News

Rapport sur les risques liés aux certificats SSL : pourquoi la réduction de la durée de validité rend l’automatisation indispensable

Andrew J Moore
By Andrew J Moore
Published 08 October 2026
Preparing audio Rapport sur les risques liés aux certificats SSL : pourquoi la réduction de la durée de validité rend l’automatisation indispensable
--:--

Cela fait désormais six mois que le processus de réduction progressive de la durée de renouvellement des certificats SSL, qui est passée de 398 jours à une période finale de 47 jours, a débuté. En théorie, cela signifie qu’une grande partie des certificats SSL suit désormais un cycle de renouvellement de 200 jours et, plus important encore, qu’il ne reste plus que six mois avant le passage à un cycle de 100 jours. C’est à ce moment-là que l’accélération du rythme des renouvellements commencera à se faire sentir. C’est donc le moment idéal pour faire le point sur la situation actuelle.

Nous avons passé en revue les commandes de certificats SSL qui nous ont été passées entre 2025 et le premier trimestre 2026 afin d’essayer de cerner la situation actuelle en matière de certificats SSL/TLS, et ce qu’elle révèle sur les risques auxquels les marques sont exposées.

Le résultat est le « Rapport sur les risques liés aux certificats SSL », dont voici un résumé : de nombreux parcs de certificats sont encore conçus pour un monde qui a cessé d’exister en mars.

La gestion des certificats est désormais une question de risque métier

À l’heure actuelle, les protocoles SSL/TLS sont classés dans la catégorie « sécurité », ce qui se justifiait lorsque leur rôle se limitait au chiffrement du trafic et à peu d’autre chose. Malheureusement, cette approche est désormais dépassée. Étant donné que tous les navigateurs exigent désormais le protocole HTTPS, les certificats sont devenus l’élément qui rend vos sites web, vos API, vos portails clients et vos services internes accessibles et fiables. Lorsqu’un certificat arrive à expiration, tout cela cesse de fonctionner.

Et la panne ne se produit pas en silence. Au contraire, elle fait beaucoup de bruit. Les fonctions internes cessent de fonctionner, tandis que les clients voient s’afficher un avertissement du navigateur leur indiquant que votre site n’est pas sécurisé, ce qu’aucune marque ne souhaite. Tout cela signifie que quelqu’un doit tout lâcher pour y remédier de toute urgence.

Ce qui revient à dire, de manière un peu solennelle : la gestion du cycle de vie des certificats est désormais un enjeu pour la marque. C’est un risque pour l’entreprise. Vous ne pouvez pas vous permettre d’échouer sur ce point; vous devez donc disposer d’un plan solide.

Le raccourcissement du cycle de vie des certificats SSL/TLS

Cela est d’autant plus vrai que le compte à rebours a déjà commencé et que la transition de la gestion des certificats, qui passe d’une tâche ponctuelle à une activité à cadence stricte et rapprochée, est déjà bien engagée. Comme nous l’avons mentionné précédemment, la durée de validité maximale des certificats SSL passe de 398 jours à 200 jours le 15 mars 2026. Elle passera à 100 jours en mars 2027, puis à 47 jours en mars 2029. Parallèlement, les périodes de réutilisation de la validation du contrôle de domaine diminuent selon la même courbe, passant de 367 jours à seulement 10.

Tout cela signifie qu’avec une durée de 47 jours, vous devrez renouveler chacun de vos certificats environ huit fois par an. (Nous avons présenté le calendrier complet et les raisons qui le sous-tendent dans notre guide consacré à l’impact de la réduction de la durée de vie des certificats SSL/TLS sur votre entreprise ; nous ne reviendrons donc pas en détail sur ce sujet ici.)

C’est pourquoi nous avons commandé ce rapport. Étant donné que chaque étape manuelle de votre processus de renouvellement est sur le point d’être effectuée huit fois plus souvent, il est utile de savoir quel type de certificats SSL utilisent les entreprises sérieuses (celles qui comptent parmi les clients de BrandShelter). Et, une fois cela su, ce que cela révèle de notre niveau de préparation face à ce qui nous attend.

Ce que révèlent les données de nos clients

Nous n’allons pas reproduire ici l’intégralité du rapport, car il vaut la peine de le consulter vous-même, mais deux chiffres clés nous semblent particulièrement intéressants.

81,3 % des certificats sont de type DV

Chez nos clients, les certificats à validation de domaine (DV) prédominent. Cela n’a rien de surprenant, car les certificats DV sont moins chers, plus rapides à émettre, et les navigateurs grand public ont cessé depuis des années de faire la distinction visuelle entre les certificats DV, OV et EV. Il n’y avait tout simplement pas de justification économique à payer plus cher, et la plupart des organisations ont, à juste titre, opté pour une solution moins coûteuse et moins contraignante.

Ce n’est pas un problème : les certificats DV fonctionnent. Ils sont simples. Il suffit de prouver que vous contrôlez le domaine pour obtenir sa réémission. Et cela s’avère d’autant plus efficace que la validation du contrôle du domaine et les vérifications OV/EV distinctes (visant à prouver que vous êtes bien l’organisation que vous prétendez être) se désynchronisent lors de la déclassification des certificats SSL, ce qui crée un véritable casse-tête logistique. Il est donc logique que 81,3 % des entreprises optent pour le modèle DV, d’autant plus que ces opérations se compliquent.

Sauf que ce n’est jamais aussi simple, n’est-ce pas ? Car cette efficacité et ce prix plus bas ont un coût. Et ce coût se situe du côté de la sécurité. Le certificat DV ne fait que confirmer que quelqu’un contrôle un domaine à un moment donné. Il ne confirme pas l’identité de cette personne, ce qui explique précisément pourquoi les cybercriminels qui exploitent des sites de hameçonnage et des sites miroirs trouvent le certificat DV si pratique. La question de savoir si ce coût justifie les tracas supplémentaires dépend de l’effort qu’une entreprise est prête à consacrer à sa gestion.

54% des organisations utilisent des certificats provenant de plusieurs familles d’autorités de certification

C’est ce constat qui pourrait ressortir lors d’un audit de l’infrastructure. Un peu plus de la moitié des organisations figurant dans nos données utilisent des certificats provenant de plusieurs autorités de certification. Et cela, contrairement aux certificats DV, pose problème.

Cela s’explique par ce que nous appelons la « fragmentation des certificats ». Elle entraîne des workflows de renouvellement différents, des méthodes de validation variées, des processus d’assistance et de facturation divergents, ainsi qu’une confusion quant à l’identité exacte du détenteur officiel de chaque certificat. En bref, c’est le chaos.

Ces situations sont le fruit de l’entropie. Il s’agit simplement de l’accumulation progressive de certificats au fil du temps, chacun ayant été acquis individuellement au fur et à mesure des besoins des projets, ou via la reprise des processus d’une autre entreprise. Et cette entropie crée sa propre inertie, ce qui signifie qu’il faut un peu plus d’efforts pour assurer correctement les renouvellements. Ce qui a une grande importance lorsque les renouvellements doivent avoir lieu toutes les six ou sept semaines. La fragmentation n’est pas un risque en soi. C’est un multiplicateur de tous les autres risques auxquels vous êtes exposés.

Ce n’est la faute de personne, mais c’est un problème que vous souhaiterez sans doute résoudre.

Le rapport complet approfondit ce sujet, notamment en indiquant combien d’organisations utilisent trois familles de certificats CA ou plus, et en expliquant comment la combinaison de certificats à domaine unique, à caractère générique et à domaines multiples influe sur le nombre total d’événements qu’une équipe doit suivre. Téléchargez le rapport complet sur les risques liés aux certificats SSL pour consulter l’ensemble des données.

L’automatisation est la seule solution évolutive

La principale conclusion tirée de nos propres données est que votre infrastructure SSL s’évalue mieux en termes d’événements qu’en termes de certificats. Chaque émission et chaque renouvellement doivent se dérouler correctement, à chaque fois, sans exception. Les certificats ne se multiplient pas aussi rapidement que leur fréquence augmente.

Aucun processus manuel, aussi ingénieux soit-il, ne résiste au passage à des cycles de vie des certificats de 47 jours. Vous devez abandonner les commandes manuelles et le suivi manuel des renouvellements au profit d’une émission pilotée par API et d’une vue d’ensemble centralisée de tous vos certificats.

C’est pourquoi nous avons développé notre API SSL avec prise en charge du protocole ACME, afin qu’elle s’intègre aux outils que vos équipes utilisent déjà. Non seulement parce que nous pensons que c’est un produit qui fera plaisir à nos clients, mais aussi parce que c’est un produit dont nos clients auront besoin. Si votre opérateur ne propose pas cette fonctionnalité, vous devrez en choisir un qui la propose.

Car quel que soit votre fournisseur, les organisations qui se seront préparées à l’automatisation avant l’arrivée des certificats valables 47 jours verront l’année 2029 se dérouler sans encombre. Celles qui ne l’auront pas fait passeront le mois d’avril à chercher en urgence comment s’y prendre, tout en devant gérer des situations d’urgence.

Téléchargez le rapport complet

Le rapport sur les risques liés aux certificats SSL présente nos conclusions concernant les certificats de nos clients en 2025 et au premier trimestre 2026 : l’ensemble des données sur la dépendance vis-à-vis de la validation de domaine (DV), la fragmentation des autorités de certification (CA) et la portée des certificats, les six risques opérationnels engendrés par une mauvaise gestion du cycle de vie des certificats, ainsi qu’un aperçu concret de ce à quoi ressemble un modèle axé sur l’automatisation.

Ce rapport est concis et vous permettra de déterminer assez rapidement si vos propres certificats SSL présentent les mêmes risques que ceux qui sont sur le point de poser problème.

Téléchargez le rapport sur les risques liés aux certificats SSL.

Share article