Live · status OK
Back to blog
Beveiliging11 min

SSL-certificaat en HTTPS: de complete gids 2026 (TLS 1.3)

TL;DR

Een SSL/TLS-certificaat versleutelt het verkeer tussen een website en haar bezoekers en activeert HTTPS. In 2026 is het onmisbaar: Chrome toont ‘Niet beveiligd’ bij elke HTTP-site en Google bevestigt HTTPS al sinds 2014 als SEO-signaal. Een gratis Let's Encrypt-certificaat, automatisch vernieuwd om de 90 dagen, volstaat voor de meeste kmo's. Bij OptionWeb is SSL inbegrepen en wordt het automatisch vernieuwd bij elke OptionPanel-hosting.

Julien Daniel
ByJulien Daniel
Founder & CTO, OptionWeb
Share
HTTPS-slotje en SSL-certificaat die de verbinding van een Belgische kmo-website beveiligen in 2026

Een SSL-certificaat is een digitaal bestand dat het verkeer tussen een website en haar bezoekers versleutelt, HTTPS activeert en het slotje in de browser toont. In 2026 is het de facto verplicht: Chrome markeert elke HTTP-site als ‘Niet beveiligd’, Google gebruikt HTTPS al sinds 2014 als rankingsignaal, en een gratis Let's Encrypt-certificaat dekt de behoeften van de meeste Belgische kmo's.

Deze gids legt zonder overbodig jargon uit wat een SSL-certificaat echt doet, welk type u best kiest, waarom gratis bijna altijd volstaat, hoe u uw installatie controleert en hoe u naar HTTPS migreert zonder uw ranking te breken. Julien Daniel, oprichter van OptionWeb, installeert en vernieuwt sinds 2014 SSL-certificaten voor Belgische kmo's: dit is de eerlijke versie, zonder verkooppraat.

1. Wat is een SSL-certificaat en waarvoor dient het echt?

Een SSL-certificaat is een digitale identiteitskaart die voor uw domeinnaam wordt uitgereikt door een certificaatautoriteit, zoals Let's Encrypt of Sectigo. Het laat de browser controleren of hij wel degelijk met uw server praat, om vervolgens een versleutelde verbinding op te zetten. Concreet verandert het http:// in https:// en verschijnt het slotje.

Zonder certificaat gaat alles wat tussen bezoeker en website circuleert onversleuteld over het netwerk: wachtwoorden, contactgegevens, kaartnummers. Elke tussenpersoon op het netwerk, bijvoorbeeld op een openbare wifi, kan die gegevens lezen of aanpassen. Het SSL-certificaat vervult drie afzonderlijke functies.

  • VersleutelingDe uitgewisselde gegevens worden onleesbaar voor wie de verbinding onderschept. Een contactformulier of onlinebetaling kan onderweg niet worden afgeluisterd.
  • AuthenticatieHet certificaat bewijst dat de server die antwoordt echt die van het getoonde domein is. Wie mijnsite.be intikt, praat met mijnsite.be, niet met een frauduleuze server die zich ervoor uitgeeft.
  • IntegriteitDe gegevens kunnen onderweg niet worden gewijzigd. Niemand kan reclame, een kwaadaardig script of een vals rekeningnummer in uw pagina's injecteren tijdens de overdracht.

Nog even de terminologie: SSL is de oude naam van het protocol, om veiligheidsredenen afgevoerd sinds 2015. Het protocol dat in 2026 werkelijk wordt gebruikt, heet TLS, in versie 1.2 of 1.3. Toch blijft iedereen uit gewoonte ‘SSL-certificaat’ zeggen. In deze gids betekenen SSL en TLS hetzelfde: de versleuteling van uw website.

2. Waarom is HTTPS verplicht in 2026?

HTTPS is verplicht in 2026 omdat browsers HTTP-sites actief afstraffen, Google er een rankingfactor van maakt en de GDPR verplicht om persoonsgegevens tijdens de overdracht te beschermen. Volgens het Google Transparency Report wordt al meer dan 95 % van de pagina's in Chrome via HTTPS geladen. Een HTTP-site is vandaag een verdachte uitzondering.

  • Browsers blokkeren of waarschuwenSinds 2018 toont Chrome ‘Niet beveiligd’ bij elke HTTP-site. In 2026 gaan Chrome en Firefox verder: de HTTPS-First-modus probeert systematisch de versleutelde versie en toont een schermvullende waarschuwing voordat een HTTP-pagina wordt geladen.
  • Google bevestigt het SEO-signaalHTTPS is sinds 2014 een officieel rankingsignaal van Google. Het signaal weegt licht, maar bij gelijke inhoud wint de versleutelde versie. Vooral jaagt een beveiligingswaarschuwing bezoekers weg, wat de gedragssignalen aantast.
  • De GDPR eist het in de praktijkArtikel 32 van de GDPR verplicht passende technische maatregelen om persoonsgegevens te beschermen. Een contactformulier onversleuteld doorsturen is onverdedigbaar voor de Gegevensbeschermingsautoriteit. Onze gids over de GDPR-conformiteit van een website beschrijft die verplichtingen in detail.
  • Vertrouwen bepaalt de conversieVolgens het Baymard-instituut is ongeveer 19 % van de verlaten winkelmandjes te wijten aan een gebrek aan vertrouwen op het moment dat de klant zijn bankkaart moet toevertrouwen. Het slotje alleen stelt niet gerust, maar de afwezigheid ervan volstaat om bezoekers weg te jagen.

HTTPS is ook een technische vereiste: browsers reserveren moderne functies voor versleutelde sites. Geolocatie, meldingen, betalen in één klik, HTTP/2 en HTTP/3 vereisen allemaal een HTTPS-verbinding. Een HTTP-site is dus tegelijk minder veilig, minder zichtbaar en technisch beperkt.

3. DV, OV, EV, wildcard: welk SSL-certificaat kiezen?

Er bestaan drie validatieniveaus, DV, OV en EV, en twee dekkingsvormen, wildcard en multi-domein. Het verschil zit in wat de certificaatautoriteit controleert vóór ze het certificaat uitreikt, niet in de sterkte van de versleuteling. Een gratis DV-certificaat versleutelt exact even goed als een EV-certificaat van 300 € per jaar.

TypeWat wordt gecontroleerdDoorlooptijdRichtprijs 2026Voor wie
DV (Domain Validation)Enkel de controle over de domeinnaamEnkele minutenGratis (Let's Encrypt) tot 50 €/jaarDe grote meerderheid van de sites: bedrijfssites, blogs, kmo-webshops
OV (Organization Validation)Het domein + het wettelijke bestaan van het bedrijf1 tot 3 dagen50 tot 150 €/jaarBedrijven die hun officiële benaming in het certificaat willen tonen
EV (Extended Validation)Grondige juridische verificatie van de organisatie3 tot 10 dagen150 tot 400 €/jaarBanken, verzekeraars, sterk gereguleerde sectoren
Wildcard (*.domein.be)Volgens het gekozen DV- of OV-niveauMinuten tot enkele dagenGratis (Let's Encrypt DNS) tot 250 €/jaarSites met meerdere subdomeinen: app, webshop, intranet
Multi-domein (SAN)Volgens het gekozen niveau, meerdere domeinen gedektMinuten tot enkele dagenGratis tot 300 €/jaar volgens het aantal namenGroepen die meerdere domeinen op één server beheren

De eerlijke waarheid die weinig resellers benadrukken: voor een Belgische kmo volstaat een gratis DV-certificaat zoals Let's Encrypt in de overgrote meerderheid van de gevallen. De versleuteling is identiek, de installatie gaat sneller en de vernieuwing verloopt automatisch. OV- en EV-certificaten zijn vooral te verantwoorden bij contractuele of sectorale vereisten, niet door technische veiligheidswinst.

Wat EV betreft: het belangrijkste verkoopargument is verdwenen. De beruchte ‘groene balk’ met de bedrijfsnaam wordt sinds 2019 niet meer getoond door Chrome of Firefox. In 2026 is een EV-certificaat voor de bezoeker visueel niet te onderscheiden van een DV-certificaat. 300 € per jaar betalen voor een indicator die geen enkele browser nog toont, is zelden een goede rekensom.

4. SSL-certificaat gratis of betalend: welk kiezen?

Een gratis Let's Encrypt-certificaat is in 2026 de juiste standaardkeuze voor een kmo-website. Let's Encrypt is een certificaatautoriteit zonder winstoogmerk die wereldwijd meer dan 450 miljoen sites beveiligt, volgens haar in 2025 gepubliceerde cijfers. Een betalend certificaat blijft nuttig in specifieke gevallen: vereiste OV/EV-validatie, contractuele financiële garantie of toegewijde support.

CriteriumLet's Encrypt (gratis)Betalend certificaat (DV/OV/EV)
Prijs0 €20 tot 400 €/jaar volgens het niveau
Sterkte van de versleutelingIdentiek (TLS 1.2 / 1.3)Identiek (TLS 1.2 / 1.3)
Geldigheidsduur90 dagen, automatisch vernieuwdMaximaal 200 dagen vanaf maart 2026
VernieuwingAutomatisch via het ACME-protocolVaak manueel, klassieke bron van vergetelheden en pannes
Beschikbare niveausEnkel DV (wildcard inbegrepen)DV, OV, EV
Financiële garantieGeen10 000 tot 1 750 000 $ volgens de formule, zeer zelden ingeroepen
SupportCommunitySupport van de autoriteit of de reseller
Herkenning door browsers100 % van de moderne browsers100 % van de moderne browsers

Het kernpunt van 2026 is de levensduur van certificaten. Het CA/Browser Forum, het orgaan waarin browsers en certificaatautoriteiten zetelen, heeft een geleidelijke inkorting vastgelegd: maximaal 200 dagen vanaf maart 2026, 100 dagen in 2027 en 47 dagen tegen 2029. Het rechtstreekse gevolg: manueel vernieuwen wordt onhoudbaar. Automatisering via ACME, het protocol dat Let's Encrypt gebruikt, is geen comfort meer maar een noodzaak.

5. Hoe controleert u uw SSL-certificaat in 5 stappen?

Een SSL-certificaat controleren duurt minder dan tien minuten met twee gratis tools: de browser zelf en de SSL Labs-test van Qualys. Het doel is vier zaken te bevestigen: het certificaat is geldig, het dekt de juiste domeinnamen, de TLS-configuratie is modern en geen enkele resource lekt nog via HTTP.

  1. Open uw website en klik op het slotje in de adresbalk. Controleer de vermelding ‘De verbinding is beveiligd’. Verschijnt er in de plaats een waarschuwingsdriehoek, dan is er een probleem dat onmiddellijk moet worden aangepakt.
  2. Bekijk de certificaatdetails: controleer de gedekte domeinnaam (met en zonder www), de uitgevende autoriteit en vooral de vervaldatum. Noteer die datum of, beter nog, controleer of de vernieuwing geautomatiseerd is.
  3. Voer een volledige test uit op ssllabs.com/ssltest. De tool geeft een score van A+ tot F. Mik op A of A+. Een score B of C wijst op verouderde protocollen (TLS 1.0/1.1) of een onvolledige certificaatketen.
  4. Test de versie met www en de versie zonder www, plus http://: alle vier de varianten moeten via een 301-redirect uitkomen op één canoniek HTTPS-adres.
  5. Open de browserconsole (F12) en herlaad de pagina: elke ‘mixed content’-waarschuwing wijst op een afbeelding, script of lettertype dat nog via HTTP wordt geladen, wat het slotje breekt.

De 4 meest voorkomende SSL-fouten

  • Het vervallen certificaatDe meest voorkomende en duurste fout. De site wordt van de ene dag op de andere ontoegankelijk, met een schermvullende waarschuwing. Gebruikelijke oorzaak: een vergeten manuele vernieuwing of een defect vernieuwingsscript waar niemand op toeziet.
  • Gemengde inhoud (mixed content)De pagina draait op HTTPS maar laadt afbeeldingen of scripts via HTTP. De browser blokkeert die resources of verwijdert het slotje. Komt vaak voor na een migratie: er blijven http://-URL's hard gecodeerd staan in de database of het thema.
  • De ontbrekende www-redirectHet certificaat dekt mijnsite.be maar niet www.mijnsite.be, of omgekeerd. Bezoekers die de niet-gedekte variant intikken, krijgen een beveiligingsfout. Het certificaat moet beide namen dekken, met een 301-redirect naar de canonieke versie.
  • De onvolledige certificaatketenDe server stuurt het eindcertificaat zonder de tussenliggende certificaten. De site werkt in sommige browsers wel en in andere niet, wat de diagnose verwarrend maakt. SSL Labs detecteert dit probleem meteen (vermelding ‘chain issues’).

6. TLS 1.3 en HSTS: wat verandert er concreet?

TLS 1.3 is de recentste versie van het versleutelingsprotocol, gestandaardiseerd in 2018 en intussen algemeen verspreid. HSTS is een HTTP-header die de browser opdraagt nooit meer een onversleutelde verbinding met uw domein te proberen. Samen vormen ze de referentieconfiguratie van 2026: sneller en veiliger dan TLS 1.2 alleen.

Concreet brengt TLS 1.3 twee verbeteringen. Eerst de snelheid: het opzetten van de versleutelde verbinding vraagt nog maar één netwerkrondreis in plaats van twee, wat bij elk eerste bezoek tientallen milliseconden bespaart. Daarnaast de veiligheid: TLS 1.3 schrapt alle verouderde algoritmes die de historische lekken van TLS 1.2 veroorzaakten. Volgens de SSL Pulse-metingen van Qualys ondersteunt ongeveer 70 % van de meest bezochte sites al TLS 1.3.

HSTS (HTTP Strict Transport Security) dicht het laatste gat in HTTPS: het allereerste verzoek. Zonder HSTS passeert een bezoeker die mijnsite.be intikt zonder https:// even langs HTTP vóór de redirect, een venster dat op een vijandig netwerk misbruikt kan worden. Met HSTS onthoudt de browser dat uw domein HTTPS-only is en verstuurt hij nooit meer een onversleuteld verzoek. De activering past in één HTTP-header.

nginx.confnginx
# En-tête HSTS : force le HTTPS pendant 2 ans, sous-domaines inclus
add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" always;

Eén voorzorg vóór u HSTS activeert: controleer of al uw subdomeinen op HTTPS werken, want de directive includeSubDomains verbindt ze allemaal. De vermelding preload laat toe het domein op te nemen in de ingebouwde lijst van de browsers via hstspreload.org; dat is krachtig maar nagenoeg onomkeerbaar, dus voor te behouden aan gestabiliseerde configuraties. Op de OptionPanel-hostings van OptionWeb zijn TLS 1.3 en HSTS standaard geconfigureerd.

7. Hoe migreren van HTTP naar HTTPS zonder SEO-verlies?

Een geslaagde migratie van HTTP naar HTTPS steunt op drie pijlers: sluitende 301-redirects, het bijwerken van alle interne URL's en het aanmelden van de nieuwe versie in Google Search Console. Google behandelt deze wijziging als een siteverhuizing: goed uitgevoerd is de SEO-impact nul of positief; slordig uitgevoerd kost het maandenlang posities.

  1. Installeer het certificaat en test de HTTPS-versie in een privévenster vóór elke redirect: sleutelpagina's, formulieren, bestelproces.
  2. Zet 301-redirects op (permanent, nooit 302) van elke HTTP-URL naar zijn exacte HTTPS-equivalent, pagina per pagina, niet alleen naar de homepage.
  3. Vervang alle interne http://-URL's in de inhoud, de menu's, de database en het thema, om gemengde inhoud en redirectketens te elimineren.
  4. Werk de canonical-tags, de XML-sitemap en het robots.txt-bestand bij zodat ze uitsluitend naar de HTTPS-URL's verwijzen.
  5. Voeg de HTTPS-property toe in Google Search Console, dien de nieuwe sitemap in en controleer of de oude HTTP-property de geleidelijke overdracht van de indexering toont.
  6. Werk de externe verwijzingen bij die u zelf beheert: Google Business-profiel, sociale netwerken, bedrijvengidsen, e-mailhandtekeningen, advertentiecampagnes.
  7. Volg gedurende 4 tot 8 weken de dekkings- en prestatierapporten in Search Console om 404-fouten, redirectketens en niet-geïndexeerde pagina's op te sporen.

Het vaakst verwaarloosde punt is de granulariteit van de redirects. Eén globale redirect van de hele HTTP-site naar enkel de HTTPS-homepage vernietigt de SEO-waarde die elke interne pagina heeft opgebouwd. Elke URL moet doorverwijzen naar zijn exacte equivalent. Op een middelgrote site gebeurt dat werk via herschrijfregels, niet pagina per pagina met de hand.

Reken op schommelende posities gedurende twee tot zes weken, de tijd die Google nodig heeft om alles onder HTTPS te herindexeren. Dat is normaal en tijdelijk. Draait uw site al op HTTPS maar stapelen er zich andere technische schulden op, dan behandelt onze complete SEO-gids voor kmo's de prioritaire werven voorbij de versleuteling.

Samengevat: het SSL-certificaat is een gratis en automatiseerbare commodity geworden, maar wel een kritieke. Een goed geconfigureerde DV van Let's Encrypt, TLS 1.3, HSTS en automatische vernieuwing dekken 95 % van de behoeften van een kmo. Het echte risico in 2026 is niet het verkeerde certificaat kiezen, maar het juiste laten vervallen.

OptionWeb, webbureau opgericht in 2014 in Châtelet in Henegouwen, levert automatische SSL bij al zijn OptionPanel-hostings en neemt complete HTTPS-migraties voor zijn rekening, redirects en Search Console inbegrepen. Twijfels over uw certificaat of een migratie te plannen? Offerte binnen 24 uur via contact@optionweb.dev of op +32 491 14 01 01, afspraak mogelijk in Charleroi, Namen, Luik, Bergen of Brussel.

Tags#ssl-certificaat#https#tls-1-3#lets-encrypt#hsts#webbeveiliging#https-migratie