DigiCerts 2026 Global PKI Research Report, som genomförts oberoende av Omdia, visar på ett betydande gap mellan medvetenhet och operativ beredskap. De flesta säkerhetsansvariga förstår riskerna, men många organisationer saknar fortfarande den överblick, styrning och automatisering som krävs för att hantera Public Key Infrastructure (PKI) som en kritisk verksamhetsförmåga.
I den här artikeln går vi igenom rapportens viktigaste resultat och vad de innebär för organisationer som förbereder sig för kortare certifikatslivslängder, AI-drivna krav på tillit och övergången till postkvantkryptografi.
Synlighetsgapet: Du kan inte skydda det du inte kan se
Ett av rapportens mest slående resultat är att endast 34 % av organisationerna har en komplett och uppdaterad inventering av alla digitala certifikat. Hälften uppger att de endast har en partiell inventering, medan 16 % är osäkra på hur många certifikat de har eller var de används.
Denna brist på överblick skapar en allvarlig operativ utmaning. Ett enda utgånget certifikat kan störa en verksamhetskritisk applikation, men många organisationer kan fortfarande inte med säkerhet identifiera varje certifikat, dess ägare, utgångsdatum eller vilka tjänster som är beroende av det.
Oron är redan utbredd: 73 % av respondenterna är mycket eller extremt oroade över driftstopp som orsakas av utgångna certifikat, medan 74 % uttrycker samma nivå av oro för den ökande spridningen av certifikat.
För verksamheten är detta inte bara ett problem med certifikatadministration. Det handlar om tjänstetillgänglighet, kundförtroende och operativ motståndskraft. Utan en tillförlitlig inventering tvingas säkerhetsteam hantera risker utifrån antaganden snarare än fakta.
Certifikatspridning växer snabbare än traditionell hantering klarar av
PKI har utvecklats långt bortom att enbart säkra publika webbplatser. I dag används certifikat för maskinidentiteter, användarautentisering, Zero Trust-initiativ, programvarusignering, uppkopplade enheter och ett växande antal interna tjänster.
Rapporten visar hur denna utveckling har skapat både teknisk och organisatorisk komplexitet. Många företag använder flera metoder för certifikathantering samtidigt, inklusive manuell uppföljning, privata CA-lösningar, plattformar för certifikatslivscykelhantering, egna skript och ITSM-verktyg.
I genomsnitt använder organisationer två till tre olika metoder samtidigt. Detta fragmenterade arbetssätt gör det svårt att införa enhetliga policyer, tydliggöra ansvar och upprätthålla en komplett överblick över certifikatmiljön.
Kalkylblad kan fortfarande kännas bekanta och smidiga, men de är inte utformade för att hantera tusentals certifikat i snabbt föränderliga miljöer. När förnyelsefönstren blir kortare blir manuell hantering allt svårare att skala och mer sårbar för mänskliga misstag.
Kortare certifikatslivslängder gör automatisering nödvändig
Övergången till kortare livslängder för publika TLS-certifikat ökar behovet av modernisering. Rapporten pekar på branschens stegvisa övergång mot en maximal giltighetstid på 47 dagar i mars 2029.
Kortare livslängder innebär inte nödvändigtvis att organisationer får fler certifikat. Däremot innebär det att teamen måste utföra certifikatrelaterade livscykelaktiviteter oftare. Processer som tidigare fungerade med årliga förnyelser kan bli ohållbara när certifikat måste ersättas med några veckors mellanrum.
Därför måste automatisering omfatta mer än bara själva förnyelsen. Ett certifikat som förnyas automatiskt men fortfarande kräver manuell installation kan fortsatt innebära risk för driftstopp.
En modern livscykelprocess för certifikat bör omfatta upptäckt, utfärdande, förnyelse, distribution, övervakning och ersättning. Genom att automatisera hela livscykeln kan organisationer minska repetitivt arbete, skapa mer enhetliga processer och minska risken för oväntade certifikatutgångar.
Modernisering ger redan mätbara resultat
Undersökningen visar att organisationer som kommit längre i sin PKI-modernisering redan ser tydliga förbättringar. Bland de moderniserade respondenterna uppger 64 % att de har automatiserad livscykelhantering, 60 % rapporterar färre driftstopp, 44 % ser bättre stöd för regelefterlevnad och 43 % har fått förbättrad överblick och kontroll.
Dessa resultat visar att PKI-modernisering inte bara handlar om att förbereda sig för framtida hot. Den kan skapa omedelbart operativt värde genom färre avbrott, minskad administrativ belastning och mer konsekvent styrning.
Modernisering innebär dock inte att alla system måste bytas ut på en gång. Rapporten rekommenderar ett stegvis tillvägagångssätt där de certifikatanvändningsområden som innebär högst risk och störst affärsvärde prioriteras först.
För många organisationer är publika TLS-certifikat en praktisk startpunkt eftersom kortare livslängder skapar ett omedelbart och mätbart behov av automatisering.
AI och kvantdatorer förändrar kraven på digital tillit
Rapporten identifierar också AI och kvantdatorer som två stora krafter som omformar digital tillit.
När organisationer introducerar AI-agenter, modeller och genererat innehåll behöver de starkare mekanismer för att etablera identitet, integritet, proveniens och auktorisation. Mer än 73 % av respondenterna anser att PKI kommer att spela en kritisk roll för att skapa tillit i AI-relaterade användningsområden, men många organisationer befinner sig fortfarande i ett tidigt skede när det gäller att utveckla effektiva styrningsstrategier.
Beredskap för postkvantkryptografi innebär en liknande utmaning. Endast 22 % av respondenterna uppger att de fullt ut har utvärderat sina kryptografiska bibliotek och system med avseende på sårbarheter kopplade till framtida kvantattacker. Ytterligare 36 % har genomfört partiella utvärderingar, medan 32 % planerar att göra detta inom de kommande 12 månaderna.
Övergången till postkvantkryptografi kommer att kräva mer än att bara byta algoritmer. Organisationer måste förstå var kryptografi används, vilka system som är beroende av den och hur förändringar kan genomföras utan att störa kritiska tjänster.
Det är här kryptografisk agilitet (crypto-agility) blir avgörande: förmågan att upptäcka, hantera och uppdatera kryptografiska tillgångar effektivt när kraven förändras. Samma grunder som förbättrar certifikathanteringen i dag kommer också att stödja framtida initiativ inom AI-tillit och postkvantberedskap.
En praktisk färdplan för PKI-modernisering
Rapportens resultat pekar på en tydlig ordningsföljd för organisationer som vill stärka sin PKI-verksamhet:
- Upptäck och inventera kryptografiska tillgångar. Skapa en tillförlitlig överblick över certifikat i publika och privata miljöer, inklusive ägarskap, utgångsdatum och verksamhetsberoenden.
- Standardisera styrning och policyer. Definiera godkända certifikatutfärdare, konfigurationsstandarder, ansvarsfördelning och krav på regelefterlevnad i hela organisationen.
- Automatisera kritiska certifikatslivscykler. Prioritera tjänster med hög påverkan och implementera automatisering av hela livscykeln för utfärdande, förnyelse, installation och övervakning.
- Konsolidera fragmenterad hantering. Minska onödiga silos och skapa centraliserad överblick över befintliga PKI-miljöer.
- Bygg för kryptografisk förändring. Utöka inventering och styrning till att omfatta nycklar, algoritmer och kryptografiska bibliotek för att stödja AI-tillit och postkvantberedskap.
Målet är inte att skapa en perfekt PKI-miljö över en natt. Det handlar om att etablera en fungerande och skalbar modell för PKI-hantering som minskar riskerna i dag och samtidigt gör framtida förändringar enklare att hantera.
Från certifikathantering till operativ motståndskraft
PKI är inte längre en infrastruktur som kan lämnas att fungera tyst i bakgrunden. Den är en grund för säker kommunikation, digital identitet och tillgängligheten i kritiska tjänster.
2026 års forskning visar tydligt riktningen framåt: organisationer som fortsätter att förlita sig på fragmenterade verktyg och manuella processer kommer att utsättas för allt större press i takt med att certifikatslivslängderna blir kortare och kryptografiska krav förändras. De som investerar i överblick, styrning och automatisering kommer att vara bättre positionerade för att minska driftstopp, förbättra den operativa effektiviteten och förbereda sig för nästa generation av digital tillit.
På Excedo anser vi att PKI-modernisering bör börja med en tydlig förståelse för den befintliga miljön och en praktisk färdplan som är anpassad efter organisationens behov. Oavsett om målet är att förbättra överblicken över certifikat, automatisera livscykelhantering eller förbereda sig för kryptografisk agilitet är det första steget att skapa kontroll över den tillitsinfrastruktur som verksamheten är beroende av.
Redo att modernisera er PKI? Kontakta Excedo för att diskutera hur er organisation kan minska certifikatrelaterade risker och bygga en mer motståndskraftig grund för digital tillit.
Källa
DigiCert, 2026 Global PKI Research Report: PKI Under Pressure – The Tipping Point for Modernization. Oberoende forskning genomförd av Omdia i april 2026 bland 423 seniora beslutsfattare inom IT och säkerhet från organisationer med minst 1 000 anställda i Nordamerika, EMEA och Asien-Stillahavsregionen.
