DMARC is pas security wanneer het enforced is - uw eerste NIS2 supply chain control
De URIports-blog van 2 januari 2026 raakt een underrated waarheid: SPF, DKIM en DMARC zijn geen e-mailbeheer. Het is merkbescherming, anti-phishing én supply-chain security. En ja, het is meetbaar, afdwingbaar, en staat op de 'pas toe of leg uit'-lijst van Forum Standaardisatie. Kortom: een perfect NIS2 compliance-artifact.
Wat me opviel aan het artikel is de actualiteit. RFC 9989 (DMARC), RFC 7208 (SPF), RFC 6376 (DKIM) en RFC 8301 (DKIM-crypto-eisen), allemaal expliciet genoemd. En de kernboodschap klopt: SPF, DKIM en DMARC moeten als één geïntegreerde trust-chain worden ingericht, niet als losse DNS-records.
De drie lagen: infrastructuur, cryptografie, governance
SPF bepaalt welke infrastructuur namens een domein mag verzenden. DKIM bewijst cryptografisch dat de mail onderweg niet is aangepast en dat een geautoriseerd domein heeft ondertekend. DMARC verbindt SPF en DKIM aan het zichtbare From:-domein en bepaalt wat ontvangers moeten doen bij mislukte authenticatie.
DMARC is de governance-laag. Zonder DMARC is SPF een suggestie en DKIM een handtekening zonder consequenties.
Voor een volwassen organisatie is de doelconfiguratie:
SPF: v=spf1 include:<trusted-sender> ~all
DKIM: 2048-bit RSA, rsa-sha256, aligned met From-domein, rotatie per 6 maanden
DMARC: v=DMARC1; p=reject; rua=mailto:dmarc-reports@<domain>; adkim=s; aspf=s
In de praktijk ga je hier gefaseerd naartoe: eerst p=none voor observatie, daarna quarantine, daarna reject.
De ~all nuance die securityteams over het hoofd zien
Het meest contra-intuïtieve advies uit de URIports-gids: gebruik ~all (softfail), niet -all (hardfail). Veel securityteams denken instinctief dat hardfail veiliger is. URIports stelt terecht dat -all ertoe kan leiden dat ontvangende mailservers al tijdens SMTP-transmissie blokkeren, voordat DKIM en DMARC volledig zijn geëvalueerd.
Een SPF-softfail faalt nog steeds voor DMARC wanneer er geen geldige en aligned DKIM-signature is. Het mechanisme werkt dus gewoon. Het is alleen slimmer: het geeft DKIM en DMARC de kans om hun werk te doen voordat de mail op de SMTP-vloer sterft.
Voor DKIM is het advies glashelder: rsa-sha256, 2048-bit keys, rotatie minimaal elke zes maanden. Sluit aan op RFC 8301.
Waarom dit meer is dan een how-to
De grootste waarde van het URIports-artikel zit in de operationalisering. Geen abstract protocolverhaal, maar een praktisch maturity pad:
Eerst inventariseren welke systemen mail verzenden namens het domein. Daarna SPF minimaliseren, DKIM overal afdwingen, alignment controleren, DMARC-rapportage analyseren en pas daarna de policy verhogen naar quarantine of reject.
Ook sterk is het onderscheid tussen actieve domeinen en geparkeerde domeinen. Voor domeinen die geen mail verzenden hoort de configuratie strenger te zijn:
SPF: v=spf1 -all
DMARC: v=DMARC1; p=reject; sp=reject
Een geparkeerd domein zonder p=reject is een open spoofing-vector. Elke organisatie met een domeinportfolio van 20+ namen, denk aan holdingstructuren, oude productnamen, campagnedomeinen, heeft hier een blinde vlek.
De kritische kanttekening: DMARC-monitoring is geen toolkeuze
URIports positioneert monitoring als essentieel en koppelt dat logisch aan hun eigen analyzer. De inhoud is niet fout, maar als enterprise-architect moet je dit breder trekken: DMARC-monitoring is geen toolkeuze, maar een control in je security operating model.
Daarnaast is p=reject niet altijd direct haalbaar. In complexe omgevingen met marketingplatformen, SaaS-mailers, CRM, ticketing, HR-systemen, facturatieplatformen en legacy SMTP-relays kan een te snelle enforcement legitieme mail breken. De juiste aanpak is: bewijs dat alle legitieme mailstromen aligned zijn, en zet daarna reject aan.
SPF-flattening als quick fix voor de 10-DNS-lookup-limiet introduceert onderhoudsrisico's, IP-ranges van SaaS-providers wijzigen. Beter is source rationalisatie, dedicated subdomeinen per mailstroom en periodieke DMARC-analyse.
Domeinsegmentatie als architectuurprincipe
Het gebruik van één rommelig SPF-record dat alle verzendende systemen moet dragen is een recept voor configuratiedrift. Een volwassen domeinportfolio gebruikt segmentatie:
| Domein | Functie |
|---|---|
djimit.nl | Hoofdmail, Microsoft 365 / Google Workspace |
mail.djimit.nl | Transactionele mail |
news.djimit.nl | Nieuwsbrief / marketing automation |
notify.djimit.nl | Applicatie-notificaties |
dev.djimit.nl | Test, géén externe mail |
oude-domeinen.nl | Parked, p=reject, SPF -all |
Per domein of subdomein definieer je: owner, business purpose, mail source, SPF authorization, DKIM selector, DKIM key age, DMARC policy, alignment mode, monitoring endpoint, last validated, en exception owner.
DMARC als Zero Trust control
SPF, DKIM en DMARC passen naadloos in een Zero Trust-model, en niet toevallig schreef ik daar eerder over in mijn NSA Zero Trust-audit voor BIO2. De principes zijn identiek:
- Geen impliciet vertrouwen in verzendende systemen
- Elke mailstroom moet expliciet geautoriseerd zijn
- Elke externe SaaS-sender moet aantoonbaar aligned DKIM ondersteunen
- Elke afwijking moet zichtbaar zijn via DMARC aggregate reports
- Elke domeinstatus, actief, parked, test, campagne, moet een eigen policy hebben
DMARC zonder enforcement is observatie, geen bescherming. p=none is een diagnosefase, geen eindstation.
NIS2: uw eerste aantoonbare supply chain control
Dit is waar het strategisch interessant wordt. NIS2 artikel 21 lid 2(c) eist supply chain security. Email spoofing is de nummer één aanvalsvector voor supply chain compromise, CEO-fraude, factuurfraude, impersonation van leveranciers. Een DMARC-configuratie op p=reject met rua-monitoring is een meetbare, aantoonbare, technisch verifieerbare supply chain control.
BIO2 versterkt dit: DMARC staat op de 'pas toe of leg uit'-lijst van Forum Standaardisatie. Overheidsorganisaties moeten hierop scoren. Gemeenten, waterschappen en zorginstellingen (NEN 7510) lopen achter, terwijl het een van de weinige controls is die je binnen 30 dagen van nul naar reject kunt brengen.
Ook voor de AVG is het relevant: phishing via domeinspoofing leidt tot datalekken met meldplicht. DMARC reduceert dat risico direct.
Governance controls, de normatieve tabel
| Control | Normatieve waarde |
|---|---|
| SPF lookup count | Maximaal 10 DNS-lookups |
| SPF scope | Alleen noodzakelijke verzenders |
| DKIM key length | 2048-bit |
| DKIM algorithm | rsa-sha256 |
| DKIM rotation | Minimaal elke 6 maanden |
| DMARC policy actief domein | p=reject, tenzij formele uitzondering |
| DMARC policy transitiefase | p=none, maximaal tijdelijk |
| DMARC reports | rua verplicht |
| Subdomeinen | sp=reject waar mogelijk |
| Parked domains | SPF -all, DMARC p=reject |
| SaaS onboarding | Geen productie zonder SPF/DKIM/DMARC-validatie |
Implementatie-roadmap
Fase 1, Discovery. Inventariseer alle domeinen, subdomeinen en verzendende systemen. Microsoft 365, Google Workspace, Mailchimp, SendGrid, Brevo, HubSpot, WordPress, CRM, facturatie, monitoringtools, legacy SMTP.
Fase 2, Observatie. DMARC op p=none met rua, verzamel twee tot vier weken rapportage, classificeer elke source als legitiem, onbekend, misconfiguratie of misbruik.
Fase 3, Alignment. SPF of DKIM moet slagen én aligned zijn. Prioriteit bij DKIM, robuuster bij forwarding dan SPF.
Fase 4, Enforcement. Verhoog naar p=quarantine, monitor impact, los false positives op, ga naar p=reject.
Fase 5, Continuous control. DKIM-rotatie, SPF-hygiëne en DMARC-monitoring in je security baseline, supplier onboarding en kwartaalcontrole.
Risicoregister
| Risico | Impact | Mitigatie |
|---|---|---|
| Domeinspoofing door ontbrekende DMARC enforcement | Hoog | Naar p=reject, na monitoringfase |
| Legitieme mailuitval door te snelle enforcement | Hoog | Gefaseerde rollout, rapportageanalyse, exceptionproces |
| SPF lookup limit overschreden | Middel | SPF rationaliseren, subdomeinen, leveranciers saneren |
| SaaS-tool verzendt zonder aligned DKIM | Hoog | SaaS onboarding gate, geen productie zonder DKIM alignment |
| DKIM key compromise | Hoog | 2048-bit keys, rotatie per 6 maanden, selector lifecycle |
| Shadow IT mailplatformen | Hoog | DMARC anomaly detection, procurement control |
| Parked domains misbruikt voor phishing | Hoog | SPF -all, DMARC p=reject, geen MX waar niet nodig |
Bottom line
De strategische kern: DMARC is pas security wanneer het enforced, gemonitord en bestuurlijk geborgd is. Zonder dat blijft het een rapportagemechanisme.
Voor een professionele domeinomgeving is de target state simpel. Alle actieve domeinen: SPF minimaal en gecontroleerd, DKIM verplicht en aligned, DMARC p=reject, rua-monitoring actief, DKIM-rotatie geborgd, SaaS-mailstromen geregistreerd. Alle niet-mailende domeinen: SPF -all, DMARC p=reject, geen ongecontroleerde subdomeinen.
En het mooie: dit is een van de weinige security controls waar je een helder, binair antwoord kunt geven op de vraag "zijn we compliant?" Ja, p=reject. Of nee, nog niet.
Gebaseerd op: Freddie Leeman / URIports. "The Ultimate SPF / DKIM / DMARC Best Practices 2026." 2 januari 2026. Met RFC-verwijzingen naar RFC 9989, RFC 7208, RFC 6376, RFC 8301 en M3AAWG-richtlijnen.
DMARC is pas security wanneer het enforced is - uw eerste NIS2 supply chain control
Dit artikel is exclusief beschikbaar voor nieuwsbrief-abonnees. Schrijf je in voor toegang tot 880+ artikelen.
Geen spam. Uitschrijven op elk moment.
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.