Digitaalgezag logo digitaalgezag
Cybersecurity

E-mailbeveiliging: SPF, DKIM en DMARC voor het MKB uitgelegd

Iemand kan vandaag een mail versturen die lijkt te komen van jouw domein. Met SPF, DKIM en DMARC maak je dat een stuk lastiger. Dit artikel laat zien hoe je het instelt.

LMLars Molenaar Laatst bijgewerkt: juni 2026
E-mailbeveiliging met SPF, DKIM en DMARC tegen spoofing en phishing in het MKB

E-mail is voor de meeste MKB-bedrijven nog altijd het belangrijkste communicatiekanaal, en precies daarom het favoriete aanvalskanaal. Ongeveer 90 procent van de gerichte aanvallen begint met een mail. Het vervelende is dat een aanvaller jouw domeinnaam kan misbruiken om namens jou te mailen naar klanten, leveranciers of je eigen team. Zonder de juiste instellingen merkt de ontvanger daar weinig van. Met drie technische standaarden, SPF, DKIM en DMARC, sluit je dat gat grotendeels.

In dit artikel lees je wat deze drie standaarden doen, hoe je ze instelt, wat ze kosten en welke fouten je moet vermijden. Je hoeft geen netwerkspecialist te zijn. De meeste stappen kost je samen met je IT-partner een halve dag, en het verschil in weerbaarheid is groot. Wil je eerst de bredere basis, lees dan ook de MKB cybersecurity checklist en phishing herkennen.

Waarom e-mail het grootste aanvalskanaal is

E-mail is open van opzet. Het protocol erachter is ontworpen in een tijd waarin vertrouwen vanzelfsprekend was, dus de afzender invullen is technisch zo gedaan. Een aanvaller die `factuur@jouwbedrijf.nl` als afzender zet, verstuurt een geloofwaardige nepfactuur naar je klant. Dat heet spoofing. Bij CEO-fraude gebeurt hetzelfde, maar dan namens de directeur richting de financiële administratie.

De schade loopt snel op. Een gemiddeld incident door factuur- of CEO-fraude kost een MKB-bedrijf tussen de 10.000 euro en 50.000 euro, en de hersteltijd is vaak meer dan 40 uur aan administratie, communicatie en juridische naloop. Reputatieschade telt daar bovenop: als klanten phishing uit jouw naam ontvangen, daalt het vertrouwen meetbaar.

AanvalsvormWat de aanvaller doetWat e-mailbeveiliging tegenhoudt
SpoofingJouw domein als afzender vervalsenSPF en DMARC blokkeren dit grotendeels
Phishing namens jouNepmails naar klanten sturenDMARC op reject weert de meeste
CEO-fraudeDirecteur nabootsen voor betaalopdrachtDMARC plus awareness
Domein zonder mail misbruikenInactief domein gebruiken voor spamSPF en DMARC sluiten het af

De drie standaarden werken samen. SPF en DKIM leveren het bewijs, DMARC bepaalt wat een ontvanger met dat bewijs doet en rapporteert het terug aan jou.

Wat SPF, DKIM en DMARC doen

Het is makkelijker te onthouden als je elk onderdeel een rol geeft. SPF is de gastenlijst, DKIM is het zegel en DMARC is de portier met logboek.

StandaardRol in één zinWaar je het instelt
SPFWelke servers mogen mailen namens jouw domeinDNS-record (TXT)
DKIMEen digitale handtekening die de mail ondertekentDNS-record plus mailserver
DMARCWat te doen als SPF of DKIM faalt, plus rapportageDNS-record (TXT)

Geen van de drie kost een licentie. Je betaalt alleen voor de tijd om ze in te stellen en te onderhouden. Voor een doorsnee MKB-bedrijf met 1 of 2 domeinen is de eenmalige inzet 4 tot 8 uur, daarna ongeveer 2 uur per kwartaal om de rapportages te bekijken.

SPF instellen

SPF, voluit Sender Policy Framework, is een lijst in je DNS die vertelt welke mailservers namens jouw domein mogen versturen. Een ontvangende server kijkt of de verzendende server op die lijst staat. Staat hij er niet op, dan is dat een signaal dat de mail vals kan zijn.

Een SPF-record is één TXT-regel. Gebruik je Microsoft 365, dan staat daar de Microsoft-server in. Verstuur je ook via een nieuwsbriefdienst of boekhoudpakket, dan moeten die er ook in. Een veelgemaakte fout is een tweede SPF-record toevoegen: er mag er maar 1 zijn, anders wordt het hele record ongeldig.

SPF-onderdeelBetekenis
`v=spf1`Dit is een SPF-record, versie 1
`include:`Verwijzing naar een toegestane maildienst
`~all`Zacht falen: markeer twijfelgevallen
`-all`Hard falen: weiger niet-toegestane servers

Begin met `~all` zodat legitieme mail niet meteen sneuvelt, en ga later naar `-all`. Let op de limiet van 10 DNS-opzoekingen in een SPF-record. Overschrijd je die, dan faalt SPF stil. Bedrijven met veel maildiensten lopen hier vaak tegenaan na 1 of 2 jaar groei.

DKIM instellen

DKIM, DomainKeys Identified Mail, voegt een onzichtbare digitale handtekening toe aan elke uitgaande mail. De ontvangende server controleert die handtekening tegen een publieke sleutel in jouw DNS. Klopt het, dan staat vast dat de mail onderweg niet is aangepast en echt van jouw domein komt.

In Microsoft 365 zet je DKIM aan in het Defender-portaal en publiceer je twee CNAME-records in DNS. Bij andere mailproviders werkt het vergelijkbaar. De sleutellengte is bij voorkeur 2048 bits in plaats van 1024 bits, omdat dat langer veilig blijft. Roteer de sleutel idealiter elke 6 tot 12 maanden.

DKIM alleen stopt spoofing niet volledig, want een aanvaller kan een mail zonder handtekening sturen. Daarom heb je DMARC nodig om af te dwingen dat ontbrekende of foute handtekeningen consequenties hebben.

DMARC instellen en opbouwen

DMARC, Domain-based Message Authentication, is de standaard die alles samenbrengt. Het zegt tegen ontvangers: als SPF en DKIM allebei falen, doe dan dit. En het stuurt je rapportages, zodat je ziet wie er namens jouw domein mailt, legitiem of niet.

Je bouwt DMARC in drie fases op. Begin nooit meteen streng, want dan riskeer je dat eigen mail wegvalt.

FaseBeleidEffectAanbevolen duur
1. Meten`p=none`Niets blokkeren, alleen rapporteren4 tot 8 weken
2. Filteren`p=quarantine`Verdachte mail naar spam4 tot 8 weken
3. Weren`p=reject`Verdachte mail volledig weigerenDoorlopend

In de eerste fase verzamel je rapporten en zie je welke diensten namens jou mailen. Vaak ontdek je 2 of 3 vergeten systemen, zoals een oud CRM of een ticketsysteem. Die voeg je netjes toe aan SPF en DKIM. Pas als alle legitieme stromen kloppen, schuif je door naar quarantine en uiteindelijk reject. Een realistisch traject duurt 8 tot 16 weken van start tot volledig op reject.

DMARC-rapporten komen binnen als XML-bestanden die lastig te lezen zijn. Een rapportagedienst maakt daar een overzicht van, vaak voor 5 tot 20 euro per maand voor een MKB-domein. Dat is het waard, want zonder leesbaar overzicht blijft DMARC in de meetfase hangen.

Wat het kost en wat het oplevert

E-mailbeveiliging is een van de gunstigste investeringen in security, omdat de standaarden gratis zijn en het risico dat je afdekt groot is.

PostEenmaligDoorlopend
Instellen SPF, DKIM, DMARC4 tot 8 uur inzetNihil
RapportagedienstGeen5 tot 20 euro per maand
Onderhoud en controleGeen2 uur per kwartaal
Sleutelrotatie DKIMGeen1 uur per 6 maanden

Daar staat tegenover dat je de kans op succesvolle spoofing met tientallen procenten verlaagt en dat je e-mail beter aankomt. Mailproviders vertrouwen domeinen met correcte authenticatie meer, dus je legitieme mail belandt minder vaak in de spammap. Bedrijven die DMARC op reject zetten, zien hun afleverbaarheid vaak met 5 tot 15 procent verbeteren.

Veelgemaakte fouten

De techniek is niet ingewikkeld, maar de praktijk zit vol valkuilen. Deze komen het vaakst voor.

FoutGevolgOplossing
Twee SPF-recordsSPF wordt ongeldigVoeg alles in 1 record
Te veel DNS-opzoekingenSPF faalt na groeiBlijf onder 10 includes
Direct naar `p=reject`Eigen mail valt wegBouw op via none en quarantine
Rapporten nooit lezenBlijft steken in meetfaseGebruik een rapportagedienst
Nieuwe maildienst vergetenMail van die dienst sneuveltUpdate SPF en DKIM bij elke wijziging

Combineer e-mailbeveiliging altijd met menselijke alertheid. Techniek vangt het meeste, maar een goed getrainde medewerker vangt de rest. Lees daarom ook security awareness voor het MKB en versterk je inlogbeveiliging met tweefactorauthenticatie.

Stappenplan in het kort

Wil je het gestructureerd aanpakken, volg dan deze volgorde. Reken op een doorlooptijd van 8 tot 16 weken tot je volledig op reject staat.

StapActieTijd
1Inventariseer alle maildiensten1 tot 2 uur
2Stel SPF in met `~all`1 uur
3Zet DKIM aan en publiceer sleutels1 tot 2 uur
4Publiceer DMARC op `p=none`1 uur
5Lees rapporten, vul ontbrekende diensten aan2 weken
6Zet DMARC op `p=quarantine`5 minuten
7Zet DMARC op `p=reject` en SPF op `-all`5 minuten

Na deze stappen is jouw domein een stuk lastiger te misbruiken. Plan wel een kwartaalcheck in, want maildiensten en leveranciers veranderen. Een domein dat vandaag klopt, kan over 6 maanden weer een gat hebben.

Veelgestelde vragen

Is e-mailbeveiliging verplicht voor het MKB?

Er is geen losse wet die SPF, DKIM en DMARC verplicht stelt, maar onder de zorgplicht van regels als NIS2 en de AVG wordt passende beveiliging verwacht. E-mailauthenticatie is daar een logisch en goedkoop onderdeel van.

Kan ik dit zelf instellen of heb ik een specialist nodig?

De basis kun je vaak zelf in je DNS en je mailportaal regelen. Voor de juiste opbouw van DMARC en het lezen van rapporten is hulp van een IT-partner verstandig, zeker bij meerdere domeinen of maildiensten.

Wat als ik DMARC direct op reject zet?

Dan loop je het risico dat legitieme mail van vergeten diensten wordt geweigerd. Bouw daarom altijd op via `p=none` en `p=quarantine`, zodat je eerst alle eigen mailstromen in beeld hebt.

Hoe vaak moet ik dit controleren?

Plan minimaal elk kwartaal 2 uur in om de rapportages te bekijken en wijzigingen in maildiensten te verwerken. Roteer de DKIM-sleutel elke 6 tot 12 maanden.

Dit artikel beschrijft algemene werkwijzen en richtbedragen. De precieze instellingen hangen af van jouw mailprovider en domeinbeheer. Laat een ingrijpende DNS-wijziging bij twijfel controleren door je IT-partner.

Lees ook