SSL certifikát je pro bezpečnost webu prakticky nutnost. Na ověření platnosti SSL certifikátu bohužel myslí řada firem až ve chvíli, kdy je pozdě. Certifikát totiž nevyprší s žádným viditelným varováním na straně provozovatele webu, oznámí se rovnou návštěvníkovi přímo v prohlížeči.
Administrátor často zjistí problém až když jej na něj někdo přímo upozorní, v horším případě pak z prudkého propadu v analytických datech. Mezitím web tiše ztrácí návštěvnost, aniž by o tom kdokoli uvnitř firmy věděl.
Co návštěvník uvidí při vypršelém certifikátu
Prohlížeč při návštěvě takové stránky zobrazí varování s upozorněním, že spojení není bezpečné. Text hlášky se liší podle prohlížeče, princip ale zůstává stejný, návštěvník musí projít varováním a potvrdit, že chce pokračovat na nedůvěryhodný web.
Většina lidí tento krok neudělá. Varovná hláška vypadá dostatečně vážně na to, aby odradila i zkušeného uživatele, natož běžného návštěvníka, který na web přišel poprvé přes výsledky vyhledávání.
Na mobilních zařízeních bývá varování ještě výraznější, protože zabírá celou obrazovku a nedává žádnou snadno viditelnou možnost web přeskočit. Návštěvník tak často zavře kartu úplně, aniž by vůbec hledal tlačítko pro pokračování.
Dopad na návštěvnost je okamžitý
Jakmile certifikát vyprší, návštěvnost z organického vyhledávání i placené reklamy spadne prakticky na nulu. Lidé klikají na odkaz, narazí na varování a okamžitě se vrátí zpět, aniž by web vůbec otevřeli.
Propad se navíc neprojeví jen u nových návštěvníků. I stálí zákazníci, kteří web znají a důvěřují mu, se při pohledu na bezpečnostní varování často zaleknou a nákup nebo poptávku raději odloží na jindy.
U e-shopů dopad ještě zesiluje platební brána. Prohlížeče a platební systémy vyžadují platný certifikát jako podmínku pro zpracování platby, takže vypršelý certifikát dokáže zastavit celý prodejní proces, i když web jinak funguje.
Podobný efekt se projeví i u kontaktních formulářů a poptávkových stránek. I když samotný formulář funguje technicky správně, návštěvník se k němu díky varování vůbec nedostane, takže firma ztrácí poptávky, aniž by o tom měla jakoukoli zprávu.
Vypršelý certifikát škodí důvěře značky
Bezpečnostní varování v prohlížeči nevypadá jako drobná technická chyba. Naopak vyvolává dojem, že se o web nikdo nestará. Návštěvník, který takové varování uvidí poprvé, si snadno spojí nedůvěryhodný certifikát s celkovou nedůvěryhodností firmy.
Tento dojem pak přetrvává i po opravě. I když firma certifikát rychle obnoví, část návštěvníků si web zapamatuje jako nebezpečný a příště raději zvolí konkurenci, aniž by dala webu druhou šanci.
U firem podnikajících v citlivějších oborech, třeba ve financích nebo zdravotnictví, to je velký problém. Zákazník zde spojuje bezpečnost webu přímo s důvěryhodností celé služby, a jediné varování dokáže tuto důvěru nabourat na dlouhou dobu.
Co se děje z pohledu SEO
Google potvrdil, že HTTPS patří mezi faktory ovlivňující pozice ve výsledcích vyhledávání. Vypršelý certifikát ale škodí SEO ještě jinak, nepřímo přes chování uživatelů.
Když návštěvníci ze zobrazených výsledků hromadně odcházejí zpátky na vyhledávání kvůli bezpečnostnímu varování, algoritmus si takového vzorce všímá. Vysoká míra okamžitého opuštění a nízká doba na stránce jsou negativní signály, které mohou pozice ve výsledcích postupně oslabit.
Prodloužený výpadek zvyšuje také riziko, že Googlebot narazí na certifikát při procházení webu a začne mít problém se samotným indexováním stránek. V krajním případě to může vést i k dočasnému vyřazení částí webu z indexu.
Podobný problém hrozí i placeným kampaním. Reklamní systémy obvykle přestanou zobrazovat reklamy vedoucí na web s neplatným certifikátem, takže firma přichází o návštěvnost i z kanálů, za které si platí a na které se spoléhá jako na stabilní zdroj poptávek.

Jak dlouho trvá návrat do normálu
Samotná obnova certifikátu zabere jen pár minut, dopad na návštěvnost a důvěru ale samozřejmě odeznívá pomaleji. Návštěvnost z vyhledávání se obvykle vrací postupně během několika dní, protože si část lidí web spojí s předchozím varováním a vyhledávání zopakuje až později.
U pozic ve výsledcích vyhledávání trvá návrat na původní úroveň déle, hlavně pokud výpadek trval víc než pár hodin. Google potřebuje čas na to, aby si znovu ověřil, že web funguje spolehlivě a stránky se dají bez problémů zaindexovat.
Délka zotavení je určena hlavně velikostí webu i tím, jak dlouho certifikát chyběl. U rozsáhlejších webů s tisíci stránkami může kompletní návrat na původní pozice trvat i několik týdnů, zatímco menší prezentace se vrací k normálu obvykle rychleji.
Jak takovému výpadku předejít
Nejspolehlivější prevencí je pravidelné ověření platnosti SSL certifikátu přes kompletní SEO Toolkit TopRankerTools či jiný obdobný nástroj, který ukáže přesné datum vypršení a upozorní ještě předtím, než k výpadku vůbec dojde. Kontrola trvá pár vteřin a nevyžaduje přístup k serveru ani technické znalosti.
U webů s automatickým obnovováním certifikátu, třeba přes Let’s Encrypt, se hodí čas od času ověřit, že samotný proces obnovy skutečně proběhl. Automatizace totiž selže častěji, než by se čekalo, třeba kvůli změně DNS záznamů nebo výpadku serveru přesně v okamžiku plánované obnovy.
Stejný princip, tedy raději pravidelná krátká kontrola než čekání na první příznaky problému, se samozřejmě vyplatí uplatňovat u všech technických aspektů webu, ne jen u certifikátu.