Phishing via e-mail is, in de eigen woorden van het Nationaal Cyber Security Centrum, al geruime tijd de nummer één manier waarop aanvallers bij een organisatie binnenkomen of gegevens buitmaken. Een groot deel daarvan begint met iets misleidend eenvoudigs: een bericht dat lijkt te komen van een domein dat de ontvanger al vertrouwt — een leverancier, een collega, of het eigen adres van uw bedrijf op een factuur. Zonder enige vorm van authenticatie houdt niets een aanvaller tegen om uw domein in het Van-veld te zetten van een bericht dat u nooit heeft verstuurd, en een klant die dat adres vertrouwt is precies de klant die een frauduleuze factuur zonder nadenken betaalt. Drie standaarden op basis van DNS dichten dat gat: SPF, DKIM en DMARC. Geen van drieën is nieuw, maar twee ontwikkelingen maken het instellen ervan urgenter. Ten eerste weigeren of markeren Google en in toenemende mate Microsoft nu e-mail van domeinen die niet aan een gepubliceerde authenticatiedrempel voldoen — en dat raakt gewone zakelijke e-mail, niet alleen bulkmarketing. Ten tweede behandelt het NCSC het ontbreken van e-mailauthenticatie als een reëel beveiligingsgat voor elke organisatie, geen detail dat alleen grote bedrijven aangaat. Deze gids legt uit wat elke standaard precies controleert, waar de wettelijke grens in Nederland daadwerkelijk ligt, en hoe u alle drie invoert zonder uw eigen e-mailverkeer te breken.
Wat SPF, DKIM en DMARC precies controleren
De drie standaarden werken samen, maar controleren elk iets anders:
- SPF (Sender Policy Framework) laat een domeinhouder in een DNS-record vastleggen welke mailservers namens dat domein e-mail mogen versturen. Een ontvangende mailserver controleert het IP-adres waar een bericht daadwerkelijk vandaan kwam tegen die lijst.
- DKIM (DomainKeys Identified Mail) laat de verzendende mailserver elk uitgaand bericht voorzien van een digitale handtekening, gegenereerd met een privésleutel. De ontvangende mailserver haalt de bijbehorende publieke sleutel op uit DNS om te controleren of het bericht echt van een geautoriseerde server komt en onderweg niet is aangepast.
- DMARC (Domain-based Message Authentication, Reporting and Conformance) koppelt de andere twee aan elkaar. Het publiceert een beleid dat ontvangende mailservers vertelt wat ze moeten doen met een bericht dat niet aan SPF en DKIM voldoet voor uw domein — alsnog accepteren, als spam markeren, of weigeren — en het kan u regelmatig rapporten sturen over wat wel en niet slaagde.
Waarom alle drie, en niet slechts één? SPF controleert een technisch afzenderveld dat een ontvanger nooit daadwerkelijk te zien krijgt; het adres dat iemand in de inbox leest is een apart veld, en SPF alleen beschermt dat niet. De handtekening van DKIM bewijst dat een bericht niet is aangepast, maar een vervalst bericht van buiten uw domein draagt simpelweg geen handtekening van u — dus ook DKIM alleen dwingt een ontvangende server niet om zo'n bericht te weigeren. DMARC is wat authenticatie daadwerkelijk koppelt aan het adres dat iemand ziet, en geeft ontvangende servers een instructie voor wat ze moeten doen als dat mislukt. SPF en DKIM zonder DMARC is verificatiemachinerie zonder instructies.
Waarom dit nu ook gewone zakelijke e-mail raakt, niet alleen bulkmail
Sinds 1 februari 2024 moet elk domein dat e-mail stuurt naar persoonlijke Gmail-adressen (@gmail.com en @googlemail.com) SPF of DKIM hebben ingesteld, ongeacht het volume. Domeinen die 5.000 of meer berichten per dag naar Gmail-adressen sturen, krijgen daarbovenop een strengere lat:
| Vereiste | Alle afzenders naar Gmail | 5.000+ berichten/dag naar Gmail |
|---|---|---|
| E-mailauthenticatie | SPF of DKIM | SPF én DKIM |
| DMARC-record | Niet vereist | Vereist (handhaving mag op "none" staan) |
| Voorwaartse/omgekeerde DNS (PTR) | Vereist | Vereist |
| TLS-verbinding bij verzenden | Vereist | Vereist |
| Gerapporteerd spampercentage | Onder 0,3% | Onder 0,3% |
| DMARC-afstemming (Van-domein komt overeen met SPF/DKIM-domein) | Niet vereist | Vereist voor directe e-mail |
| Afmelden met één klik | Niet vereist | Vereist voor marketing-/abonnementsmail |
Berichten die niet aan de geldende drempel voldoen, kunnen rechtstreeks worden geweigerd met foutcode 5.7.26, of zonder waarschuwing als spam worden gemarkeerd. Google hanteert ook een minimale DKIM-sleutellengte van 1024 bits voor mail naar persoonlijke Gmail-accounts, en raadt 2048 bits aan waar de domeinprovider dit ondersteunt. Het NCSC bevestigt in zijn eigen voorlichting dezelfde richting bij de andere grote aanbieders: Yahoo hanteert sinds 2024 dezelfde eisen voor bulkverzenders als Google, en Microsoft heeft de controles op Outlook-mail in 2025 verder aangescherpt.
De meeste Nederlandse MKB'ers versturen vanuit hun eigen mailclient nooit persoonlijk 5.000 berichten per dag. Maar die telling omvat ook uw facturatiesysteem, CRM- of marketingplatform en helpdesktool — alles dat is ingesteld om namens uw domein te versturen. Een klein bedrijf met een nieuwsbriefprogramma en een facturatieplatform naast de gewone personeelsmail kan die grens overschrijden zonder dat iemand het merkt, en de oplossing is, zodra u weet welke dienst verantwoordelijk is, meestal een DNS-wijziging van vijf minuten.
Is dit een wettelijke verplichting in Nederland?
Niet voor een privaat bedrijf, en het is de moeite waard om dat precies te stellen in plaats van het tegendeel aan te nemen. De eigen voorlichting van het NCSC trekt een duidelijke lijn: voor overheidsorganisaties zijn SPF, DKIM en DMARC verplicht, en Forum Standaardisatie voert periodieke metingen uit om naleving te controleren. Voor elke andere organisatie, elk Nederlands MKB-bedrijf inbegrepen, spreekt het NCSC zelf van een "dringend advies" — een dringende aanbeveling, geen wettelijke plicht. Er is geen algemene Nederlandse wet die een privaat bedrijf verplicht zijn uitgaande e-mail te authenticeren.
Dat onderscheid zou echter niets moeten veranderen aan wat u daadwerkelijk doet. Gmail en Outlook handhaven zelf al een eigen versie ervan voor hun gebruikers, en uw klanten gebruiken overwegend één van die twee. Een aanbeveling die twee van 's werelds grootste mailproviders ondersteunen met een daadwerkelijke weigeringscode is in de praktijk dicht genoeg bij verplicht dat het juridische onderscheid grotendeels academisch is voor een bedrijf dat wil dat zijn facturen aankomen.
Stap voor stap instellen zonder uw mailverkeer te breken
De meest voorkomende manier waarop dit misgaat, is een streng DMARC-beleid publiceren voordat u weet wat er allemaal legitiem namens uw domein verstuurt. Doorloop het daarom in deze volgorde:
- 1. Inventariseer elk systeem dat e-mail namens uw domein verstuurt. Niet alleen uw mailserver — ook facturatiesoftware, marketing- of nieuwsbriefplatform, helpdesktool, boekhoudpakket, CRM, en iets intern zoals een scanner die documenten mailt. Eén vergeten dienst is de grootste oorzaak van later kapotgaande legitieme mail.
- 2. Publiceer een SPF-record met daarin al die diensten. Het SPF-record van een domein is één DNS TXT-record dat de servers en diensten van derden noemt die namens dat domein mogen versturen — een domein dat Google Workspace en één facturatieplatform gebruikt, publiceert bijvoorbeeld iets in de richting van: v=spf1 include:_spf.google.com include:[SPF-include van het facturatieplatform] -all. Elke afzender uit uw inventarisatie moet hierin voorkomen.
- 3. Zet DKIM-ondertekening aan voor elk systeem dat dit ondersteunt. Google Workspace, Microsoft 365 en de meeste facturatie- of marketingplatformen hebben een DKIM-instelstap in hun eigen beheerscherm, die de publieke sleutel in uw DNS publiceert en automatisch begint met ondertekenen.
- 4. Publiceer een DMARC-record dat begint op het lichtste beleid, "none". Bij deze instelling verandert er niets aan de bezorging, maar u begint de geaggregeerde rapporten van DMARC te ontvangen, die precies laten zien wat slaagt en wat faalt voordat u aan handhaving begint.
- 5. Lees de rapporten enkele weken en herstel wat ze onthullen. Dit is waar de bovenstaande volgorde om draait: een vergeten verzendbron komt boven water terwijl herstellen nog niets kost.
- 6. Verschuif het beleid van "none" naar "quarantine", en uiteindelijk "reject" zodra elke legitieme afzender uit uw inventarisatie consistent slaagt.
Fouten die mailverkeer breken
- Een legitieme afzender vergeten in het SPF-record. Een nieuwsbrieftool of facturatieplatform dat ontbreekt, krijgt zijn mail gemarkeerd als spam of geweigerd — en omdat het platform zelf niets mankeert, wordt dit vaak ten onrechte aan de tool geweten in plaats van aan het DNS-record.
- Meteen naar een "reject"-beleid voor DMARC springen. De monitoringperiode uit stap 4 overslaan betekent vrijwel gegarandeerd dat u iets legitiems blokkeert, en dat hoort u meestal van een boze klant in plaats van uit een rapport.
- DKIM behandelen als op zichzelf voldoende. Een vervalst bericht van buiten uw domein draagt simpelweg geen DKIM-handtekening van u — dat is verwacht. Het echte gat is dat zonder DMARC niets de ontvangende server vertelt dat mail die faalt op SPF en DKIM sowieso met wantrouwen moet worden behandeld.
- Alleen de domeinen beschermen waar u actief mail vanuit verstuurt. Het NCSC is expliciet dat elke domeinnaam die uw organisatie bezit SPF-, DKIM- en DMARC-records moet dragen, inclusief een geparkeerd domein waar u nooit mail vanuit verstuurt, juist omdat een aanvaller net zo makkelijk mail kan vervalsen "vanaf" een inactief domein als vanaf een actief domein.
Veelgestelde vragen
Is DMARC verplicht in Nederland? Alleen voor overheidsorganisaties, waar het NCSC en Forum Standaardisatie het als verplichting behandelen met periodieke controles. Voor private bedrijven, MKB inbegrepen, is het een dringend advies van het NCSC en geen wettelijke plicht — al handhaven Gmail en Outlook hun eigen versie ervan ongeacht wat de Nederlandse wet zegt.
Wat is het feitelijke verschil tussen SPF, DKIM en DMARC? SPF autoriseert welke servers namens uw domein mogen versturen. DKIM ondertekent uitgaande mail cryptografisch zodat manipulatie te herkennen is. DMARC koppelt beide terug aan het adres dat een ontvanger daadwerkelijk ziet en vertelt ontvangende servers wat ze moeten doen met mail die faalt — daarom zijn alle drie nodig, niet slechts één.
Wat gebeurt er als ik geen SPF of DKIM heb ingesteld? Voor mail naar persoonlijke Gmail-adressen vereist Google sinds 1 februari 2024 minstens één van de twee. Mail die daar niet aan voldoet kan als spam worden gemarkeerd of rechtstreeks worden geweigerd met foutcode 5.7.26, ongeacht uw verzendvolume.
Moet ik meteen naar een "reject"-beleid voor DMARC? Nee, en dat moet u ook niet doen. Begin met "none" zodat u eerst ziet wat de geaggregeerde rapporten onthullen over uw daadwerkelijke mailverkeer, voordat u risico loopt iets legitiems te blokkeren.
Kost dit instellen geld? De standaarden zelf zijn gratis DNS-records. De echte kosten zitten in de tijd om elk systeem dat namens uw domein mailt te inventariseren en DKIM per dienst in te stellen — meestal een paar uur gericht werk, al duurt het langer bij een domein dat vanuit veel verschillende platformen verstuurt.
Bescherm uw domein goed
SPF, DKIM en DMARC goed instellen vraagt om een nauwkeurige inventarisatie van alles wat namens uw domein mailt, en een DNS-wijziging per dienst — precies het soort taak dat makkelijk blijft liggen tot een klant klaagt dat een factuur nooit is aangekomen. Onze dienst Cybersecurity & Identity neemt dit mee als onderdeel van een bredere beoordeling van e-mail- en domeinbeveiliging, inclusief de monitoringperiode van DMARC en het veilig doorvoeren van volledige handhaving. Als uw mail via Microsoft 365 loopt, behandelt onze gids over MFA instellen in Microsoft 365 de andere kant van het beschermen van diezelfde mailbox tegen misbruik. En wilt u liever uw hele IT-omgeving in één keer laten beoordelen, dan voegt ons team Managed IT Support DNS- en e-mailbeveiliging toe aan routineonderhoud in plaats van een eenmalige actie.
