Wachtwoordgebaseerde PDF-beveiliging werkt goed om toevallige kijkers buiten te houden, maar heeft een fundamentele zwakte: iedereen die het wachtwoord kent, kan het bestand op elk apparaat openen. Als het wachtwoord wordt gedeeld, doorgestuurd of geraden, verdampt de bescherming. Voor documenten die bedrijfsgeheimen, fusie- en overnamedetails, financiële projecties of persoonlijk identificeerbare informatie bevatten die onder de wetgeving inzake gegevensresidentie vallen, zou het kennen van het wachtwoord niet voldoende moeten zijn. Het document mag alleen worden geopend op apparaten die expliciet zijn geautoriseerd, en de autorisatie moet zijn gekoppeld aan een cryptografische referentie die niet zo gemakkelijk kan worden gedeeld als een tekstreeks.
Certificaatgebaseerde PDF-codering verhelpt deze beperking door het gedeelde wachtwoord te vervangen door cryptografie met openbare sleutels. Het document wordt gecodeerd met behulp van de openbare sleutel van de ontvanger uit een digitaal certificaat, en kan alleen worden gedecodeerd met de bijbehorende privésleutel, die is opgeslagen op het apparaat van de ontvanger, vaak in een hardwarebeveiligingsmodule of een beveiligde sleutelopslag. De gebruiker ziet of typt nooit een wachtwoord. Ze openen eenvoudigweg het bestand en de PDF-lezer onderhandelt op transparante wijze over de decodering met behulp van de beschikbare certificaten. Deze aanpak biedt een fundamenteel hoger niveau van toegangscontrole dan op wachtwoorden gebaseerde methoden, omdat het bezit van de inloggegevens gekoppeld is aan een specifiek apparaat of hardwaretoken, en niet aan de kennis van een gedeeld geheim.

Hoe op certificaten gebaseerde PDF-codering werkt
Wanneer u PDF-bestanden beschermt met op certificaten gebaseerde beveiliging, codeert de PDF-schrijver de inhoud van het document met behulp van een willekeurig gegenereerde symmetrische sleutel, meestal AES-256. Die symmetrische sleutel wordt vervolgens voor elke geautoriseerde ontvanger afzonderlijk gecodeerd met behulp van de openbare sleutel van de ontvanger uit zijn digitale certificaat. De gecodeerde symmetrische sleutels worden naast de gecodeerde inhoud opgeslagen in het coderingswoordenboek van de PDF. Wanneer een geautoriseerde ontvanger het bestand opent, vindt zijn PDF-lezer de gecodeerde symmetrische sleutel die overeenkomt met zijn certificaat, gebruikt zijn privésleutel om deze te decoderen en gebruikt vervolgens de herstelde symmetrische sleutel om de documentinhoud te decoderen.
Uit een rapport uit 2025 over documentbeveiligingspraktijken bleek dat met certificaten gecodeerde documenten slechts 8 procent van alle gecodeerde PDF's uitmaakten, ondanks dat ze door beveiligingsauditors als aanzienlijk veiliger werden beoordeeld dan op wachtwoorden gebaseerde codering (Adobe, "Document Cloud Security Report", 2025). De acceptatiekloof is grotendeels te wijten aan de waargenomen complexiteit van het beheren van certificaten, maar moderne PDF-tools hebben het proces zo vereenvoudigd dat het niet moeilijker is dan het opzetten van e-mailversleuteling. De asymmetrische cryptografie die de kern van dit systeem vormt, betekent dat zelfs als de gecodeerde PDF wordt onderschept, de aanvaller deze niet kan decoderen zonder toegang tot de privésleutel op het geautoriseerde apparaat.
Probeer PDF beveiligen
Geen installatie nodig. Werkt rechtstreeks in uw browser.
Op certificaten gebaseerde beveiliging instellen: wat u nodig hebt
Om een PDF te coderen voor toegang op basis van certificaten, hebt u het digitale certificaat van de ontvanger nodig, dat de openbare sleutel bevat. Het certificaat moet een X.509-certificaat zijn dat de sleutelgebruikextensie voor codering bevat. De meeste organisaties verstrekken deze certificaten aan medewerkers via hun IT-afdeling of via een beheerde PKI-dienst (Public Key Infrastructure). Individuele professionals kunnen persoonlijke certificaten verkrijgen van openbare certificeringsinstanties zoals DigiCert, GlobalSign of Sectigo, meestal in de vorm van een certificaat voor documentondertekening dat ook codering ondersteunt.
U hebt ook een PDF-tool nodig die op certificaten gebaseerde codering ondersteunt. Niet alle PDF-editors bevatten deze functie. Het is standaard in Adobe Acrobat Pro en in verschillende zakelijke documentbeheerplatforms, maar ontbreekt in de meeste gratis PDF-tools voor consumenten. Als uw organisatie regelmatig gevoelige documenten verwerkt waarvoor apparaatbeperkingen gelden, controleer dan of het door u gekozen PDF-platform certificaatversleuteling bevat voordat u dit in uw workflow inbouwt. Het Digitale handtekening-certificaat dat u gebruikt voor het ondertekenen van documenten kan vaak een dubbele functie vervullen als uw encryptiecertificaat, op voorwaarde dat het is uitgegeven met de sleutelgebruikextensie voor gegevensencryptie.
Geautoriseerde ontvangers toevoegen en beheren
Wanneer u een PDF codeert met op certificaten gebaseerde beveiliging, geeft u een lijst met geautoriseerde ontvangers op door hun digitale certificaten te selecteren. Met elk geselecteerd certificaat kan precies één ontvanger, of preciezer gezegd, één houder van een privésleutel, het document openen. Ook kunt u per ontvanger verschillende machtigingsniveaus instellen. De ene ontvanger heeft bijvoorbeeld volledige machtigingen om het document te bekijken, bewerken en afdrukken, terwijl een andere ontvanger alleen het document kan bekijken en afdrukken. Deze machtigingen worden afgedwongen door de PDF-lezer en niet door het bestandssysteem. Ze reizen dus met het document mee, ongeacht waar het is opgeslagen of doorgestuurd.
Het beheren van een grote lijst met ontvangers in meerdere documenten is een uitdaging zonder een gecentraliseerde directory. Bedrijfsomgevingen maken doorgaans gebruik van een LDAP- of Active Directory-integratie waarmee u rechtstreeks vanuit het versleutelingsdialoogvenster naar certificaten kunt zoeken op gebruikersnaam of e-mailadres. Als uw organisatie deze integratie niet heeft, onderhoud dan een gedeeld certificaatarchief waar de huidige certificaten van werknemers worden gepubliceerd en bijgewerkt wanneer certificaten worden vernieuwd of ingetrokken. Deze opslag moet toegankelijk zijn voor iedereen die documenten codeert voor interne distributie, en moet worden bijgewerkt wanneer het certificaat van een werknemer verandert.
Wat er gebeurt als een certificaat verloopt of wordt ingetrokken
Digitale certificaten hebben een vervaldatum, doorgaans één tot drie jaar na uitgifte. Wanneer een certificaat dat wordt gebruikt voor PDF-codering verloopt, stopt de bijbehorende privésleutel met werken. Een ontvanger wiens certificaat is verlopen, kan nog steeds documenten openen die vóór de vervaldatum zijn gecodeerd, zolang hij nog over de privésleutel beschikt. De vervaldatum heeft invloed op de vraag of het certificaat geldig wordt geacht voor het tot stand brengen van vertrouwen, maar schakelt de decoderingsmogelijkheid niet uit.
Certificaatintrekking is een andere situatie. Als een certificaat wordt ingetrokken, bijvoorbeeld omdat een medewerker de organisatie heeft verlaten of omdat een privésleutel in gevaar is gekomen, mag de ontvanger dat certificaat niet meer gebruiken. Offline PDF-codering heeft echter geen realtime mechanisme om de intrekkingsstatus te controleren. De intrekkingscontrole is afhankelijk van de configuratie van de PDF-lezer en of deze is geconfigureerd om een CRL (Certificate Revocation List) of een OCSP (Online Certificate Status Protocol)-responder te raadplegen. Als de lezer offline is of is geconfigureerd om intrekkingscontroles over te slaan, kan een ingetrokken certificaat nog steeds bruikbaar zijn om eerder gecodeerde documenten te openen. Om deze reden moet op certificaten gebaseerde encryptie worden gecombineerd met andere controles, zoals het verlopen van documenten of een laag voor het beheer van informatierechten, voor documenten waarbij toegang na intrekking van cruciaal belang is.
Certificaatgebaseerd versus wachtwoordgebaseerd: wanneer moet u ze gebruiken
Wachtwoordgebaseerde codering is geschikt voor documenten die worden gedeeld binnen een vertrouwde groep, waarbij het wachtwoord kan worden gecommuniceerd via een afzonderlijk kanaal, zoals een telefoongesprek of een gecodeerde berichten-app. Het is eenvoudig, universeel ondersteund en vereist niet dat de ontvangers over digitale certificaten beschikken. Op certificaten gebaseerde versleuteling is de juiste keuze wanneer de gevoeligheid van het document toegangscontrole op apparaatniveau vereist, wanneer het document verschillende machtigingsniveaus moet hebben voor verschillende ontvangers, of wanneer de organisatie een audittrail nodig heeft van welke certificaten zijn gebruikt om elk document te versleutelen als bewijs van toegangscontrole.
Voor het hoogste beschermingsniveau combineren sommige organisaties beide methoden. De PDF wordt gecodeerd met op certificaten gebaseerde beveiliging voor de primair geautoriseerde ontvangers, en er wordt een afzonderlijk wachtwoord ingesteld als back-uptoegangsmethode, opgeslagen in een beveiligde escrow. Deze aanpak biedt de sterke toegangscontrole van certificaatversleuteling met een gedocumenteerd herstelpad voor het geval certificaten verloren gaan of een ontvanger niet beschikbaar is. Het bewaarde wachtwoord moet worden opgeslagen in een afzonderlijk systeem met toegangscontrole, zoals een kluis voor beheer van bevoorrechte toegang, met toegangsregistratie en goedkeuringsvereisten.
Problemen met certificaatcoderingsproblemen oplossen
Het meest voorkomende probleem dat ontvangers tegenkomen is dat hun PDF-lezer meldt dat er geen overeenkomende digitale ID kan worden gevonden. Dit betekent dat de lezer de certificaatarchieven van het systeem heeft doorzocht, inclusief het Windows-certificaatarchief, de macOS-sleutelhanger en het Adobe Digital ID-archief, en geen certificaat heeft gevonden dat overeenkomt met een van de gecodeerde symmetrische sleutels in het coderingswoordenboek van de PDF. Het PDF Security-model vereist een exacte overeenkomst tussen het certificaat dat wordt gebruikt voor codering en het certificaat dat beschikbaar is voor decodering. De oplossing is om het juiste certificaat te importeren in een van de winkels waarin de lezer zoekt. Als het certificaat van de ontvanger is vernieuwd sinds de PDF is gecodeerd, heeft het nieuwe certificaat mogelijk een andere openbare sleutel en moet de ontvanger het oude certificaat zoeken dat overeenkomt met de sleutel die tijdens de codering is gebruikt.
Een tweede probleem is dat de ontvanger het bestand kan openen, maar dat bepaalde handelingen, zoals afdrukken of bewerken, worden geblokkeerd. Dit betekent dat de codering is geconfigureerd met beperkte machtigingen voor die ontvanger. De afzender moet het document opnieuw coderen met het gewenste machtigingsniveau voor die ontvanger. Machtigingen worden ingesteld op het moment van versleuteling en kunnen niet worden gewijzigd zonder het hele document opnieuw te versleutelen. Een derde probleem doet zich voor wanneer de PDF wordt geopend in een lezer die helemaal geen op certificaten gebaseerde codering ondersteunt. Veel browsergebaseerde PDF-viewers, mobiele PDF-apps en lichtgewicht desktoplezers ondersteunen alleen beveiliging op basis van wachtwoorden. Ontvangers die een met een certificaat gecodeerde PDF niet kunnen openen, moeten proberen deze te openen in Adobe Acrobat Reader DC of een andere lezer die expliciet op certificaten gebaseerde beveiliging als ondersteunde functie vermeldt. WukongPDF ondersteunt op certificaten gebaseerde versleuteling en geeft duidelijke feedback wanneer een certificaat niet kan worden gevonden, inclusief het exacte verwachte serienummer van het certificaat, zodat ontvangers de juiste inloggegevens kunnen vinden. Door de compatibiliteit van de lezers te verifiëren voordat belangrijke bestanden worden gecodeerd, voorkomt u dat de beoogde ontvangers het document niet kunnen openen.
Probeer PDF beveiligen
Geen installatie nodig. Werkt rechtstreeks in uw browser.
