Je sluit webhosting af, en ineens gaat het over SSL-certificaten, https en versleuteling. Klinkt technisch, maar het komt neer op één ding: is je website veilig of niet? Hieronder lees je wat een SSL-certificaat echt doet, of je ervoor moet betalen (spoiler: meestal niet) en waar je op let.

Wat is een SSL-certificaat precies?

Een SSL-certificaat is een klein digitaal bestand dat het verkeer tussen de browser van je bezoeker en jouw server versleutelt. Zodra het actief is, opent je website met https in plaats van http en verschijnt het bekende slotje in de adresbalk. Alles wat een bezoeker invult, van een wachtwoord tot een bestelling, gaat dan in onleesbare code over de lijn.

Het certificaat doet nog iets: het bevestigt dat de website echt op jouw domein hoort. Zo weet de browser dat hij met de juiste server praat en niet met een tussenpersoon die meeluistert. Versleuteling en identiteit, dat zijn de twee taken.

Heb je echt een SSL-certificaat nodig?

Ja, elke website heeft tegenwoordig een SSL-certificaat nodig, ook een simpele blog zonder inlogscherm. Daar zijn drie harde redenen voor.

Ten eerste je vindbaarheid: Google bevestigde al in 2014 dat https meetelt als rankingsignaal.1 Ten tweede je geloofwaardigheid: sinds Chrome 68 in juli 2018 markeert de browser elke onbeveiligde http-pagina met de melding “Niet veilig” pal naast je adres.2 Dat is wel het laatste wat een nieuwe bezoeker wil zien. Ten derde de privacy: zonder versleuteling kan iemand op hetzelfde netwerk in theorie meelezen met wat je bezoekers versturen.

Kort gezegd: zonder SSL kost je site bezoekers, vertrouwen en zoekposities. En aangezien het gratis kan, is er geen enkel excuus om het te laten liggen.

SSL, TLS en https: wat is nou het verschil?

SSL, TLS en https zijn drie namen die in de praktijk door elkaar lopen, maar ze betekenen niet hetzelfde. SSL is de oorspronkelijke techniek uit de jaren negentig. TLS is de moderne, veiligere opvolger die je computer vandaag de dag echt gebruikt. Toch is “SSL-certificaat” de gangbare term gebleven, ook al draait er TLS onder de motorkap.

Https is het resultaat van dat alles: het beveiligde webprotocol dat je adresbalk laat zien zodra er een geldig certificaat actief is. Zie SSL/TLS als het slot en https als de afgesloten deur.

DV, OV en EV: de drie soorten certificaten

Er bestaan drie soorten SSL-certificaten, en het verschil zit puur in hoe streng de uitgever controleert wie je bent. De versleuteling zelf is bij alle drie even sterk. Dat is belangrijk om te weten, want het betekent dat een gratis certificaat je site net zo goed beveiligt als een duur exemplaar.

TypeWat wordt gecontroleerdDoorlooptijdPrijsVoor wie
DV (Domain Validation)Alleen of jij het domein beheertMinutenGratisVrijwel iedereen
OV (Organization Validation)Domein én je organisatie1 tot 3 dagenBetaaldBedrijven die extra willen aantonen wie ze zijn
EV (Extended Validation)Strengste organisatiecontroleDagenHet duurstVrijwel niemand meer, zie hieronder

Voor de overgrote meerderheid van de websites is een DV-certificaat precies goed. Het wordt automatisch uitgegeven, vaak binnen een minuut, en het kost je niets.

De groene balk is dood: betaal je nog voor een SSL-certificaat?

Vroeger kreeg je bij een duur EV-certificaat een groene balk met je bedrijfsnaam in de adresbalk. Dat was het verkoopargument voor de prijzige certificaten. Maar dat voordeel bestaat niet meer: sinds 2019 hebben Chrome (versie 77) en Firefox (versie 70) die bedrijfsnaam uit de adresbalk gehaald en verplaatst naar een menu achter het slotje, dat vrijwel niemand opent.3

Met andere woorden: je betaalt voor een EV-certificaat een flink bedrag voor iets wat je bezoekers nooit meer zien. Voor de meeste websites, van blog tot webshop, voegt een betaald certificaat dus niets zichtbaars toe boven de gratis variant.

Sven Bakker
”Negen van de tien websites hebben nooit een betaald SSL-certificaat nodig. De gratis variant van je host versleutelt precies even sterk. Wie je nog een duur certificaat probeert aan te smeren, verkoopt je vooral een gevoel.”
Sven BakkerHoofdredacteur en hostingexpert bij Hostingdirectory.nl

Wat kost een SSL-certificaat dan?

Een SSL-certificaat kost je in de praktijk meestal niets. Via Let’s Encrypt, een gratis en geautomatiseerde uitgever van de non-profit ISRG, krijg je een DV-certificaat zonder te betalen. Vrijwel elke Nederlandse host bouwt dat standaard in. Betaalde certificaten bestaan ook nog: die lopen van enkele tientjes tot honderden euro’s per jaar.

Wanneer is betalen dan tóch zinvol? Eigenlijk maar in een handvol gevallen:

  • Je bent een grote organisatie of bank en wilt je identiteit aantoonbaar laten verifiëren (OV).
  • Je wilt met één wildcard-certificaat in één keer al je subdomeinen dekken.
  • Je hebt een garantieregeling of specifieke compliance-eis nodig die een commerciële uitgever biedt.

Voor een gewone bedrijfssite, blog of webshop speelt dit allemaal niet. Bewaar je geld en pak de gratis variant.

Gratis SSL bij je host: zo werkt het

Gratis SSL werkt bij de meeste Nederlandse hosts volledig automatisch. Sluit je webhosting af, dan installeert de host een Let’s Encrypt-certificaat voor je, vaak nog voordat je het doorhebt. Zo’n certificaat is 90 dagen geldig en vernieuwt daarna vanzelf, dus je hebt er geen omkijken naar.

Bij aanbieders als Vimexx, TransIP en Antagonist staat gratis SSL standaard in het pakket. Moet je het zelf nog aanzetten, dan doe je dat meestal met één klik in je controlepaneel (DirectAdmin, cPanel of Plesk). Werkt het niet meteen op je hele site, controleer dan of je een redirect van http naar https hebt ingesteld. Let bij het vergelijken van hosts dus even op of “gratis SSL” of “gratis Let’s Encrypt” in het pakket staat. Heb je ook een veilige mailbox nodig, kijk dan naar e-mailhosting met SSL/TLS erbij.

Even de cijfers: hoe gewoon https inmiddels is

Versleuteling is in tien jaar van uitzondering naar standaard gegaan. Let’s Encrypt gaf zijn eerste certificaat uit op 14 september 2015 en geeft er eind 2025 zo’n tien miljoen per dag uit.4 De dienst beveiligt inmiddels bijna een miljard websites. In diezelfde periode steeg het aandeel webverkeer over https van onder de 30% naar ongeveer 80% wereldwijd, en in de Verenigde Staten zelfs richting 95%.

De conclusie is simpel: een onbeveiligde website is vandaag de uitzondering die negatief opvalt. SSL is geen luxe of extra meer, het is het minimum.

Conclusie

Een SSL-certificaat versleutelt je website en zorgt voor het slotje en de https in de adresbalk. Je hebt het voor elke site nodig, maar je hoeft er vrijwel nooit voor te betalen: de gratis variant van je host beschermt precies even goed, en de groene balk waar je vroeger voor betaalde bestaat niet meer. Kies een host die gratis SSL meelevert, zet het aan, en klaar. Je bezoekers en Google zien meteen dat het goed zit.