Certificados de 47 días: qué cambia y cuándo

Actualizado el 11 sep. 2026

El sector acordó acortar la vida de los certificados de confianza pública. No es una propuesta ni un rumor: es un calendario aprobado, con fechas fijas, y conviene saber qué significa antes de que llegue.

El calendario

Desde Vida máxima
15 de marzo de 2026 200 días
15 de marzo de 2027 100 días
15 de marzo de 2029 47 días

Hasta 2026 un certificado podía durar 398 días, poco más de un año. Hoy el tope son 200. En marzo de 2027 baja a 100 y en marzo de 2029 a 47.

La cuenta que importa no son los días sino las renovaciones:

  • con 398 días: una al año
  • con 200 días: dos al año
  • con 100 días: cuatro al año
  • con 47 días: ocho al año

Y eso es por cada certificado. Si administras diez dominios, en 2029 son ochenta renovaciones al año, una cada cuatro o cinco días hábiles.

Los dos relojes

Esta es la parte que más se malentiende, así que vale la pena separarla.

El plazo que compras es una cosa. La vida del certificado es otra.

Puedes comprar un pedido de tres años. Ese pedido dura tres años. Lo que no dura tres años es el certificado que hay dentro: ese se emite por el máximo vigente —hoy 200 días— y cuando caduca lo vuelves a emitir sin costo y sin comprar de nuevo, las veces que haga falta hasta que se acabe el plazo que pagaste.

O sea que comprar tres años no es comprar un certificado de tres años. Es comprar tres años de derecho a tener un certificado vigente. La re-emisión es gratis e ilimitada, y nosotros te avisamos antes de cada vencimiento.

Por eso un pedido largo sigue teniendo sentido: te ahorra volver a comprar, aunque no te ahorre las re-emisiones.

Qué hacer

Si tienes uno o dos certificados, probablemente te baste con estar atento a los avisos y re-emitir cuando toque. Son dos o tres veces al año hoy; en 2027 serán cuatro.

Si tienes más de un puñado, la pregunta ya no es si automatizar sino cuándo. Ocho renovaciones al año por certificado convierten una tarea menor en un trabajo fijo, y la parte peligrosa no es el trabajo: es que un olvido tumba el sitio, y con ocho ocasiones al año la probabilidad de olvido deja de ser pequeña.

Si administras infraestructura que cambia —contenedores, servidores que se crean y se destruyen, entornos que se recrean—, la renovación manual ya no encaja hoy, mucho menos con 47 días.

La salida es la misma en los tres casos: dejar que el servidor pida y renueve el certificado solo. Cómo se hace está en Qué es ACME y cómo automatizar tus certificados.

Por qué lo están acortando

Dos razones, y las dos son buenas para quien usa el certificado, aunque incomoden a quien lo administra.

La primera es la revocación. Cuando un certificado se emite mal o una llave se filtra, revocarlo funciona a medias: los navegadores no siempre comprueban el estado, y un certificado revocado puede seguir siendo aceptado. Un certificado que dura poco se revoca solo, por vencimiento.

La segunda es la agilidad criptográfica. Cuando haya que cambiar de algoritmo —y habrá que hacerlo, con la criptografía post-cuántica en camino—, un parque con certificados de 47 días se renueva entero en menos de dos meses. Uno con certificados de un año tarda un año.

Lo que no cambia

  • El precio. Un certificado que dura menos no cuesta menos: pagas el plazo del pedido, no la vida del archivo.
  • La validación. Un DV se sigue validando por dominio; un OV sigue validando la organización. Lo que sí se acorta es cuánto tiempo se puede reutilizar una validación ya hecha, así que las revalidaciones también serán más frecuentes.
  • La confianza. El certificado que emite tu autoridad es el mismo; sólo dura menos.

Siguiente paso

Si quieres dejar de mirar el calendario, mira los certificados automatizados o la página de automatización, donde está la comparación completa entre hacerlo a mano y dejarlo hecho.