Das CA/Browser-Forum — der Kreis aus Zertifizierungsstellen und Browserherstellern — hat die maximale Laufzeit öffentlich vertrauenswürdiger TLS-Zertifikate in Stufen gesenkt. Seit dem 15. März 2026 sind es höchstens 200 Tage.
Das ist keine Empfehlung, sondern eine Regel: Browser akzeptieren längere Zertifikate schlicht nicht. Und es geht weiter nach unten.
Der Zeitplan
- ab 15. März 2026 — höchstens 200 Tage
- ab 15. März 2027 — höchstens 100 Tage
- ab 15. März 2029 — höchstens 47 Tage
Betroffen sind öffentlich vertrauenswürdige Zertifikate, also alles, was ein Browser ohne Warnung akzeptieren soll. Zertifikate aus einer eigenen internen Stelle für interne Dienste sind davon nicht direkt betroffen.
Warum das gemacht wird
Zwei Gründe. Erstens: Ein Zertifikat, das gestohlen oder falsch ausgestellt wurde, ist nur so lange gefährlich, wie es gültig ist. Der Rückruf funktioniert in der Praxis schlecht — kurze Laufzeiten sind der Ersatz dafür.
Zweitens: Kurze Laufzeiten erzwingen Automatisierung. Ein jährlicher Vorgang bleibt Handarbeit; ein Vorgang alle sechs Wochen wird automatisiert, sonst hält ihn niemand durch. Das ist ausdrücklich beabsichtigt.
Was das praktisch bedeutet
Wenn Ihre Website bei einem Hoster liegt und das Zertifikat über Let's Encrypt oder den Hoster automatisch erneuert wird: Sie merken nichts. Diese Zertifikate laufen seit jeher 90 Tage und werden alle 60 Tage automatisch ersetzt.
Wenn Sie ein gekauftes Zertifikat von Hand einspielen — klassisch bei Exchange, VPN-Zugängen, Warenwirtschaft, Kassen, Telefonanlagen: Aus einem Termin im Jahr werden erst zwei, dann vier, dann acht. Das ist der Punkt, an dem vergessene Erneuerungen zu Ausfällen werden.
Der typische Schaden ist nicht die Website, die eine Warnung zeigt. Es ist die Schnittstelle, die nachts stillschweigend keine Daten mehr überträgt, weil ein Zertifikat abgelaufen ist und niemand hinsieht.
Was zu tun ist
1. Bestandsliste anlegen. Jedes Zertifikat, das bei Ihnen im Einsatz ist: wo, wofür, Ablaufdatum, wer erneuert es. Die Liste ist meist länger als gedacht, weil Zertifikate auch in Geräten, Apps und Schnittstellen stecken.
2. Automatisieren, wo es geht. Für Webserver ist ACME (das Verfahren hinter Let's Encrypt) Standard und kostenlos. Viele Appliances und Serverdienste können das inzwischen ebenfalls.
3. Überwachen, was sich nicht automatisieren lässt. Ein Dienst, der die Restlaufzeit prüft und 30 Tage vorher meldet, kostet nichts und rettet Wochenenden.
4. Keine Wildcards aus Bequemlichkeit. Ein Zertifikat für alles spart Arbeit und vergrößert den Schaden, wenn es abhandenkommt.
Die ehrliche Einordnung
Für die meisten kleinen Betriebe ist das ein Nichtereignis — ihre Website läuft bei einem Hoster, der das erledigt. Unangenehm wird es überall dort, wo eigene Server und Geräte im Spiel sind.
Wenn Sie zu unserer Wartung gehören, steht das bei uns auf der Liste. Wenn nicht: Die Bestandsliste oben ist die Stunde, die Sie dieses Jahr am sichersten investieren.
Häufige Rückfragen.
Woher die Angaben stammen.
Zuletzt geprüft am 10.10.2026. Bei Themen mit Fristen prüfen wir die Angaben regelmäßig nach — ein veralteter Ratgeber ist schlimmer als keiner.
Wir sehen es uns an.
Kurze Frage oder ganzes Vorhaben — das Erstgespräch kostet nichts, auch wenn daraus kein Auftrag wird.