SaQura

Zertifikate & Verschlüsselung

Zertifikate im Griff — bevor die Fristen es erzwingen.

Ein einziges vergessenes Zertifikat legt Shop, Portal oder Schnittstelle still — und die Fristen werden kürzer: Seit März 2026 sind neue TLS-Zertifikate auf 200 Tage begrenzt, ab März 2027 auf 100. Hier finden Sie beides: den Überblick, was bei Ihnen läuft und wann es abläuft — und die Einrichtung der automatischen Verlängerung zum festen Preis.

200 Tage

seit 15. März 2026

100 Tage

ab 15. März 2027

47 Tage

ab 15. März 2029

Die maximale Laufzeit öffentlich vertrauenswürdiger TLS-Zertifikate sinkt per Branchenbeschluss in festen Stufen. Manuelles Verlängern skaliert damit nicht mehr.

Und NIS2 verlangt den Nachweis

Das NIS2-Umsetzungsgesetz ist seit Dezember 2025 in Kraft. Betroffene Unternehmen müssen dokumentierte Konzepte für den Einsatz von Kryptografie vorweisen — und ein solches Konzept beginnt mit der Frage, welche Verschlüsselung und welche Zertifikate überhaupt im Einsatz sind.

Drei Bausteine — je nach dem, wo Sie stehen

Überblick verschaffen

SaQura Crypto Inventory

Ein Scan auf Ihrem eigenen Rechner zeigt an einem Tag alle Zertifikate mit Ablaufdaten und die gesamte eingesetzte Verschlüsselung — als verständlicher Bericht plus technische Inventarliste (CBOM). Liest nur, sendet nichts nach außen.

Pro 5.900 € / Jahr — direkt online kaufbar

Zum Produkt & Kauf

Dauerhaft überwachen

SaQura CertWatch

Der Wächter auf Ihrem eigenen Server prüft Ihre Domains täglich von außen, warnt rechtzeitig vor jedem Ablauf und belegt das mit versiegelten Berichten. Testmodus ohne Lizenz für bis zu 3 Adressen.

Self-Host 1.290 € / Jahr — direkt online kaufbar

Zum Produkt & Download

Verlängerung einrichten lassen

Festpreis-Service

Wir richten die automatische Verlängerung bei Ihnen ein (ACME — Let's Encrypt oder Ihre CA), setzen Ablauf-Alarme und übergeben die Dokumentation. Komplett remote, ohne Ausfall Ihrer Dienste, mit 30 Tagen Nachbetreuung.

S 2.900 € · M 4.900 € · L 8.900 € — einmalig, zum festen Preis

Automatisierung anfragen

Das Produkt zum Dauerbetrieb

SaQura CertWatch — wacht, bevor etwas ausfällt.

Der Zertifikats-Wächter für Ihren eigenen Server: prüft Ihre Domains und Dienste täglich von außen, warnt rechtzeitig vor jedem Ablauf und belegt mit versiegelten Berichten, dass gewacht wurde. Läuft komplett bei Ihnen — Ihre Überwachungsdaten verlassen Ihr Haus nicht.

Warnt, bevor es ausfällt

Alarmstufen 30/14/7/1 Tage vor Ablauf (einstellbar), Erinnerungen bis zur Behebung — und Entwarnung erst, wenn das neue Zertifikat wirklich ausgeliefert wird.

Prüft mehr als das Ablaufdatum

Note A–F mit Begründung in ganzen Sätzen: die Zertifikatskette, wie Ihr Server sie wirklich ausliefert, Sperrstatus (OCSP/CRL), Protokoll- und Schlüsselqualität — auch Mail-Server und beliebige Ports.

Versiegelte Berichte

Jeder Bericht trägt Protokoll-Nummer und Prüfsumme aus einer fortlaufenden Prüfkette. Die Prüfsumme kann jeder Prüfer selbst nachrechnen — auch ohne CertWatch.

Niemand muss sich einloggen

Alarme und Berichte kommen per E-Mail (Deutsch, Englisch, Japanisch), Abläufe als Kalender-Abo, Anbindung an Ihre Systeme per Webhook und Lese-API.

Mandanten und eigene Marke

Endkunden mit eigenen Empfängern und Berichten unter Ihrem Logo — gemacht für Systemhäuser und IT-Dienstleister.

Findet auch Vergessenes

Bestands-Entdeckung über die öffentlichen Zertifikats-Register: schlägt Zertifikate Ihrer Domains vor, die niemand mehr auf dem Zettel hat — und meldet, wenn neue auftauchen.

Ohne Lizenz starten: Der Testmodus überwacht bis zu 3 Adressen — Paket herunterladen, Passwort festlegen, ausprobieren.

Kaufen

Self-Host

1.290 €/ Jahr

Ihr Server, Ihre Daten

  • Alle Prüfungen, unbegrenzte Adressen
  • Versiegelte Berichte + fortlaufende Prüfkette
  • Mandanten, eigene Marke, Webhooks, Lese-API
  • Lizenzdatei per E-Mail, Updates während der Laufzeit
  • Windows · macOS · Linux (systemd)

Systemhäuser & MSP

Auf Anfrage

Viele Endkunden, ein Wächter

  • Mandanten mit eigenen Empfängern und Berichten
  • Berichte unter Ihrer Marke
  • Konditionen je Endkunde
Anfragen

Jahres-Abo, verlängert sich automatisch — jederzeit zum Laufzeitende kündbar. Preise zzgl. USt.

Verlängern

CertWatch ist ein Jahres-Abo: Die Verlängerung läuft automatisch, die neue Lizenzdatei kommt jedes Jahr per E-Mail — im Zahnrad-Menü ablegen, fertig. Läuft eine Lizenz aus (etwa nach Kündigung), wacht CertWatch noch 14 Tage weiter und stellt die Prüfungen dann ein; Ihr Bestand bleibt erhalten. Zum Reaktivieren genügt ein neuer Kauf.

Herunterladen

Aktuelle Version 1.0.1 — mit Testmodus ohne Lizenz (bis zu 3 Adressen). Vergleichen Sie nach dem Download die SHA-256-Prüfsumme:

Windows (10/11, 64-bit)

SaQura-CertWatch-Windows.zip · 50,2 MB

Herunterladen

SHA-256 acc2af6062226d03dacdbac0c1c7c6f96b14405b27e1c12895171ab1ebeaf40f

macOS (Apple Silicon, macOS 12+)

SaQura-CertWatch-macOS.dmg · 47,4 MB

Herunterladen

SHA-256 11f1c034312127e1298f802154a6a407be810e067a895ab20135f4c047669165

Linux x86-64 (mit systemd-Vorlage)

SaQura-CertWatch-Linux.tar.gz · 43,4 MB

Herunterladen

SHA-256 42f0c9e72c9a214397f85ee6febb50417896625fdaa810ea5bbaab63fe66dff9

Linux arm64 (Graviton · Ampere · Raspberry Pi)

SaQura-CertWatch-Linux-arm64.tar.gz · 41,3 MB

Herunterladen

SHA-256 c2cb013b99635d8612a733d0fa3781dc1cfb4085891a17bbec5da1f6c986b468

Prüfsumme bilden: macOS/Linux shasum -a 256 <Datei> · Windows certutil -hashfile <Datei> SHA256

Windows-Pakete sind signiert (KyotoTech LLC, über den Signaturdienst von Microsoft), das macOS-Paket ist von Apple notarisiert. Hinweis macOS: TLS-1.3- und Sperrstatus-Prüfung sind dort systembedingt eingeschränkt, und es läuft nur auf Apple-Silicon-Macs — macOS eignet sich zum Ausprobieren und für den Arbeitsplatz, für den Dauerbetrieb empfehlen wir Linux oder Windows.

So läuft die Einrichtung ab

Vier Schritte, komplett remote — Sie müssen dafür mit niemandem telefonieren und kein Projekt aufsetzen.

1 · Paket wählen, Formular ausfüllen

S, M oder L — dazu ein kurzes Online-Formular: welche Systeme, welche CA, wie viele Zertifikate. Fünf Minuten, kein Telefonat.

2 · Festpreis schriftlich bestätigt

Innerhalb eines Werktags erhalten Sie Umfang, Preis und Termin schriftlich — bevor irgendetwas angefasst wird. Passt es nicht, ist nichts entstanden.

3 · Wir richten alles ein

Per Fernzugriff — Sie geben nur den Zugang frei. Erst Testlauf gegen die Test-CA, dann die echte Umstellung; Ihre Dienste laufen dabei weiter.

4 · Übergabe & Nachbetreuung

Sie bekommen die vollständige Dokumentation und eingerichtete Ablauf-Alarme. 30 Tage lang sind wir für Rückfragen da.

Die Paketgrößen gelten für Standard-Systeme (z. B. Linux-Webserver, IIS, Caddy). Systeme ohne ACME-Unterstützung — etwa Appliances oder Load Balancer — werden dokumentiert und mit Ablauf-Alarmen versehen; was sich darüber hinaus automatisieren lässt, klären wir vorab. Größere Umgebungen planen wir individuell.

Wo stehen Sie gerade?

Schildern Sie uns kurz Ihre Situation — Sie bekommen eine klare Empfehlung, welcher Baustein der richtige erste Schritt ist.

Kontakt aufnehmen

Laufzeit-Stufen gemäß Beschluss des CA/Browser Forum (Ballot SC-081v3, April 2025): max. 200 Tage seit 15.03.2026, 100 Tage ab 15.03.2027, 47 Tage ab 15.03.2029; betrifft öffentlich vertrauenswürdige TLS-Zertifikate. NIS2-Umsetzungsgesetz in Kraft seit Dezember 2025; Art. 21 Abs. 2 lit. h NIS2-RL nennt Konzepte und Verfahren für Kryptografie und ggf. Verschlüsselung.