Doe de NIS2 scan

Wat is DMARC? Zo bescherm je jouw bedrijfsemail tegen criminelen

Vorige maand kreeg een notariskantoor in Utrecht een boze telefoontje van een klant. De klant had โ‚ฌ25.000 overgemaakt naar wat leek een factuur van het notariskantoor. Maar het notariskantoor had nooit zo’n factuur gestuurd. Criminelen hadden een valse email verstuurd die precies leek te komen van het officiรซle emailadres van het kantoor.

Dit is email spoofing, en het overkomt elk jaar duizenden Nederlandse MKB-bedrijven. Het goede nieuws? Dit is te voorkomen met DMARC.

In deze gids leer je precies wat DMARC is, hoe het werkt, en waarom het essentieel is voor jouw bedrijf โ€“ allemaal uitgelegd zonder technisch jargon. Of je nu een notariskantoor runt, een accountantsbureau hebt, of een webshop beheert: na het lezen van dit artikel weet je precies hoe je jouw bedrijfsemail kunt beschermen.

Het probleem: waarom criminelen jouw bedrijfsnaam misbruiken

Email is nog steeds het meest gebruikte communicatiemiddel in het zakenleven. Precies daarom is het ook de favoriete aanvalsvector van cybercriminelen. Maar hoe werkt email spoofing eigenlijk?

Hoe email spoofing werkt: Email werd in de jaren ’70 ontworpen zonder beveiligingscontroles. Dat betekent dat iemand technisch gezien een email kan versturen die zegt “van: info@jouwbedrijf.nl” zonder dat jij daar iets van merkt. Het is alsof iemand een brief kan versturen met jouw bedrijfslogo en handtekening, zonder dat je het weet.

Criminelen gebruiken dit voor verschillende doeleinden:

  • Valse facturen: Ze sturen facturen naar jouw klanten alsof die van jou komen, maar met hun eigen bankrekeningnummer
  • Phishing naar klanten: Ze sturen emails naar jouw relaties met malware of links naar nepwebsites
  • CEO-fraude: Ze doen zich voor als de directeur en vragen werknemers om spoedbetalingen
  • Reputatieschade: Zelfs als niemand trapt, schaadt het vertrouwen in jouw bedrijf

Een reรซel voorbeeld: Als iemand een email verstuurt die lijkt te komen van @jouwebedrijf.nl, zien jouw klanten gewoon “Van: info@jouwebedrijf.nl” in hun inbox. Zonder DMARC kunnen ze niet zien dat het nep is. Met DMARC wordt zo’n email automatisch geblokkeerd of gemarkeerd als spam.

Het financiรซle en reputatieschade kan enorm zijn. Daarom wordt email authenticatie vanaf 2026 ook verplicht voor veel bedrijven onder de nieuwe NIS2 wetgeving.

DMARC uitleg: wat is het in normale taal?

Laten we beginnen met de simpelste uitleg: DMARC is een digitaal stempel dat bewijst “deze mail komt รฉcht van ons kantoor”.

Maar om DMARC echt te begrijpen, moeten we eerst kennis maken met zijn twee broertjes: SPF en DKIM. Samen vormen ze de drie pijlers van email beveiliging.

De drie pijlers van email beveiliging

1. SPF (Sender Policy Framework): “Wie mag emails namens mij versturen?”

SPF is een lijst die je publiceert in je domeininstellingen. Die lijst vertelt de wereld: “Deze mailservers mogen emails sturen namens mijn bedrijf, alle andere niet.” Denk aan het als een gastenlijst bij een exclusief evenement โ€“ wie er niet op staat, komt er niet in.

Voorbeeld: “Alleen mijn Office 365 server en mijn nieuwsbrieftool MailChimp mogen mailen namens bedrijf.nl”

2. DKIM (DomainKeys Identified Mail): “Is deze email onderweg aangepast?”

DKIM is een digitale handtekening die bij elke email wordt toegevoegd. Als iemand de email onderweg aanpast (bijvoorbeeld een link verandert), klopt de handtekening niet meer. Het is vergelijkbaar met het zegel op een envelop โ€“ als het verbroken is, weet je dat iemand erin heeft gekeken.

3. DMARC (Domain-based Message Authentication, Reporting & Conformance): “En wat gebeurt er als de controle faalt?”

DMARC combineert SPF en DKIM en voegt er รฉรฉn cruciale functie aan toe: beleid. Met DMARC zeg je: “Als een email mijn SPF- of DKIM-controle niet doorstaat, doe dit ermee: negeren, in spam gooien, of volledig blokkeren.”

Een simpele analogie

Stel je voor dat email versturen is als het land binnenkomen op een vliegveld:

  • SPF is je paspoort: Ben je wie je zegt dat je bent?
  • DKIM is de zegel in je paspoort: Is het niet vervalst?
  • DMARC is de douane: Wat doen we met mensen die geen geldig paspoort hebben? Terugsturen? Verhoren? Doorlaten maar in de gaten houden?

Het mooie is: dit alles gebeurt automatisch. Jij hoeft alleen DMARC รฉรฉn keer in te stellen, en daarna controleert elk Gmail-, Outlook- en Yahoo-account wereldwijd automatisch of emails van jou echt zijn.

SPF, DKIM en DMARC: wat is het verschil?

Hier is een overzichtelijke tabel die het verschil laat zien:

ProtocolWat doet het?Voorbeeld
SPFLijst van servers die mogen mailen“Alleen mijn Office 365 mag mailen namens bedrijf.nl”
DKIMDigitale handtekening op email“Deze email is onderweg niet aangepast”
DMARCBeleid als controle faalt“Bij twijfel: blokkeer de email volledig”

Belangrijk om te weten: Je hebt alle drie nodig voor volledige bescherming. SPF en DKIM alleen zijn niet genoeg โ€“ DMARC is de dirigent die alles coรถrdineert en ervoor zorgt dat je beleid ook daadwerkelijk wordt uitgevoerd.

Welke beveiliging krijg je met DMARC?

Wat betekent DMARC concreet voor jouw bedrijf? Hier zijn de drie grote voordelen:

โœ… Bescherming tegen namaak-emails

Als iemand probeert een phishing-mail te sturen die lijkt te komen van @bedrijf.nl, wordt die automatisch geblokkeerd of als spam gemarkeerd. Criminelen kunnen jouw bedrijfsnaam niet meer gebruiken om klanten op te lichten.

โœ… Betere email deliverability (minder vaak in spam)

Gmail, Outlook en andere grote email providers vertrouwen emails met DMARC meer. Jullie รฉchte e-mails komen daardoor beter aan bij klanten โ€“ minder vaak in de spam folder. Dit is vooral belangrijk als je nieuwsbrieven verstuurt of veel klantcommunicatie hebt.

โœ… Vertrouwen van klanten

Cliรซnten kunnen erop vertrouwen dat mails van jullie ook echt van jullie komen. In een tijd waarin phishing de normaalste zaak van de wereld lijkt, is dit een competitive advantage. Sommige grote bedrijven eisen zelfs DMARC van hun toeleveranciers.

Waarom is dit belangrijk voor jouw bedrijf?

Jullie versturen dagelijks gevoelige documenten en afspraken. Denk aan:

  • Notariskantoren: aktes, facturen voor vastgoedtransacties
  • Accountants: jaarrekeningen, belastingaangiften
  • Advocaten: contracten, vertrouwelijke correspondentie
  • Financiรซle dienstverleners: beleggingsoverzichten, betalingsverzoeken
  • Webshops: orderbevestigingen, trackinginformatie

Criminelen misbruiken graag dit soort bedrijfsnamen omdat mensen ze vertrouwen. DMARC voorkomt dit.

Is DMARC verplicht voor mijn bedrijf?

Het korte antwoord: misschien wel, binnenkort.

NIS2 email beveiliging eisen

Vanaf het tweede kwartaal van 2026 verplicht de Nederlandse Cyberbeveiligingswet (implementatie van de Europese NIS2 richtlijn) technische beveiligingsmaatregelen voor email communicatie. DMARC, SPF en DKIM worden beschouwd als essentiรซle controles onder Artikel 21 van NIS-2.

Voor welke bedrijven is NIS2 verplicht?

NIS-2 geldt voor “essentiรซle” en “belangrijke” entiteiten in kritieke sectoren zoals:

  • Energie (olie, gas, elektriciteit, waterstof)
  • Transport (luchtvaart, spoor, scheepvaart)
  • Financiรซle sector (banken, betalingsdiensten)
  • Gezondheidszorg (ziekenhuizen, labs, farmaceutische bedrijven)
  • Digitale infrastructuur (datacenters, cloud providers, DNS)
  • Overheid en openbare diensten
  • Afval- en waterbeheer
  • Voedselproductie en -distributie
  • Productie van kritieke goederen (medische apparatuur, chemicaliรซn)

Maar let op: Ook kleinere bedrijven kunnen onder NIS-2 vallen als ze:

  • Toeleverancier zijn van een NIS-2 bedrijf
  • Meer dan 50 werknemers hebben in bepaalde sectoren
  • Door de sectorminister als “essentieel” worden aangemerkt

Check of NIS-2 voor jou geldt: Gebruik de NIS-2 self-assessment tool van de RDI om te controleren of jouw bedrijf onder de richtlijn valt.

Meer over ketenverantwoordelijkheid hier https://lupasafe.com/nieuws/NIS2-ketenverantwoordelijkheid-directeur/

Wanneer moet je DMARC hebben? (ook zonder NIS-2)

Ook als NIS-2 niet verplicht is voor jouw bedrijf, is DMARC verstandig als:

  • โ˜‘๏ธ Je verstuurt facturen of betalingsverzoeken naar klanten
  • โ˜‘๏ธ Je stuurt contracten of andere gevoelige documenten
  • โ˜‘๏ธ Je hebt klanten die kwetsbaar zijn voor fraude (bijvoorbeeld ouderen, of mensen met weinig technische kennis)
  • โ˜‘๏ธ Je wilt niet dat criminelen jouw bedrijfsnaam misbruiken voor phishing
  • โ˜‘๏ธ Je wilt dat emails betrouwbaar bij klanten aankomen (niet in spam)
  • โ˜‘๏ธ Je verstuurt nieuwsbrieven of marketingmails

Daarnaast eisen grote email providers zoals Gmail en Yahoo sinds 2024 DMARC voor bedrijven die meer dan 5.000 emails per dag versturen. Als je een nieuwsbrief hebt, kan dit dus ook verplicht zijn.

Conclusie: Zelfs als NIS2 niet voor jou geldt, is DMARC een no-brainer voor elk serieus MKB-bedrijf dat professioneel met klanten communiceert.

DMARC instellen: hoe werkt het?

DMARC instellen klinkt misschien technisch, maar je IT-partner of hostingprovider kan het in 30 minuten regelen. Hier zie je de stappen zodat je begrijpt wat er gebeurt:

Stap 1: Check je huidige email beveiliging

Voordat je DMARC instelt, moet SPF en DKIM al goed geconfigureerd zijn. Check dit als volgt:

  1. Ga naar een gratis tool zoals MXToolbox DMARC Check
  2. Voer je domeinnaam in (bijvoorbeeld: bedrijf.nl)
  3. Zie je groene vinkjes bij SPF en DKIM? Dan kun je DMARC toevoegen
  4. Zijn SPF of DKIM rood? Begin daar eerst mee

Stap 2: DMARC record aanmaken

Je IT-beheerder maakt een TXT record aan in je DNS-instellingen. Een basis DMARC record ziet er zo uit:

v=DMARC1; p=none; rua=mailto:dmarc@bedrijf.nl

Wat betekent dit?

  • v=DMARC1 = Dit is DMARC versie 1
  • p=none = Beleid: voorlopig niets doen (alleen monitoren)
  • rua=mailto:dmarc@bedrijf.nl = Stuur rapporten naar dit emailadres

Geen IT-partner? Tools zoals Lupasafe genereren automatisch de juiste DMARC records voor je en geven stap-voor-stap instructies voor jouw specifieke hostingprovider.

Stap 3: Start met monitoring (p=none)

De eerste 2 tot 4 weken zet je DMARC op “monitor modus” (p=none). Waarom?

  • Je ontvangt dagelijks rapporten van Gmail, Outlook, Yahoo etc.
  • Die rapporten vertellen je: wie stuurt er allemaal emails namens jouw domein?
  • Misschien ontdek je systemen die je was vergeten (zoals een oude nieuwsbrieftool, of een CRM-systeem)

Waarschuwing: Ga niet meteen naar p=reject (volledige blokkering). Dan blokkeer je mogelijk legitieme emails, zoals:

  • Je marketing automation software (MailChimp, HubSpot, etc.)
  • Je CRM-systeem dat emails verstuurt
  • Je accountingsoftware die facturen mailt
  • Printers/scanners die emails versturen

Monitor eerst, zodat je alle legitieme verzenders kunt identificeren en toevoegen aan SPF/DKIM.

Stap 4: Verhoog bescherming naar quarantine of reject

Na 2-4 weken monitoren en alle legitieme verzenders configureren:

  1. Eerst naar p=quarantine: Verdachte emails komen in spam terecht
  2. Dan naar p=reject: Verdachte emails worden volledig geblokkeerd

Een volledig geconfigureerd DMARC record ziet er dan zo uit:

v=DMARC1; p=reject; sp=reject; pct=100; rua=mailto:dmarc@bedrijf.nl; ruf=mailto:dmarc-forensic@bedrijf.nl;

Wil je dit automatisch laten regelen? Lupasafe genereert DMARC records, monitort rapporten en waarschuwt je bij problemen. Check je email beveiliging gratis โ†’

DMARC rapporten begrijpen

Zodra je DMARC hebt ingesteld, ontvang je dagelijks rapporten van grote email providers zoals Gmail, Outlook en Yahoo. Deze rapporten vertellen je:

  • Welke IP-adressen emails versturen namens jouw domein
  • Hoeveel emails er zijn verstuurd
  • Hoeveel emails SPF en DKIM doorstaan
  • Hoeveel emails worden geblokkeerd of in quarantaine geplaatst

Er zijn twee soorten DMARC rapporten:

1. Aggregate reports (rua): Een dagelijks/wekelijks overzicht van alle email verkeer. Dit is de meest gebruikte rapportsoort. Het geeft je een totaalbeeld van wie er mailt namens jouw domein.

2. Forensic reports (ruf): Gedetailleerde rapporten wanneer er iets mis gaat. Deze bevatten soms headers of delen van verdachte emails (maar nooit de volledige inhoud vanwege privacy).

Het probleem: DMARC rapporten zijn technische XML-bestanden die er zo uitzien:

<?xml version="1.0"?>
<feedback>
  <report_metadata>
    <org_name>google.com</org_name>
  ...

Zonder een tool zijn deze rapporten onleesbaar voor de gemiddelde ondernemer.

De oplossing: Lupasafe vertaalt DMARC rapporten automatisch naar een begrijpelijk Nederlands dashboard met visualisaties. Je ziet in รฉรฉn oogopslag: “Ben ik veilig of niet?” zonder technische kennis te hoeven hebben. Bekijk hoe Lupasafe domein scanning werkt โ†’

Veelgestelde vragen over DMARC

Hoe stel ik DMARC in?

Vraag je IT-partner of hostingprovider om een DMARC TXT record toe te voegen aan je DNS-instellingen. Geen IT-partner? Tools zoals Lupasafe genereren de juiste records automatisch voor je. Start met p=none om te monitoren, en verhoog na 2-4 weken naar p=quarantine of p=reject voor volledige bescherming.

Wat gebeurt er als ik geen DMARC-record heb?

Zonder DMARC kunnen criminelen emails sturen die lijken te komen van jouw bedrijf. Dit leidt tot phishing-aanvallen op klanten, valse facturen, en reputatieschade. Bovendien markeren Gmail en Outlook jouw รฉchte emails vaker als spam omdat je domein minder betrouwbaar lijkt. NIS-2 bedrijven riskeren vanaf 2026 boetes tot โ‚ฌ10 miljoen of 2% van de wereldwijde omzet.

Hoe werkt DMARC?

DMARC controleert of emails van jouw domein รฉcht door jou zijn verstuurd. Het checkt SPF (komt de email van de juiste server?) en DKIM (is de email onderweg aangepast?). Als beide controles falen, volgt DMARC jouw vooraf ingestelde beleid: negeren (p=none), als spam markeren (p=quarantine), of volledig blokkeren (p=reject). Ontvangende mailservers sturen je vervolgens rapporten over wat ze hebben gezien.

Is DMARC verplicht?

Voor NIS-2 bedrijven vanaf Q2 2026 in Nederland: ja, DMARC is verplicht als onderdeel van de technische beveiligingsmaatregelen. Voor andere MKB-bedrijven is het niet wettelijk verplicht, maar wel sterk aangeraden. Gmail en Yahoo eisen sinds 2024 DMARC voor bulk-emailers (5.000+ emails per dag). Zonder DMARC kunnen criminelen jouw naam misbruiken en komen jouw emails vaker in spam terecht.

Wat zijn 5 tips om phishing te voorkomen?

1. Implementeer DMARC, SPF, en DKIM voor email authenticatie โ€“ bescherm je domein tegen namaak 2. Train medewerkers met phishing simulaties โ€“ mensen zijn vaak de zwakste schakel 3. Gebruik multi-factor authenticatie (MFA) overal waar mogelijk 4. Check altijd afzenderadressen bij verdachte emails โ€“ niet alleen de naam, maar het volledige adres 5. Rapporteer verdachte emails direct aan je IT-afdeling of beveiligingsverantwoordelijke

Bonus: Lupasafe combineert DMARC-monitoring met phishing training, dark web scanning en NIS2 compliance rapportage voor complete bescherming.

Hoe voorkom ik phishing mails?

Phishing voorkomen vereist een combinatie van technische en menselijke maatregelen. Technisch: implementeer DMARC om je domein te beschermen, gebruik email filters met AI-detectie, en verplicht MFA. Menselijk: train werknemers om phishing te herkennen, test dit regelmatig met simulaties, en creรซer een cultuur waarin mensen verdachte emails durven te melden. De beste aanpak is een combinatie: bescherm je domein met DMARC zodat anderen jouw naam niet kunnen misbruiken, รฉn train werknemers om phishing van andere bronnen te herkennen.

Hoe kan ik checken of een email echt is?

Check 1: Kijk naar het volledige emailadres โ€“ Niet alleen “Jan de Vries” maar het hele adres: info@bedrijf.nl. Criminelen gebruiken vaak subtiele varianten zoals info@bedrjif.nl (let op de “i” en “j”).

Check 2: Zweef over links zonder te klikken โ€“ In de meeste email programma’s zie je onderaan waar een link naartoe gaat. Staat er “klik hier voor factuur” maar gaat de link naar “dropbox-login-verify.ru”? Red flag.

Check 3: Let op urgentie โ€“ “Actie vereist binnen 24 uur!” is een klassieke phishing tactiek. Legitieme bedrijven dreigen zelden met directe consequenties.

Check 4: Controleer grammatica en spelling โ€“ Professionele bedrijven hebben zelden spelfouten in officiรซle communicatie.

Check 5: Bij twijfel: bel โ€“ Bel de afzender via een nummer dat je zelf opzoekt (niet uit de email), en vraag of ze de email hebben gestuurd.

Hoe voorkom ik dat mijn bedrijf gehackt wordt?

Email is de hoofdingang voor 90% van cyberaanvallen, dus start daar:

1. Email beveiliging: DMARC + phishing training voor medewerkers 2. Endpoint beveiliging: Antivirus op alle computers, automatische updates/patches 3. Netwerk beveiliging: Firewall, VPN voor thuiswerkers, netwerk monitoring 4. Toegangsbeheer: MFA overal, sterke wachtwoorden (of password manager) 5. Back-ups: Dagelijkse back-ups, offline opslag (3-2-1 regel)

Voor MKB: Lupasafe combineert al deze checks in รฉรฉn dashboard + compliance rapporten voor NIS2, ISO27001 en Cyber Essentials.

DMARC monitoren met Lupasafe

DMARC instellen is stap 1. Maar monitoren is waar de echte waarde zit โ€“ en waar de meeste bedrijven vastlopen.

Het probleem met “doe-het-zelf” DMARC:

  • Je ontvangt dagelijks technische XML-rapporten die onleesbaar zijn
  • Je moet handmatig bijhouden welke IP-adressen legitiem zijn
  • Als er een probleem is (bijvoorbeeld: je nieuwsbrieftool is verkeerd geconfigureerd), merk je het misschien pas na weken
  • NIS-2 compliance vereist bewijslast โ€“ hoe bewijs je dat je DMARC goed hebt geconfigureerd?

Wat Lupasafe doet:

โœ… Genereert DMARC records automatisch โ€“ Geen technische kennis nodig, alleen je domeinnaam invoeren โœ… Vertaalt XML rapporten naar Nederlands dashboard โ€“ Zie in รฉรฉn oogopslag: “Ben ik veilig?” โœ… Waarschuwt bij problemen โ€“ Email alerts als er iets misgaat (zoals misconfiguraties of onbekende verzenders) โœ… Multi-tenant view voor MSPs โ€“ IT-partners kunnen meerdere klanten beheren vanuit รฉรฉn overzicht โœ… NIS-2 compliance rapportage โ€“ Automatisch bewijs van email beveiliging voor audits

Email and SPF/DKIM failure analysis chart for Lupasafe.

Het verschil met andere DMARC tools:

Andere DMARC tools zijn gemaakt voor IT-professionals en beveiligingsspecialisten. Lupasafe is ontworpen voor MKB-ondernemers zonder technische achtergrond. Je hoeft geen IT-opleiding te hebben โ€“ je ziet gewoon in normale taal: “Email beveiliging: 85%” en welke stappen je moet nemen.

Wie gebruikt Lupasafe:

Meer dan 1.000 MKB-bedrijven in Nederland, Belgiรซ, Duitsland en Spanje vertrouwen op Lupasafe, waaronder:

  • Notariskantoren en advocatenkantoren
  • Accountants- en administratiekantoren
  • IT-dienstverleners en MSPs
  • Gemeentes en overheidsinstellingen
  • Foodvalley bedrijven (via het Cybermonitor programma)

Klaar om te starten? Check je email beveiliging gratis โ†’

Volgende stappen: email beveiliging checklist

Nu je begrijpt wat DMARC is en waarom het belangrijk is, is het tijd voor actie. Gebruik deze checklist:

Deze week

โ˜ Check je huidige status โ€“ Gebruik MXToolbox of de gratis Lupasafe scan om te zien of je SPF, DKIM en DMARC hebt โ˜ Praat met je IT-partner โ€“ Vraag om DMARC te implementeren (of probeer Lupasafe als je geen IT-partner hebt) โ˜ Start met monitoring โ€“ Begin met p=none om te leren wie er mailt namens jouw domein

Deze maand

โ˜ Analyseer DMARC rapporten โ€“ Welke systemen sturen emails? Zijn ze allemaal legitiem? โ˜ Configureer alle verzenders โ€“ Zorg dat je nieuwsbrieftool, CRM, accounting software etc. allemaal correct SPF/DKIM hebben โ˜ Test je configuratie โ€“ Stuur testmails en check of alles goed aankomt โ˜ Verhoog naar quarantine โ€“ Zet DMARC op p=quarantine als alles goed werkt

Dit kwartaal

โ˜ Ga naar volledige bescherming โ€“ Verhoog naar p=reject om criminelen volledig te blokkeren โ˜ Train je medewerkers โ€“ Combineer DMARC met phishing awareness training โ˜ Check NIS-2 compliance โ€“ Gebruik de RDI self-assessment om te zien of je onder NIS-2 valt โ˜ Documenteer je beveiliging โ€“ Zorg voor bewijslast van je email beveiligingsmaatregelen

Wil je dit allemaal automatiseren? Lupasafe regelt DMARC monitoring, phishing training, dark web scanning, en NIS-2 rapportage โ€“ alles in รฉรฉn platform. Start gratis โ†’


Over de auteur: Dit artikel is geschreven door het Lupasafe team, cyberbeveiligingsexperts die meer dan 1.000 MKB-bedrijven in Europa helpen met email beveiliging en NIS-2 compliance. Lupasafe is partner van Samen Digitaal Veilig en werkt samen met lokale overheden om Nederlandse bedrijven cyberveiliger te maken.