200 dagar tills livslängden på TLS-certifikat halveras…igen!

Idag är det 200 dagar kvar till nästa fas i branschens övergång till kortare livslängder för TLS-certifikat.

Den 15 mars 2027 sänks den maximala giltighetstiden för publikt betrodda TLS-certifikat från 200 dagar till 100 dagar. Samma datum halveras även reuse period för domain control validation (DCV), från 200 dagar till 100 dagar.

Det är den andra delen som de flesta missar. DCV är hur en certifikatutfärdare bekräftar att ni kontrollerar domänen innan något utfärdas. Även den perioden halveras, det är alltså två processer som sker samtidigt.

Vår partner Sectigo har satt siffror på vad det innebär rent operativt. Mätt mot den årliga förnyelsecykel som de flesta manuella processer en gång byggdes för:

  • Mars 2026 — 200-dagarscertifikat: 2x förnyelser per år
  • Mars 2027 — 100-dagarscertifikat: 4–5x per år
  • Mars 2029 — 47-dagarscertifikat: 12x per år

Tolv, inte åtta, för man kör inte ett certifikat ända fram till utgångsdatumet. Räkna med två veckors marginal så att en misslyckad förnyelse inte blir ett avbrott, och 47-dagarscertifikat innebär i praktiken förnyelse varje månad.

Multiplicera det med varje certifikat i er miljö, och sedan med varje överlämning, ärende, ändringsfönster och ominstallation som en förnyelse drar med sig. Mindre miljöer klarar det. Stora och distribuerade gör det inte. När ett certifikat går ut möts kunderna av en varningssida i webbläsaren som säger att sajten inte går att lita på. De flesta besökarna kommer inte tillbaka efter det..

Det goda beskedet: 200 dagar till att förbereda sig räcker, om ni börjar nu. Följ stegen nedan.

Steg 1 — Förankring och kartläggning

Börja med att se till att organisationen förstår vad som är på väg. Håll workshops, informera både ledning och IT-teamet, och dela material från trovärdiga källor så att även andra avdelningar förstår vad det betyder för verksamheten. Ta reda på vem som faktiskt äger de publika certifikaten idag: admins, IT-arkitekter och tekniker.

Kartlägg därefter varje SSL/TLS-certifikat i infrastrukturen. Målet är full överblick, så att inget oövervakat eller okänt certifikat ligger kvar och orsakar avbrott eller sårbarheter.

Steg 2 — Teknikinventering

När ni vet vilka certifikat som finns är nästa steg att inventera vilken leverantörsteknik som är beroende av dem. Syftet är prioritering: att veta vilka system och applikationer som är verksamhetskritiska, så att inget viktigt faller mellan stolarna. Vet ni vilka tekniker som hänger på certifikaten kan ni planera förnyelsecyklerna ordentligt och undvika avbrott i affärskritiska tjänster.

Steg 3 — Automationskartläggning

ACME är det protokoll som rekommenderas för utfärdande av publika certifikat, och Google ser det som centralt för att automatisera certifikatens livscykler. Ta fram en lista över ACME-klienter och matcha tillgänglig automation mot teknikinventeringen från steg 2.

Steg 4 — Utrullningsplan

Sätt tydliga mål och identifiera vilka resurser, krav och prioriteringar som krävs för en smidig övergång. Avgör vilka system och certifikat som berörs, och säkerställ att rätt verktyg för automation finns på plats för att klara de tätare förnyelserna. Sectigos fyra förutsättningar för att lyckas är: sätt målet, lägg tidplanen, fördela ansvaret och avsätt de resurser som behövs — i form av programvara, personal och processer.

Steg 5 — Kryptoagilitet

När de tidigare stegen är på plats handlar det om att göra beredskapen permanent i stället för ett engångsprojekt. Vår partner inom digitala certifikat, Sectigo, rekommenderar att man inrättar ett Cryptographic Center of Excellence: ett dedikerat team som äger frågor om kryptopolicy, certifikathantering och regelefterlevnad, med tydligt stöd från ledningen så att frågan förblir prioriterad tvärs över avdelningarna i stället för att hamna hos ett enda team.

Men vad innebär det här i ett större perspektiv? Kortare livslängder är bra för säkerheten på internet. Ett komprometterat certifikat hinner göra mindre skada. Certifikat som blivit kvar efter nedlagda bolag, personal som slutat, fusioner, domänöverlåtelser och rebranding fasas ut av sig själva i stället för att ligga kvar som bortglömda risker.

Men det kräver ett annat arbetssätt. Certifikathantering går från enstaka manuella förnyelser till livscykler som hanteras löpande, och certificate lifecycle management går från att vara ”nice-to-have” till att bli bärande infrastruktur.

För de flesta IT-team är frågan inte längre om certifikathanteringen ska automatiseras. Frågan är hur mycket av den som hinner automatiseras innan nästa fas börjar.

Kontakta oss för att komma igång med arbetet mot automatiserade certifikat!