Un certificat digital caducat pot semblar un problema menor fins que un web deixa de carregar, una API deixa de comunicar-se, una VPN genera errors o una aplicació empresarial deixa de ser accessible.
Durant anys, moltes empreses han gestionat els certificats SSL/TLS mitjançant recordatoris manuals i renovacions periòdiques. Tanmateix, aquest model té cada vegada menys recorregut.
Des del 15 de març de 2026, els certificats TLS públics de confiança poden tenir una validesa màxima de 200 dies. A partir del 15 de març de 2027, el límit baixarà a 100 dies i, des del març de 2029, arribarà a només 47 dies.
El missatge per a les empreses és clar: gestionar certificats manualment serà cada vegada més arriscat. Inventariar-los, monitorar-los i automatitzar-ne la renovació passa a ser una qüestió de continuïtat operativa.
Què ha canviat amb els certificats SSL/TLS el 2026
El canvi forma part de l’evolució dels requisits establerts per als certificats TLS públics utilitzats per autenticar servidors accessibles des d’Internet.
- Abans del 15 de març de 2026: màxim de 398 dies.
- Del 15 de març de 2026 al 14 de març de 2027: màxim de 200 dies.
- Del 15 de març de 2027 al 14 de març de 2029: màxim de 100 dies.
- Des del 15 de març de 2029: màxim de 47 dies.
Aquests límits procedeixen dels Baseline Requirements del CA/Browser Forum i afecten els certificats TLS públics de confiança.
És important fer aquesta distinció. Una empresa pot utilitzar certificats interns emesos per la seva pròpia autoritat de certificació o PKI privada. Aquests certificats no estan necessàriament subjectes als mateixos períodes de validesa.
Tot i que habitualment continuem parlant de “certificats SSL”, SSL és un protocol antic. En els entorns actuals s’utilitza TLS, encara que l’expressió SSL/TLS continua sent habitual per referir-se a aquest tipus de certificats.
Per què els certificats duren cada vegada menys
Reduir la vida dels certificats no és un simple canvi administratiu. L’objectiu és disminuir el temps durant el qual un certificat incorrecte, compromès o desactualitzat pot continuar sent vàlid.
Un certificat representa una situació concreta en el moment de la seva emissió: un domini pertany a una determinada organització, se n’ha demostrat el control i existeix una clau privada associada.
Com més temps es manté vàlid, més gran és la possibilitat que aquesta situació canviï.
Els períodes més curts permeten limitar l’impacte de determinats problemes, com ara:
- compromís d’una clau privada
- emissió incorrecta d’un certificat
- canvis en el control d’un domini
- informació de validació que deixa d’estar actualitzada
- canvis criptogràfics o de seguretat que obliguin a substituir certificats
La reducció dels períodes de validesa també impulsa una altra evolució important: l’automatització del cicle de vida dels certificats.
El veritable problema no és renovar un certificat, sinó saber on són tots
En una empresa petita pot haver-hi uns quants certificats. En una infraestructura amb diverses seus, serveis cloud, aplicacions internes i sistemes publicats a Internet, la situació pot ser molt diferent.
Els certificats poden estar instal·lats en nombrosos punts:
- servidors web
- aplicacions corporatives
- reverse proxies
- balancejadors de càrrega
- firewalls
- portals VPN
- servidors de correu
- APIs
- serveis cloud
- NAS i dispositius d’emmagatzematge
- eines de monitoratge
- panells d’administració
- dispositius de xarxa
El problema apareix quan ningú disposa d’un inventari complet.
Un certificat pot haver-se instal·lat fa mesos per resoldre una necessitat puntual i quedar fora dels procediments habituals del departament tècnic. Quan arriba la data de caducitat, la incidència pot aparèixer sense avís previ.
Aquest problema està directament relacionat amb la gestió de la superfície d’atac externa de l’empresa. Dominis, subdominis, VPN, aplicacions i serveis publicats haurien de formar part d’un inventari actualitzat.
Què pot passar quan caduca un certificat
Les conseqüències depenen del sistema on es trobi instal·lat. En alguns casos apareixerà simplement un avís; en altres, el servei pot quedar pràcticament inutilitzable.
Un web o una aplicació deixa de ser accessible
Quan un navegador detecta un certificat caducat, mostra un avís de seguretat i pot dificultar o impedir l’accés normal de l’usuari.
Si es tracta d’un portal utilitzat per clients, proveïdors o empleats, la incidència passa ràpidament de ser tècnica a convertir-se en un problema operatiu i d’imatge.
Una API deixa de comunicar-se amb un altre sistema
Moltes integracions empresarials utilitzen TLS per verificar la identitat del sistema amb el qual es comuniquen.
Si el certificat deixa de ser vàlid, una aplicació pot rebutjar la connexió. El resultat pot ser una integració aturada, processos incomplets o dades que deixen de sincronitzar-se.
Una VPN o un servei remot genera errors
Els certificats també formen part de nombroses solucions d’accés remot i seguretat perimetral.
Una renovació mal gestionada pot afectar portals VPN, firewalls o serveis publicats. Per això, el seu control hauria d’integrar-se dins de l’estratègia de seguretat perimetral empresarial.
El certificat es renova, però no s’instal·la correctament
La data de caducitat no és l’únic risc. Un certificat es pot renovar correctament a l’autoritat certificadora i continuar sense funcionar si no es desplega en tots els sistemes necessaris.
També es poden produir problemes amb la cadena de certificats, la clau privada, els permisos, el format utilitzat o la configuració del servei.
La renovació manual deixa de ser una estratègia sostenible
Amb certificats vàlids durant més d’un any, una organització podia assumir determinats processos manuals. En reduir-se progressivament la seva durada, el marge d’error també disminueix.
Un certificat amb una validesa màxima de 100 dies obliga potencialment a realitzar diverses renovacions l’any. Amb períodes propers als 47 dies, dependre d’una persona i d’una entrada al calendari resulta difícil de justificar.
A més, el problema augmenta a mesura que creix el nombre de certificats.
Una empresa pot gestionar correctament nou renovacions i oblidar-ne la desena. Des del punt de vista de continuïtat de negoci, n’hi ha prou que aquell certificat oblidat protegeixi un servei crític per provocar una incidència.
ACME i l’automatització del cicle de vida dels certificats
Una de les tecnologies que està adquirint més importància en aquest escenari és ACME, sigles d’Automated Certificate Management Environment.
ACME permet automatitzar processos com la validació del domini, la sol·licitud del certificat, la seva emissió i la posterior renovació.
En lloc d’esperar que un tècnic detecti que un certificat està pròxim a caducar, el sistema pot iniciar el procés automàticament amb prou antelació.
Aquesta automatització no significa deixar els certificats sense supervisió. Al contrari: s’ha de combinar amb monitoratge, alertes i procediments per detectar renovacions fallides.
Automatitzar no elimina la necessitat de monitorar
Un procés automàtic també pot fallar. Pot canviar un registre DNS, modificar-se un firewall, caducar una credencial o deixar de funcionar el mecanisme utilitzat per validar el domini.
Per això, una estratègia correcta hauria de combinar automatització i supervisió.
L’empresa hauria de poder conèixer, com a mínim:
- quins certificats existeixen
- quins dominis i serveis protegeixen
- on estan instal·lats
- quina autoritat els ha emès
- quan caduquen
- com es renoven
- qui és responsable del servei
- si l’última renovació automàtica s’ha completat correctament
Una plataforma de monitoratge també pot generar alertes abans que un certificat arribi a una situació crítica.
Aquesta filosofia encaixa amb un model de manteniment informàtic i monitoratge proactiu: detectar el problema abans que afecti els usuaris.
Què haurien de revisar les empreses abans del març de 2027
El següent canvi important arribarà el 15 de març de 2027, quan la validesa màxima d’aquests certificats es redueixi de 200 a 100 dies.
Esperar fins a aquesta data per començar a revisar la infraestructura augmenta innecessàriament el risc.
- Crear un inventari de certificats. Identificar certificats públics, dominis, subdominis i serveis associats.
- Localitzar renovacions manuals. Detectar aquells sistemes que encara depenen de recordatoris o procediments executats per una persona.
- Identificar serveis crítics. Prioritzar portals de clients, VPN, APIs, aplicacions corporatives i serveis essencials.
- Avaluar quines renovacions es poden automatitzar. Revisar compatibilitat amb ACME o altres mecanismes de gestió automatitzada.
- Monitorar les dates de caducitat. No dependre únicament dels avisos enviats per l’autoritat certificadora.
- Supervisar el resultat de les renovacions. Renovar el certificat no garanteix que s’hagi desplegat correctament.
- Documentar responsables i procediments. Cada certificat crític hauria de tenir un servei associat i un responsable clarament identificat.
La gestió de certificats passa a formar part de la continuïtat del negoci
Durant molt de temps, els certificats digitals s’han tractat com un element tècnic que només requeria atenció quan s’aproximava la seva data de caducitat.
El nou escenari obliga a canviar aquest enfocament.
Quan les renovacions es produeixen diverses vegades l’any, la gestió del cicle de vida dels certificats s’ha d’integrar en els processos habituals d’infraestructura, monitoratge i seguretat.
L’objectiu no hauria de ser simplement “renovar el certificat a temps”, sinó disposar d’un sistema capaç de saber quins certificats existeixen, renovar-los quan sigui possible, comprovar que el procés ha funcionat i alertar quan alguna cosa falla.
Preguntes freqüents sobre certificats SSL/TLS
La reducció dels períodes de validesa genera alguns dubtes habituals entre empreses i responsables tecnològics.
Quant dura actualment un certificat TLS públic?
Per als certificats públics de confiança emesos des del 15 de març de 2026 i abans del 15 de març de 2027, la validesa màxima és de 200 dies. Des del 15 de març de 2027 serà de 100 dies i el març de 2029 baixarà a 47 dies.
Aquests límits afecten també els certificats interns?
No necessàriament. Els canvis del CA/Browser Forum es refereixen a certificats TLS públics de confiança. Una PKI privada utilitzada exclusivament dins d’una organització pot aplicar altres polítiques de durada.
És obligatori utilitzar ACME?
No. ACME és un dels mecanismes més estesos per automatitzar la gestió de certificats, però existeixen altres plataformes i solucions. L’important és reduir la dependència de processos manuals.
Què passa si un certificat es renova automàticament però el procés falla?
Per això l’automatització ha d’anar acompanyada de monitoratge. El sistema hauria de generar una alerta si una renovació no es completa o si un certificat continua apropant-se a la seva data de caducitat.
Amb quant temps d’antelació s’hauria de controlar una caducitat?
No existeix un únic marge vàlid per a totes les infraestructures. El més recomanable és utilitzar diverses alertes escalonades i establir llindars més estrictes per als serveis crítics, evitant que el primer avís arribi quan queden pocs dies.
Tens controlats tots els certificats de la teva infraestructura?
La reducció progressiva de la durada dels certificats TLS converteix la seva gestió en un procés cada vegada més dinàmic. Les empreses que encara depenen de renovacions manuals haurien de revisar ara el seu inventari, els mecanismes de monitoratge i les possibilitats d’automatització.
A Inmove IT Solutions podem ajudar-te a revisar com es gestionen els certificats dins de la teva infraestructura, identificar punts de dependència manual i integrar-ne la supervisió dins d’una estratègia més àmplia de sistemes, comunicacions i seguretat.
Una renovació oblidada no hauria de ser la causa d’una caiguda de servei.
Contacta amb Inmove IT Solutions i t’ajudarem a dissenyar una gestió més controlada, automatitzada i preparada per als nous cicles de renovació de certificats.




