Når du besøger en hjemmeside, forventer du, at dine oplysninger er sikre. Det er her SSL-certifikater kommer ind — og der er sket to ting på området, som er værd at kende.

Hvad et certifikat gør

Et SSL-certifikat gør det muligt at oprette en krypteret forbindelse mellem browser og server.

To ting sker:

Data krypteres under overførsel — adgangskoder, kortoplysninger, formularindhold kan ikke aflæses undervejs.

Websitets identitet bekræftes — browseren kontrollerer, at certifikatet er udstedt til det domæne, du besøger.

SSL eller TLS?

Protokollen hedder i dag TLS. SSL er den ældre teknologi, som blev afløst.

Certifikaterne kaldes stadig “SSL-certifikater” af vane. Køber du et i dag, får du reelt et TLS-certifikat.

Hvordan det foregår

  1. Browseren kontakter serveren og beder om en sikker forbindelse
  2. Serveren sender sit certifikat med domænenavn, udsteder, offentlig nøgle og gyldighedsperiode
  3. Browseren validerer — er udstederen troværdig, matcher domænet, er det udløbet eller tilbagekaldt?
  4. Krypteret session oprettes

I adresselinjen ser du hængelåsen. HTTP-sider markeres aktivt som “Ikke sikker”.

Typerne — og hvad brugeren ser

Valg af type

DV, OV og EV – og hvad brugeren faktisk ser

EV vises ikke længere i browseren
Den grønne adresselinje med firmanavn blev fjernet i 2019 – Chrome flyttede oplysningen ind under „Oplysninger om websted“ fra version 77, og Firefox og Safari fulgte samme år.

I dag giver ingen af de store browsere EV-certifikater en særlig visuel markering. En besøgende kan ikke se forskel på DV og EV.

Det tillidssignal, EV blev solgt på, findes altså ikke længere for brugeren.
TypeValidererKrypteringSynlig for brugeren
DVKun domænetSammeHængelås
OVDomæne + virksomhedSammeHængelås
EVGrundig virksomhedskontrolSammeHængelås
Krypteringen er den samme i alle tre
Forskellen er udelukkende, hvor grundigt udstederen har kontrolleret ansøgeren – ikke hvor stærk forbindelsen er.

Et gratis DV-certifikat krypterer lige så godt som et dyrt EV.

OV og EV kan give mening, hvis oplysningerne i certifikatet skal kunne efterprøves af professionelle modparter – men det er en anden begrundelse end brugertillid.
Wildcard dækker alle subdomæner · Multi-domain (SAN) dækker flere domæner i ét certifikat. Valget her handler om webstruktur, ikke om tillid.
TypeValidererKrypteringSynligt
DVKun domænetSammeHængelås
OVDomæne + virksomhedSammeHængelås
EVGrundig virksomhedskontrolSammeHængelås

EV vises ikke længere

Den grønne adresselinje med firmanavn blev fjernet i 2019. Chrome flyttede oplysningen ind under webstedsinformation fra version 77, og Firefox og Safari fulgte samme år.

I dag giver ingen af de store browsere EV en særlig visuel markering. En besøgende kan ikke se forskel på DV og EV.

Det tillidssignal, EV blev solgt på, findes altså ikke længere for brugeren.

Krypteringen er identisk

Forskellen mellem typerne er udelukkende, hvor grundigt udstederen har kontrolleret ansøgeren — ikke hvor stærk forbindelsen er.

Et gratis DV-certifikat krypterer lige så godt som et dyrt EV.

OV og EV kan stadig give mening, hvis oplysningerne skal kunne efterprøves af professionelle modparter, eller hvis en samarbejdspartner kræver det. Men det er en anden begrundelse end brugertillid.

Wildcard dækker alle subdomæner. Multi-domain (SAN) dækker flere domæner i ét. Det valg handler om webstruktur.

Levetiden bliver kortere

Ændring i gang

Certifikaternes levetid bliver kortere

CA/Browser Forum vedtog i 2025 at forkorte certifikaternes maksimale levetid i fire trin.

Første trin trådte i kraft 15. marts 2026 – så det gælder allerede.

Formålet er både sikkerhed og at tvinge automatisering igennem: manuel forny else håndteres ikke realistisk ved de kommende intervaller.
FraMaks. levetidFornyelse
Tidligere398 dageÅrligt
15. marts 2026200 dageHvert halve år
15. marts 2027100 dageHvert kvartal
15. marts 202947 dageHver måned
Konsekvensen: automatér fornyelsen
Du skal ikke købe certifikatet oftere – en årsordre dækker stadig perioden. Men selve certifikatet skal udstedes og installeres oftere.

Brug en løsning med automatisk fornyelse. De fleste hostingudbydere og Let’s Encrypt gør det som standard.
Udløbet certifikat er den hyppigste fejl – og besøgende møder en advarselsside, der får de fleste til at forlade sitet.

Sæt en påmindelse, hvis fornyelsen ikke er automatisk.

CA/Browser Forum vedtog i 2025 at forkorte certifikaternes maksimale levetid i fire trin. Første trin trådte i kraft 15. marts 2026.

FraMaks. levetidFornyelse
Tidligere398 dageÅrligt
15. marts 2026200 dageHvert halve år
15. marts 2027100 dageHvert kvartal
15. marts 202947 dageHver måned

Du skal ikke købe certifikatet oftere — en årsordre dækker stadig perioden. Men certifikatet skal udstedes og installeres oftere.

Konsekvensen er automatisering. Manuel fornyelse hver måned er ikke realistisk, og det er netop hensigten med ændringen.

Brug en løsning med automatisk fornyelse. De fleste hostingudbydere og Let’s Encrypt gør det som standard.

Almindelige misforståelser

“SSL gør mit website sikkert.” Nej. SSL beskytter data i transit. Det beskytter ikke mod usikker kode, kompromitteret server eller malware.

“Kun webshops har brug for det.” Forkert. Alle websites bør bruge HTTPS. Browsere markerer HTTP som usikkert, og flere funktioner kræver HTTPS for at virke — betalingsløsninger, geolokation og visse JavaScript-API’er.

“Gratis certifikater er dårligere.” Forkert. Et gratis DV-certifikat giver samme kryptering som et betalt.

“HTTPS gør mig GDPR-compliant.” Nej. Databeskyttelsesforordningen kræver passende tekniske foranstaltninger — HTTPS er en del af det, men ikke i sig selv nok. PCI DSS er i øvrigt en branchestandard for kortbetaling, ikke lovgivning.

SSL og SEO

HTTPS er et bekræftet — men lille — ranking-signal.

Den indirekte effekt er større: ingen advarsler, højere tillid, færre der forlader siden.

Vær opmærksom på mixed content. Et certifikat hjælper ikke, hvis siden stadig indlæser billeder eller scripts over HTTP — så viser browseren alligevel advarsler.

Praktisk vedligehold

Tjek certifikatet ved at klikke på hængelåsen — udsteder, gyldighed og domæne.

Automatisér fornyelsen, eller sæt en påmindelse.

Test opsætningen med et online SSL-testværktøj efter ændringer.

Overvej HSTS, som fortæller browseren altid at bruge HTTPS til dit domæne.

Sikkerhed handler om mere end certifikatet — vi gennemgår de øvrige vaner her og her.

Kildehenvisninger

  • Om CA/Browser Forums beslutning – at levetiden reduceres fra 398 dage til 200 dage fra 15. marts 2026, 100 dage fra 15. marts 2027 og 47 dage fra 15. marts 2029, hvor DCV samtidig falder til 10 dage.
  • Om hvad de kortere levetider betyder i praksis – at ordreperioden og prisen er uændret, men at hvert certifikat udstedes med kortere gyldighed, så der skal installeres nyt oftere – og at automatisering derfor bliver nødvendig.
  • Om EV-certifikater i dag – at Chrome flyttede EV-visningen til „Page Info“ fra version 77, at Firefox og Safari gjorde tilsvarende samme år, og at ingen af de fire store browsere i dag giver EV en særlig visuel markering.
  • Let’s Encrypt – gratis DV-certifikater med automatisk fornyelse, som de fleste hostingudbydere understøtter.
  • Datatilsynet – om databeskyttelsesforordningens krav til tekniske sikkerhedsforanstaltninger. HTTPS er en del af billedet, men ikke i sig selv det, der gør en behandling lovlig.

Ofte stillede spørgsmål

Er gratis SSL-certifikater dårligere?

Nej. Krypteringen er den samme. Forskellen ligger i, hvor grundigt udstederen kontrollerer ansøgeren.

Kan besøgende se, om jeg har EV?

Nej. Browserne fjernede den særlige EV-visning i 2019.

Hvor længe gælder et certifikat?

Maksimalt 200 dage siden 15. marts 2026. Grænsen falder til 100 dage i 2027 og 47 dage i 2029.

Skal jeg købe certifikat oftere nu?

Nej. Ordreperioden er uændret — men certifikatet skal installeres oftere, så automatisér fornyelsen.

Hvad sker der, hvis det udløber?

Browseren viser en advarselsside, og de fleste besøgende forlader sitet.

Beskytter SSL mod hacking?

Kun data under overførsel. Ikke mod usikker kode eller kompromitteret server.

Er HTTPS nok til GDPR?

Nej. Det er en del af de tekniske foranstaltninger, men ikke tilstrækkeligt i sig selv.