Verkürzung der Zertifikatslebensdauer
Das CA/Browser Forum* hat im April 2025 den Vorschlag SC-081v3 genehmigt. Diese Abstimmung führt einen stufenweisen Zeitplan zur Verkürzung der Gültigkeitsdauer von TLS/SSL-Zertifikaten und der Wiederverwendungsdauer von Validierungsdaten ein. Diese Änderung soll die Sicherheit erhöhen und die Automatisierung der Zertifikatsverwaltung fördern.
*Das CA/Browser Forum ist ein freiwilliger Zusammenschluss von Zertifizierungsstellen, Browser-Herstellern und Betriebssystem-Entwicklern, der die Regeln im Bereich der Internetsicherheit im Zusammenhang mit der HTTPS-Kommunikation und der Zertifikatsausstellung festlegt.
Inhalt des Artikels (aktualisiert am 26. Januar 2026)
- Wichtige Änderungen und Termine
- Warum kommt es zur Verkürzung?
- Automatisierung von SSL-Zertifikaten
- CODE Signing-Zertifikate
Wichtige Änderungen und Termine
Ab März 2026 wird die maximale Gültigkeitsdauer für neu ausgestellte, vertrauenswürdige SSL-Zertifikate von derzeit 398 Tagen auf 200 Tage reduziert. Diese Reduzierung wird schrittweise fortgesetzt und erreicht im Jahr 2029 eine maximale Gültigkeit von 47 Tagen.
- Bis zum 15. März 2026 ausgestellte SSL-Zertifikate → max. Gültigkeit 398 Tage
- Ab dem 15. März 2026 ausgestellte SSL-Zertifikate → max. Gültigkeit 200 Tage
- Sectigo CA beginnt ab dem 12. März 2026 mit der Ausstellung von 199-Tage-Zertifikaten (DV SSL-Zertifikate - 198 Tage).
- Certum CA beginnt ab dem 13. März 2026 mit der Ausstellung von 199-Tage-Zertifikaten. Weitere Informationen...
- DigiCert CA (GeoTrust, Thawte, RapidSSL) stellt Zertifikate mit 199-tägiger Gültigkeit ab dem 24. Februar 2026 (!) aus Weitere Informationen...
- Ab dem 15. März 2027 ausgestellte SSL-Zertifikate → max. Gültigkeit 100 Tage
- Ab dem 15. März 2029 ausgestellte SSL-Zertifikate → max. Gültigkeit 47 Tage
Wichtige Information:
SSL-Zertifikate, die vor dem Änderungsdatum ausgestellt wurden, bleiben für die gesamte Dauer ihrer ursprünglichen Gültigkeit funktionsfähig und vertrauenswürdig! Die neuen Regeln betreffen sie nicht.
Ab dem 15. März 2028 entfällt die Möglichkeit der E-Mail-Authentifizierung (admin@, administrator@, webmaster@, hostmaster@, postmaster@). Zulässig ist nur noch die Authentifizierung über DNS-Einträge und HTTP/HTTPS-Dateien.
Mehrjährige SSL-Zertifikatsbestellungen
Kunden mit mehrjährigen Zertifikatsbestellungen, deren aktuelles Zertifikat auch nur einen Monat nach dem Änderungsdatum abläuft, sollten überlegen, ob ein kostenloses REISSUE des Zertifikats vor der Regeländerung von Vorteil wäre. Dadurch lässt sich ein zusätzlicher Verlängerungszyklus einsparen.
Bitte beachten Sie – damit das Zertifikat rechtzeitig ausgestellt werden kann, muss der Validierungsprozess stets abgeschlossen sein!
Warum wird die Gültigkeit verkürzt?
Das CA/B Forum hat aus mehreren Gründen beschlossen, die Gültigkeit zu verkürzen. Dazu gehören die Erhöhung der Sicherheit, die Förderung der Automatisierung, eine schnellere Reaktion auf Änderungen und Bedrohungen, ein besseres Widerrufsmodell und nicht zuletzt der Aufstieg des Quantencomputings und die Gefahr der Schlüsselentschlüsselung.
Verkürzung der Gültigkeit seit 2012
Bis 2012 gab es keine Beschränkungen für SSL/TLS-Zertifikate. Dann wurde das CA/B Forum gegründet und begann, neue Regeln für Zertifizierungsstellen und Zertifikate zu veröffentlichen. 2012 wurde die Gültigkeit auf 10 Jahre verkürzt, 2015 auf 3 Jahre und 3 Monate. 2017 wurde beschlossen, dass Zertifikate maximal 825 Tage gültig sein dürfen, und 2020 wurde sie auf maximal 398 Tage verkürzt.
Automatisierung der SSL-Zertifikatsverwaltung
Die Automatisierung der Ausstellung und Erneuerung von SSL-Zertifikaten wird allmählich zum Standard und wird immer wichtiger, je kürzer die Gültigkeitsdauern von Zertifikaten werden. Zertifizierungsstellen unterstützen daher das ACME-Protokoll (Automatic Certificate Management Environment) oder bieten eigene Lösungen für die automatisierte Zertifikatsverwaltung an.
Bei SSLmentor finden Sie SSL-Zertifikate mit ACME-Unterstützung, mit denen Sie den Prozess der Validierung, Ausstellung, Bereitstellung und regelmäßigen Erneuerung von Zertifikaten automatisieren können.
CODE Signing-Zertifikate
Ähnlich wie bei SSL-Zertifikaten wird auch die maximale Gültigkeitsdauer von CODE Signing-Zertifikaten verkürzt. Im Herbst 2025 stimmte das CA/B Forum über neue Regeln ab (CSC-31: Maximum Validity Reduction), die am 1. März 2026 in Kraft treten. Die maximale Gültigkeit von CODE-Zertifikaten für die Codesignierung wird von 39 Monaten (drei Jahre) auf 460 Tage (ca. 15 Monate) verkürzt.
Mehrjährige CODE Signing-Zertifikate, die vor dem Änderungsdatum ausgestellt wurden, bleiben gültig und vertrauenswürdig.
- CA Certum bietet CODE-Zertifikate weiterhin für 1-2-3 Jahre an. Weitere Informationen...
Wie geht es weiter?
Zurück zur Infozentrum
Fehler gefunden oder etwas nicht verstanden? Schreiben Sie uns!
