
Veröffentlicht 08 October 2026
Es sind nun sechs Monate vergangen, seit der geplante Übergang von 398-tägigen SSL-Verlängerungen zum endgültigen 47-tägigen Verlängerungszeitraum begonnen hat. Theoretisch bedeutet dies, dass ein großer Teil der SSL-Zertifikate nun einen 200-Tage-Verlängerungszyklus hat, und was noch wichtiger ist: Wir sind nun nur noch sechs Monate von der Verkürzung auf 100 Tage entfernt. Dann wird sich die erhöhte Häufigkeit der Verlängerungen deutlich bemerkbar machen. Es ist also ein guter Zeitpunkt, um eine Bestandsaufnahme der aktuellen Situation zu machen.
Wir haben die bei uns für das Jahr 2025 und das erste Quartal 2026 eingegangenen Bestellungen für SSL-Zertifikate durchgesehen, um ein Gefühl dafür zu bekommen, wie die aktuelle Lage bei SSL/TLS-Zertifikaten aussieht und welche Rückschlüsse sich daraus auf die Risiken ziehen lassen, denen Marken ausgesetzt sind.
Das Ergebnis ist der „SSL-Zertifikats-Risikobericht“, und kurz gesagt lautet die Erkenntnis: Viele Zertifikatsbestände sind noch immer auf eine Welt ausgelegt, die seit März nicht mehr existiert.
Beim Zertifikatsmanagement geht es mittlerweile um Geschäftsrisiken
Derzeit wird SSL/TLS unter dem Stichwort „Sicherheit“ eingeordnet, was Sinn machte, als es noch hauptsächlich um die Verschlüsselung des Datenverkehrs ging und wenig anderes. Das ist heute leider überholt. Da alle Browser mittlerweile HTTPS verlangen, sind Zertifikate zu dem geworden, was Ihre Websites, Ihre APIs, Ihre Kundenportale und Ihre internen Dienste erreichbar und vertrauenswürdig macht. Wenn eines davon abläuft, funktioniert all das nicht mehr.
Und das geschieht nicht im Stillen. Im Gegenteil: Es ist laut. Interne Funktionen fallen aus, während Kunden eine Browserwarnung erhalten, die ihnen mitteilt, dass Ihre Website nicht sicher ist – etwas, das keine Marke will. All das bedeutet, dass jemand alles stehen und liegen lassen muss, um das Problem dringend zu beheben.
Das ist eine dramatische Art zu sagen: Das Zertifikatslebenszyklusmanagement ist mittlerweile ein Markenproblem. Es ist ein geschäftliches Risikoproblem. Es ist nichts, bei dem man sich einen Fehlschlag leisten kann, und daher braucht man dafür einen robusten Plan.
Der sich verkürzende SSL/TLS-Lebenszyklus
Dies gilt umso mehr, da die Uhr bereits tickt und die Umstellung der Zertifikatsverwaltung von einer gelegentlichen Aufgabe hin zu einem streng getakteten Prozess bereits in vollem Gange ist. Wie bereits erwähnt, sinkt die maximale Gültigkeitsdauer von SSL-Zertifikaten am 15. März 2026 von 398 Tagen auf 200 Tage. Im März 2027 sinkt sie auf 100 Tage und im März 2029 auf 47 Tage. Gleichzeitig verkürzen sich die Wiederverwendungszeiträume für die Domain-Kontrollvalidierung nach dem gleichen Muster von 367 Tagen auf nur noch 10 Tage.
All dies bedeutet, dass Sie bei einer Laufzeit von 47 Tagen jedes Ihrer Zertifikate etwa achtmal im Jahr erneuern müssen. (Wir haben den vollständigen Zeitplan und die Gründe dafür in unserem Leitfaden zu den Auswirkungen kürzerer SSL/TLS-Zertifikatslaufzeiten auf Ihr Unternehmen behandelt , daher werden wir hier nicht alles wiederholen.)
Deshalb haben wir diesen Bericht in Auftrag gegeben. Da jeder manuelle Schritt in Ihrem Verlängerungsprozess bald achtmal häufiger durchgeführt werden muss, lohnt es sich zu wissen, welche Art von SSL-Zertifikaten seriöse Unternehmen (wie die Kunden von BrandShelter) verwenden. Und was diese Erkenntnis darüber aussagt, wie gut wir alle auf das vorbereitet sind, was auf uns zukommt.
Was unsere Daten zeigen
Wir werden hier nicht den gesamten Bericht wiedergeben, da es sich lohnt, selbst einen Blick darauf zu werfen, aber es gibt zwei wichtige Kennzahlen, die wir für besonders interessant halten.
81,3% der Zertifikate sind DV-Zertifikate
Bei unseren Kunden dominieren Domain-Validation-Zertifikate. Das sollte nicht überraschen, da DV günstiger und schneller auszustellen ist und Browser für Endnutzer schon seit Jahren nicht mehr sichtbar zwischen DV, OV und EV unterscheiden. Es gab einfach keinen wirtschaftlichen Grund, mehr zu bezahlen, und die meisten Unternehmen haben sich ganz vernünftigerweise für geringere Kosten und weniger Aufwand entschieden.
Das ist kein Problem: DV-Zertifikate funktionieren. Sie sind unkompliziert. Weisen Sie nach, dass Sie die Domain kontrollieren, und Sie erhalten ein neues Zertifikat. Und das ist sogar noch effizienter, wenn man bedenkt, dass die Überprüfung der Domainkontrolle und die separaten OV-/EV-Prüfungen (um nachzuweisen, dass Sie die Organisation sind, für die Sie sich ausgeben) während der SSL-Zertifikatsablösung nicht mehr synchron ablaufen, was zu einem logistischen Chaos führt. Daher ist es nachvollziehbar, dass 81,3% der Unternehmen bei DV bleiben, zumal diese Abläufe immer komplizierter werden.
Nur ist es nie so einfach, oder? Denn diese Effizienz und der niedrigere Preis haben ihren Preis. Und dieser Preis wird auf der Sicherheitsseite gezahlt. DV bestätigt lediglich, dass jemand zu einem bestimmten Zeitpunkt die Kontrolle über eine Domain hat. Es bestätigt nicht, wer diese Person ist – und genau deshalb finden Kriminelle, die Phishing- und Lookalike-Seiten betreiben, DV so praktisch. Ob dieser Preis den zusätzlichen Aufwand wert ist, hängt davon ab, wie viel Mühe ein Unternehmen bereit ist, in die Verwaltung zu investieren.
54% der Unternehmen nutzen Zertifikate von mehr als einer Zertifizierungsstelle
Diese Erkenntnis ist diejenige, die bei einer Infrastrukturüberprüfung zur Sprache kommen könnte. Etwas mehr als die Hälfte der Unternehmen in unseren Daten nutzt Zertifikate von mehreren Zertifizierungsstellen. Und das ist – im Gegensatz zu den DV-Zertifikaten – ein Problem.
Der Grund dafür ist das, was wir als Zertifikatsfragmentierung bezeichnen. Sie führt zu unterschiedlichen Verlängerungsabläufen, unterschiedlichen Validierungsmethoden, unterschiedlichen Support- und Abrechnungsprozessen sowie zu Unklarheiten darüber, wer genau der offizielle Inhaber jedes einzelnen Zertifikats ist. Kurz gesagt: Es herrscht Chaos.
Diese Situationen entstehen durch Entropie. Es ist einfach die allmähliche Anhäufung von Zertifikaten im Laufe der Zeit, die jeweils einzeln erworben wurden, wenn Projekte sie benötigten, oder durch die Übernahme der Arbeitsabläufe eines anderen Unternehmens. Und diese Entropie erzeugt ihre eigene Trägheit, was bedeutet, dass etwas mehr Aufwand erforderlich ist, um Verlängerungen korrekt durchzuführen. Das spielt eine große Rolle, wenn Verlängerungen alle sechs oder sieben Wochen anstehen. Fragmentierung ist an sich kein Risiko. Sie wirkt sich jedoch als Multiplikator auf jedes andere Risiko aus, das Sie haben.
Das ist niemandes Schuld, aber es ist etwas, das Sie wahrscheinlich beheben möchten.
Der vollständige Bericht geht noch näher darauf ein, unter anderem darauf, wie viele Unternehmen auf drei oder mehr CA-Familien verteilt sind und wie sich die Mischung aus Single-Domain-, Wildcard- und Multi-Domain-Zertifikaten auf die Gesamtzahl der Ereignisse auswirkt, die ein Team nachverfolgen muss. Laden Sie den vollständigen SSL-Zertifikats-Risikobericht herunter, um den kompletten Datensatz einzusehen.
Automatisierung ist die einzige Lösung, die skalierbar ist
Die wichtigste Schlussfolgerung aus unseren eigenen Daten lautet, dass sich Ihre SSL-Infrastruktur besser anhand von Ereignissen als anhand von Zertifikaten messen lässt. Jede Ausstellung und jede Verlängerung muss jedes Mal und auf Dauer korrekt erfolgen. Die Anzahl der Zertifikate steigt bei weitem nicht so schnell an wie ihre Häufigkeit.
Es gibt keinen cleveren manuellen Prozess, der den Übergang zu 47-tägigen Zertifikatslebenszyklen übersteht. Sie müssen von manuellen Bestellungen und der manuellen Nachverfolgung von Verlängerungen wegkommen und hin zu einer API-gesteuerten Ausstellung sowie zentralisierten Übersichten über alle Ihre Zertifikate übergehen.
Deshalb haben wir unsere SSL-API mit Unterstützung für das ACME-Protokoll entwickelt , damit sie mit den Tools funktioniert, die Ihre Teams bereits nutzen. Nicht nur, weil wir glauben, dass es ein Produkt ist, über das sich unsere Kunden freuen werden, sondern weil es ein Produkt ist, das unsere Kunden brauchen werden. Wenn Ihr Anbieter dies nicht bietet, müssen Sie zu einem wechseln, der es tut.
Denn unabhängig davon, bei wem Sie kaufen: Unternehmen, die sich bereits vor der Einführung der 47-Tage-Zertifikate auf die Automatisierung vorbereiten, werden das Jahr 2029 ohne Probleme überstehen. Diejenigen, die dies nicht tun, werden diesen April damit verbringen, in aller Eile herauszufinden, wie es geht – und gleichzeitig einen Brand nach dem anderen löschen zu müssen.
Den vollständigen Bericht herunterladen
Der SSL-Zertifikats-Risikobericht behandelt unsere Erkenntnisse zu den Zertifikaten unserer Kunden im Jahr 2025 und im ersten Quartal 2026: die vollständigen Daten zu DV-Abhängigkeit, CA-Fragmentierung und Zertifikatsumfang, die sechs geschäftlichen Risiken, die durch ein mangelhaftes Zertifikatslebenszyklusmanagement entstehen, sowie die praktische Umsetzung eines „Automation-First“-Modells.
Der Bericht ist kurz und gibt Ihnen relativ schnell Aufschluss darüber, ob Ihre eigenen SSL-Zertifikate zu denen gehören, bei denen bald Probleme auftreten könnten.
Laden Sie den SSL-Zertifikats-Risikobericht hier herunter. Bitte beachten Sie, dass der Bericht nur auf englischer Sprache verfügbar ist.
Auf dem Laufenden bleiben
News & Einblicke
Schützen Sie noch heute Ihre Marke.
Jetzt Ihren BrandShelter-Account anlegen.