Nieuws
Zeven op de tien administratiekantoren vragen ontvangers niet om valse mail te stoppen
Een telling van alle actieve NOAB-kantoren van 1 tot en met 7 oktober 2026 laat zien dat 68,6% van hun domeinen geen DMARC-beleid heeft dat valse mail laat blokkeren of in quarantaine zet. SPF, het record dat verzenders aanwijst, is bij de meeste kantoren juist wél gepubliceerd.
NOAB, de vereniging van administratie- en belastingadvieskantoren, noemt circa 1.100 leden. Het openbare kantorenportaal toonde in die periode 919 actieve kantoren. Na het wegstrepen van kantoren zonder eigen websitedomein blijven 854 domeinen over. NovaMX heeft die domeinen zelf geteld, niet in opdracht van de vereniging en zonder kantoren bij naam te zetten. Het volledige rapport, met methode, tabellen en grafieken, staat in de links hierboven.
Wat de cijfers wel en niet zeggen
DMARC is de regel die een ontvangende mailserver vertelt wat hij doet als iemand mail stuurt die zegt van het kantoor te komen, maar de afzendercontrole niet haalt. p=none vraagt om het bericht gewoon af te leveren. p=quarantine vraagt om het als verdacht te behandelen. p=reject vraagt om het te weigeren. Ontbreekt de regel, dan beslist de ontvanger zelf.
Bij 216 domeinen (25,3%) ontbreekt de regel. Bij 369 (43,2%) staat de regel op p=none: afleveren, niet ingrijpen. Samen is dat 586 domeinen, 68,6%, als het ene ongeldige record wordt meegerekend. Afdwingend beleid, quarantine of reject, staat op 268 domeinen (31,4%).
- Geen record 25,3%
- p=none 43,2%
- quarantine 17,4%
- reject 13,9%
"Kwetsbaar" is hier een te grof woord. Een kantoor met SPF en een none-beleid heeft wel een afzenderlijst gepubliceerd. Het vraagt anderen alleen niet om een bericht dat die lijst mist tegen te houden. Voor factuurfraude is dat het relevante onderscheid: de ontvanger krijgt geen opdracht van het domein om wantrouwend te zijn.
Een none-beleid dat niets meet
Van de 369 domeinen met p=none vraagt 65,0% ook geen verzamelrapport en geen foutrapport. Het record staat gepubliceerd, en er komt geen terugkoppeling binnen. Onder quarantine vraagt 48,3% om een verzamelrapport. Onder reject is dat 33,6%. Foutrapporten (ruf) komen in de hele telling alleen voor samen met een verzameladres.
Wie het beleid al op reject heeft gezet en geen rapportadres publiceert, vraagt de buitenwereld te weigeren en ziet zelf niet welke stromen blijven falen. Wie op none staat zonder adres, meet evenmin.
SPF is het kleinere verhaal
SPF is de lijst van systemen die namens het domein mogen mailen. -all sluit iedereen buiten die lijst uit. ~all markeert ze als verdacht, maar veel ontvangers leveren het bericht toch af. 62,4% van de domeinen sluit SPF af met -all. 32,8% gebruikt ~all. Slechts 24 domeinen hebben geen SPF. Drie domeinen publiceren twee SPF-records, wat de controle ongeldig maakt nog vóór de inhoud telt.
Een aparte vraag is of het SPF-record te diep is om nog betrouwbaar gelezen te worden. Ontvangers mogen stoppen bij 10 DNS-lookups in de include-keten. Van de 827 domeinen met één record zitten 61 (7,4%) op die grens of erboven. Nog 91 zitten op 8 of 9, dicht genoeg bij de grens dat een extra verzenddienst het record kan breken. De mediaan is 4 lookups. Flattening is dus nodig voor een minderheid, niet voor de branche als geheel.
Het land lijkt meer op elkaar dan de koppen suggereren
Per provincie, geteld per kantoor, blijft het beeld in dezelfde band. Onder provincies met minstens vijftig kantoren heeft Overijssel het laagste aandeel p=reject (5,9%) en tegelijk de hoogste DNSSEC-delegatie (72,5%). Utrecht zit hoger op reject (19,2%). Kleine provincies, Flevoland voorop met 15 kantoren, horen niet in een ranglijst.
Landelijk heeft 57,8% een DS-record, het teken dat DNSSEC is aangezet bij de parent. 94,3% van de websites had een geldig certificaat. HSTS, de header die browsers aan HTTPS bindt, stond op 26,3% van die geldige sites. MTA-STS, voor versleutelde bezorging naar het domein, stond op 3 domeinen.
Wat een kantoor riskeert
Zonder DMARC, of met p=none, vraagt het domein ontvangers niet om een bericht te stoppen dat de afzendercontrole niet haalt. Een factuur of betalingsverzoek die op het kantoor lijkt, kan dan in de inbox belanden. Zonder rua ziet het kantoor dat ook niet gebeuren. Een SPF-lijst op ~all, of twee SPF-records, geeft die ontvanger evenmin een strikte grens. Een lijst op -all doet dat wel, maar zonder quarantine of reject mag de ontvanger een falend bericht toch afleveren.
Te veel SPF-lookups zijn een ander risico. Bij 10 of meer mag de ontvanger de controle als mislukt behandelen, ook voor echte mail van het kantoor. Een ongeldig websitecertificaat of het ontbreken van HSTS raakt de site, niet die factuurmail. Ontbrekend MTA-STS gaat over versleuteling van mail die binnenkomt, en kwam in deze telling bijna niet voor.
Wat een kantoor hieraan heeft
De telling noemt geen kantoren. Wie wil weten hoe het eigen domein ervoor staat, kan dat zelf nagaan. De praktische volgorde die uit de cijfers volgt is saai en bruikbaar: één SPF-record, een DMARC-record dat rapporten vraagt zolang de mailstromen nog niet volledig in beeld zijn, en pas daarna quarantine of reject. Zit het lookup-aantal op 8 of hoger, dan hoort het inkorten of flatten van die keten in dezelfde ronde, niet als vervanging van het beleid.
DKIM is in deze telling niet meegenomen. Een kantoor kan nette handtekeningen hebben en toch een none-beleid publiceren. Een geldig slotje op de website zegt niets over de factuurmail.
Lees het onderzoeksrapport Download het rapport (PDF) Check een eigen domein