Onafhankelijke vergelijking · geen betaalde rankings
Home / Blog / Vergelijking / Let's Encrypt of betaald certificaat: wat koop je naast encryptie?

Let's Encrypt of betaald certificaat: wat koop je naast encryptie?

Let's Encrypt versleutelt evenals een betaald DV-certificaat. Naast het hangslot betaal je vooral voor uitgebreide validatie, incidentondersteuning en soms oudere compatibiliteit.

Redactie Hébergeurs.eu 5 min Bijgewerkt 19 jul. 2026

De bankier vraagt ​​een “premium SSL-certificaat” aan voor de showcasesite. De ontwikkelaar antwoordt dat Let's Encrypt gratis is en automatisch wordt verlengd. Ze hebben allebei gelijk wat betreft de encryptie; niemand heeft ongelijk wat betreft het slot. Het nuttige debat gaat over wat je naast TLS koopt.

Let's Encrypt geeft gratis DV (Domain Validation)-certificaten uit, geldig gedurende 90 dagen, hernieuwbaar via het ACME-protocol. Betaalde certificeringsinstanties verkopen DV, OV (Organisatievalidatie) en EV (Extended Validation), soms beperkte financiële zekerheid, en telefonische ondersteuning voor uitgifte of intrekking. Als u dit onderscheid begrijpt, hoeft u niet te betalen voor administratief gemak dat automatisering al oplost.

Vergelijking voorbij het hangslot

In de onderstaande tabel wordt vergeleken wat elke optie feitelijk biedt, niet wat de CA-verkoper in zijn brochure benadrukt.

ElementLaten we coderen (DV)Betaald certificaat
TLS 1.2/1.3-coderingJaJa (DV)
Validatie van juridische identiteitAlleen domeinOV/EV verifieert entiteit
KostenGratisVan enkele euro's tot enkele honderden per jaar
Duur90 dagen (automatische verlenging)1 tot 398 dagen, afhankelijk van CA
ZenderondersteuningGemeenschapTicket of telefoon CA
AansprakelijkheidsverzekeringNeeSoms beperkt
ControleperceptieAlgemeen aanvaardSoms vereist bij oud bankieren

Betalen voor pure DV in 2026 betekent vaak betalen voor een verlengings-e-mail en een CA-logo – niet voor sterkere cryptografie.

Voor DV is het verschil dus niet technisch: het is organisatorisch, contractueel en soms politiek van aard binnen uw bedrijf of uw accountant.

Let's Encrypt: genoeg voor wie?

Voor de meeste standaardwebsites, API's en e-commerce voldoet Let's Encrypt aan de wettelijke vereisten. GDPR en PCI-DSS vereisen sterke encryptie tijdens de overdracht – geen specifiek CA-keurmerk voor een DV-certificaat.

Het automatiseringsecosysteem is volwassen: Caddy vernieuwt native, Traefik integreert ACME, certbot draait op miljoenen servers en hostingpanelen zoals OVH, Infomaniak of Plesk bieden Let's Encrypt met één klik aan. De wildcard via DNS-01 (Cloudflare, OVH API, etc.) is gratis en goed gedocumenteerd.

De waakzaamheidspunten blijven operationeel: controleer de vervaldatum met een D-14-waarschuwing, test de verlenging op de staging-omgeving en documenteer wie het ACME-account beheert in geval van vertrek. Doorvoerlimieten (vijf dubbele certificaten per week en per domein) komen vooral voor bij een slechte configuratie van de vernieuwingslus.

Betaald certificaat: wanneer het gerechtvaardigd is

Sommige bedrijfsbeleidslijnen vereisen een commerciële emittent: banken, de gereguleerde sector, grote groepen met een goedgekeurde CA-catalogus. In dit geval biedt een OV- of EV-certificaat gedocumenteerde organisatorische verificatie, handig voor compliance-bestanden waarvoor een afdrukbaar certificaat vereist is.

Oudere omgevingen, die steeds zeldzamer worden, kunnen de ISRG-root van Let's Encrypt afwijzen. Test vóór de migratie in plaats van te raden. Ondersteuning bij dringende intrekking met SLA CA blijft een niche voor kritieke infrastructuren zonder dat er een team 24 uur per dag beschikbaar is.

Pas op voor meerjarige certificaten: de door de branche toegestane maximale duur is verkort, en een certificaat dat twee jaar lang vergeten is, kost meer dan een goed gecontroleerde Let's Encrypt-automatisering. EV vervangt niet langer de ‘vertrouwde site’-ervaring in modern Chrome, Safari of Firefox – de groene balk is verdwenen.

Voor de keuze van cipher suites en het onderhoudbare TLS-profiel vervolledigt de gids Configure TLS deze lezing. ACME-automatisering wordt gedetailleerd beschreven in ACME: monitorvernieuwing.

Goede praktijken die beide opties gemeen hebben

Of u nu kiest voor Let's Encrypt of een betaalde CA, de basis blijft hetzelfde. Geef minimaal TLS 1.2 en TLS 1.3 als prioriteit, met een Mozilla Intermediate-profiel in plaats van een lijst met cijfers die van een forum zijn gekopieerd. Controleer of de volledige keten het tussenliggende certificaat bevat: een veel voorkomende fout die sommige clients kapot maakt.

Schakel HSTS alleen in als HTTPS overal is gevalideerd, ook op de betreffende subdomeinen. OCSP-nieten verbetert de handshakeprestaties als uw server dit ondersteunt. Voor webserverautomatisering vergelijk je Nginx of Caddy, afhankelijk van je stack.

De top: u betaalt voor het papierwerk, niet voor het hangslot

Voordat u een betaald certificaat verlengt, moet u een schriftelijk bewijs aanvragen dat uw audit Let's Encrypt verbiedt. Als niemand het antwoord weet, betaalt u waarschijnlijk uit gewoonte.

Beslis en ga vooruit zonder blinde vlek

Begin met het controleren of uw audit of specificaties een benoemde uitgevende instelling of OV/EV-niveau opleggen. Als het antwoord nee is, implementeert u Let's Encrypt met een D-14-vervalwaarschuwing en documenteert u de verlengingsprocedure in uw runbook. Als het antwoord ja is, stel dan een korte lijst op van CA's met bewijs van bedrijfsvalidatie en test de compatibiliteit met uw bestaande klanten voordat u overstapt. Pas in beide gevallen een onderhoudbaar TLS-profiel toe en plan een jaarlijkse beoordeling. Vergelijk hosts die automatisering mogelijk maken via onze vergelijker en de overzicht.

Veelgestelde vragen

Is Let's Encrypt minder veilig dan een betaald certificaat?

Nee voor een standaard DV-certificaat: TLS-codering is gelijkwaardig. Het verschil gaat over OV/EV-validatie, ondersteuning door uitgevers en soms compatibiliteit met oudere clients – niet over fundamentele cryptografische kracht.

Is een EV-certificaat vereist voor gebruikersvertrouwen?

De groene EV-balken zijn verdwenen uit moderne browsers. EV blijft nuttig voor intern beleid of gereguleerde sectoren die een beter bewijs van de juridische identiteit vereisen – niet om het grote publiek gerust te stellen.

Wanneer moet ik betalen voor een wildcardcertificaat?

Als uw stack de DNS-01 Let's Encrypt-uitdaging niet kan automatiseren, of als een auditor een specifieke commerciële uitgever nodig heeft. Anders blijft een Let's Encrypt-wildcard via DNS API gratis.

Let's Encrypt-verlenging: risico op defecten?

Ja als de cron certbot afwezig is of als de HTTP-01-uitdaging is geblokkeerd. Automatiseer de verlenging en controleer de vervaldatum op ten minste D-14 om een ​​weekendstoring te voorkomen.


Voordat u een betaald DV-certificaat verlengt, vraagt u zich af: Verbiedt onze audit Let's Encrypt? Als niemand het antwoord weet, betaalt u waarschijnlijk uit gewoonte.

Vergelijk Europese providers

Filter op compliance, locatie en gebruikssituatie — open daarna de fiches om het echte bereik te controleren.

Blader door het overzicht
Blog

Gerelateerde lectuur

Alle artikelen →