GompperDigitalagentur

Start  /  Ratgeber  /  IT im Betrieb

Zuletzt geprüft am 10.10.2026

Das Schloss, das immer öfter erneuert werden will.

Zertifikate mit einem Jahr Laufzeit sind Geschichte. Wer sie noch im Kalender führt statt automatisch erneuern zu lassen, bekommt ein Problem mit Ansage.

Das CA/Browser-Forum — der Kreis aus Zertifizierungsstellen und Browserherstellern — hat die maximale Laufzeit öffentlich vertrauenswürdiger TLS-Zertifikate in Stufen gesenkt. Seit dem 15. März 2026 sind es höchstens 200 Tage.

Das ist keine Empfehlung, sondern eine Regel: Browser akzeptieren längere Zertifikate schlicht nicht. Und es geht weiter nach unten.

Der Zeitplan

  • ab 15. März 2026 — höchstens 200 Tage
  • ab 15. März 2027 — höchstens 100 Tage
  • ab 15. März 2029 — höchstens 47 Tage

Betroffen sind öffentlich vertrauenswürdige Zertifikate, also alles, was ein Browser ohne Warnung akzeptieren soll. Zertifikate aus einer eigenen internen Stelle für interne Dienste sind davon nicht direkt betroffen.

Warum das gemacht wird

Zwei Gründe. Erstens: Ein Zertifikat, das gestohlen oder falsch ausgestellt wurde, ist nur so lange gefährlich, wie es gültig ist. Der Rückruf funktioniert in der Praxis schlecht — kurze Laufzeiten sind der Ersatz dafür.

Zweitens: Kurze Laufzeiten erzwingen Automatisierung. Ein jährlicher Vorgang bleibt Handarbeit; ein Vorgang alle sechs Wochen wird automatisiert, sonst hält ihn niemand durch. Das ist ausdrücklich beabsichtigt.

Was das praktisch bedeutet

Wenn Ihre Website bei einem Hoster liegt und das Zertifikat über Let's Encrypt oder den Hoster automatisch erneuert wird: Sie merken nichts. Diese Zertifikate laufen seit jeher 90 Tage und werden alle 60 Tage automatisch ersetzt.

Wenn Sie ein gekauftes Zertifikat von Hand einspielen — klassisch bei Exchange, VPN-Zugängen, Warenwirtschaft, Kassen, Telefonanlagen: Aus einem Termin im Jahr werden erst zwei, dann vier, dann acht. Das ist der Punkt, an dem vergessene Erneuerungen zu Ausfällen werden.

Der typische Schaden ist nicht die Website, die eine Warnung zeigt. Es ist die Schnittstelle, die nachts stillschweigend keine Daten mehr überträgt, weil ein Zertifikat abgelaufen ist und niemand hinsieht.

Was zu tun ist

1. Bestandsliste anlegen. Jedes Zertifikat, das bei Ihnen im Einsatz ist: wo, wofür, Ablaufdatum, wer erneuert es. Die Liste ist meist länger als gedacht, weil Zertifikate auch in Geräten, Apps und Schnittstellen stecken.

2. Automatisieren, wo es geht. Für Webserver ist ACME (das Verfahren hinter Let's Encrypt) Standard und kostenlos. Viele Appliances und Serverdienste können das inzwischen ebenfalls.

3. Überwachen, was sich nicht automatisieren lässt. Ein Dienst, der die Restlaufzeit prüft und 30 Tage vorher meldet, kostet nichts und rettet Wochenenden.

4. Keine Wildcards aus Bequemlichkeit. Ein Zertifikat für alles spart Arbeit und vergrößert den Schaden, wenn es abhandenkommt.

Die ehrliche Einordnung

Für die meisten kleinen Betriebe ist das ein Nichtereignis — ihre Website läuft bei einem Hoster, der das erledigt. Unangenehm wird es überall dort, wo eigene Server und Geräte im Spiel sind.

Wenn Sie zu unserer Wartung gehören, steht das bei uns auf der Liste. Wenn nicht: Die Bestandsliste oben ist die Stunde, die Sie dieses Jahr am sichersten investieren.

Kurz beantwortet

Häufige Rückfragen.

Die laufen schon lange nur 90 Tage und werden automatisch erneuert. Für sie ändert sich nichts.
Nein. Bestehende Zertifikate bleiben bis zu ihrem Ablaufdatum gültig. Nur neu ausgestellte unterliegen der jeweils geltenden Höchstlaufzeit.
Browser zeigen eine Warnseite, und automatisierte Verbindungen brechen ab — oft lautlos. Mailversand, Schnittstellen und Apps sind dann betroffen, nicht nur die Website.
Nur, wenn deren Zertifikate von einer öffentlichen Stelle stammen. Eine eigene interne Zertifizierungsstelle ist von der Regel nicht direkt betroffen — dort setzen Sie die Laufzeit selbst.
Ein Verfahren, mit dem ein Server sein Zertifikat selbstständig beantragt und erneuert. Bekannt geworden ist es durch Let's Encrypt, inzwischen unterstützen es auch kommerzielle Anbieter.
Quellen

Woher die Angaben stammen.

Zuletzt geprüft am 10.10.2026. Bei Themen mit Fristen prüfen wir die Angaben regelmäßig nach — ein veralteter Ratgeber ist schlimmer als keiner.

Wenn Sie nicht weiterkommen

Wir sehen es uns an.

Kurze Frage oder ganzes Vorhaben — das Erstgespräch kostet nichts, auch wenn daraus kein Auftrag wird.

WhatsApp