Ten artykuł jest częścią pillar Cyberbezpieczeństwo danych firmowych. Pojęcie SSL/TLS wyjaśnione szczegółowo w glosariuszu /pl/slownik/ssl.

Czym jest certyfikat SSL/TLS

SSL (Secure Sockets Layer) i jego następca TLS (Transport Layer Security) to protokoły szyfrujące komunikację między przeglądarką a serwerem. W skrócie:

  • Bez SSL (HTTP): dane przesyłane są jak pocztówka — każdy na trasie może je odczytać.
  • Z SSL (HTTPS): dane są zaszyfrowane — tylko nadawca i odbiorca mogą je odczytać.

Certyfikat SSL to plik cyfrowy, który:

  1. Weryfikuje tożsamość serwera (nie jest podrobiony).
  2. Dostarcza klucz kryptograficzny do szyfrowania.
  3. Jest podpisany przez zaufany urząd certyfikacji (CA — Certificate Authority).

Dlaczego to ważne w 2026

  • Przeglądarki — Chrome, Firefox, Edge oznaczają HTTP jako „Niezabezpieczone”. Przy formularzach pokazują pełne ostrzeżenie.
  • SEO — Google od 2014 roku faworyzuje HTTPS. Strona HTTP traci pozycje.
  • Zaufanie klientów — 85% kupujących online porzuca sklep, gdy zobaczy ostrzeżenie bezpieczeństwa.
  • RODO — dane osobowe (formularze kontaktowe, logowanie) muszą być przesyłane bezpiecznie.

Typy certyfikatów SSL: który wybrać

TypCo weryfikujeCzas wydaniaCenaDla kogo
DV (Domain Validation)Własność domenyMinutyBezpłatny (Let’s Encrypt) – 150 PLN/rokStrony informacyjne, blogi, małe sklepy
OV (Organization Validation)Firma + domena1–3 dni300–800 PLN/rokB2B portale, sklepy z wyższym obrotem
EV (Extended Validation)Pełna weryfikacja firmy3–7 dni800–2000 PLN/rokBanki, instytucje finansowe, duże e-commerce
Wildcard DVDomena + nieograniczone subdomenyMinutyBezpłatny (Let’s Encrypt)Firmy z wieloma subdomenami (app.firma.pl, api.firma.pl)
Multi-domain (SAN)Wiele różnych domenMinuty200–1000 PLN/rokFirmy z kilkoma domenami

Wildcard certyfikat

Certyfikat Wildcard *.firma.pl obejmuje nieograniczoną liczbę subdomen:

  • www.firma.pl
  • sklep.firma.pl
  • api.firma.pl
  • blog.firma.pl

Idealny gdy firma ma wiele subdomen — nie trzeba instalować oddzielnych certyfikatów.

Let’s Encrypt: bezpłatny certyfikat dla firm

Let’s Encrypt to nonprofit CA wspierany przez Mozilla, Google, Cisco i inne duże firmy. Wydaje bezpłatne certyfikaty DV z automatycznym odnowieniem.

Zalety Let’s Encrypt:

  • Bezpłatny i zawsze będzie bezpłatny (misja nonprofit).
  • Automatyczne odnawianie co 90 dni przez narzędzie certbot.
  • Obsługiwany przez wszystkie przeglądarki i systemy operacyjne.
  • DV — wystarczy dla zdecydowanej większości stron firmowych.

Ograniczenia:

  • Tylko DV — brak weryfikacji organizacji.
  • Brak wsparcia technicznego (ale dokumentacja jest doskonała).
  • Certyfikat co 90 dni — wymaga automatyzacji (łatwe z certbot/ACME).

Instalacja Let’s Encrypt (uproszczona):

# Na serwerze z Ubuntu + Nginx
apt install certbot python3-certbot-nginx
certbot --nginx -d wasza-firma.pl -d www.wasza-firma.pl

Jeden polecenie i certyfikat jest gotowy. Automatyczne odnawianie skonfigurowane przez cronjob.

Certyfikat od polskiego hostingu

Najczęstsi polscy dostawcy hostingu (nazwa.pl, home.pl, OVH Polska) oferują certyfikaty SSL w różnych modelach:

DostawcaBezpłatny Let’s EncryptPłatny OV/EVInstalacja
nazwa.plTak (w planach hosting)Tak (od 150 PLN/rok)Panel automatyczny
home.plTak (w planach hosting)Tak (od 200 PLN/rok)Panel automatyczny
OVHTak (automatyczny)TakPanel lub CLI
nazwa.pl WordPressTak (wbudowany)Automatyczna

Dla małej firmy korzystającej z podstawowego hostingu: wybierzcie hostingodawcę, który oferuje Let’s Encrypt w cenie planu — to najbezpieczniejsze rozwiązanie.

Jak sprawdzić, czy strona ma ważny certyfikat

Trzy szybkie sposoby:

  1. Adresbar przeglądarki — kłódka = HTTPS aktywny. Kliknijcie kłódkę → szczegóły certyfikatu.
  2. SSL Labshttps://www.ssllabs.com/ssltest/ — darmowy test jakości konfiguracji SSL (oceny A+, A, B…).
  3. Why No Padlockhttps://www.whynopadlock.com/ — sprawdza mixed content (zasoby HTTP na stronie HTTPS).

Co sprawdzić w certyfikacie

  • Data ważności — certyfikat ma datę wygaśnięcia. Wygasły certyfikat = błąd w przeglądarce.
  • Nazwa domeny — certyfikat musi być wystawiony dla waszej dokładnej domeny.
  • Urząd certyfikacji — powinien być znany CA (Let’s Encrypt, DigiCert, Sectigo, GlobalSign).
  • Protokół — TLS 1.2 minimum, TLS 1.3 preferowane.

Konfiguracja HTTPS po instalacji certyfikatu

Sam certyfikat to nie wszystko. Dobra konfiguracja HTTPS wymaga:

1. Przekierowanie HTTP → HTTPS

Wszystkie żądania HTTP automatycznie przekierowywane do HTTPS.

Nginx:

server {
    listen 80;
    server_name wasza-firma.pl www.wasza-firma.pl;
    return 301 https://$server_name$request_uri;
}

2. HSTS (HTTP Strict Transport Security)

Nakazuje przeglądarce zawsze używać HTTPS — nawet przy pierwszym połączeniu.

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload";

3. Eliminacja mixed content

Każdy zasób (obrazek, skrypt, CSS) na stronie HTTPS musi być załadowany przez HTTPS. Jeden zasób HTTP = ostrzeżenie w przeglądarce.

Narzędzie do sprawdzenia: Why No Padlock (link powyżej).

4. Monitorowanie ważności certyfikatu

Wygasły certyfikat to awaryjny przestój strony. Ustawcie alert 30 i 7 dni przed wygaśnięciem. Narzędzia: Uptime Robot (bezpłatny), StatusCake, własny skrypt cron.

Certyfikat SSL a e-commerce i platformy płatności

Dla sklepów internetowych z płatnościami (Przelewy24, PayU, Stripe, DotPay) wymagania są wyższe:

PCI DSS (Payment Card Industry Data Security Standard):

  • Wymaga TLS 1.2 minimum (TLS 1.0 i 1.1 zabronione).
  • Certyfikat OV lub wyższy rekomendowany.
  • Regularne skany podatności przez zatwierdzonego skanera.

Większość polskich platform e-commerce (WooCommerce, PrestaShop, Shoper) automatycznie obsługuje certyfikaty Let’s Encrypt przez hosting. Bramki płatności (Przelewy24, PayU) wymagają tylko aktywnego HTTPS — DV jest wystarczający.

Certyfikat SSL a Modulario

Modulario jako cloud SaaS zarządza certyfikatami SSL automatycznie dla:

  • app.modulario.com — główna aplikacja
  • api.modulario.com — API endpoint
  • Custom domeny klientów (erp.wasza-firma.pl) — Modulario automatycznie wydaje i odnawia certyfikat przez Let’s Encrypt po skonfigurowaniu DNS

Dla klientów Modulario nie ma potrzeby zarządzania certyfikatami SSL dla platformy ERP — to jest w zakresie dostawcy.

Podsumowanie

Certyfikat SSL/TLS to w 2026 nie opcja, lecz absolutne minimum dla każdej strony firmowej:

  1. Bezpłatny Let’s Encrypt wystarcza dla 90% firm.
  2. OV certyfikat (300–800 PLN/rok) jest wartościowy dla e-commerce i portali klientów.
  3. EV certyfikat dla sektora finansowego i instytucji wymagających maksymalnej wiarygodności.
  4. Po instalacji: konfiguracja HTTPS redirect, HSTS i monitoring wygaśnięcia.

Szczegóły techniczne protokołu SSL/TLS w glosariuszu /pl/slownik/ssl.

Często zadawane pytania

Czy certyfikat SSL jest obowiązkowy dla firmowej strony internetowej? Technicznie nie ma nakazu prawnego, ale w praktyce jest to absolutne minimum. Bez HTTPS: (1) przeglądarki Chrome, Firefox i Edge wyświetlają ostrzeżenie „Niezabezpieczone” przy wpisywaniu danych, (2) Google obniża pozycję w wynikach wyszukiwania, (3) klienci tracą zaufanie (zwłaszcza przy formularzach kontaktowych i płatnościach), (4) przechwycenie danych przez osoby trzecie przy HTTP jest trywialne. Let’s Encrypt zapewnia bezpłatne certyfikaty DV, więc nie ma żadnego powodu, żeby strona firmowa działała bez HTTPS.

Jaka jest różnica między certyfikatem DV, OV i EV? DV (Domain Validation) — weryfikuje tylko własność domeny (e-mail lub DNS). Wystarczy dla 90% firmowych stron. Wydawany w minutach, Let’s Encrypt jest bezpłatny. OV (Organization Validation) — weryfikuje dodatkowo firmę (KRS, adres). Widoczne „Verified Organization” w szczegółach certyfikatu. Rekomendowany dla B2B sklepów i portali klientów. EV (Extended Validation) — najszersza weryfikacja. Dla banków, instytucji finansowych, e-commerce z dużymi transakcjami.

Let’s Encrypt vs. płatny certyfikat — kiedy który? Let’s Encrypt: bezpłatny, automatycznie odnawiany, DV, idealne dla stron informacyjnych, blogów, małych e-shopów i wszystkich use cases, gdzie wystarczy szyfrowanie. Płatny certyfikat (np. Sectigo, DigiCert): OV lub EV, weryfikacja firmy, dłuższa ważność (1–2 lata), wsparcie techniczne, gwarancja finansowa. Dla standardowej strony firmowej Let’s Encrypt jest wystarczający. Dla e-commerce z dużymi transakcjami lub portalu klientów z wrażliwymi danymi rozważcie OV.