Spring naar inhoud
Start gratis scan
  1. Home
  2. /Kennisbank
  3. /SSL-certificaat: waarom uw website HTTPS nodig heeft
SSL-certificaat: waarom uw website HTTPS nodig heeft

SSL-certificaat: waarom uw website HTTPS nodig heeft

6 min lezen hieronder · WebYes kennisbank

Een SSL-certificaat versleutelt verkeer tussen bezoeker en website. Lees hoe HTTPS werkt, welke certificaten er zijn en hoe u uw site controleert.

Een SSL-certificaat (technisch: TLS-certificaat) zorgt dat het verkeer tussen browser en website versleuteld verloopt via HTTPS. Zonder geldig certificaat kunnen derden meelezen of gegevens manipuleren, tonen browsers een waarschuwing, en zakt uw score in de pijler veiligheid van een WebYes-scan.

  • Hoe werkt SSL/TLS in de praktijk?
  • Welke soorten certificaten zijn er?
  • HTTPS afdwingen: redirect en HSTS
  • Veelgemaakte fouten en hoe u ze voorkomt
  • Certificaat controleren
  • Hoe WebYes en internet.nl uw HTTPS beoordelen
  • Bronnen
  • Gerelateerde artikelen
  • Veelgestelde vragen

Op deze pagina

  • Hoe werkt SSL/TLS in de praktijk?
  • Welke soorten certificaten zijn er?
  • HTTPS afdwingen: redirect en HSTS
  • Veelgemaakte fouten en hoe u ze voorkomt
  • Certificaat controleren
  • Hoe WebYes en internet.nl uw HTTPS beoordelen
  • Bronnen
  • Gerelateerde artikelen
  • Veelgestelde vragen

Lees ook

Gratis WebYes-scan live: vier pijlers getest

De gratis WebYes-scan staat live in beta. Scan tot zes pagina's op snelheid, veiligheid, mobiel en toegankelijkheid, en zie wat volgt richting keurmerk.

Deel dit artikel

Deel op LinkedInDeel op X

Hoe werkt SSL/TLS in de praktijk?

Wanneer een bezoeker uw site opent via HTTPS, spreken browser en server eerst een versleutelde verbinding af. Het certificaat bewijst dat de server bij uw domein hoort. De versleuteling zorgt dat niemand onderweg wachtwoorden, bestellingen of formulierinvoer kan meelezen of aanpassen.

De naam SSL is ingeburgerd, maar het onderliggende protocol heet al jaren TLS (Transport Layer Security). Moderne servers gebruiken TLS 1.2 of 1.3. Oudere versies (1.0 en 1.1) gelden als onveilig en horen uitgeschakeld te zijn. Wie alleen naar het slotje in de adresbalk kijkt, mist die nuance: een groen hangslot zegt niet of uw TLS-configuratie nog actueel is.

HTTPS is geen optionele luxe meer. Browsers markeren HTTP-pagina's als niet veilig. Formulieren zonder versleuteling zijn een privacyrisico onder de AVG. Zoekmachines geven HTTPS-pagina's voorrang. Voor een keurmerk of serieuze veiligheidsmeting begint alles bij een geldig certificaat én een afgedwongen HTTPS-verbinding.

Welke soorten certificaten zijn er?

Certificaten verschillen in hoe streng de aanvrager wordt gecontroleerd, niet in de sterkte van de versleuteling. Voor de meeste websites volstaat een gratis domein-gevalideerd certificaat. Let's Encrypt levert zulke certificaten kosteloos en is bij veel hostingpakketten standaard.

De drie validatieniveaus
TypeWat wordt gecontroleerdVoor wie
DV (domeinvalidatie)Alleen dat u het domein beheertVrijwel elke website; gratis via o.a. Let's Encrypt
OV (organisatievalidatie)Domein plus inschrijving van de organisatieBedrijven die extra herkenbaarheid willen
EV (uitgebreide validatie)Volledige juridische controle van de organisatieBanken, verzekeraars, betaaldiensten

De versleuteling is bij alle drie even sterk; het verschil zit in de identiteitscontrole.

Wildcard-certificaten dekken alle subdomeinen onder één naam (*.voorbeeld.nl). Multi-domain certificaten (SAN) bundelen meerdere hostnamen. Kies wat bij uw opzet past, maar laat automatische verlenging altijd aanstaan. De meeste incidenten die we in scans zien, komen niet door een verkeerd certificaattype, maar door een certificaat dat stil verlopen is.

HTTPS afdwingen: redirect en HSTS

Een certificaat installeren is stap één. Zorgen dat bezoekers ook echt altijd via HTTPS binnenkomen is stap twee. Stel een automatische doorverwijzing in van HTTP naar HTTPS (bij voorkeur een permanente 301). Zonder die redirect blijft de onversleutelde variant bereikbaar, ook als het certificaat verder in orde is.

Voeg daarna de header Strict-Transport-Security (HSTS) toe. Die header instrueert browsers om uw site voortaan uitsluitend via HTTPS te benaderen, ook als iemand het adres zonder https intikt. Een gangbare startwaarde is max-age van minimaal een jaar (31536000 seconden), idealiter met includeSubDomains als al uw subdomeinen HTTPS ondersteunen.

HSTS is een van de security headers die de WebYes-scan binnen de pijler veiligheid controleert. Ontbreekt de header, of is het certificaat verlopen of ongeldig, dan ziet u dat terug in het rapport. De doorverwijzing van HTTP naar HTTPS hoort daar eveneens bij: zonder redirect blijft er een onveilige route open. Content Security Policy is een verwante laag; zie Content Security Policy voor hoe die header beperkt wat in de browser mag draaien.

Veelgemaakte fouten en hoe u ze voorkomt

Drie problemen komen in scans steeds terug. Ten eerste: een certificaat dat stilletjes verlopen is omdat automatische verlenging niet was ingesteld of omdat DNS- of firewallregels de vernieuwing blokkeerden. Ten tweede: mixed content, een HTTPS-pagina die afbeeldingen, scripts of stylesheets via HTTP laadt, waardoor de browser alsnog waarschuwt. Ten derde: oude TLS-versies die nog aanstaan op de server.

Alle drie zijn te voorkomen. Zet automatische verlenging aan en controleer periodiek de geldigheidsdatum. Laad alle assets via HTTPS (relatieve of protocol-relative URL's zijn hier vaak de boosdoener). Laat uw hostingpartij TLS 1.0 en 1.1 uitschakelen en minimaal TLS 1.2 ondersteunen, bij voorkeur ook 1.3.

Minder bekend, maar net zo hinderlijk: een certificaat voor www.voorbeeld.nl terwijl bezoekers op voorbeeld.nl binnenkomen (of omgekeerd), zonder dat beide namen in het certificaat staan of netjes doorverwezen worden. Test altijd beide hostnamen.

Certificaat controleren

Een snelle eerste check doet u in de browser. Open uw site via HTTPS en klik op het hangslot in de adresbalk. Daar ziet u of de verbinding beveiligd is, wie het certificaat heeft uitgegeven, en tot wanneer het geldig is. Ontbreekt het slotje, of toont de browser een waarschuwing, dan is er iets mis met het certificaat of de keten.

Controleer daarna de redirect. Typ het adres bewust met http:// (zonder s) en kijk of u automatisch op https:// belandt. Blijft de HTTP-variant bereikbaar zonder doorverwijzing, dan is de onversleutelde route nog open. Test ook www en non-www: beide hostnamen moeten een geldig certificaat hebben of netjes naar elkaar doorverwijzen.

Voor een praktische check op certificaat, HTTPS-redirect én security headers gebruikt u de WebYes-scan op de homepage, of vraag een scan aan via contact. We bouwen geen losse SSL-checker: de scan dekt die punten binnen de pijler veiligheid, samen met headers zoals HSTS. Content Security Policy licht u verder toe op Content Security Policy; de bredere header-set staat bij security headers. Voor een onafhankelijke standaardentoets blijft de Internet.nl-test een goede tweede stap. Wie een doorlopend keurmerk overweegt, ziet de opties op prijzen.

Hoe WebYes en internet.nl uw HTTPS beoordelen

De gratis WebYes-scan toetst HTTPS binnen de pijler veiligheid: of HTTP naar HTTPS doorverwijst, of het certificaat geldig is, en of security headers (waaronder HSTS) aanwezig zijn. Voor het WebYes-keurmerk moet het gemiddelde over alle pijlers minstens 80 zijn, én elke pijler (inclusief veiligheid) minstens 60. Een zwak of ontbrekend certificaat trekt die pijler direct omlaag.

Voor een diepere check op moderne internetstandaarden (TLS-configuratie, DNSSEC, en meer) is de websitetest van Internet.nl een nuttige aanvulling. Die test kijkt breder naar standaarden dan alleen het hangslot. Lees meer in onze gids over de Internet.nl-test wanneer u beide metingen naast elkaar wilt zetten.

Praktisch advies: begin met de WebYes-scan voor een snelle diagnose op certificaat, redirect en headers. Los de openstaande punten op. Doe daarna een Internet.nl-run als u wilt weten of uw TLS-setup ook aan de strengere standaardentoets voldoet. Zo combineert u een productscan met een onafhankelijke referentietest. Een geldig certificaat alleen is niet genoeg voor de veiligheidspijler: zonder HSTS en HTTPS-redirect blijft de score onder de keurmerkvloer van 60 per pijler, ook als het hangslot groen oogt.

Bronnen

  • Let's Encrypt - gratis TLS-certificaten
  • Strict-Transport-Security (HSTS) - MDN
  • Over de websitetest - Platform Internetstandaarden
  • Platform Internetstandaarden - websitetest

Gerelateerde artikelen

Security headers: welke heeft uw website nodig?

Security headers: welke heeft uw website nodig?

Security headers beschermen bezoekers tegen afluisteren, XSS en clickjacking. Ontdek welke headers u nodig heeft en hoe u ze veilig instelt.

Content Security Policy: wat doet CSP?

Content Security Policy: wat doet CSP?

Content Security Policy (CSP) beperkt welke scripts en bronnen uw site mag laden. Zo werkt CSP tegen XSS, report-only versus enforce, en wat WebYes meet.

Wat meet de Internet.nl-websitetest?

Wat meet de Internet.nl-websitetest?

Onafhankelijke websitetest voor IPv6, DNSSEC en HTTPS. Lees wat de score betekent en hoe die zich verhoudt tot WebYes.

Veelgestelde vragen

Is een SSL-certificaat verplicht?

Er is geen wet die letterlijk een certificaat eist, maar in de praktijk kunt u niet zonder. Browsers markeren HTTP-sites als niet veilig, formulieren zonder versleuteling zijn een privacyrisico onder de AVG, en Google geeft HTTPS-pagina's voorrang in de zoekresultaten.

Wat kost een SSL-certificaat?

Een domein-gevalideerd certificaat is gratis via certificaatautoriteiten zoals Let's Encrypt en zit bij de meeste hostingpakketten inbegrepen. Betaalde OV- en EV-certificaten kosten tientallen tot honderden euro's per jaar en voegen vooral identiteitscontrole toe, geen sterkere versleuteling.

Hoe zie ik of mijn certificaat goed staat?

Klik op het slotje in de adresbalk voor de geldigheidsdatum en de uitgever, en test of HTTP automatisch naar HTTPS doorverwijst. Voor een volledige controle (certificaat, redirect en security headers) gebruikt u de gratis WebYes-scan: die toetst die punten binnen de pijler veiligheid, zonder een aparte SSL-checker-tool.

Wat is het verschil tussen SSL en TLS?

SSL is de oudere naam; het protocol heet officieel TLS. In de praktijk bedoelen mensen met SSL-certificaat hetzelfde als TLS-certificaat. Gebruik op de server TLS 1.2 of 1.3 en schakel SSL 3.0 en TLS 1.0/1.1 uit.

Dit meet de WebYes-scan ook

Scan je website gratis op snelheid, veiligheid, mobiel en toegankelijkheid en zie waar je staat.

Start gratis scan
webyes

Het onafhankelijke keurmerk voor Nederlandse websites. Kalm, transparant, periodiek herkeurd.

Start gratis scan

Keurmerk

  • Start gratis scan
  • Hoe het werkt
  • Keurmerkregister
  • Prijzen
  • Veelgestelde vragen

Kennis

  • Kennisbank
  • Blog
  • Jaarrapport

Bedrijf

  • Over ons
  • Contact
  • Mijn account

Juridisch

  • Privacybeleid
  • Algemene voorwaarden
  • Cookies
© 2026 WebYesGebouwd in Nederland.

    Jaarrapport in de maak. In de maak: het jaarrapport over de staat van het Nederlandse web. Lees meer →

    webyes
    WerkwijzePrijzenRegisterKennisbankOver onsContact
    InloggenStart gratis scan