Sites 6 min de lecture

Certificats de site : le plafond tombe à 47 jours

Gérante d'une boutique devant l'écran d'un ordinateur posé sur son comptoir, produits et caisse au premier plan, lumière naturelle

La réponse en bref

La durée de vie maximale des certificats d'un site passe par étapes de 398 à 200 jours depuis mars 2026, puis à 100 jours au 15 mars 2027 et à 47 jours au 15 mars 2029. En septembre 2026, le plafond applicable est donc de 200 jours, et un site se renouvelle environ deux fois par an, contre environ huit fois en 2029. Si votre site est chez un hébergeur correct, le renouvellement est automatique et il n'y a rien à faire. Le risque concerne les certificats installés à la main, les sous-domaines oubliés et les hébergements dont plus personne ne s'occupe : là, la surveillance repose sur une personne, pas sur un automatisme.

Un certificat de sécurité qui vit 47 jours au lieu de 398, cela ressemble à un sujet de techniciens. En pratique, la question se résume à une seule chose : qui renouvelle, et est-ce que quelqu’un s’en aperçoit si le renouvellement échoue. Le calendrier est arrêté, il n’est pas négociable, et il ne concerne pas seulement les grands sites : toute adresse en https y est soumise, y compris celle d’une boutique, d’un cabinet ou d’un atelier.

Qu’est-ce qui change exactement, et à partir de quand ?

Le plafond de durée de vie d’un certificat de site était de 398 jours. Il est de 200 jours depuis le 15 mars 2026, il passera à 100 jours au 15 mars 2027, et à 47 jours au 15 mars 2029. La décision a été prise en avril 2025 par le CA/Browser Forum, l’organisme professionnel qui fixe les règles des certificats utilisés par tous les navigateurs. Le scrutin a recueilli 25 votes favorables chez les fabricants de certificats et l’accord des quatre grands navigateurs : Apple, Google, Microsoft et Mozilla.

Un deuxième changement accompagne le premier, et il est plus discret. À partir du 15 mars 2029, la validation du contrôle du nom de domaine ne pourra plus être réutilisée que 10 jours, contre 200 jours aujourd’hui. Autrement dit, l’autorité qui délivre le certificat devra revérifier bien plus souvent que le domaine appartient réellement à son propriétaire. Ces trois paliers sont programmés, pas conditionnels : un site qui ne change rien à son organisation les traversera tous les trois.

Combien de renouvellements par an, concrètement ?

Un site a environ deux renouvellements par an aujourd’hui, environ quatre à partir de mars 2027, et environ huit en 2029. C’est toute la bascule : le changement n’est pas technique, il est de fréquence.

Les premiers certificats émis à 200 jours arrivent à échéance à partir d’octobre 2026. Si votre site est bien tenu, ces dates passeront sans que vous les voyiez. Le point sensible n’est d’ailleurs pas la durée en elle-même, c’est le nombre d’occasions de rater. Deux renouvellements par an laissent le temps de constater un problème et de le corriger. Huit renouvellements laissent beaucoup moins de marge, et offrent huit occasions plutôt que deux de découvrir qu’un automatisme ne fonctionne plus.

Est-ce que ça me concerne si mon site est chez un hébergeur correct ?

Non, et c’est la réponse honnête. Le certificat lui-même est gratuit, Let’s Encrypt en délivre sans facturer, et les hébergeurs sérieux le renouvellent automatiquement. Dans ce cas, raccourcir la durée de vie est un changement interne pour eux, pas une charge pour vous. Si votre site tourne chez un hébergeur correct, il n’y a rien à faire : pas de démarche, pas de frais, pas de calendrier à surveiller. Les sites que nous livrons sont renouvelés automatiquement, ce qui règle la question de notre côté. Il n’y a pas non plus de course à l’outillage : passer à des certificats plus courts ne demande ni de changer d’hébergeur, ni de refaire le site.

Le risque existe ailleurs, dans les situations mal tenues. Un certificat installé à la main sur un serveur, sans automatisation, s’arrêtera un jour sans prévenir. Un sous-domaine oublié, une ancienne boutique, un espace de test, peut expirer dans un coin que personne ne regarde. Un hébergement abandonné, chez un prestataire qui a fermé ou dont le contact est perdu, produit exactement le même effet. Plus la durée de vie raccourcit, plus ces angles morts se manifestent vite : une négligence qui mettait des mois à se voir finira par se voir en quelques semaines.

Que voit un visiteur si le certificat expire ?

Le certificat, c’est ce qui déclenche le cadenas et le « https » dans la barre du navigateur. S’il expire, le navigateur affiche un avertissement de sécurité avant même d’afficher la page, et la plupart des visiteurs repartent. Un client qui cherchait vos horaires, un prospect qui voulait demander un devis, et la visite s’arrête là.

C’est disproportionné par rapport à la cause. Un renouvellement raté n’est pas une panne, c’est une formalité oubliée. Mais l’avertissement, lui, est bien visible, et il tombe au pire moment, celui où quelqu’un avait justement décidé de vous contacter.

Quelles questions poser, et à qui ?

Trois questions suffisent, et chacune tient en une phrase. Le renouvellement du certificat est-il automatique, oui ou non ? Quelle est la date d’expiration du certificat en cours ? Que se passe-t-il si le renouvellement échoue, est-ce que quelqu’un est alerté ? Posez-les à votre hébergeur, ou à l’entreprise qui a mis le site en ligne si c’est une autre. Demandez la réponse par écrit, elle vous servira de repère si le sujet revient dans deux ans.

Si les réponses sont claires, le sujet est clos. Une réponse floue est déjà une information : si le mot automatique n’arrive pas dans la première phrase, considérez que la surveillance repose sur quelqu’un, et que ce quelqu’un a pu changer de métier depuis. Si le certificat a été posé à la main un jour lointain, ou si personne ne sait vraiment qui gère l’hébergement, c’est le moment de le vérifier. Un dirigeant installé à Auxerre n’a pas besoin de suivre ces dates lui-même, il a besoin de savoir qui les suit.

Faut-il s’inquiéter dès maintenant ?

Non. 47 jours, c’est mars 2029, pas demain. La prochaine date qui compte est mars 2027, avec un plafond de 100 jours, et la seule action utile d’ici là tient en une vérification : confirmer que le renouvellement est automatique et que quelqu’un serait prévenu en cas d’échec. Une fois cette réponse obtenue, le dossier des certificats peut sortir de votre agenda. Vous saurez simplement que votre site reste accessible, cadenas compris, sans que cela dépende de votre mémoire.

Questions fréquentes

La règle des 47 jours est-elle déjà en vigueur ?
Non. En septembre 2026, le plafond applicable est de 200 jours. Les 100 jours arrivent au 15 mars 2027 et les 47 jours seulement au 15 mars 2029. La date qui compte pour vous dans les prochains mois est donc mars 2027, pas 2029.
Que se passe-t-il si mon certificat expire ?
Le certificat déclenche le cadenas et le https dans le navigateur. S'il expire, le navigateur affiche un avertissement de sécurité au visiteur avant d'ouvrir la page, et la plupart des visiteurs repartent.
Que faire si je ne sais pas qui gère mon hébergement ?
Demandez à la personne ou à l'entreprise qui a mis le site en ligne. Si elle a disparu, demandez à votre hébergeur actuel qui détient la facture et le compte. Tant que personne ne répond, considérez que le renouvellement n'est pas surveillé et faites confirmer la date d'expiration par écrit.

En résumé

Le CA/Browser Forum a adopté en avril 2025 un scrutin qui réduit progressivement la durée de vie des certificats de sécurité. Le plafond est de 200 jours depuis mars 2026, il passera à 100 jours au 15 mars 2027 puis à 47 jours au 15 mars 2029. Le certificat est gratuit et les hébergeurs sérieux le renouvellent automatiquement. Le vrai risque vient des certificats posés à la main et des hébergements abandonnés. Une question à poser une fois : le renouvellement est-il automatique, oui ou non ?

Contenu rédigé avec l'aide de l'IA.

Le prochain article, directement chez vous

Ce que vous voulez recevoir

← Tous les articles

On commence par la maquette, gratuite, en un quart d'heure

Votre métier, vos couleurs, vos textes. Sans engagement, et elle est à vous.

Ma maquette gratuite