Naar de inhoud
esif.nl, kennisbank security en intelligence

Afkortingen

TLS (Transport Layer Security)

Bijgewerkt op · Door Maarten van den Bos

TLS staat voor Transport Layer Security: het protocol dat de verbinding tussen een client, zoals je browser, en een server versleutelt. TLS zorgt dat niemand onderweg kan meelezen of berichten ongemerkt kan aanpassen, en controleert met een certificaat of je met de juiste server praat. Het slotje en https in de adresbalk laten zien dat TLS wordt gebruikt.

Wat is TLS?

TLS is volgens het NCSC het meest gebruikte protocol om verbindingen op internet te beveiligen. Het wordt gebruikt bij het bezoeken van een website (https), bij het versturen van e-mail tussen mailservers en bij sommige VPN-verbindingen. TLS garandeert de vertrouwelijkheid en de integriteit van de gegevens: niemand kan meelezen en niemand kan de inhoud onderweg ongemerkt wijzigen.

TLS is de opvolger van SSL (Secure Sockets Layer), dat werd ontwikkeld door Netscape. De naam SSL wordt in de praktijk nog vaak gebruikt, bijvoorbeeld in “SSL-certificaat”, maar de SSL-versies zelf zijn niet meer veilig. Meer over het verschil staat bij SSL.

Er zijn verschillende versies. TLS 1.0 tot en met 1.3 zijn ontwikkeld door de Internet Engineering Task Force (IETF) als open standaard. De nieuwste versie, TLS 1.3, is in augustus 2018 vastgelegd in RFC 8446. Het NCSC deelt TLS 1.3 in als Goed en TLS 1.2 als Voldoende; oudere versies en alle SSL-versies zijn Onvoldoende (bron: NCSC, TLS-richtlijnen 2025-05).

Voor de Nederlandse overheid is TLS een verplichte open standaard op de lijst ‘pas toe of leg uit’ van het Forum Standaardisatie. Het NCSC publiceert de ICT-beveiligingsrichtlijnen voor Transport Layer Security, met advies over veilige versies, algoritmes en instellingen. Die richtlijnen zijn de Nederlandse referentie voor wie TLS inricht.

Hoe werkt TLS?

TLS werkt in 2 fasen: eerst een handshake waarin client en server afspraken maken, daarna de versleutelde uitwisseling van gegevens. Het NCSC onderscheidt 4 taken voor de cryptografische algoritmes in TLS: authenticatie, sleuteluitwisseling, bulkversleuteling en hashing. Een verbinding verloopt in grote lijnen zo:

  1. Stuur als client een bericht naar de server met de TLS-versies en algoritmes die de client ondersteunt.
  2. Kies als server een versie en algoritmes, en stuur het certificaat van de server mee.
  3. Controleer als client of het certificaat is uitgegeven door een vertrouwde certificaatautoriteit, nog geldig is en bij de juiste domeinnaam hoort.
  4. Wissel een geheime sleutel uit met asymmetrische encryptie, zodat alleen client en server die sleutel kennen.
  5. Versleutel daarna alle gegevens met die sleutel en controleer met hashing of er onderweg niets is veranderd.

In TLS 1.3 moet de server zich altijd authenticeren; bij TLS 1.2 en eerder was dat optioneel. De certificaten en de vertrouwde certificaatautoriteiten horen bij de PKI (public key infrastructure). Zonder die controle van het certificaat zou een aanvaller zich kunnen voordoen als de server, een man-in-the-middle-aanval.

Voorbeeld uit de praktijk

Het Forum Standaardisatie meet regelmatig hoe goed Nederlandse overheden hun internetverbindingen beveiligen. In de meting van begin 2026, over 12.598 internetdomeinen van de overheid, voldeed 80 procent aan de TLS-richtlijnen van het NCSC voor websites (bron: Forum Standaardisatie, 2026). Volgens het rapport zijn bij een kwart van de internetdomeinen de TLS- en HSTS-configuraties niet op orde.

Het Forum adviseert alle overheidsorganisaties om TLS in te richten volgens de NCSC-richtlijnen van 2025 en leveranciers te vragen wanneer zij dat doen. Sinds 1 juli 2023 zijn HTTPS en HSTS voor overheidswebsites ook wettelijk verplicht via de Wet digitale overheid. Volgens het Forum heeft die wet nog geen significante verandering in de invoering laten zien. Ook bij e-mail speelt TLS: bij 8 procent van de ontvangende mailservers was de STARTTLS-configuratie niet toekomstvast. Meer daarover staat bij e-mailsecurity.

TLS in de praktijk van een security-professional

Systeembeheerders en cybersecurity-specialisten richten TLS in op webservers, mailservers en load balancers, en houden certificaten bij. Een security architect legt vast welke versies en algoritmes zijn toegestaan. Pentesters controleren of servers nog oude versies of zwakke instellingen accepteren.

Certificaatbeheer wordt belangrijker. In april 2025 besloot het CA/Browser Forum, waarin certificaatautoriteiten en browsermakers samenwerken, om de maximale geldigheid van publieke TLS-certificaten te verlagen van 398 dagen naar 47 dagen, in stappen tussen maart 2026 en maart 2029. Certificaten moeten daardoor vaker worden vernieuwd, wat automatisch vernieuwen aantrekkelijker maakt. Het NCSC wijst op internet.nl om te testen of een website of mailserver aan de TLS-richtlijnen voldoet. Opleidingen vind je bij opleidingen cybersecurity.

Veelgestelde vragen

Waar staat TLS voor?

TLS staat voor Transport Layer Security. Het is het protocol dat verbindingen op internet versleutelt, bijvoorbeeld tussen je browser en een website. TLS zorgt dat niemand onderweg kan meelezen of gegevens ongemerkt kan aanpassen. Websites die TLS gebruiken, herken je aan https en het slotje in de adresbalk.

Wat is het verschil tussen SSL en TLS?

SSL (Secure Sockets Layer) is de voorganger van TLS en werd ontwikkeld door Netscape. TLS is de verbeterde opvolger, ontwikkeld door de IETF. Alle SSL-versies gelden als onveilig. De term SSL wordt nog vaak gebruikt, bijvoorbeeld in “SSL-certificaat”, maar in de praktijk gaat het dan om TLS.

Wat is een TLS-certificaat?

Een TLS-certificaat is een digitaal bewijs dat een server echt hoort bij de domeinnaam die je bezoekt. Een certificaatautoriteit geeft het uit na controle. Je browser controleert het certificaat bij elke verbinding. Het certificaat bevat ook de publieke sleutel die nodig is om de versleutelde verbinding op te zetten. Het wordt vaak nog SSL-certificaat genoemd.

Wat is de levensduur van een TLS-certificaat?

Een publiek TLS-certificaat was tot maart 2026 maximaal 398 dagen geldig. Het CA/Browser Forum besloot in april 2025 die termijn stapsgewijs te verlagen, tot maximaal 47 dagen vanaf maart 2029. Organisaties die certificaten nog met de hand vernieuwen, stappen daarom vaak over op automatisch vernieuwen.

Bronnen

  1. NCSC: ICT-beveiligingsrichtlijnen voor Transport Layer Security (TLS-richtlijnen 2025-05)
  2. NCSC: Wat is Transport Layer Security (TLS)?
  3. Forum Standaardisatie: TLS
  4. Forum Standaardisatie: Meting Informatieveiligheidstandaarden overheid begin 2026
  5. IETF RFC 8446: The Transport Layer Security (TLS) Protocol Version 1.3 (2018)
  6. CA/Browser Forum: Ballot SC081v3, schedule of reducing validity and data reuse periods (2025)

Gerelateerde begrippen

  • Encryptie

    Encryptie is het versleutelen van gegevens, zodat ze onleesbaar worden voor iedereen die de juiste sleutel niet heeft. Een algoritme zet leesbare tekst om in een reeks willekeurige tekens. Alleen met de sleutel kan de ontvanger de gegevens weer ontsleutelen. Encryptie beschermt berichten, bestanden, wachtwoorden en internetverbindingen.

  • PKI (public key infrastructure)

    PKI staat voor public key infrastructure: het stelsel van organisaties, afspraken en techniek waarmee digitale certificaten worden uitgegeven, beheerd en ingetrokken. Een certificaat koppelt een publieke sleutel aan een persoon, organisatie of server. Een vertrouwde certificaatautoriteit staat met haar digitale handtekening garant voor die koppeling. Zo maakt PKI versleutelde verbindingen en digitale handtekeningen mogelijk.

  • SSL (Secure Sockets Layer)

    SSL staat voor Secure Sockets Layer: het oorspronkelijke protocol om een internetverbinding tussen bijvoorbeeld een browser en een website te versleutelen. SSL is ontwikkeld door Netscape en opgevolgd door TLS (Transport Layer Security). Alle SSL-versies zijn onveilig, maar de naam leeft voort, zoals in het woord SSL-certificaat.

  • Man-in-the-middle-aanval

    Een man-in-the-middle-aanval is een aanval waarbij een aanvaller zich ongemerkt tussen 2 partijen plaatst die met elkaar communiceren, zoals een gebruiker en een website of 2 bedrijven die mailen. De aanvaller kan alles wat heen en weer gaat meelezen en ook veranderen. Beide partijen denken dat ze rechtstreeks met elkaar communiceren.

  • E-mailsecurity

    E-mailsecurity is het beveiligen van e-mail tegen misbruik, zoals phishing, vervalste afzenders, malware en het onderscheppen van berichten. De technische basis bestaat uit SPF, DKIM en DMARC, die samen voorkomen dat criminelen mail versturen namens jouw domeinnaam. Daarnaast horen versleuteld transport, multifactorauthenticatie op mailaccounts en bewustwording van medewerkers bij goede e-mailsecurity.