Een website hoeft niet offline te zijn om onbereikbaar te voelen. Een verlopen SSL-certificaat doet praktisch hetzelfde: je server draait, je pagina’s laden, maar niemand komt er nog langs.
Het vervelende is dat het bijna altijd sluipend gebeurt. Er gaat geen alarm af. Op een willekeurige dag verloopt de geldigheid, en vanaf dat moment krijgt iedere bezoeker een waarschuwing te zien in plaats van jouw website.
Het scenario
Je SSL-certificaat is verlopen. Browsers tonen bezoekers nu een grote rode waarschuwing: ‘Je verbinding is niet privé’. Veel bezoekers verlaten de site direct, overtuigd dat er iets mis is met je bedrijf. Je ontdekt het pas wanneer een klant belt om te vragen of je bedrijf gehackt is. Je hostingprovider is moeilijk bereikbaar en het kost je een middag om het probleem op te lossen. Intussen staan er drie slechte Google-reviews over je ‘onveilige website’.
De schade
- Uren tot dagen met browserwaarschuwingen
- Vertrouwensverlies bij bezoekers en klanten
- Daling in websitebezoekers en conversies
- Negatieve reviews en reputatieschade
- Halve dag verloren aan herstel en communicatie
Wat had dit voorkomen?
SSL-monitoring signaleert ruim van tevoren wanneer je certificaat verloopt, zodat verlenging automatisch of tijdig handmatig kan plaatsvinden. Geen verrassingen, geen rode schermen.
Waarom dit vaker gebeurt dan je zou denken
Certificaten gaan steeds korter mee. Waar je vroeger een certificaat voor meerdere jaren kocht en het daarna vergat, is de maximale looptijd inmiddels teruggebracht en zijn veel gratis certificaten maar 90 dagen geldig.
Dat is op zich goed voor de veiligheid, maar het betekent wel dat vernieuwen een doorlopend proces is geworden in plaats van een jaarlijkse taak. En doorlopende processen vallen stil:
- De automatische vernieuwing draait op een script dat na een serververhuizing niet is meegekomen.
- De DNS-instelling die nodig is voor de validatie is gewijzigd.
- De API-sleutel van de certificaatleverancier is verlopen.
- De waarschuwingsmails gingen naar een medewerker die niet meer in dienst is.
Die laatste komt vaker voor dan je verwacht. De herinneringen wórden verstuurd, alleen niet naar iemand die ze nog leest.
Wat het je kost
De directe kosten van herstel zijn beperkt: een certificaat vernieuwen is meestal een kwestie van minuten, zodra je weet dat het moet. De schade zit in de tijd ervoor.
Bezoekers die een browserwaarschuwing zien, komen zelden terug. Ze klikken niet door de waarschuwing heen om te kijken of het meevalt, ze gaan naar de volgende zoekresultaat. Voor een webshop of een site die op aanvragen draait, is dat direct omzet.
Daarnaast is er het vertrouwen. De waarschuwing die de browser toont, is dezelfde die verschijnt wanneer iemand je verbinding daadwerkelijk onderschept. Je bezoekers kunnen dat verschil niet beoordelen. Voor hen ziet het eruit alsof jouw bedrijf gehackt is, en dat verhaal vertellen ze door.
Hoe je het voorkomt
- Weet wanneer je certificaten verlopen. Niet alleen dat van je hoofddomein, ook die van subdomeinen, je webshop, je klantenportaal en je mailserver.
- Zorg dat de waarschuwingen bij een postbus aankomen, niet bij een persoon. Gebruik een adres dat door meerdere mensen wordt gelezen.
- Vertrouw niet blind op automatische vernieuwing. Automatisering is prima, maar controleer dat hij ook echt draait.
- Meet van buitenaf. Een controle die op je eigen server draait, valt samen met die server uit. Externe monitoring merkt het wel.
Dat laatste punt is precies waarom wij certificaatbewaking samen met uptime monitoring doen. Beide gaan over dezelfde vraag: is jouw website op dit moment bruikbaar voor iemand die hem bezoekt? Een verlopen certificaat en een server die niet reageert, hebben voor je bezoeker exact hetzelfde effect.
Tot slot
Een verlopen certificaat is een van de weinige problemen die volledig te voorkomen zijn. De verloopdatum staat van tevoren vast, tot op de seconde. Er is geen aanvaller, geen toeval en geen technische storing voor nodig.
Het enige wat ontbreekt op het moment dat het misgaat, is iemand die op tijd keek.

