einem Anbieterwechsel behandeln Sie diese Funktion als eines der Kriterien, neben denen, die wir im Ratgeber dazu beschreiben, wie die Wahl des Servers für die Website abläuft. Um den Betrieb von Websites und Postfächern kümmern wir uns im Rahmen unserer Leistung Hosting für Websites und E-Mail.

Domainvalidierung und DNS-Zugang: Was muss griffbereit sein?

Jede Erneuerung verlangt den Nachweis, dass Sie die Domain kontrollieren. Ohne Zugang zum DNS oder zum Server startet die Automatik schlicht nicht. Üblich sind zwei Methoden: eine Datei, die unter einer vorgegebenen Adresse auf dem Server abgelegt wird, oder ein Eintrag in der DNS-Zone. Die zweite ist nötig bei Zertifikaten, die viele Subdomains auf einmal abdecken.

In der Praxis beginnt das Problem früher, noch bevor sich jemand an die Konfiguration der Automatik setzt. Die Domain ist oft auf einen ehemaligen Mitarbeiter oder eine Agentur registriert, und den Login beim Registrar kennt im Unternehmen niemand. Ein Klassiker. Bevor Sie also die Automatisierung planen, klären Sie, wer Zugang zum Panel des Registrars hat und ob sich die Einträge dort selbst bearbeiten lassen.

Checkliste vor dem 15. März 2026

Im Grunde besteht die ganze Vorbereitung aus zwei Dingen: alle Stellen mit einem Zertifikat auflisten und sie auf Automatik umstellen. Zu prüfen sind:

  • die Hauptseite und ihre Version mit „www“,
  • Subdomains, auch die längst nicht mehr genutzten,
  • der Mailserver,
  • das Shop-Panel,
  • externe Dienste, die an die eigene Domain angebunden sind.

Prüfen Sie für jede Position das Ablaufdatum und die Art der Erneuerung, und schalten Sie die Automatik ein, wo es geht. Bestätigen Sie danach den Zugang zum DNS, richten Sie einen Alarm für das nahende Fristende ein und benennen Sie eine Person, die reagieren soll. Bleibt ein Zertifikat übrig, das sich nicht automatisieren lässt? Tragen Sie es in den Firmenkalender ein, nicht in den privaten. Oder überlegen Sie, diesen Dienst an einen anderen Ort zu verlegen.

Die kürzere Gültigkeit von SSL-Zertifikaten tut nicht mehr weh, wenn die Erneuerung von selbst abläuft und jemand von einer Panne durch einen Alarm erfährt. Nicht vom Kunden.

Häufige Fragen

Muss ein vor dem 15. März 2026 gekauftes Zertifikat früher ausgetauscht werden?

Nein. Das Limit gilt für Zertifikate, die ab diesem Datum ausgestellt werden, das ältere behält also seine Frist und funktioniert bis zu deren Ende. Die neue Grenze greift erst bei der nächsten Erneuerung.

Ist ein bezahltes SSL-Zertifikat weiterhin ein Jahr gültig?

Nein, denn die Beschränkung gilt für alle öffentlichen TLS-Zertifikate, auch für bezahlte. Ein im Voraus bezahlter Zeitraum bedeutet dann einfach mehrere Wechsel unterwegs. Fragen Sie den Verkäufer vor dem Kauf, wie die erneute Ausstellung abläuft und ob sie sich automatisieren lässt.

Was passiert, wenn die automatische Erneuerung fehlschlägt?

Das Zertifikat läuft ab, und der Browser zeigt den Besuchern eine Warnung. Deshalb reicht die Automatik allein nicht: Nötig sind ein Monitoring und ein Alarm, der mit zeitlichem Puffer verschickt wird. Dann bleiben ein paar Tage, um die Ursache zu finden. Und die ist meistens eine Änderung im DNS oder ein verlorener Zugang zum Server.

Kostenlose Beratung buchen

Geben Sie Ihre Telefonnummer an oder vereinbaren Sie einen Termin