Categorieën bekijken

Wanneer is een SSL-certificaat verplicht voor jouw website?

5 min read

Een SSL-certificaat is verplicht voor elke website die persoonsgegevens verwerkt, denk aan contactformulieren, inlogpagina’s, webshops of zelfs een simpel nieuwsbriefformulier. De AVG schrijft voor dat je deze gegevens beveiligt, en HTTPS is daarvoor de standaard. Maar ook zonder wettelijke verplichting is een SSL-certificaat voor je website in de praktijk onmisbaar: browsers markeren sites zonder SSL als “Niet veilig” en Google gebruikt HTTPS als rankingfactor. Hieronder beantwoorden we de belangrijkste vragen.

Wat gebeurt er als je website geen SSL-certificaat heeft? #

Zonder SSL-certificaat toont je browser een duidelijke “Niet veilig”-waarschuwing in de adresbalk. Bezoekers zien dit onmiddellijk en verlaten je website vaak zonder verder te klikken. De gevolgen reiken echter verder dan alleen die melding:

  • Browserwaarschuwingen: Chrome, Firefox en Edge markeren je website actief als onveilig. In sommige gevallen verschijnt er een volledige waarschuwingspagina voordat bezoekers je site überhaupt kunnen bereiken.
  • Lagere SEO-rankings: Google beschouwt HTTPS sinds 2014 als rankingfactor. Zonder SSL-certificaat scoor je lager in zoekresultaten, waardoor potentiële bezoekers je simpelweg niet vinden.
  • Verlies van vertrouwen: Moderne internetgebruikers associëren beveiligingswaarschuwingen met hacking en oplichting. Eenmaal verloren vertrouwen herstelt niet automatisch wanneer je later alsnog SSL activeert.
  • Datalekken: Zonder SSL worden gegevens, zoals ingevulde formulieren of inloggegevens, als leesbare tekst verzonden. Cybercriminelen kunnen deze informatie onderscheppen en misbruiken.

Kortom: een SSL-certificaat nodig hebben is geen luxe, het is een basisvereiste om je website functioneel en betrouwbaar te houden.

Wanneer is een SSL-certificaat wettelijk verplicht? #

Een SSL-certificaat is wettelijk verplicht zodra je website persoonsgegevens verwerkt. De Algemene verordening gegevensbescherming (AVG/GDPR) vereist dat je als websitebeheerder “passende technische en organisatorische maatregelen” neemt om persoonsgegevens te beschermen. Versleuteling via SSL geldt daarbij als de gangbare standaard.

De AVG noemt SSL-certificaten niet letterlijk bij naam, maar in de praktijk laat de wetgeving weinig ruimte voor twijfel. Zodra je een contactformulier, inlogpagina, webshop of zelfs een nieuwsbriefaanmelding aanbiedt, verwerk je persoonsgegevens. Zelfs een enkel e-mailadres geldt volgens de AVG als persoonsgegeven. De Autoriteit Persoonsgegevens adviseert dan ook nadrukkelijk het gebruik van SSL-certificaten.

Verwerk je daarnaast betaalgegevens? Dan is ook de PCI DSS-standaard van toepassing, die versleuteling van betaalgegevens tijdens overdracht verplicht stelt. Wanneer SSL verplicht is, sta je juridisch heel zwak zonder.

Welke soorten websites hebben sowieso SSL nodig? #

Ongeacht de discussie over wettelijke verplichtingen: voor de volgende categorieën websites is een SSL-certificaat websitebreed simpelweg niet optioneel:

  • Webshops en betaalpagina’s: Je verwerkt betaalgegevens en persoonlijke klantinformatie. Zonder SSL riskeer je boetes én reputatieschade.
  • Websites met inlogfunctionaliteit: Gebruikersnamen en wachtwoorden worden zonder SSL onversleuteld verzonden, een direct beveiligingsrisico.
  • Overheids- en onderwijswebsites: Deze verwerken vaak privacygevoelige gegevens en moeten voldoen aan strenge compliance-eisen.
  • Websites met contactformulieren of uploads: Elk formulier dat een naam, e-mailadres of telefoonnummer vraagt, valt onder de AVG-verplichting.
  • Websites met nieuwsbriefaanmeldingen: Ook het verzamelen van alleen een e-mailadres maakt SSL verplicht onder de AVG.

Herken je jouw website in een van deze categorieën? Dan is HTTPS verplicht, zowel juridisch als praktisch.

Wat is het verschil tussen een gratis en betaald SSL-certificaat? #

Het versleutelingsniveau is bij gratis en betaalde certificaten gelijk. Het verschil zit in validatie, garantie en ondersteuning:

Kenmerk Gratis (bijv. Let’s Encrypt) Betaald (OV/EV-certificaat)
Validatietype Domain Validation (DV) Organization Validation of Extended Validation
Geldigheid 90 dagen, automatisch verlengbaar Tot 1 jaar
Garantie Geen Variërend, soms tot meer dan $1 miljoen
Bedrijfsnaam zichtbaar Nee Ja, bij EV-certificaten
Ondersteuning Community-based Professionele support

Voor blogs en persoonlijke websites is een gratis SSL-certificaat prima. Verwerk je financiële transacties of gevoelige klantgegevens? Dan biedt een betaald certificaat extra geloofwaardigheid en bescherming. Betaalde certificaten worden bovendien minder vaak door phishingwebsites gebruikt, wat het vertrouwen van bezoekers vergroot.

Hoe controleer je of jouw website al een SSL-certificaat heeft? #

Het controleren van je SSL-certificaat is eenvoudig en kost slechts een paar minuten. Volg deze stappen:

  1. Check de adresbalk: Zie je een slotje vóór je URL en begint het adres met https://? Dan is SSL actief.
  2. Klik op het slotje: Bekijk de certificaatdetails, waaronder de uitgever, het validatietype en de verloopdatum.
  3. Gebruik een online tool: Voer je domein in op SSL Labs (ssllabs.com) voor een uitgebreide analyse van je certificaat en configuratie.
  4. Controleer je hostingpaneel: De meeste hostingproviders tonen de SSL-status in het beheerdersdashboard.

Let op deze signalen dat er iets mis is: een “Niet veilig”-melding ondanks een eerder geïnstalleerd certificaat, een waarschuwingspagina in de browser, of een verlopen certificaat in de details. Dit laatste komt vaker voor dan je denkt, vooral bij gratis certificaten die elke 90 dagen verlengd moeten worden.

Heeft een simpele informatiewebsite ook SSL nodig? #

Strikt juridisch gezien is SSL niet verplicht voor een puur statische website die geen persoonsgegevens verwerkt. Maar in de praktijk is het antwoord: ja, ook een informatiewebsite heeft SSL nodig. Google markeert sinds 2018 alle websites zonder SSL als “Not Secure”, ongeacht of ze gegevens verzamelen. Daarnaast telt HTTPS mee als rankingfactor, waardoor je zonder SSL lager scoort in zoekresultaten.

Bovendien hebben veel “simpele” websites toch een verborgen contactformulier, een WordPress-login, analyticstools of een nieuwsbriefmodule. In al deze gevallen ben je alsnog verplicht om SSL te gebruiken. De kosten zijn minimaal, een gratis certificaat via Let’s Encrypt is vaak voldoende, terwijl de risico’s zonder SSL aanzienlijk zijn.

SSL is anno nu de absolute standaard. Of je website nu een uitgebreide webshop is of een eenvoudige bedrijfspagina: HTTPS verplicht stellen voor jezelf is de verstandigste keuze. Wil je niet alleen je website beveiligen maar ook je website laten bouwen met moderne technologie, maar ook je bredere digitale omgeving laten doorlichten op veiligheid en compliance? Neem dan gerust contact met ons op, we denken graag met je mee over een veilige, toekomstbestendige inrichting.