{"id":11582,"date":"2025-09-02T16:45:17","date_gmt":"2025-09-02T14:45:17","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=11582"},"modified":"2025-11-20T16:05:11","modified_gmt":"2025-11-20T15:05:11","slug":"gueltigkeitsdauer-von-zertifikaten","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/gueltigkeitsdauer-von-zertifikaten\/","title":{"rendered":"G\u00fcltigkeitsdauer von Zertifikaten: Was Sie bis 2029 beachten m\u00fcssen"},"content":{"rendered":"<p>Die G\u00fcltigkeitsdauer von Zertifikaten in der Web-PKI wird in den kommenden Jahren massiv reduziert. Was fr\u00fcher einmal Jahre betrug, wird bald nur noch wenige Wochen g\u00fcltig sein. F\u00fcr Unternehmen bedeutet das: deutlich k\u00fcrzere Erneuerungszyklen, neue Risiken und ein starker Druck zur Automatisierung.<\/p>\n<p>Diese Entwicklung ist kein vor\u00fcbergehender Trend, sondern Ausdruck eines Paradigmenwechsels: Die Web-PKI wird dynamischer, agiler, aber auch anf\u00e4lliger f\u00fcr Fehler, wenn Prozesse nicht rechtzeitig angepasst werden. Wer k\u00fcnftig weiterhin eine zuverl\u00e4ssige TLS-Verschl\u00fcsselung ohne Ausf\u00e4lle sicherstellen will, muss seine Zertifikatsstrategie schon jetzt \u00fcberdenken und modernisieren.<\/p>\n<h2>Was \u00e4ndert sich konkret? \u2013 Die neue Timeline der Zertifikatslaufzeiten<\/h2>\n<p>Die bevorstehenden \u00c4nderungen der Zertifikatslaufzeiten wurden ma\u00dfgeblich von Apple initiiert und durch das <a href=\"https:\/\/cabforum.org\/\" target=\"_blank\" rel=\"noopener\">CA\/Browser-Forum (CAB Forum)<\/a> diskutiert. Mit dem sogenannten Ballot SC-81 liegt ein Zeitplan vor, der gravierende Auswirkungen auf alle TLS-Zertifikatsinhaber hat:<\/p>\n<p><strong>Die wichtigsten Fristen im \u00dcberblick:<\/strong><\/p>\n<p><strong>\u00a015. M\u00e4rz 2026<\/strong><br \/>\no Max. G\u00fcltigkeitsdauer: 200 Tage<br \/>\no Daten-Wiederverwendung: 200 Tage<\/p>\n<p><strong>\u2022 15. M\u00e4rz 2027<\/strong><br \/>\no Max. G\u00fcltigkeitsdauer: 100 Tage<br \/>\no Daten-Wiederverwendung: 100 Tage<\/p>\n<p><strong>\u2022 15. M\u00e4rz 2029<\/strong><br \/>\no Max. G\u00fcltigkeitsdauer: 47 Tage<br \/>\no Daten-Wiederverwendung: 10 Tage<\/p>\n<p>Zus\u00e4tzlich wird auch die maximale G\u00fcltigkeitsdauer f\u00fcr Unternehmensinformationen (OV\/EV) von derzeit 825 Tagen auf 398 Tage verk\u00fcrzt.<\/p>\n<h2>Warum kommt es zu dieser drastischen Verk\u00fcrzung?<\/h2>\n<p>Die Antwort ist so klar wie unbequem:<strong> Sicherheit und Geschwindigkeit.<\/strong><\/p>\n<p>\u2022 <strong>Kompromittierte Zertifikate<\/strong> sollen nicht mehr monatelang aktiv bleiben k\u00f6nnen.<br \/>\n\u2022 <strong>Revocation-Mechanismen<\/strong> gelten nach wie vor als unzuverl\u00e4ssig, deshalb will man durch kurze Laufzeiten das Risiko eind\u00e4mmen.<br \/>\n\u2022 <strong>Technologische Innovation<\/strong> schreitet schneller voran: K\u00fcrzere Zyklen erm\u00f6glichen flexiblere Anpassung an neue Standards und Bedrohungen.<br \/>\n\u2022 <strong>Automatisierung<\/strong> wird Standard, manuelle Prozesse sind den verk\u00fcrzten Laufzeiten schlicht nicht mehr gewachsen.<br \/>\nStandards wie <a href=\"https:\/\/www.psw-group.de\/acme-client\/\">ACME<\/a> (Automated Certificate Management Environment) und ARI (Automatic Renewal Information) bieten heute schon die n\u00f6tigen Schnittstellen, um diese Anforderungen zu erf\u00fcllen.<\/p>\n<h2>Was bedeutet das operativ f\u00fcr Ihr Unternehmen?<\/h2>\n<p>Je k\u00fcrzer die G\u00fcltigkeitsdauer von Zertifikaten, desto intensiver wird der operative Aufwand, zumindest ohne entsprechende Automatisierung. Diese Punkte sollten Sie unbedingt ber\u00fccksichtigen:<\/p>\n<p><strong>H\u00e4ufigere Erneuerungen<\/strong><br \/>\nZertifikate m\u00fcssen k\u00fcnftig in viel k\u00fcrzeren Abst\u00e4nden erneuert werden. Ein manueller Prozess ist sp\u00e4testens ab 2027 unrealistisch.<\/p>\n<p><strong>Weniger Zeitpuffer<\/strong><br \/>\nDie Zeit zwischen Ausstellung und Ablauf, also Ihre \u201eLead-Time\u201c \u2013 wird minimal. Ausf\u00e4lle drohen bei jeder Verz\u00f6gerung im Erneuerungsprozess.<\/p>\n<p><strong>API-gest\u00fctzte Prozesse<\/strong><br \/>\nAutomatisierte Ausstellung, Validierung und Deployment sind keine Option mehr, sie sind Pflicht.<\/p>\n<p><strong>Stammdaten-Governance<\/strong><br \/>\nUnternehmensdaten (bei OV\/EV-Zertifikaten) m\u00fcssen alle 398 Tage revalidiert werden, inklusive Domainkontrolle und ggf. Handelsregisterpr\u00fcfungen.<\/p>\n<h2>Konkrete To-dos \u2013 So stellen Sie Ihr Zertifikatsmanagement jetzt um<\/h2>\n<p><strong>1. Bestandsaufnahme: Zertifikate und Zust\u00e4ndigkeiten erfassen<\/strong><br \/>\nDer erste Schritt ist eine vollst\u00e4ndige Inventarisierung aller eingesetzten TLS-Zertifikate, sowohl \u00f6ffentlicher als auch privater. Dabei sollten nicht nur alle Zertifikate, sondern auch die zugeh\u00f6rigen Deploy-Pfade (z.\u202fB. Webserver, Load-Balancer, Proxies) und die verantwortlichen Personen oder Teams erfasst werden. Nur mit einem vollst\u00e4ndigen \u00dcberblick \u00fcber den Zertifikatsbestand und klare Verantwortlichkeiten lassen sich sp\u00e4tere Prozesse effizient automatisieren.<\/p>\n<p><strong>2. Automatisierung einf\u00fchren und ACME-Standards nutzen<\/strong><br \/>\nIm zweiten Schritt sollten Unternehmen die Zertifikatsverwaltung konsequent automatisieren. Daf\u00fcr bietet sich insbesondere das ACME-Protokoll an, das von vielen Zertifizierungsstellen unterst\u00fctzt wird. ACME-f\u00e4hige Clients sollten auf den relevanten Systemen ausgerollt und so konfiguriert werden, dass Zertifikate automatisch ab einem Drittel der verbleibenden Laufzeit erneuert werden. Erg\u00e4nzend kann ACME ARI eingebunden werden, um automatisierte Hinweise zur bevorstehenden Erneuerung (\u201eRenewal Hints\u201c) zu erhalten und entsprechend zu reagieren.<\/p>\n<p><strong>3. Validierungsprozesse an die neuen Laufzeiten anpassen<\/strong><br \/>\nMit den neuen Fristen f\u00fcr Daten-Wiederverwendungen und Stammdaten m\u00fcssen auch die internen Validierungsprozesse \u00fcberarbeitet werden. F\u00fcr Domain- und Organisations-Validierungen empfiehlt sich die Einrichtung eines automatisierten Revalidierungszyklus, je nach Stichtag in einem 200-, 100- oder sogar 10-Tage-Rhythmus. Gleichzeitig ist sicherzustellen, dass OV- und EV-Stammdaten sp\u00e4testens alle 398 Tage aktualisiert und \u00fcberpr\u00fcft werden. Diese Zyklen sollten dokumentiert und in bestehende IT- oder Compliance-Prozesse integriert werden.<\/p>\n<p><strong>4. Deployments zuverl\u00e4ssig und ausfallsicher gestalten<\/strong><br \/>\nDie Erneuerung eines Zertifikats allein reicht nicht, es muss auch sicher, automatisiert und ohne Downtime in die Infrastruktur eingespielt werden. Daher sollten Unternehmen ihre Deployment-Pipeline \u00fcberpr\u00fcfen und ggf. anpassen. Best Practices umfassen \u201estaged renewals\u201c (z.\u202fB. Erneuerung in Dev-, Staging- und dann Produktivumgebungen), Zero-Downtime-Rollouts sowie automatisierte Reloads von Zertifikaten in Webservern, Proxies und Ingress-Controllern. Ziel ist ein stabiler, unterbrechungsfreier Betrieb trotz h\u00e4ufigerer Zertifikatswechsel.<\/p>\n<p><strong>5. Monitoring und Warnsysteme etablieren<\/strong><br \/>\nEin zuverl\u00e4ssiges Monitoring ist entscheidend, um Zertifikatsausf\u00e4lle zu vermeiden. Daf\u00fcr sollten Ablaufwarnungen eingerichtet werden, idealerweise bei 30, 14, 7 und 3 Tagen vor Ablauf eines Zertifikats. Zus\u00e4tzlich k\u00f6nnen Service Level Objectives (SLOs) definiert werden, die z.\u202fB. eine rechtzeitige Erneuerung sicherstellen. Auch synthetische TLS-Checks, also simulierte Tests der Erreichbarkeit \u00fcber HTTPS, sind sinnvoll, um die Funktionsf\u00e4higkeit der Zertifikate regelm\u00e4\u00dfig zu \u00fcberpr\u00fcfen und Probleme fr\u00fchzeitig zu erkennen.<\/p>\n<h2>Podcast-Tipp mit unserer Gesch\u00e4ftsf\u00fchrerin Patrycja Schrenk<\/h2>\n<p>Unsere Gesch\u00e4ftsf\u00fchrerin Patrycja Schrenk spricht im Podcast \u201eheise meets \u2026\u201c \u00fcber das Thema \u201eDigitale Sicherheit: Warum Zertifikate Automatisierung ben\u00f6tigen\u201c. <a href=\"https:\/\/heise-meets.podigee.io\/160-digitale-sicherheit-warum-zertifikate-automatisierung-benotigen\" target=\"_blank\" rel=\"noopener\">Jetzt reinh\u00f6ren bei heise online \u2013 Zum Podcast<\/a><\/p>\n<h2>K\u00fcrzere Laufzeiten? Mit der richtigen Vorbereitung kein Problem!<\/h2>\n<p>Die sinkende G\u00fcltigkeitsdauer von Zertifikaten ist kein vor\u00fcbergehendes Ph\u00e4nomen, sie ist der neue Standard. Unternehmen, die ihre Zertifikatsstrategie jetzt anpassen, profitieren doppelt: Sie erh\u00f6hen ihre IT-Sicherheit und schaffen gleichzeitig eine skalierbare Infrastruktur, die zuk\u00fcnftigen Anforderungen gewachsen ist.<br \/>\nWer inventarisiert, automatisiert und Governance fest verankert, wird auch bei 47-Tage-Zertifikaten keine Ausf\u00e4lle erleben.<\/p>\n<p>Wir unterst\u00fctzen Sie bei der<a href=\"https:\/\/www.psw-group.de\/acme-client\/\"> Einf\u00fchrung von ACME<\/a>, bei der Zertifikatsverwaltung sowie bei der Automatisierung mit L\u00f6sungen wie <a href=\"https:\/\/www.psw-group.de\/keytalk-pki-managementplattform\/\">KeyTalk<\/a> oder einer Managed PKI.<\/p>\n<p>&nbsp;<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgueltigkeitsdauer-von-zertifikaten%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgueltigkeitsdauer-von-zertifikaten%2F&text=G%C3%BCltigkeitsdauer%20von%20Zertifikaten%3A%20Was%20Sie%20bis%202029%20beachten%20m%C3%BCssen\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgueltigkeitsdauer-von-zertifikaten%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgueltigkeitsdauer-von-zertifikaten%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Die G\u00fcltigkeitsdauer von Zertifikaten in der Web-PKI wird in den kommenden Jahren massiv reduziert. Was fr\u00fcher einmal Jahre betrug, wird bald nur noch wenige Wochen g\u00fcltig sein. F\u00fcr Unternehmen bedeutet das: deutlich k\u00fcrzere Erneuerungszyklen, neue Risiken und ein starker Druck zur Automatisierung. Diese Entwicklung ist kein vor\u00fcbergehender Trend, sondern Ausdruck eines Paradigmenwechsels: Die Web-PKI wird dynamischer, agiler, aber auch anf\u00e4lliger f\u00fcr Fehler, wenn Prozesse nicht rechtzeitig angepasst werden. Wer k\u00fcnftig [&hellip;]<\/p>\n","protected":false},"author":67,"featured_media":11583,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[1483,1457,1090],"class_list":["post-11582","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-gueltigkeitsdauer-zertifikate","tag-kuerzere-zertifikatslaufzeiten","tag-ssl-zertifikate-gueltigkeitsdauer"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/11582","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/67"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=11582"}],"version-history":[{"count":3,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/11582\/revisions"}],"predecessor-version":[{"id":11625,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/11582\/revisions\/11625"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/11583"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=11582"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=11582"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=11582"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}