Od 15 marca 2026 nowo wydany publiczny certyfikat podziała najwyżej 200 dni. Tak stanowią wymagania bazowe CA/Browser Forum. Maksymalna ważność certyfikatu SSL spada więc poniżej roku, a kolejne progi są już wpisane w harmonogram. Kupujesz zabezpieczenie raz na dwanaście miesięcy i sam wklejasz pliki na serwer? No to będziesz to robić częściej. Podstawy, czyli po co w ogóle jest certyfikat SSL na stronie firmowej, opisaliśmy osobno. Tutaj tylko o zmianie terminów.
Spis treści
Jak zmienia się ważność certyfikatu SSL w latach 2026-2029?
Trzy kroki w dół. Tak w skrócie wygląda plan skracania maksymalnego okresu działania publicznych certyfikatów, a harmonogram z dokumentu Baseline Requirements jest taki:
- Certyfikat SSL 200 dni - limit dla dokumentów wydanych od 15 marca 2026.
- 100 dni - próg obowiązujący od 15 marca 2027.
- Certyfikat SSL 47 dni - docelowa granica od 15 marca 2029.
Który limit dostaniesz? Decyduje data wydania. Nie zakupu i nie instalacji. Certyfikat wystawiony przed pierwszym progiem zachowa swój pierwotny termin i dociągnie do jego końca, a krótszy okres dostanie dopiero następny, zamówiony już po tej dacie. W lutym 2026 jest więc jeszcze czas, żeby przygotować się na spokojnie (zamiast gasić pożar po pierwszym ostrzeżeniu w przeglądarce).
Kogo dotyczy skrócenie ważności certyfikatów TLS?
Wszystkich. Zmiana obejmie każdy publiczny certyfikat TLS, płatny czy bezpłatny, bez różnicy. Ale najmocniej dostaną po głowie firmy, które odnawiają zabezpieczenie ręcznie: kupują je u dostawcy, generują żądanie podpisania, a potem wklejają otrzymane pliki na serwer albo do panelu. Każdy z tych kroków trzeba będzie powtarzać częściej. I okazji do pomyłki też przybędzie.
Kto korzysta z automatu wbudowanego w panel hostingu, zwykle nie zauważy różnicy. Tylko że „włączony w ustawieniach” i „faktycznie działa” to dwie różne rzeczy, więc lepiej to sprawdzić. Najprościej zajrzeć w szczegóły certyfikatu w przeglądarce i porównać datę wystawienia z tym, czego należałoby oczekiwać po ostatnim odnowieniu.
Dlaczego ręczne odnawianie raz w roku przestaje mieć sens?
Bo przy krótszych terminach ręczna wymiana robi się czynnością powtarzaną kilka razy w roku, a każde pominięcie kończy się ostrzeżeniem w przeglądarce. Technika rzadko tu zawodzi. Zawodzi organizacja. Przypomnienie siedzi w kalendarzu jednej osoby, która akurat jest na urlopie albo zmieniła pracę. A subdomena uruchomiona kilka lat temu? Nikt już o niej nie pamięta.
Skutki wygaśnięcia widać od razu: klient dostaje komunikat o niezabezpieczonym połączeniu, zamówienia w sklepie urywają się w połowie, programy pocztowe sypią błędami. No i kierunek jest wspólny dla całej branży. Let’s Encrypt zapowiedział w planie przejścia na krótsze certyfikaty, że do 2028 roku zejdzie z 90 do 45 dni. Na razie to zapowiedź. Pokazuje jednak, że na pytanie, jak często odnawiać certyfikat SSL, nie da się już odpowiedzieć „raz na rok”.
Automatyczne odnawianie certyfikatu SSL: na czym polega ACME?
ACME to protokół, dzięki któremu serwer sam zamawia, potwierdza i instaluje certyfikat. Bez udziału człowieka. Mała firma ma tu dwie drogi: wziąć automat wbudowany w panel hostingu albo postawić klienta ACME na własnym serwerze. Tak czy tak odnawianie certyfikatu przez ACME leci w tle, z zapasem czasu przed końcem terminu.
Let’s Encrypt zaleca trzy rzeczy: pełną automatyzację, obsługę ARI oraz monitoring nieudanych odnowień. (ARI to informacja od wystawcy, kiedy klient powinien wymienić certyfikat.) Nie wiesz, czy Twój dostawca obsługuje automatyczne certyfikaty? Zapytaj wprost. A przy zmianie usługodawcy potraktuj tę funkcję jako jedno z kryteriów, obok tych, które opisujemy w poradniku o tym, jak wygląda wybór serwera dla strony. Utrzymaniem witryn i skrzynek zajmujemy się w ramach usługi hosting stron oraz poczty.
Walidacja domeny i dostęp do DNS: co trzeba mieć pod ręką?
Każde odnowienie wymaga potwierdzenia, że kontrolujesz domenę. Bez dostępu do DNS lub serwera automat po prostu nie ruszy. Typowe metody są dwie: plik wrzucony na serwer pod wskazanym adresem albo rekord dodany w strefie DNS. Ta druga jest konieczna przy certyfikatach obejmujących wiele subdomen naraz.
W praktyce kłopot zaczyna się wcześniej, zanim ktokolwiek siądzie do konfiguracji automatu. Domena bywa zarejestrowana na byłego pracownika lub agencję, a loginu do rejestratora nikt w firmie nie zna. Klasyka. Zanim więc zaplanujesz automatyzację, ustal, kto ma dostęp do panelu rejestratora i czy da się tam samodzielnie edytować rekordy.
Lista kontrolna przed 15 marca 2026
W sumie całe przygotowanie to dwie rzeczy: spisać wszystkie miejsca z certyfikatem i przełączyć je na automat. Do przeglądu idą:
- strona główna i jej wersja z „www”,
- subdomeny, także te dawno nieużywane,
- serwer poczty,
- panel sklepu,
- zewnętrzne usługi podpięte pod własną domenę.
Dla każdej pozycji sprawdź datę wygaśnięcia i sposób odnawiania, a gdzie się da, włącz automat. Potem potwierdź dostęp do DNS, ustaw alert o zbliżającym się końcu terminu i wyznacz osobę, która ma zareagować. Zostaje certyfikat, którego zautomatyzować się nie da? Wpisz go do kalendarza firmowego, nie prywatnego. Albo rozważ przeniesienie tej usługi w inne miejsce.
Krótsza ważność certyfikatu SSL przestaje boleć, gdy odnowienie dzieje się samo, a o wpadce ktoś dowiaduje się z alertu. Nie od klienta.
Najczęstsze pytania
Czy certyfikat kupiony przed 15 marca 2026 trzeba wymienić wcześniej?
Nie. Limit dotyczy certyfikatów wydanych od tej daty, więc starszy zachowa swój termin i będzie działał do jego końca. Nowy próg złapie dopiero kolejne odnowienie.
Czy płatny certyfikat SSL nadal będzie ważny rok?
Nie, bo ograniczenie obejmuje wszystkie publiczne certyfikaty TLS, płatne też. Okres opłacony z góry będzie po prostu oznaczał kilka wymian po drodze. Przed zakupem zapytaj sprzedawcę, jak wygląda ponowne wystawienie i czy można je zautomatyzować.
Co się stanie, gdy automatyczne odnowienie się nie powiedzie?
Certyfikat wygaśnie, a przeglądarka pokaże odwiedzającym ostrzeżenie. Dlatego sam automat to za mało: potrzebny jest monitoring i alert wysyłany z zapasem czasu. Wtedy zostaje kilka dni na znalezienie przyczyny. A tą najczęściej okazuje się zmiana w DNS albo utracony dostęp do serwera.





