I certificati da 200 giorni stanno iniziando a scadere. La vostra organizzazione è pronta?
L’era dei certificati da 200 giorni ha smesso di essere solo teorica. Il 15 marzo 2026, la votazione SC-081v3 del CA/Browser Forum ha ridotto la validità dei certificati SSL/TLS pubblici da 398 a 200 giorni. Quello era l’avvertimento. Ora arriva la prova del nove: i certificati emessi in quella data o nei giorni vicini stanno raggiungendo la fine del loro periodo di validità e la prima vera ondata di rinnovi a 200 giorni sta investendo proprio ora i team IT e di sicurezza.
Per le organizzazioni che hanno considerato il 15 marzo come una scadenza di conformità lontana piuttosto che come una scadenza operativa, questo è il momento in cui il divario diventa evidente.
Sommario
Perché questo momento è importante
Un breve riassunto: come siamo arrivati a questo punto
Cosa cambia quando i cicli di rinnovo si accorciano
Il costo dell’immobilismo
Segnali che indicano che la vostra organizzazione non è pronta
Cosa fare in questo trimestre
Cosa elimina l’automazione CLM da questo quadro
Il prossimo passo è 100 giorni
Anticipa la curva dei rinnovi con SCM
Perché questo momento è importante
Un certificato emesso nella settimana del 15 marzo 2026 giunge alla fine del suo periodo di validità di 200 giorni all'inizio di ottobre 2026, il doppio più velocemente rispetto a quanto sarebbe avvenuto con il vecchio standard di 398 giorni. Ciò significa che il carico di lavoro relativo ai rinnovi, per il quale i team di sicurezza e IT avevano stanziato un budget annuale, si presenta ora due volte all’anno, e si presenterà per la prima volta questo autunno.
Non si tratta più di un rischio futuro da pianificare, ma di uno attuale da gestire.
Un breve riassunto: come siamo arrivati a questo punto
Nell’aprile 2025, il CA/Browser Forum ha approvato la mozione SC-081v3, originariamente proposta da Apple e sostenuta dai principali fornitori di browser e autorità di certificazione, tra cui Google/Chrome, Mozilla e Sectigo. La mozione ha stabilito un calendario graduale per la riduzione della validità dei certificati SSL/TLS pubblici e dei periodi di riutilizzo della Domain Control Validation (DCV):
Data | Validità massima del certificato | Riutilizzo DCV |
15 marzo 2026 | 200 giorni | 200 giorni |
15 marzo 2027 | 100 giorni | 100 giorni |
15 marzo 2029 | 47 giorni | 10 giorni |
La logica era semplice: una durata più lunga dei certificati comporta un periodo di esposizione più lungo nel caso in cui un certificato o la chiave sottostante venissero compromessi, mentre intervalli più lunghi tra i controlli di convalida comportano il rischio che i dati relativi alla proprietà del dominio diventino obsoleti. Durate di validità più brevi, abbinate alla tendenza della crittografia post-quantistica verso una rotazione più rapida delle chiavi, fanno parte dello stesso più ampio cambiamento verso la "cripto-agilità".
Questa era la politica. Ciò che ora si sta concretizzando per i team IT e di sicurezza è la realtà operativa di tale politica.
Cosa cambia quando i cicli di rinnovo si accorciano
Dimezzando la validità dei certificati, si raddoppia la frequenza con cui un certificato deve essere rinnovato e si complica ogni processo legato a tale rinnovo:
- Il volume dei rinnovi raddoppia immediatamente: ogni certificato gestito da un'organizzazione richiede ora attenzione con una frequenza doppia rispetto a quella prevista con una validità di 398 giorni. I team che effettuavano il rinnovo annualmente ora lo effettuano all'incirca ogni sei mesi, senza alcuna riduzione dello sforzo richiesto per ogni rinnovo se il processo è ancora manuale.
- Le lacune nell’individuazione emergono più rapidamente: i certificati che con un ciclo di 13 mesi potevano essere “impostati e dimenticati” ora tornano a richiedere un intervento in meno di sette mesi. Qualsiasi certificato che non fosse stato correttamente inventariato la prima volta scade nuovamente, prima del previsto.
- Anche le finestre di riutilizzo della DCV si restringono: i periodi di riutilizzo della Domain Control Validation si stanno riducendo di pari passo con la validità dei certificati. I team che non dispongono di un flusso di lavoro DCV ripetibile avvertiranno questo attrito ad ogni rinnovo, non solo in alcuni casi.
- Il margine di errore si riduce: con i rinnovi che si susseguono più frequentemente, tralasciarne uno diventa un rischio ricorrente. Le interruzioni dovute a certificati scaduti diventano una questione di «quando», non di «se», per le organizzazioni che fanno ancora affidamento su fogli di calcolo e promemoria del calendario.
Nessuna di queste dinamiche è esclusiva di un determinato settore o di aziende di una certa dimensione. Qualsiasi organizzazione con una presenza di certificati rivolti al pubblico (vale a dire, quasi tutte) sta ora affrontando contemporaneamente questa stessa compressione, il che spiega in parte perché gli effetti si stanno manifestando su larga scala quest’autunno, anziché presentarsi gradualmente.
Il costo dell’immobilismo
La gestione manuale dei certificati era già costosa prima che i periodi di validità venissero ridotti. Tuttavia, lo studio Forrester Total Economic Impact™ (TEI) condotto per conto di Sectigo ha rilevato che le organizzazioni che hanno automatizzato la gestione del ciclo di vita dei certificati con Sectigo Certificate Manager (SCM) hanno registrato un ritorno sull’investimento del 243%, comprensivo di 1,3 milioni di dollari di risparmio sui costi di provisioning e di 965.000 dollari di risparmio sulle spese di rinnovo nell’arco di tre anni, oltre a ulteriori 2,4 milioni di dollari di costi evitati legati alle interruzioni di servizio.
Tali cifre sono state calcolate ipotizzando una cadenza di rinnovo più lenta. Con una validità di 200 giorni, il carico di lavoro e il rischio che l’automazione compensa raddoppiano in frequenza. Ogni dollaro che i processi manuali costavano per ogni ciclo di rinnovo viene ora speso con doppia frequenza, e ogni ora trascorsa a rintracciare i certificati in scadenza è ora un’ora impiegata con doppia frequenza. Il ROI dell’automazione rimane valido con una durata di 200 giorni e si rafforza con ogni riduzione della durata.
Segnali che indicano che la vostra organizzazione non è pronta
Il primo ciclo di rinnovo di 200 giorni tende a mettere in luce le stesse lacune:
- Inventari dei certificati incompleti, obsoleti o frammentati tra diversi team e strumenti.
- Mancanza di una chiara responsabilità per i rinnovi, il DCV o la risposta agli incidenti relativi ai certificati.
- Monitoraggio dei rinnovi gestito tramite fogli di calcolo, ticket o il calendario di una singola persona, anziché tramite un sistema centralizzato.
- Mancanza di un percorso automatizzato di emissione o rinnovo (ad esempio tramite ACME) almeno per i tipi di certificati con il volume più elevato.
Se una di queste situazioni vi sembra familiare, questo ciclo di rinnovo è il segnale per agire prima che il prossimo (con validità di 100 giorni) arrivi a marzo 2027.
Cosa fare in questo trimestre
- Effettua subito la verifica del tuo inventario dei certificati: verifica quali certificati sono stati emessi intorno al 15 marzo e stanno per scadere, e identifica il titolare di ciascuno di essi. Già che ci sei, fai un inventario di tutti i certificati presenti nella tua organizzazione.
- Automatizzate ciò che potete prima che arrivi il prossimo rinnovo: anche un’automazione parziale per i certificati con il volume più elevato o a più alto rischio riduce il carico operativo della prossima fase di compressione.
- Stabilite chiaramente le responsabilità tra i reparti di sicurezza, IT e DevOps: la frequenza dei rinnovi è ormai così elevata che qualsiasi ambiguità su chi sia responsabile causa ritardi concreti.
- Costruite (o sottoponete a stress test) il vostro flusso di lavoro DCV: con i periodi di riutilizzo che si riducono, un processo di convalida ripetibile è importante tanto quanto il rinnovo stesso. Prendete in considerazione la convalida del dominio (DCV) persistente offerta da fornitori di CLM come Sectigo, in modo da poterla impostare una volta per tutte e non dovervi più preoccupare della convalida del dominio.
- Imposta subito le soglie di monitoraggio e di allerta, non dopo un incidente sfiorato: con i rinnovi che arrivano ogni sei mesi anziché annualmente, le finestre di allerta calibrate per un ciclo di 398 giorni sono già obsolete.
- Utilizzate questo ciclo come prova generale per 100 giorni: qualsiasi cosa non funzioni o richieda troppo tempo questa volta è esattamente ciò che va risolto prima di marzo 2027, quando lo stesso carico di lavoro si ridurrà nuovamente.
Cosa elimina l’automazione CLM da questo quadro
Le lacune che emergono in un primo ciclo di rinnovo di 200 giorni raramente riguardano i certificati stessi. Riguardano piuttosto i processi manuali che li circondano. La gestione automatizzata del ciclo di vita dei certificati (CLM) affronta direttamente ciascuna di esse:
- Individuazione: un inventario aggiornato continuamente sostituisce gli audit una tantum, in modo che i certificati non sfuggano al controllo tra un ciclo di rinnovo e l’altro.
- Emissione e rinnovo: protocolli come l’Automated Certificate Management Environment (ACME) consentono il rinnovo automatico dei certificati man mano che si avvicina la scadenza, senza che sia necessario monitorarne manualmente le date.
- DCV: i flussi di lavoro centralizzati e ripetibili per la convalida del dominio tengono il passo con le finestre di riutilizzo sempre più ridotte, invece di diventare un collo di bottiglia ad ogni rinnovo. Il DCV persistente semplifica la convalida del dominio su larga scala.
- Monitoraggio e avvisi: la visibilità centralizzata segnala i certificati in scadenza prima che la situazione diventi urgente, anziché dopo che il servizio ha già subito un degrado.
- Governance: chiari percorsi di audit e registri di proprietà sostituiscono l’ambiguità che rallenta la risposta quando qualcosa richiede effettivamente attenzione.
Nulla di tutto ciò elimina il cambiamento di politica sottostante. I periodi di validità continuano a ridursi secondo il programma e probabilmente continueranno a ridursi anche dopo la riduzione a 47 giorni. Ciò che viene eliminato è il lavoro e il rischio legati alla gestione manuale di tale cambiamento.
Il prossimo passo è 100 giorni
La validità di 200 giorni era stata concepita come una finestra di adeguamento e, per le organizzazioni che agiscono ora, può ancora esserlo. Ma la prossima riduzione è già in programma: la validità massima di 100 giorni entrerà in vigore il 15 marzo 2027, dimezzando nuovamente l’attuale ciclo di rinnovo. Qualunque lacuna venga alla luce in questo primo ciclo di 200 giorni diventerà solo più difficile da gestire con i 100 giorni e insostenibile con il limite massimo di 47 giorni previsto per il 2029.
Le organizzazioni che sfruttano questo ciclo per realizzare una vera automazione saranno in grado di far fronte a quello successivo. Quelle che si limitano ad applicare correzioni manuali si troveranno di fronte a un ostacolo ancora più difficile da superare in meno di un anno.
Anticipa la curva dei rinnovi con SCM
La frequenza dei rinnovi continuerà ad aumentare da qui al 2029. La gestione manuale dei certificati, basata sul calendario, non è stata progettata per questo ritmo, e l’attuale ciclo di rinnovo lo sta dimostrando in tempo reale.
Sectigo Certificate Manager (SCM) automatizza l’individuazione, l’emissione, il rinnovo e il monitoraggio dei certificati end-to-end, trasformando così un periodo di validità ridotto in una semplice modifica di configurazione, anziché in un’emergenza. Prenota una demo per scoprire come SCM gestisce l’ondata di rinnovi già in corso.