De hoofdsleutel van het internet wisselt op 11 oktober 2026
Op 11 oktober 2026 krijgt het DNS-systeem een nieuwe hoofdsleutel. Voor de meeste KMO's verandert er niets, maar een slecht ingestelde DNS-provider kan dan onbereikbaar worden.

Op 11 oktober 2026 wisselt het DNS-systeem voor pas de tweede keer ooit zijn hoofdsleutel, de zogenaamde key-signing key. Dat meldde Cloudflare op 6 oktober 2026 in een technische toelichting op zijn bedrijfsblog.
Bron: Cloudflare, "The keys to the Internet change on October 11. Are you ready?", 6 oktober 2026.
Wat er precies verandert
DNSSEC is het beveiligingssysteem dat ervoor zorgt dat een domeinnaam-opzoeking, bijvoorbeeld voor hisarweb.be, niet onderweg vervalst kan worden. Die beveiliging steunt op een keten van cryptografische handtekeningen, met aan de top één hoofdsleutel voor heel het internet. Die hoofdsleutel wordt nu vervangen door een nieuwe, de KSK-2024. Resolvers zijn de servers die domeinnamen omzetten naar IP-adressen. Ze moeten de nieuwe sleutel al vertrouwen voor de omschakeling. Een resolver die dat niet doet, kan na 11 oktober domeinen niet meer correct opzoeken, ook al staat de website zelf perfect online.
Voor de meeste internetgebruikers en de meeste bedrijven verandert er niets. Grote openbare resolvers zoals die van Google en Cloudflare vertrouwen de nieuwe sleutel al, net zoals bij de vorige wissel in 2018 alles vooraf klaarstond. Het risico zit bij oudere of slecht onderhouden DNS-software, vaak bij kleinere hostingpartijen, verouderde bedrijfsrouters of zelfbeheerde servers die updates hebben gemist. Dat zijn precies de partijen die in het klein vaak door KMO's worden ingehuurd, zonder dat de klant zelf ooit met DNSSEC in aanraking komt. Cloudflare raadt in het artikel aan om de eigen resolver te testen met een trust-anchor-sentinel, een kleine controle volgens RFC 8509 die meteen toont of de nieuwe sleutel al aanvaard wordt.
Wat dit betekent voor uw KMO
Als eigenaar van een bouwbedrijf, een installatiezaak of een boekhoudkantoor beheert u uw DNS zelf zelden rechtstreeks. Dat doet uw hostingpartij of registrar voor u. Toch is dit relevant. Gebruikt die partij DNSSEC en mist ze de wissel, dan kan uw website of uw zakelijke e-mail plots onbereikbaar worden voor bezoekers en klanten, zonder dat er iets op uw eigen site fout gaat. Voor een installateur die via de website offertevragen binnenkrijgt, of een boekhoudkantoor dat via e-mail jaarrekeningen en aanslagbiljetten uitwisselt met klanten, is zo'n onderbreking meer dan een ongemak. Een klant die uw website niet kan bereiken, belt vaak gewoon de concurrent. Hetzelfde geldt voor een offerteaanvraag die via een contactformulier binnenkomt: komt die niet aan omdat uw e-mailserver tijdelijk onbereikbaar is, dan merkt u dat soms pas dagen later.
De kans dat dit uw bedrijf raakt is klein, want de meeste grote providers zijn al klaar. Maar de controle kost u vijf minuten en een onverwachte uitval rond 11 oktober kost u mogelijk klanten en reputatie. Dat is een ongelijke weegschaal in uw voordeel om toch even te checken.
Wat u vandaag doet
- Vraag uw hostingpartij of registrar kort of hun DNS-resolvers al klaar zijn voor de KSK-2024-wissel van 11 oktober.
- Test uw eigen DNS-resolver zelf via de RFC 8509 trust-anchor-sentinel-check die Cloudflare in het artikel linkt, als u uw netwerk of server zelf beheert.
- Noteer 11 en 12 oktober in uw agenda om kort te checken of uw website en zakelijke mail normaal bereikbaar blijven.
- Gebruikt u al uptime-monitoring, controleer dan die meldingen extra aandachtig in die twee dagen.
- Gebruikt u nog geen uptime-monitoring, dan leest u hier hoe u dat gratis instelt: Je website plat? Zo weet jij het eerder dan je klant.
Twijfelt u of uw hosting en DNS-instellingen in orde zijn, dan neemt een onderhoudscontract bij HisarWeb die controle van u over: wij volgen zulke technische wissels op en melden het u als er iets te doen staat. Wilt u zien wat er voor uw eigen site mogelijk is? Vraag een gratis proefhomepage aan via https://www.hisarweb.be/proefhomepage.