De bankier vraagt een “premium SSL-certificaat” aan voor de showcasesite. De ontwikkelaar antwoordt dat Let's Encrypt gratis is en automatisch wordt verlengd. Ze hebben allebei gelijk wat betreft de encryptie; niemand heeft ongelijk wat betreft het slot. Het nuttige debat gaat over wat je naast TLS koopt.
Let's Encrypt geeft gratis DV (Domain Validation)-certificaten uit, geldig gedurende 90 dagen, hernieuwbaar via het ACME-protocol. Betaalde certificeringsinstanties verkopen DV, OV (Organisatievalidatie) en EV (Extended Validation), soms beperkte financiële zekerheid, en telefonische ondersteuning voor uitgifte of intrekking. Als u dit onderscheid begrijpt, hoeft u niet te betalen voor administratief gemak dat automatisering al oplost.
Vergelijking voorbij het hangslot
In de onderstaande tabel wordt vergeleken wat elke optie feitelijk biedt, niet wat de CA-verkoper in zijn brochure benadrukt.
| Element | Laten we coderen (DV) | Betaald certificaat |
|---|---|---|
| TLS 1.2/1.3-codering | Ja | Ja (DV) |
| Validatie van juridische identiteit | Alleen domein | OV/EV verifieert entiteit |
| Kosten | Gratis | Van enkele euro's tot enkele honderden per jaar |
| Duur | 90 dagen (automatische verlenging) | 1 tot 398 dagen, afhankelijk van CA |
| Zenderondersteuning | Gemeenschap | Ticket of telefoon CA |
| Aansprakelijkheidsverzekering | Nee | Soms beperkt |
| Controleperceptie | Algemeen aanvaard | Soms vereist bij oud bankieren |
Betalen voor pure DV in 2026 betekent vaak betalen voor een verlengings-e-mail en een CA-logo – niet voor sterkere cryptografie.
Voor DV is het verschil dus niet technisch: het is organisatorisch, contractueel en soms politiek van aard binnen uw bedrijf of uw accountant.
Let's Encrypt: genoeg voor wie?
Voor de meeste standaardwebsites, API's en e-commerce voldoet Let's Encrypt aan de wettelijke vereisten. GDPR en PCI-DSS vereisen sterke encryptie tijdens de overdracht – geen specifiek CA-keurmerk voor een DV-certificaat.
Het automatiseringsecosysteem is volwassen: Caddy vernieuwt native, Traefik integreert ACME, certbot draait op miljoenen servers en hostingpanelen zoals OVH, Infomaniak of Plesk bieden Let's Encrypt met één klik aan. De wildcard via DNS-01 (Cloudflare, OVH API, etc.) is gratis en goed gedocumenteerd.
De waakzaamheidspunten blijven operationeel: controleer de vervaldatum met een D-14-waarschuwing, test de verlenging op de staging-omgeving en documenteer wie het ACME-account beheert in geval van vertrek. Doorvoerlimieten (vijf dubbele certificaten per week en per domein) komen vooral voor bij een slechte configuratie van de vernieuwingslus.
Betaald certificaat: wanneer het gerechtvaardigd is
Sommige bedrijfsbeleidslijnen vereisen een commerciële emittent: banken, de gereguleerde sector, grote groepen met een goedgekeurde CA-catalogus. In dit geval biedt een OV- of EV-certificaat gedocumenteerde organisatorische verificatie, handig voor compliance-bestanden waarvoor een afdrukbaar certificaat vereist is.
Oudere omgevingen, die steeds zeldzamer worden, kunnen de ISRG-root van Let's Encrypt afwijzen. Test vóór de migratie in plaats van te raden. Ondersteuning bij dringende intrekking met SLA CA blijft een niche voor kritieke infrastructuren zonder dat er een team 24 uur per dag beschikbaar is.
Pas op voor meerjarige certificaten: de door de branche toegestane maximale duur is verkort, en een certificaat dat twee jaar lang vergeten is, kost meer dan een goed gecontroleerde Let's Encrypt-automatisering. EV vervangt niet langer de ‘vertrouwde site’-ervaring in modern Chrome, Safari of Firefox – de groene balk is verdwenen.
Voor de keuze van cipher suites en het onderhoudbare TLS-profiel vervolledigt de gids Configure TLS deze lezing. ACME-automatisering wordt gedetailleerd beschreven in ACME: monitorvernieuwing.
Goede praktijken die beide opties gemeen hebben
Of u nu kiest voor Let's Encrypt of een betaalde CA, de basis blijft hetzelfde. Geef minimaal TLS 1.2 en TLS 1.3 als prioriteit, met een Mozilla Intermediate-profiel in plaats van een lijst met cijfers die van een forum zijn gekopieerd. Controleer of de volledige keten het tussenliggende certificaat bevat: een veel voorkomende fout die sommige clients kapot maakt.
Schakel HSTS alleen in als HTTPS overal is gevalideerd, ook op de betreffende subdomeinen. OCSP-nieten verbetert de handshakeprestaties als uw server dit ondersteunt. Voor webserverautomatisering vergelijk je Nginx of Caddy, afhankelijk van je stack.
De top: u betaalt voor het papierwerk, niet voor het hangslot
Voordat u een betaald certificaat verlengt, moet u een schriftelijk bewijs aanvragen dat uw audit Let's Encrypt verbiedt. Als niemand het antwoord weet, betaalt u waarschijnlijk uit gewoonte.
Beslis en ga vooruit zonder blinde vlek
Begin met het controleren of uw audit of specificaties een benoemde uitgevende instelling of OV/EV-niveau opleggen. Als het antwoord nee is, implementeert u Let's Encrypt met een D-14-vervalwaarschuwing en documenteert u de verlengingsprocedure in uw runbook. Als het antwoord ja is, stel dan een korte lijst op van CA's met bewijs van bedrijfsvalidatie en test de compatibiliteit met uw bestaande klanten voordat u overstapt. Pas in beide gevallen een onderhoudbaar TLS-profiel toe en plan een jaarlijkse beoordeling. Vergelijk hosts die automatisering mogelijk maken via onze vergelijker en de overzicht.
Veelgestelde vragen
Is Let's Encrypt minder veilig dan een betaald certificaat?
Nee voor een standaard DV-certificaat: TLS-codering is gelijkwaardig. Het verschil gaat over OV/EV-validatie, ondersteuning door uitgevers en soms compatibiliteit met oudere clients – niet over fundamentele cryptografische kracht.
Is een EV-certificaat vereist voor gebruikersvertrouwen?
De groene EV-balken zijn verdwenen uit moderne browsers. EV blijft nuttig voor intern beleid of gereguleerde sectoren die een beter bewijs van de juridische identiteit vereisen – niet om het grote publiek gerust te stellen.
Wanneer moet ik betalen voor een wildcardcertificaat?
Als uw stack de DNS-01 Let's Encrypt-uitdaging niet kan automatiseren, of als een auditor een specifieke commerciële uitgever nodig heeft. Anders blijft een Let's Encrypt-wildcard via DNS API gratis.
Let's Encrypt-verlenging: risico op defecten?
Ja als de cron certbot afwezig is of als de HTTP-01-uitdaging is geblokkeerd. Automatiseer de verlenging en controleer de vervaldatum op ten minste D-14 om een weekendstoring te voorkomen.
Voordat u een betaald DV-certificaat verlengt, vraagt u zich af: Verbiedt onze audit Let's Encrypt? Als niemand het antwoord weet, betaalt u waarschijnlijk uit gewoonte.
