“Uw website gebruikt een gratis certificaat. Voor een professionele uitstraling adviseren wij een premium SSL-certificaat vanaf € 89 per jaar.” Zulke mails en offertes komen nog steeds voorbij, en de vraag erachter is legitiem: is dat gratis slotje van je hoster wel goed genoeg, of hoor je als serieus bedrijf te betalen voor SSL? Spoiler: voor pakweg 95% van de Nederlandse mkb-sites is het antwoord simpel.
Eerst het belangrijkste: de beveiliging is identiek
Een SSL-certificaat (technisch: TLS-certificaat) zorgt ervoor dat het verkeer tussen bezoeker en website versleuteld is — het slotje in de browser. En hier zit de kern: een gratis certificaat versleutelt exact even sterk als een certificaat van honderden euro’s. Er bestaat geen “premium encryptie”. Wat je bij betaalde certificaten koopt, is iets anders — daarover zo meer. Wat al die afkortingen rond SSL en HTTPS precies betekenen, hebben we uitgelegd in ons acroniemen-artikel.
Wat is Let’s Encrypt?
Let’s Encrypt is een non-profitorganisatie die sinds 2015 gratis SSL-certificaten uitgeeft, met één missie: het hele web versleuteld krijgen. Het werkt volledig geautomatiseerd: de server van je hoster vraagt het certificaat aan, bewijst dat het domein echt daar draait, en installeert het. De certificaten zijn kort geldig (negentig dagen), maar dat merk je niet — je hosting verlengt ze automatisch. Vrijwel elke serieuze hoster regelt dit tegenwoordig standaard bij elk pakket, zonder meerprijs.
Het resultaat is een zogeheten DV-certificaat (domeinvalidatie): het bewijst dat de eigenaar van het domein ook degene is die de site serveert. Voor de browser — en voor Google — is dat een volwaardig certificaat.
Wat koop je dan wél bij een betaald certificaat?
- Organisatievalidatie (OV) of uitgebreide validatie (EV). Daarbij controleert de uitgever ook of het bédrijf achter de site echt bestaat, via onder meer handelsregistergegevens. Die bedrijfsgegevens komen in het certificaat te staan — voor wie erop doorklikt.
- Een garantiebedrag. Uitgevers adverteren met garanties van tonnen tot miljoenen, uit te keren als er door een fout in hún validatie schade ontstaat. Klinkt indrukwekkend; in de praktijk wordt er vrijwel nooit een beroep op gedaan.
- Langere geldigheid en support. Eén certificaat per jaar (of wat de regels op dat moment maximaal toestaan) in plaats van automatische verlenging elke drie maanden, plus een helpdesk van de uitgever.
- Papierwerk voor compliance. Sommige grote organisaties, aanbestedingen of branche-eisen schrijven OV- of EV-certificaten voor. Dan is de keuze geen keuze meer.
De “groene balk” bestaat niet meer
Hét verkoopargument voor dure EV-certificaten was jarenlang de groene adresbalk met bedrijfsnaam in de browser. Die is er niet meer: browsers zijn er rond 2019 mee gestopt, omdat bezoekers er in de praktijk nauwelijks op letten. Tegenwoordig ziet een bezoeker bij een EV-certificaat van honderden euro’s precies hetzelfde slotje als bij een gratis certificaat. Wie je vandaag nog een certificaat verkoopt “voor de groene balk”, verkoopt iets dat niet meer bestaat.
En wildcard-certificaten?
Een wildcard-certificaat dekt in één keer alle subdomeinen (*.jouwdomein.nl). Ook dat kan gratis via Let’s Encrypt, al vergt de aanvraag dan validatie via een DNS-record in plaats van via de website — niet elk hostingpaneel ondersteunt dat even soepel. Heb je veel subdomeinen en een paneel dat moeilijk doet, dan kan een betaald wildcard-certificaat het gemak waard zijn. Voor de gemiddelde site met alleen www is dit geen overweging.
Dus: wanneer betaald?
Betaald SSL is te overwegen als je organisatie compliance-eisen heeft die OV/EV voorschrijven, als een grote klant of aanbesteding erom vraagt, of in specifieke wildcard-situaties. Voor de rest — de bakker, het advocatenkantoor, de webshop, de zzp’er — is het gratis certificaat van je hoster technisch en praktisch de beste keuze: even veilig, geen jaarlijkse factuur, en geen verlengingsstress omdat alles automatisch gaat. Al kan ook die automatische verlenging een enkele keer haperen; de vier meest voorkomende oorzaken hebben we apart op een rij gezet.
Benieuwd wat er nu op jouw site draait? Doe een gratis SSL-check op invoker.tools: je ziet meteen welk certificaat er actief is, wie het uitgaf en wanneer het verloopt.
Wanneer schakel je hulp in?
Toont je site geen slotje, of krijg je waarschuwingen over een verlopen of onveilig certificaat? Dat is een supportvraag voor je hoster — bij vrijwel elke hoster is een Let’s Encrypt-certificaat in een paar minuten (opnieuw) actief. Krijg je ondertussen verkooppraatjes over premium certificaten en twijfel je, leg de offerte dan eerst naast dit artikel. En eist een klant of leverancier ineens een OV- of EV-certificaat, laat je hoster of webbeheerder dan even meekijken naar wat er écht gevraagd wordt.
Samengevat
- Gratis Let’s Encrypt versleutelt exact even sterk als het duurste certificaat — premium encryptie bestaat niet.
- Betaald koop je vooral organisatievalidatie, een garantiebedrag en papierwerk; nuttig bij compliance-eisen, overbodig voor de meeste mkb-sites.
- De groene balk met bedrijfsnaam is rond 2019 uit de browsers verdwenen; bezoekers zien geen verschil meer.
- Wildcards kunnen ook gratis, maar vergen DNS-validatie — soms is betaald daar praktischer.
- Voor zo’n 95% van de sites geldt: het gratis certificaat van je hoster is de juiste keuze.
