Stel je voor dat iemand op je website terechtkomt, op zoek naar de dienst die jij aanbiedt. Diegene wil contact opnemen, maar boven in de adresbalk verschijnt een waarschuwing: “Niet veilig”. Wat denk je dat er dan gebeurt? In veel gevallen klikt die bezoeker gewoon weg, terug naar Google, op zoek naar een partij die wel betrouwbaar oogt. Een SSL-certificaat is precies het stukje techniek dat dat moment voorkomt, en daarmee heeft het meer met je omzet te maken dan je op het eerste gezicht zou denken.
We zitten in dit artikel even naast je om te kijken naar iets wat vaak als puur technisch wordt weggezet, maar in de praktijk gewoon over vertrouwen gaat. Want een website is voor veel dienstverleners de eerste kennismaking. Voordat iemand een mail stuurt of een afspraak maakt, vormt diegene zich in een paar seconden een beeld. Voelt dit professioneel? Is dit een partij waaraan ik mijn gegevens durf toe te vertrouwen? Een veilige verbinding speelt in dat oordeel een rol, ook al merkt de bezoeker er bewust weinig van.
In de tekst hieronder leggen we rustig uit wat een SSL-certificaat eigenlijk is, waarom het het vertrouwen en dus de conversie van je website beïnvloedt, en hoe je het zelf goed regelt zonder dat je er een ICT-afdeling voor nodig hebt. We bekijken ook de soorten certificaten, wat het wel en niet oplost, en de valkuilen die we in de praktijk vaak voorbij zien komen.
Wat een SSL-certificaat eigenlijk is
Laten we bij het begin beginnen. SSL staat voor Secure Sockets Layer, een technologie die tegenwoordig eigenlijk is opgevolgd door TLS (Transport Layer Security). De naam SSL is alleen zo ingeburgerd dat bijna iedereen het er nog over heeft, ook als de techniek eronder allang TLS is. In de kern doet zo’n certificaat één ding: het zorgt ervoor dat de verbinding tussen de browser van je bezoeker en jouw website versleuteld is.
Versleuteld betekent dat de informatie die heen en weer gaat, niet zomaar door een derde partij is mee te lezen. Vult iemand zijn naam, telefoonnummer of een bericht in op je contactformulier, dan reist die informatie afgeschermd over het internet in plaats van als open tekst die onderweg te onderscheppen valt. Voor een dienstverlener die met persoonlijke of gevoelige gegevens werkt, is dat geen overbodige luxe.
Je herkent een beveiligde verbinding aan twee dingen. De webadressen beginnen met https in plaats van het oudere http, en in de adresbalk staat een klein hangslotje. Dat hangslotje is het signaal waar bezoekers, vaak onbewust, op letten. Het is een soort visueel keurmerk dat zegt: hier wordt netjes met je verbinding omgegaan. Verdwijnt het, of komt er een waarschuwing voor in de plaats, dan voelt iets niet goed, ook al kan de bezoeker meestal niet precies benoemen waarom.
Waarom veiligheid het vertrouwen beïnvloedt
Vertrouwen is op een website iets ongrijpbaars. Niemand denkt bewust: “Goh, wat een fijne verbinding heeft deze site.” Toch zie je terug bij veel bedrijven dat de eerste indruk in een paar seconden gevormd wordt, op basis van allerlei kleine signalen tegelijk. Een verzorgde uitstraling, een duidelijke boodschap en, ja, ook dat hangslotje boven in beeld.
Wat we vaak zien, is dat ondernemers de techniek onderschatten omdat ze er zelf overheen kijken. Jij weet dat jouw bedrijf betrouwbaar is, dus voor jou voelt de website vanzelfsprekend veilig. Maar een nieuwe bezoeker heeft die voorkennis niet. Diegene weegt af, vaak in een fractie van een seconde, of dit een plek is om gegevens achter te laten. Een waarschuwing op zo’n moment is een rem op precies de actie die jij wilt uitlokken.
Mensen laten online geen gegevens achter bij een partij die ook maar een beetje twijfel oproept. Een veilige verbinding neemt een deel van die twijfel weg voordat die er is.
Dat is ook de reden waarom dit onderwerp raakt aan je conversie. Conversie is uiteindelijk niets anders dan: doet de bezoeker wat je hoopt dat hij doet? Een formulier invullen, bellen, een afspraak inplannen. Elk obstakel dat onderweg twijfel zaait, kost je conversie. We willen geen verzonnen percentages noemen, maar het is logisch dat een zichtbare veiligheidswaarschuwing mensen afremt op het moment dat ze juist die laatste stap zouden zetten.
Hoe bezoekers reageren op “niet veilig”
Browsers zijn de afgelopen jaren steeds strenger geworden in hoe ze onveilige sites tonen. Waar vroeger het ontbreken van een certificaat hooguit een grijs sloticoontje opleverde, krijgen bezoekers nu vaak een nadrukkelijke melding “Niet veilig” te zien, of zelfs een tussenscherm dat ze moeten wegklikken voordat ze verder kunnen. Voor de gemiddelde bezoeker is dat een duidelijk stopbord.
Het probleem is dat de meeste mensen niet weten wat zo’n melding technisch betekent. Ze lezen “Niet veilig” en vullen de rest zelf in: misschien is deze site gehackt, misschien klopt er iets niet, misschien kan ik mijn gegevens hier maar beter niet achterlaten. Of die interpretatie nou klopt of niet, het effect op het gedrag is hetzelfde. Mensen haken af.
Dit zie je vooral pijnlijk worden bij dienstverleners die veel investeren in vindbaarheid. Je betaalt voor advertenties of werkt hard aan je vindbaarheid in Google, een bezoeker klikt door, en struikelt vervolgens over een waarschuwing die in een paar minuten op te lossen was geweest. Dan loopt al die moeite leeg in het laatste zetje. Het zijn vaak deze onzichtbare lekken die het verschil maken als je serieus wilt werken aan het verbeteren van je conversie.
De SEO-kant: https als rankingfactor
Er is nog een reden waarom dit onderwerp de moeite waard is, en die heeft met je vindbaarheid te maken. Google heeft al jaren geleden, sinds 2014 om precies te zijn, laten weten dat https meeweegt als signaal in de rangschikking van zoekresultaten. Het is geen doorslaggevende factor, maar het telt mee. Twee verder vergelijkbare sites, waarvan de één wel en de ander geen beveiligde verbinding heeft, worden door Google net iets anders behandeld.
Belangrijker nog is dat een beveiligde verbinding inmiddels gewoon de norm is. Google gaat ervan uit dat een serieuze website https gebruikt, en het ontbreken ervan valt op een negatieve manier op. Het is dus niet zozeer dat https je een grote voorsprong geeft, maar eerder dat het ontbreken ervan je een achterstand oplevert die je makkelijk had kunnen voorkomen.
In ons werk kijken we naar vindbaarheid altijd vanuit het grotere geheel. Een veilige verbinding is een van de basisvoorwaarden waarop je verder bouwt, samen met laadsnelheid, een nette structuur en goede content. Wil je je breder verdiepen in hoe die onderdelen samenhangen, dan vind je daarover meer in onze uitleg over algemene SEO. Het certificaat is daarin niet het hele verhaal, maar wel een steen die je gewoon op orde wilt hebben.
De soorten certificaten: DV, OV en EV
Niet elk SSL-certificaat is hetzelfde, en het helpt om de drie hoofdvarianten te kennen. Ze verschillen vooral in hoe grondig de uitgever controleert wie er achter de website zit, niet in de mate van versleuteling. De versleuteling zelf is bij alle drie even sterk.
Een DV-certificaat (Domain Validation) is de eenvoudigste vorm. Hierbij wordt alleen gecontroleerd of jij beheerder bent van het domein. Dat gaat snel en is vaak gratis. Een OV-certificaat (Organization Validation) gaat een stap verder: de uitgever controleert ook of je organisatie echt bestaat en bij jou hoort. Een EV-certificaat (Extended Validation) is de meest uitgebreide controle, waarbij je bedrijf grondig wordt nagetrokken voordat het certificaat wordt afgegeven.
Voor de meeste dienstverleners is een DV-certificaat prima toereikend. Het zorgt voor precies dezelfde veilige verbinding en hetzelfde hangslotje als de duurdere varianten, en je bezoeker ziet in de praktijk geen verschil. Werk je in een sector waar vertrouwen en formele controle zwaarder wegen, denk aan financiële dienstverlening of grotere organisaties, dan kan een OV-certificaat een overweging zijn. EV is voor de meeste mkb-dienstverleners eerder overkill dan winst. Het advies dat we vaak geven: begin met wat past bij je situatie en jaag niet op een zwaarder certificaat dan je nodig hebt.
Hoe je een SSL-certificaat aanvraagt en installeert
Het goede nieuws is dat een SSL-certificaat regelen tegenwoordig een stuk minder gedoe is dan vroeger. In heel veel gevallen heb je er zelf nauwelijks omkijken naar, omdat je hostingpartij het al voor je geregeld heeft of het met een paar klikken aanzet. Het loont om daar eerst te kijken voordat je iets ingewikkelds optuigt.
Een veelgebruikte route is Let’s Encrypt, een initiatief dat gratis certificaten uitgeeft en breed wordt ondersteund door hostingpartijen. Veel hosters bieden Let’s Encrypt aan als standaardoptie in hun beheeromgeving, soms zelfs automatisch ingeschakeld bij nieuwe websites. Je hoeft dan alleen te controleren of het aanstaat. Bij andere hosters koop je een certificaat via hun eigen pakket, wat ook prima werkt en je iets meer ondersteuning kan bieden.
Twijfel je of het bij jou goed staat, dan is de simpelste check je eigen website bezoeken en in de adresbalk kijken. Zie je https en een hangslotje, dan zit het goed. Zie je een waarschuwing, of begint het adres met http, dan is er werk aan de winkel. In dat geval is de eerste stap meestal een mailtje of belletje naar je hostingpartij, want zij kunnen vaak in een handomdraai vertellen wat er aan de hand is en het voor je in orde maken.
Gemengde content: het halve werk
Een valkuil die we geregeld tegenkomen, is het probleem van gemengde content. Dat klinkt technisch, maar het komt op het volgende neer: je website draait op https, maar er staan nog onderdelen op de pagina die over het oude, onbeveiligde http worden geladen. Denk aan een afbeelding, een lettertype of een stukje script dat nog naar een http-adres verwijst.
Het gevolg is dat de browser de pagina niet meer als volledig veilig beschouwt. Het hangslotje kan dan verdwijnen of een waarschuwingsteken krijgen, ook al heb je netjes een certificaat geïnstalleerd. Dat is zonde, want je hebt het werk wel gedaan maar mist alsnog het vertrouwenssignaal dat je ermee wilde bereiken.
Gemengde content ontstaat vaak na een overstap naar https, wanneer oude links in de website blijven hangen. Het is goed op te lossen, meestal door die verwijzingen aan te passen naar https of door een instelling in je systeem die alles automatisch omleidt. Het is precies zo’n detail dat makkelijk over het hoofd wordt gezien, omdat de site op het eerste gezicht gewoon werkt. Pas als je goed kijkt, of een bezoeker een waarschuwing meldt, valt het op.
Een certificaat verloopt, en hoe je dat voorkomt
Iets waar veel ondernemers van schrikken: een SSL-certificaat is niet voor altijd geldig. Het heeft een houdbaarheidsdatum, vaak een jaar of korter, en als het verloopt zonder dat het op tijd wordt vernieuwd, valt je beveiligde verbinding weg. Bezoekers krijgen dan ineens een dikke waarschuwing te zien, en dat op een moment dat jij er waarschijnlijk niet bij stilstaat.
We hebben het zien gebeuren bij bedrijven die verder alles goed voor elkaar hadden: het certificaat liep stil af, en van de ene op de andere dag oogde de website onbetrouwbaar. De bezoekers haakten af, en het duurde even voordat iemand intern doorhad waar het aan lag. Dat is precies het soort onnodige schade dat je wilt voorkomen.
Gelukkig is het goed te ondervangen. Veel certificaten, zeker die via Let’s Encrypt of een goede hoster, vernieuwen zichzelf automatisch. Is dat bij jou het geval, dan heb je er geen omkijken naar. Werk je met een certificaat dat handmatig verlengd moet worden, dan helpt het om een herinnering in je agenda te zetten ruim voordat de datum verstrijkt. Een korte jaarlijkse controle of alles nog netjes staat, is zo gedaan en bespaart je een vervelende verrassing.
Wat een SSL-certificaat wel en niet oplost
Tot slot een eerlijke kanttekening, want we willen geen verkeerde verwachting wekken. Een SSL-certificaat zorgt ervoor dat de verbinding tussen browser en website versleuteld is. Dat is waardevol, maar het is niet hetzelfde als een volledig beveiligde website. Het hangslotje betekent dat het verkeer afgeschermd is, niet dat de website zelf onkwetsbaar is voor elke vorm van misbruik.
Met andere woorden: een certificaat beschermt de weg waarover de gegevens reizen, maar niet automatisch het huis aan het einde van die weg. Zaken als sterke wachtwoorden, bijgewerkte software, goede back-ups en bescherming tegen schadelijke aanvallen vallen daar los van. Wie denkt “ik heb https, dus ik ben veilig” kijkt over een deel van het verhaal heen.
We noemen dit niet om je af te schrikken, maar om het eerlijk te houden. Een SSL-certificaat is een belangrijke en relatief eenvoudige basis die je gewoon op orde wilt hebben, zeker omdat het je vertrouwen en je vindbaarheid raakt. Tegelijk is het één onderdeel van een groter geheel. Bij The Success Agency kijken we vanuit onze methode Triple Search Marketing naar dat grotere geheel: zichtbaar én gekozen worden in Google, op social en in AI-zoekmachines. De techniek onder je website hoort daar gewoon bij, als fundament waarop de rest verder bouwt.
Veelgestelde vragen over SSL-certificaten
Wat is het verschil tussen SSL en TLS?
SSL en TLS zijn allebei technieken om de verbinding tussen browser en website te versleutelen. TLS is de modernere opvolger van SSL en wordt tegenwoordig in de praktijk gebruikt. De naam SSL is alleen zo ingeburgerd dat bijna iedereen het er nog over heeft, ook als de techniek eronder allang TLS is.
Heb ik een SSL-certificaat nodig als ik geen webshop heb?
Ja. Ook zonder webshop verwerk je vaak persoonlijke gegevens, bijvoorbeeld via een contactformulier. Daarnaast tonen browsers websites zonder beveiligde verbinding als “niet veilig”, wat bezoekers afschrikt. Voor elke dienstverlener met een website is een certificaat dus de norm, niet de uitzondering.
Is een gratis SSL-certificaat net zo veilig als een betaald?
De versleuteling van een gratis certificaat, zoals via Let’s Encrypt, is even sterk als die van een betaald exemplaar. Het verschil zit in de mate van controle op je organisatie en in de ondersteuning eromheen. Voor de meeste dienstverleners voldoet een gratis DV-certificaat prima.
Hoe weet ik of mijn website een geldig SSL-certificaat heeft?
De simpelste manier is je eigen website bezoeken en in de adresbalk kijken. Begint het adres met https en zie je een hangslotje, dan zit het goed. Zie je een waarschuwing “niet veilig” of begint het adres met http, dan ontbreekt het certificaat of is er iets mis. Je hostingpartij kan dit voor je controleren.
Wat gebeurt er als mijn SSL-certificaat verloopt?
Als een certificaat verloopt zonder dat het vernieuwd wordt, valt de beveiligde verbinding weg en krijgen bezoekers een nadrukkelijke waarschuwing te zien. Dat schaadt het vertrouwen meteen. Veel certificaten vernieuwen zichzelf automatisch. Werk je met een handmatige verlenging, zet dan ruim van tevoren een herinnering in je agenda.
Een veilige verbinding is een van die dingen die je liever goed op orde hebt voordat een bezoeker erover struikelt. Wil je weten hoe je website ervoor staat en hoe vertrouwen, vindbaarheid en techniek bij jou samenkomen, dan kijken we daar graag eens samen naar. Tijdens een gratis strategiegesprek bekijken we rustig waar voor jouw bedrijf de meeste winst zit. Geen verplichtingen, gewoon een open gesprek om te zien wat er mogelijk is.