SSL certificaat website: wat het slotje wel en niet doet
Je ziet het slotje in de adresbalk staan en denkt: goed, die website is veilig. Dat klopt – maar lang niet op de manier die de meeste ondernemers bedoelen.
Ik leg dit bijna wekelijks uit aan klanten. Het misverstand is begrijpelijk, want browsers en hostingpartijen communiceren er rommelig over. Dus laten we het gewoon rechtzetten.
Wat een SSL-certificaat eigenlijk doet
SSL staat voor Secure Sockets Layer. De moderne versie heet TLS, maar iedereen blijft SSL zeggen, dus dat doen wij ook.
Wat het doet: het versleutelt de verbinding tussen de browser van je bezoeker en jouw server. Stel dat iemand zijn e-mailadres invult op jouw contactformulier – dat datapakketje reist versleuteld van zijn scherm naar jouw server. Iemand die de verbinding onderschept, ziet alleen versleutelde onzin.
Dat is het. Dat is de functie. Versleutelde verbinding.
Wat het niet doet

En hier gaat het mis in de hoofden van veel ondernemers.
Een SSL-certificaat zegt niets over wie de website heeft gebouwd, of de eigenaar te vertrouwen is, of de website vrij is van malware, of jouw gegevens veilig worden opgeslagen nadat ze zijn aangekomen. Een phishingsite met een nep-inlogpagina van je bank kan gewoon een geldig SSL-certificaat hebben. En dat hebben ze vaak ook. Het slotje betekent letterlijk alleen: de verbinding is versleuteld. Meer niet.
Drie op de vier mensen denken dat een slotje betekent dat een site betrouwbaar is – dat blijkt uit onderzoek van de Anti-Phishing Working Group. Criminelen weten dat ook.
Waarom je het toch gewoon nodig hebt

Ondanks bovenstaande is een SSL-certificaat geen optie. Het is verplichte kost, om vier redenen.
Google straft je zonder. Websites zonder HTTPS worden lager gerankt. Niet dramatisch, maar het telt mee – en in een competitieve markt wil je dit niet weggeven.
Browsers markeren HTTP-sites als "niet veilig". Chrome, Firefox, Safari – ze tonen allemaal een waarschuwing als jouw site geen SSL heeft. Dat kost je bezoekers. Iemand die zo’n scherm ziet, klikt weg. Dat zie je direct terug in je bouncepercentage.
Formulieren en betalingen zonder SSL zijn ronduit gevaarlijk. Als iemand zijn gegevens invult op een onversleutelde verbinding, kunnen die gegevens worden onderschept. Dat wil je niet op je geweten hebben, en de AVG vindt het ook niets.
En dan is er nog het vertrouwen. Irrationeel of niet – bezoekers zien het slotje en voelen zich iets geruster. Dat gevoel heeft waarde, ook al is het genuanceerder dan ze denken.
Welk type SSL-certificaat heb je nodig?
Hier wordt het even technischer, maar ik houd het kort.
Er zijn drie smaken: Domain Validated (DV), Organization Validated (OV) en Extended Validation (EV). Voor de meeste MKB-websites is een DV-certificaat prima. Dat verifieert alleen dat jij controle hebt over het domein. Een OV of EV-certificaat verifieert ook de organisatie achter de site, en was vroeger zichtbaar als groene balk in de browser – maar browsers tonen dat onderscheid nauwelijks meer.
Gratis certificaten via Let’s Encrypt werken goed voor standaard websites. Ze zijn 90 dagen geldig en worden automatisch vernieuwd als je hosting dat ondersteunt. Bij Webplace4u regelen we dat gewoon voor je – je hoeft er niet naar om te kijken.
Betaalde certificaten voegen voor de gemiddelde MKB-site weinig toe. De uitzondering is als je een webshop runt met veel transacties en je klanten expliciet wil laten zien dat de organisatie geverifieerd is. Dan kan een OV-certificaat zinvol zijn. Maar voor een dienstverlenende website of een kleine webshop is dat zelden noodzakelijk.
Hoe je controleert of jouw site het goed heeft

Klik op het slotje in je browser. Je ziet of het certificaat geldig is en wanneer het verloopt. Staat er een waarschuwing of een doorgestreept slotje? Dan loopt er iets mis.
Een veelvoorkomend probleem: gemengde content. Je site heeft HTTPS, maar ergens op de pagina wordt een afbeelding of script geladen via HTTP. De browser vertrouwt de pagina dan niet volledig en toont een waarschuwing. Dit los je op door alle interne links en media-URLs naar HTTPS te laten verwijzen. In WordPress kun je dat met een plugin als Really Simple SSL regelen, al is handmatig controleren altijd beter.
Wil je het grondig checken, gebruik dan SSL Labs van Qualys. Vul je domeinnaam in en je krijgt een gedetailleerd rapport. Een A of A+ score is wat je wil. Alles lager dan een B verdient aandacht.
Wat je verder moet regelen voor een veilige website
Omdat ondernemers dit vaak in één adem noemen: een SSL-certificaat is één onderdeel van websitebeveiliging. Niet het enige.
Wat je daarnaast nodig hebt: regelmatige back-ups (en testen of ze ook echt werken), sterke wachtwoorden en tweefactorauthenticatie voor je CMS, updates van WordPress, plugins en thema’s, een firewall of beveiligingsplugin die aanvallen blokkeert, en een hostingpartij die weet wat ze doen.
Bij Webplace4u zit een SSL-certificaat standaard in de hosting. Maar we zeggen er altijd bij wat het wel en niet betekent – want een ondernemer die denkt dat hij klaar is omdat hij een slotje heeft, is een ondernemer die een keer voor een nare verrassing komt te staan.