Certificat SSL : à quoi ça sert et comment savoir si votre site est protégé
Photo : Towfiqu barbhuiya sur Unsplash
Photo : Towfiqu barbhuiya sur Unsplash
Si l'on vous propose encore d'acheter un certificat SSL pour votre site vitrine, méfiez-vous. En 2026, pour la plupart des TPE, ce certificat relève de l'hébergeur : il l'installe, il le renouvelle, vous n'y touchez pas. Reste à savoir vérifier qu'il fait bien son travail, parce que l'expiration est devenue un risque bien plus sérieux que le choix du certificat.
Qu'est-ce qu'un certificat SSL ?
Un certificat SSL est un petit fichier installé sur le serveur qui héberge votre site. Il prouve au navigateur que le site est bien celui qu'il prétend être et il permet de chiffrer les échanges entre les deux. Un site équipé s'ouvre en https:// au lieu de http://.
Sans lui, un message envoyé depuis votre formulaire de contact voyage comme une carte postale : chaque intermédiaire du réseau peut le lire. Avec lui, le contenu devient illisible pour tout le monde sauf votre serveur. Cela vaut pour les coordonnées d'un client, son mot de passe ou son numéro de carte bancaire.
Une précision de vocabulaire. Le protocole SSL a été remplacé depuis des années par son successeur, TLS. Tout le monde continue pourtant de parler de « certificat SSL », hébergeurs compris. C'est bien du même objet qu'il s'agit. Le certificat est délivré par une autorité de certification (Let's Encrypt, DigiCert, Sectigo, GlobalSign…) que les navigateurs reconnaissent comme digne de confiance.
Site non sécurisé : ce que voient vos visiteurs

Depuis juillet 2018 et la version 68 de Chrome, toute page servie en http porte la mention « Non sécurisé » dans la barre d'adresse, comme l'avait annoncé Google en février 2018. Le message devient plus visible dès que le visiteur commence à taper dans un formulaire.
La suite arrive maintenant. Avec Chrome 154, attendu en octobre 2026, le réglage « Toujours utiliser des connexions sécurisées » sera activé par défaut : le navigateur tentera d'ouvrir chaque site en https et, s'il n'y parvient pas, demandera l'autorisation du visiteur avant de charger un site public en http (Google, octobre 2025).
Mettez-vous à la place d'un prospect qui vient de trouver votre entreprise sur Google. Il clique. Au lieu de votre site, un écran d'avertissement lui demande s'il veut vraiment continuer vers un site qui ne protège pas ses données, alors qu'il cherchait simplement un numéro de téléphone ou un devis et qu'un concurrent l'attend dans l'onglet d'à côté. Il revient en arrière.
Vérifier le certificat de votre site en 10 secondes
Pas besoin d'outil ni de compétence technique :
- Ouvrez votre site et regardez l'adresse : elle doit commencer par https://.
- Cliquez sur l'icône à gauche de l'adresse. Selon le navigateur, c'est un cadenas ou, dans Chrome depuis 2023, deux petits curseurs de réglage.
- Le navigateur doit afficher « La connexion est sécurisée ». Cliquez sur cette ligne, puis sur « Le certificat est valide » : vous voyez pour qui il a été émis, par quelle autorité et jusqu'à quelle date.
Notez cette date. Si elle tombe dans moins d'un mois et que personne ne vous a parlé de renouvellement, posez la question à votre prestataire dès aujourd'hui.
Faites aussi le test sur deux ou trois pages intérieures. Un avertissement qui n'apparaît que sur certaines pages signale en général un « contenu mixte » : une image ou un script encore appelé en http au milieu d'une page en https.
Certificat SSL gratuit ou payant : DV, OV et EV
Tous les certificats chiffrent de la même manière. Ce qui les distingue, c'est le niveau de vérification de votre identité avant leur délivrance.
| Niveau | Ce que l'autorité vérifie | Ce que voit le visiteur |
|---|---|---|
| DV (validation de domaine) | Que vous contrôlez bien le nom de domaine | L'adresse en https et l'icône de connexion sécurisée |
| OV (validation d'organisation) | Le domaine, plus l'existence légale de l'entreprise | La même chose. Le nom de l'entreprise n'apparaît que dans le détail du certificat |
| EV (validation étendue) | Un contrôle approfondi de l'entreprise et du demandeur | La même chose, depuis que les navigateurs ont retiré la barre verte en 2019 |
Le https est devenu le minimum syndical, pas un signe de distinction. Pour un site vitrine, un blog ou une boutique de taille modeste, un certificat DV suffit. Payer un OV ou un EV ne change rien à ce que perçoit votre visiteur : il voit exactement le même indicateur. Ces certificats gardent un intérêt quand un grand compte ou un cahier des charges les exige.
Let's Encrypt, le certificat gratuit devenu la norme
Let's Encrypt est une autorité de certification à but non lucratif qui délivre gratuitement des certificats DV depuis 2015. La plupart des hébergeurs l'intègrent et l'activent en un clic, parfois sans que le client le sache. Le chiffrement est identique à celui d'un certificat payant.
Dernier cas, le certificat dit wildcard, qui couvre aussi tous les sous-domaines (*.votresite.fr). Il sert si vous multipliez les adresses du type boutique.votresite.fr ; une TPE en a rarement besoin.
Pourquoi l'expiration devient le vrai risque
Un certificat expiré produit un effet pire que l'absence de certificat. Le navigateur n'affiche plus une simple mention dans la barre d'adresse : il bloque la page entière derrière un écran « Votre connexion n'est pas privée », que seul un visiteur obstiné contournera en passant par les paramètres avancés.
Or la durée de vie des certificats raccourcit à grande vitesse. En avril 2025, le CA/Browser Forum, qui réunit autorités de certification et éditeurs de navigateurs, a voté un calendrier de réduction (ballot SC-081v3). La durée maximale d'un certificat SSL public est passée de 398 à 200 jours le 15 mars 2026. Elle tombera à 100 jours le 15 mars 2027, puis à 47 jours le 15 mars 2029.
Let's Encrypt va plus loin. Les certificats Let's Encrypt, valables 90 jours, passeront à 64 jours en février 2027, puis à 45 jours en février 2028 (annonce du 2 décembre 2025). À 47 jours, cela représente près de huit renouvellements par an et par site.
Je n'ai pas de position nuancée sur ce point : un certificat renouvelé à la main finira par expirer, un vendredi soir ou pendant les congés de la personne qui s'en occupait. Le seul réglage qui compte désormais, c'est le renouvellement automatique.
Bon à savoir
La question à poser à votre prestataire tient en une phrase : « Le renouvellement du certificat est-il automatique ? Qui est prévenu s'il échoue ? » Une réponse hésitante à la seconde question mérite qu'on insiste.
Le SSL et le référencement Google
Google a fait du HTTPS un critère de classement en août 2014, en le qualifiant lui-même de signal très léger, qui touchait alors moins de 1 % des requêtes (Google Search Central, 2014). Passer en https ne fera donc pas grimper votre site en première page.
L'effet indirect pèse davantage. Un visiteur qui repart devant un avertissement ne lira jamais votre page. Si votre site est encore en http, la bascule demande par ailleurs un minimum de méthode : redirection permanente (301) de chaque ancienne adresse vers la nouvelle, mise à jour des liens internes, chasse aux images encore appelées en http, puis déclaration de la version https dans la Search Console. Mal faite, elle fait perdre des positions. C'est l'un des points que nous vérifions dans un accompagnement en référencement naturel. Un site resté en http est aussi, bien souvent, le signe qu'une refonte du site se justifie.
Comment obtenir un certificat SSL pour votre site
Tout dépend de la manière dont votre site est hébergé.
- Sur une plateforme de création de site, le certificat est en principe inclus et géré pour vous. Rien à acheter, rien à installer.
- Chez un hébergeur mutualisé (OVHcloud, o2switch, IONOS…), un certificat Let's Encrypt gratuit s'active en général depuis l'espace client. Vérifiez que l'option de renouvellement automatique est bien cochée. Regardez aussi ce que couvre votre formule : nous avons détaillé les options payantes dans notre article combien coûte un hébergement web.
- Sur un serveur que vous administrez, l'installation passe par un client comme Certbot, programmé pour renouveler seul. C'est le cas le plus rare pour une TPE. C'est aussi celui où une erreur de configuration passe le plus facilement inaperçue.
Chez iPaoo, le certificat SSL fait partie de toutes les formules, au même titre que l'hébergement : il est installé à la création du site et vous n'avez aucune démarche à faire pour le renouveler.
Questions fréquentes sur le certificat SSL
- Un certificat SSL est-il obligatoire ?
Aucune loi n'impose un certificat SSL en tant que tel. En revanche, dès que votre site collecte des données personnelles, ne serait-ce qu'avec un formulaire de contact, le RGPD vous oblige à les protéger par des mesures de sécurité adaptées. Le chiffrement des échanges en fait partie. En pratique, les navigateurs rendent de toute façon un site sans https difficile à consulter.
- Un certificat SSL gratuit est-il aussi sûr qu'un payant ?
Oui pour le chiffrement, qui est identique. Un certificat gratuit comme Let's Encrypt vérifie seulement que vous contrôlez le domaine, alors qu'un certificat payant OV ou EV vérifie aussi l'identité de l'entreprise. Pour un site vitrine ou une petite boutique, le gratuit suffit.
- Quelle est la durée de validité d'un certificat SSL ?
200 jours au maximum depuis le 15 mars 2026. Cette durée passera à 100 jours en mars 2027, puis à 47 jours en mars 2029, selon le calendrier voté par le CA/Browser Forum. Les certificats Let's Encrypt durent 90 jours et passeront à 45 jours d'ici février 2028.
- Que se passe-t-il si mon certificat SSL expire ?
Les navigateurs affichent un écran d'alerte à la place de votre site, du type « Votre connexion n'est pas privée ». La plupart des visiteurs repartent. Il faut renouveler le certificat au plus vite, puis activer le renouvellement automatique pour que cela ne se reproduise pas.
- Comment passer mon site de http à https ?
Installez un certificat, puis redirigez chaque adresse en http vers son équivalent en https avec une redirection 301. Mettez à jour vos liens internes, corrigez les images ou scripts encore appelés en http et déclarez la version https dans la Search Console. Sur une plateforme qui gère le certificat, ces étapes sont faites pour vous.
Ces articles pourraient vous intéresser
Les nouveautés de avril 2022
Les meilleurs outils pour vous accompagner dans la création de votre entreprise