NOTARA DAGELIJKSE BRIEFING Nederlands
Notara.nl Notara Dagelijkse briefing
Abonneren
Blog Lokaal Politiek Technologie Wereld Zakelijk

Wat is een PKI? Uitleg over Public Key Infrastructure

Thijs Daan de Boer Smit • 2026-05-29 • Gecontroleerd door Daan de Vries

Wie weleens een slotje in de browser ziet, heeft indirect al kennisgemaakt met PKI. Toch blijft het voor veel mensen een technisch mysterie. Dit artikel legt uit wat een PKI precies is, hoe de techniek werkt en waarom het de stille kracht is achter vrijwel elke veilige online verbinding.

Aantal digitale certificaten wereldwijd: miljarden ·
Jaarlijkse groei PKI-markt: circa 15% ·
Eerste PKI-standaard (X.509): 1988 ·
Grootste PKI-uitgever: DigiCert

Overzicht

1Bevestigde feiten
2Wat onduidelijk is
  • Toekomstige impact van quantumcomputers op PKI
  • Exact aantal PKI-certificaten wereldwijd
3Tijdlijn-signaal
  • 1988: Introductie X.509-standaard (SSLcertificaten.nl (kennisplatform voor digitale certificaten))
  • 1995: Eerste commerciële CA’s (Verisign) (SSLcertificaten.nl (kennisplatform voor digitale certificaten))
  • 2000: PKI in bedrijfsnetwerken (SSLcertificaten.nl (kennisplatform voor digitale certificaten))
  • 2025: Onmisbaar voor IoT en cloud (SSLcertificaten.nl (kennisplatform voor digitale certificaten))
4Wat komt hierna
  • Quantumresistente cryptografie wordt ontwikkeld
  • Grotere adoptie van PKI in eID- en zorgsector
  • Verdere automatisering van certificaatbeheer

Een paar kerngegevens om het overzicht compleet te maken:

Component Waarde
Volledige naam Public Key Infrastructure
Jaar eerste standaard 1988 (X.509)
Belangrijkste onderdelen CA, RA, certificaat, sleutelpaar
Meest voorkomend gebruik SSL/TLS voor websites
Certificate Authority (CA) Geeft certificaten uit
Registration Authority (RA) Controleert aanvragers
Certificate Revocation List (CRL) Lijst met ingetrokken certificaten
Online Certificate Status Protocol (OCSP) Realtime statuscontrole

Wat is PKI en hoe werkt het?

Definitie van Public Key Infrastructure

  • PKI staat voor Public Key Infrastructure en is een systeem voor uitgifte en beheer van digitale certificaten (SSLcertificaten.nl (kennisplatform voor digitale certificaten)).
  • Het combineert hardware, software, beleid en procedures.
  • PKI is de basis van SSL/TLS-technologie (SSLcertificaten.nl (kennisplatform voor digitale certificaten)).
Waarom dit ertoe doet

Zonder PKI is het onmogelijk om op grote schaal te vertrouwen op wie je online tegenover je hebt. Iedereen die een webwinkel bezoekt of een e-mail verstuurt, leunt op PKI – vaak zonder het te weten.

De rol van publieke en private sleutels

  • Een asymmetrisch sleutelpaar bestaat uit een private key en een public key (SSLcertificaten.nl (kennisplatform voor digitale certificaten)).
  • De private key is alleen bekend bij de eigenaar en wordt gebruikt om berichten te ontsleutelen en handtekeningen te maken (SSLcertificaten.nl (kennisplatform voor digitale certificaten)).
  • De public key is voor iedereen beschikbaar en dient om berichten te versleutelen en handtekeningen te verifiëren (SSLcertificaten.nl (kennisplatform voor digitale certificaten)).

Het patroon is elegant: met de publieke sleutel kan iedereen een boodschap voor jou versleutelen, maar alleen jij kunt hem openen met je privésleutel. Dat is de kern van asymmetrische cryptografie.

Werking van digitale certificaten

  • Een Certificate Authority (CA) beheert certificaten binnen een PKI (SSLcertificaten.nl (kennisplatform voor digitale certificaten)).
  • Een Registration Authority (RA) voert de controle uit voor de uitgifte van certificaten (SSLcertificaten.nl (kennisplatform voor digitale certificaten)).
  • CRL en OCSP worden gebruikt om publieke informatie over niet-geldige certificaten beschikbaar te maken (SSLcertificaten.nl (kennisplatform voor digitale certificaten)).

De implicatie: PKI is niet één apparaat of programma, maar een keten van processen die samen digitaal vertrouwen mogelijk maken.

Wat doet PKI precies?

Identiteitsverificatie via certificaten

Wat dit betekent: als een browser een geldig certificaat ziet, weet die zeker dat de website echt is – geen oplichter die zich voordoet als je bank.

Encryptie en digitale handtekeningen

  • Het versleutelt data tijdens verzending (SSLcertificaten.nl (kennisplatform voor digitale certificaten)).
  • PKI maakt digitale handtekeningen mogelijk die integriteit en herkomst garanderen (PKIsigning (specialist in PKI-dienstverlening)).

Certificaatbeheer en intrekking

  • Certificaten kunnen worden ingetrokken via CRL of OCSP (SSLcertificaten.nl (kennisplatform voor digitale certificaten)).
  • CPS (Certificate Practice Statement) legt de voorwaarden van de PKI vast (SSLcertificaten.nl (kennisplatform voor digitale certificaten)).

De vangrail: als een certificaat wordt misbruikt, kan de CA het direct intrekken – zodat een verloren sleutel niet leidt tot blijvende schade.

Wat is een voorbeeld van een PKI?

HTTPS en SSL/TLS-certificaten

  • Websites gebruiken PKI voor HTTPS-beveiliging (SSLcertificaten.nl (kennisplatform voor digitale certificaten)).
  • Een SSL/TLS-certificaat is het bekendste voorbeeld van een PKI-certificaat.

E-mailhandtekeningen en S/MIME

  • Digitale handtekeningen in e-mail gebruiken PKI (SSLcertificaten.nl (kennisplatform voor digitale certificaten)).
  • S/MIME-certificaten zorgen dat ontvangers zeker weten wie de afzender is.

Overheidsdocumenten en eID

  • Elektronische identiteitskaarten gebruiken PKI.
  • PKIoverheid is een Nederlands afsprakenstelsel dat grootschalig gebruik van de elektronische handtekening mogelijk maakt (PKIoverheid (Nederlands overheidsstelsel voor PKI)) en ook identificatie op afstand en vertrouwelijke communicatie faciliteert.
De paradox

Hoe meer PKI op de achtergrond werkt, hoe minder gebruikers ervan merken. Maar zodra een certificaat verloopt of een CA wordt gehackt, voelt iedereen de gevolgen direct.

Het patroon: PKI blijft onzichtbaar tot het misgaat, maar dan is de impact voelbaar voor iedere internetgebruiker.

Waarom heb ik een PKI-certificaat nodig?

Beveiliging van online communicatie

Voorkomen van identiteitsdiefstal

  • Zonder PKI kan iedereen zich voordoen als een ander.
  • Een geldig certificaat is de digitale tegenhanger van een paspoort.

Naleving van regelgeving

  • Bedrijven hebben PKI nodig voor compliance met AVG, eIDAS en andere standaarden.
  • Overheidssystemen zoals DigiD vertrouwen op PKI.

De rekening: organisaties die PKI negeren, riskeren datalekken en reputatieschade. De investering in certificaten en beheer weegt ruim op tegen de kosten van een inbreuk.

Wat is PKI in eenvoudige termen?

PKI uitgelegd voor beginners

  • PKI werkt als een digitale ID-kaart.
  • Het zorgt dat alleen de juiste persoon data kan lezen.

Vergelijking met een paspoort

  • Een certificaat is het paspoort, de CA is de overheidsinstantie die het uitgeeft, en de CRL is de lijst met ingetrokken paspoorten.

Zonder technische termen

  • PKI is het vertrouwenssysteem dat ervoor zorgt dat jouw browser niet tegen een nepwebsite praat.

Het komt hierop neer: PKI is de stille politieagent van het internet – onzichtbaar, maar onmisbaar.

Specificaties van PKI-componenten

Vijf componenten, één systeem: onderstaande tabel zet de bouwstenen van een PKI op een rij.

Component Functie Protocol / Standaard
Certificate Authority (CA) Uitgifte en ondertekening van certificaten X.509
Registration Authority (RA) Verificatie van identiteit vóór uitgifte
Certificaat Koppelt publieke sleutel aan entiteit X.509v3
Public Key Versleuteling en verificatie RSA / ECC
Private Key Ontsleuteling en ondertekening RSA / ECC
CRL Lijst van ingetrokken certificaten RFC 5280
OCSP Realtime statusvraag RFC 6960
CPS Beleid en praktijkverklaring

De conclusie: deze componenten werken samen als een digitaal vertrouwensnetwerk dat veilige online communicatie mogelijk maakt.

Stappenplan voor het implementeren van PKI

Zelf een PKI opzetten in vijf stappen

  1. Bepaal het beleid – Stel een Certificate Practice Statement (CPS) op die vastlegt wie certificaten krijgt en onder welke voorwaarden (SSLcertificaten.nl (kennisplatform voor digitale certificaten)).
  2. Kies een CA-software – Microsoft AD CS, Easy-RSA of commerciële oplossingen zoals DigiCert.
  3. Richt de hiërarchie in – Een root-CA en eventueel tussenliggende CA’s voor schaalbaarheid.
  4. Implementeer RA en registratie – Zorg dat identiteitscontrole plaatsvindt voordat certificaten worden gegenereerd.
  5. Onderhoud en intrekking – Publiceer CRL’s en zet OCSP-responders op zodat clients altijd de geldigheid kunnen checken.

Het addertje onder het gras: een eigen PKI beheren vraagt discipline. Verloopt een root-CA-certificaat, dan valt de hele keten stil.

Bevestigde feiten en wat onduidelijk blijft

Bevestigde feiten

  • PKI gebruikt asymmetrische encryptie (SSLcertificaten.nl (kennisplatform voor digitale certificaten))
  • Digitale certificaten volgen X.509-standaard (SSLcertificaten.nl (kennisplatform voor digitale certificaten))
  • CA’s geven certificaten uit (SSLcertificaten.nl (kennisplatform voor digitale certificaten))
  • PKIoverheid is een Nederlands afsprakenstelsel voor elektronische handtekeningen (PKIoverheid (Nederlands overheidsstelsel voor PKI))

Wat onduidelijk is

  • Hoe quantumcomputers de huidige RSA-encryptie zullen breken
  • Het exacte wereldwijde aantal actieve PKI-certificaten

Wat dit betekent: de basis is solide, maar de toekomst brengt onzekerheden die verder onderzoek vereisen.

Citaten van experts

PKI is de basis van SSL/TLS-technologie. Zonder PKI geen veilige verbindingen op internet.

SSLcertificaten.nl (kennisplatform voor digitale certificaten)

PKI geeft waarborgen rond identiteit, vertrouwelijkheid, integriteit en authenticiteit van digitale communicatie.

PKIsigning (specialist in PKI-dienstverlening)

Deze citaten onderstrepen het belang van PKI in de praktijk: zonder dit fundament zou het internet er heel anders uitzien.

Voor Nederlandse organisaties die digitale veiligheid serieus nemen, is de keuze duidelijk: investeer in een robuuste PKI, of loop het risico op datalekken en identiteitsfraude. De kosten van een certificaat zijn laag; de prijs van nalatigheid is dat niet.

Aanvullende bronnen

compact.nl, jarnobaselier.nl, ssl.com

Wie in Duitsland de uitleg over Public Key Infrastructure leest, krijgt een soortgelijke uitleg over de werking van digitale certificaten en versleuteling.

Veelgestelde vragen

Wat is het verschil tussen PKI en SSL?

PKI is het bredere raamwerk voor digitaal vertrouwen; SSL (nu TLS) is een protocol dat gebruikmaakt van PKI-certificaten om verbindingen te beveiligen.

Hoe lang is een PKI-certificaat geldig?

De meeste commerciële SSL/TLS-certificaten zijn 1 tot 2 jaar geldig. Steeds meer CA’s verkorten de looptijd naar 1 jaar uit veiligheidsoverwegingen.

Kan PKI worden gehackt?

De cryptografie zelf is sterk, maar zwakke implementaties of gestolen private keys kunnen leiden tot misbruik. Quantumcomputers vormen een toekomstig risico.

Welke soorten PKI-certificaten bestaan er?

De meest voorkomende zijn domeincertificaten (DV), organisatiecertificaten (OV) en uitgebreide validatiecertificaten (EV), naast S/MIME- en codeondertekeningscertificaten.

Hoe installeer ik een PKI-certificaat?

Op een webserver installeer je het certificaat via de beheerinterface (bijv. cPanel, IIS of Apache). Het exacte stappenplan verschilt per servertype, maar CA’s bieden meestal handleidingen.

Wat kost een PKI-certificaat?

Een eenvoudig DV-certificaat kost enkele tientallen euro’s per jaar. EV-certificaten kunnen honderden euro’s kosten. Voor een eigen PKI-infrastructuur komen daar licentiekosten en beheer bij.

Wat is een certificaatautoriteit (CA)?

Een CA is een vertrouwde instantie die digitale certificaten uitgeeft en beheert. Voorbeelden zijn DigiCert, Sectigo en in Nederland ook PKIoverheid.

Gerelateerde lectuur



Thijs Daan de Boer Smit

Over de auteur

Thijs Daan de Boer Smit

De redactie combineert snelle updates met duidelijke uitleg.