200-Tage-Zertifikate laufen langsam ab. Ist Ihr Unternehmen darauf vorbereitet?
Die Ära der 200-Tage-Zertifikate ist nun keine Theorie mehr. Am 15. März 2026 verkürzte der Beschluss SC-081v3 des CA/Browser-Forums die Gültigkeitsdauer öffentlicher SSL/TLS-Zertifikate von 398 Tagen auf 200 Tage. Das war die Warnung. Nun folgt die Bewährungsprobe: Zertifikate, die um diesen Zeitpunkt herum ausgestellt wurden, nähern sich dem Ende ihrer Gültigkeitsdauer, und die erste echte Welle von 200-Tage-Verlängerungen trifft gerade auf die IT- und Sicherheitsteams.
Für Unternehmen, die den 15. März eher als ferne Compliance-Frist denn als operative Frist betrachtet haben, ist dies der Moment, in dem die Lücke sichtbar wird.
Inhaltsverzeichnis
Warum dieser Zeitpunkt entscheidend ist
Ein kurzer Rückblick: Wie es dazu kam
Was ändert sich, wenn sich die Erneuerungszyklen verkürzen?
Die Kosten des Stillstands
Anzeichen dafür, dass Ihr Unternehmen noch nicht bereit ist
Was in diesem Quartal zu tun ist
Was die CLM-Automatisierung aus diesem Bild entfernt
Als Nächstes stehen 100 Tage an
Seien Sie der Erneuerungskurve mit SCM einen Schritt voraus
Warum dieser Zeitpunkt entscheidend ist
Ein Zertifikat, das in der Woche vom 15. März 2026 ausgestellt wurde, erreicht Anfang Oktober 2026 das Ende seiner 200-tägigen Gültigkeitsdauer – doppelt so schnell, wie es nach dem alten 398-Tage-Standard der Fall gewesen wäre. Das bedeutet, dass der Arbeitsaufwand für die Erneuerung, den Sicherheits- und IT-Teams jährlich einkalkuliert haben, nun zweimal im Jahr anfällt – und zwar zum ersten Mal in diesem Herbst.
Dies ist kein zukünftiges Risiko mehr, das man einplanen muss. Es ist ein aktuelles Risiko, das es zu bewältigen gilt.
Ein kurzer Rückblick: Wie es dazu kam
Im April 2025 genehmigte das CA/Browser Forum den Beschluss SC-081v3, einen Antrag, der ursprünglich von Apple vorgeschlagen und von großen Browser-Anbietern und Zertifizierungsstellen, darunter Google/Chrome, Mozilla und Sectigo, unterstützt wurde. Der Beschluss legte einen stufenweisen Zeitplan für die Verkürzung der Gültigkeitsdauer öffentlicher SSL/TLS-Zertifikate und der Wiederverwendungsfristen für die Domain-Kontrollvalidierung (DCV) fest:
Datum | Maximale Gültigkeitsdauer des Zertifikats | DCV-Wiederverwendung |
15. März 2026 | 200 Tage | 200 Tage |
15. März 2027 | 100 Tage | 100 Tage |
15. März 2029 | 47 Tage | 10 Tage |
Die Begründung war einfach: Längere Gültigkeitsdauern von Zertifikaten bedeuten längere Zeitfenster, in denen ein Risiko besteht, falls ein Zertifikat oder der ihm zugrunde liegende Schlüssel jemals kompromittiert wird, und längere Zeiträume zwischen den Validierungsprüfungen bedeuten, dass Daten zur Domain-Inhaberschaft veralten können. Kürzere Gültigkeitsdauern, gepaart mit dem Bestreben der postquantum-Kryptografie nach einer schnelleren Schlüsselrotation, sind Teil desselben umfassenderen Wandels hin zu Krypto-Agilität.
Das war die Richtlinie. Was nun auf die IT- und Sicherheitsteams zukommt, ist die operative Realität dieser Richtlinie.
Was ändert sich, wenn sich die Erneuerungszyklen verkürzen?
Die Halbierung der Gültigkeitsdauer von Zertifikaten verdoppelt nicht nur die Häufigkeit, mit der ein Zertifikat erneuert werden muss, sondern verstärkt auch jeden Prozess, der um diese Erneuerung herum aufgebaut ist:
- Das Erneuerungsvolumen verdoppelt sich sofort: Jedes Zertifikat, das ein Unternehmen verwaltet, erfordert nun doppelt so oft Aufmerksamkeit wie bei einer Gültigkeitsdauer von 398 Tagen. Teams, die bisher jährlich erneuert haben, müssen nun etwa alle sechs Monate erneuern, ohne dass sich der Aufwand pro Erneuerung verringert, wenn der Prozess weiterhin manuell abläuft.
- Lücken bei der Erfassung treten schneller zutage: Zertifikate, die bei einem 13-Monats-Zyklus nach dem Prinzip „einmal einrichten und vergessen“ verwaltet wurden, müssen nun bereits nach weniger als sieben Monaten erneut bearbeitet werden. Jedes Zertifikat, das beim ersten Mal nicht ordnungsgemäß erfasst wurde, ist früher als erwartet wieder fällig.
- Auch die Zeitfenster für die Wiederverwendung der DCV verkürzen sich: Die Zeiträume für die Wiederverwendung der Domain Control Validation (DCV) verkürzen sich parallel zur Gültigkeitsdauer der Zertifikate. Teams, die keinen wiederholbaren DCV-Workflow haben, werden diese Reibungsverluste bei jeder Verlängerung spüren, nicht nur bei einigen davon.
- Der Spielraum für Fehler schrumpft: Da Verlängerungen häufiger anstehen, stellt eine versäumte Verlängerung ein wiederkehrendes Risiko dar. Ausfälle aufgrund abgelaufener Zertifikate sind für Unternehmen, die sich noch auf Tabellenkalkulationen und Kalendererinnerungen verlassen, nur noch eine Frage des „Wann“, nicht mehr des „Ob“.
All dies gilt nicht nur für eine bestimmte Branche oder Unternehmensgröße. Jede Organisation mit öffentlich zugänglichen Zertifikaten (also fast alle) sieht sich derzeit gleichzeitig mit dieser Verknappung konfrontiert, was mit ein Grund dafür ist, dass die Auswirkungen in diesem Herbst breitflächig spürbar sind und nicht nur schrittweise zum Tragen kommen.
Die Kosten des Stillstands
Die manuelle Zertifikatsverwaltung war bereits vor der Verkürzung der Gültigkeitsfristen kostspielig. Eine im Auftrag von Sectigo durchgeführte Forrester Total Economic Impact™ (TEI)-Studie ergab jedoch, dass Unternehmen, die das Zertifikatslebenszyklusmanagement mit dem Sectigo Certificate Manager (SCM) automatisieren, eine Kapitalrendite von 243 % erzielten, darunter 1,3 Millionen Dollar an eingesparten Arbeitskosten für die Bereitstellung und 965.000 Dollar an reduzierten Verlängerungskosten über drei Jahre sowie weitere 2,4 Millionen Dollar an vermiedenen ausfallbedingten Kosten.
Diese Zahlen wurden auf der Grundlage eines langsameren Erneuerungsrhythmus berechnet. Bei einer Gültigkeitsdauer von 200 Tagen verdoppeln sich der Arbeitsaufwand und das Risiko, die durch die Automatisierung ausgeglichen werden. Jeder Dollar, den manuelle Prozesse pro Erneuerungszyklus kosteten, wird nun doppelt so oft ausgegeben, und jede Stunde, die mit der Suche nach ablaufenden Zertifikaten verbracht wurde, wird nun ebenfalls doppelt so oft aufgewendet. Die Rentabilitätsberechnung für die Automatisierung gilt auch bei einer Gültigkeitsdauer von 200 Tagen und wird mit jeder Verkürzung noch überzeugender.
Anzeichen dafür, dass Ihr Unternehmen noch nicht bereit ist
Der erste 200-Tage-Verlängerungszyklus deckt in der Regel immer wieder dieselben Lücken auf:
- Unvollständige, veraltete oder auf verschiedene Teams und Tools verteilte Zertifikatsbestände.
- Keine klare Zuständigkeit für Verlängerungen, DCV oder die Reaktion auf Zertifikatsvorfälle.
- Verfolgung von Verlängerungen, die in Tabellenkalkulationen, Tickets oder im Kalender einer einzelnen Person statt in einem zentralisierten System erfolgt.
- Kein automatisierter Ausstellungs- oder Verlängerungsprozess (z. B. über ACME) zumindest für die Zertifikatstypen mit dem höchsten Volumen.
Sollte Ihnen eines dieser Probleme bekannt vorkommen, ist dieser Erneuerungszyklus das Signal, noch vor Beginn des nächsten Zyklus (100-Tage-Gültigkeit) im März 2027 zu handeln.
Was in diesem Quartal zu tun ist
- Stimmen Sie jetzt Ihren Zertifikatsbestand ab: Überprüfen Sie, welche Zertifikate um den 15. März herum ausgestellt wurden und bald ablaufen, und ermitteln Sie den jeweiligen Inhaber. Erstellen Sie dabei gleich eine Bestandsaufnahme aller Zertifikate in Ihrem Unternehmen.
- Automatisieren Sie, was Sie können, bevor die nächste Verlängerung ansteht: Selbst eine teilweise Automatisierung für Ihre Zertifikate mit dem höchsten Volumen oder dem höchsten Risiko reduziert den Betriebsaufwand bei der nächsten Erneuerungswelle.
- Legen Sie klare Zuständigkeiten zwischen den Bereichen Sicherheit, IT und DevOps fest: Der Rhythmus der Erneuerungen ist mittlerweile so hoch, dass Unklarheiten darüber, wer verantwortlich ist, zu erheblichen Verzögerungen führen.
- Richten Sie Ihren DCV-Workflow ein (oder unterziehen Sie ihn einem Stresstest): Da die Wiederverwendungsfristen immer kürzer werden, ist ein wiederholbarer Validierungsprozess genauso wichtig wie die Verlängerung selbst. Ziehen Sie eine dauerhafte DCV von CLM-Anbietern wie Sectigo in Betracht, damit Sie die Domain-Validierung einmal einrichten und dann nicht mehr daran denken müssen.
- Legen Sie Überwachungs- und Alarmschwellenwerte jetzt fest, nicht erst nach einem Beinahe-Ausfall: Da Verlängerungen nun alle sechs Monate statt jährlich anstehen, sind Alarmfenster, die auf einen 398-Tage-Zyklus abgestimmt sind, bereits veraltet.
- Nutzen Sie diesen Zyklus als 100-tägigen Testlauf: Was auch immer diesmal nicht funktioniert oder zu lange dauert, muss genau vor März 2027 behoben werden, wenn sich derselbe Arbeitsaufwand erneut verdichtet.
Was die CLM-Automatisierung aus diesem Bild entfernt
Die Lücken, die in einem ersten 200-tägigen Verlängerungszyklus auftreten, betreffen selten die Zertifikate selbst. Sie betreffen vielmehr die manuellen Prozesse, die damit verbunden sind. Das automatisierte Zertifikatslebenszyklusmanagement (CLM) geht auf jeden einzelnen Punkt direkt ein:
- Erfassung: Ein kontinuierlich aktualisiertes Bestandsverzeichnis ersetzt einmalige Audits, sodass Zertifikate zwischen den Verlängerungszyklen nicht aus dem Blickfeld geraten.
- Ausstellung und Verlängerung: Protokolle wie die Automated Certificate Management Environment (ACME) ermöglichen die automatische Verlängerung von Zertifikaten, wenn ihr Ablaufdatum näher rückt, ohne dass eine Person die Termine manuell nachverfolgen muss.
- DCV: Zentralisierte, wiederholbare Workflows zur Domain-Validierung halten mit den immer kürzer werdenden Wiederverwendungsfenstern Schritt, anstatt bei jeder Verlängerung zu einem Engpass zu werden. Persistentes DCV vereinfacht die Domain-Validierung in großem Maßstab.
- Überwachung und Benachrichtigung: Dank zentraler Transparenz werden Zertifikate, deren Ablaufdatum näher rückt, bereits im Vorfeld als kritisch gekennzeichnet – und nicht erst, wenn die Servicequalität bereits beeinträchtigt ist.
- Governance: Klare Prüfpfade und Zuständigkeitsnachweise ersetzen die Unklarheiten, die die Reaktion verlangsamen, wenn doch einmal ein Eingreifen erforderlich ist.
Nichts davon beseitigt den zugrunde liegenden Richtlinienwechsel. Die Gültigkeitsdauer verkürzt sich weiterhin planmäßig und wird wahrscheinlich auch nach der 47-tägigen Übergangsphase weiter sinken. Was dadurch entfällt, ist der Aufwand und das Risiko, diesen Wandel manuell zu bewältigen.
Als Nächstes stehen 100 Tage an
Die 200-Tage-Gültigkeitsdauer wurde als Anpassungsfenster konzipiert, und für Organisationen, die jetzt handeln, kann sie das auch weiterhin sein. Doch die nächste Verkürzung ist bereits geplant: Am 15. März 2027 tritt eine maximale Gültigkeitsdauer von 100 Tagen in Kraft, wodurch sich der heutige Verlängerungszyklus erneut halbiert. Welche Lücken dieser erste 200-Tage-Zyklus auch immer aufdeckt – bei 100 Tagen werden sie nur noch schwerer zu bewältigen sein und bei der letztendlichen Höchstlaufzeit von 47 Tagen im Jahr 2029 werden sie unhaltbar.
Unternehmen, die diesen Zyklus nutzen, um echte Automatisierung aufzubauen, werden den nächsten Zyklus problemlos bewältigen. Unternehmen, die sich manuell durch den Zyklus flicken, werden in weniger als einem Jahr an eine noch größere Hürde stoßen.
Seien Sie der Erneuerungskurve mit SCM einen Schritt voraus
Die Häufigkeit von Erneuerungen wird bis 2029 weiter steigen. Die manuelle, kalendergesteuerte Zertifikatsverwaltung ist für dieses Tempo nicht ausgelegt, und der aktuelle Erneuerungszyklus beweist dies in Echtzeit.
Der Sectigo Certificate Manager (SCM) automatisiert die Erkennung, Ausstellung, Erneuerung und Überwachung von Zertifikaten durchgängig, sodass eine verkürzte Gültigkeitsdauer zu einer Konfigurationsänderung wird und nicht zu einer Notfallsituation. Vereinbaren Sie eine Demo, um zu sehen, wie SCM den bereits einsetzenden Erneuerungsansturm bewältigt.