Home / Cyberbeveiliging / Barometer e-mailbeveiliging 2026
Meer dan 1 op de 4 grote organisaties kan nog steeds via e-mail worden nagebootst.
Wij hebben de openbare e-mailbescherming gecontroleerd van 333 organisaties met hoofdkantoor in Nederland, België en Luxemburg. 26,9% van de organisaties die e-mail ontvangen, heeft geen afgedwongen DMARC-beleid: iedereen kan e-mail op hun naam versturen en die wordt afgeleverd. Slechts 3,9% dwingt versleutelde aflevering van inkomende e-mail af. Hoe kleiner de organisatie, hoe kwetsbaarder.
→ Controleer uw eigen domein (gratis)
Scores
Wat zij op orde hebben
Per land
| Land | Organisaties | Na te bootsen | DMARC reject | DKIM gevonden | MTA-STS | DNSSEC | Mediane score |
|---|---|---|---|---|---|---|---|
| Nederland | 176 | 25,0% | 46,0% | 85,8% | 3,4% | 44,9% | 74 |
| België | 103 | 29,1% | 43,7% | 84,5% | 4,9% | 24,3% | 72 |
| Luxemburg | 30 | 30,0% | 33,3% | 73,3% | 3,3% | 30,0% | 74 |
Per omvang
Middelgrote organisaties zijn het kwetsbaarst — en juist die brengt NIS2 nu als belangrijke entiteiten binnen de scope.
| Omvang | Organisaties | Na te bootsen | DMARC afgedwongen | MTA-STS | Mediane score |
|---|---|---|---|---|---|
| 50-999 medewerkers | 137 | 38,7% | 61,3% | 1,5% | 69 |
| 1.000-9.999 medewerkers | 122 | 18,9% | 81,1% | 4,9% | 77 |
| 10.000+ medewerkers | 50 | 14,0% | 86,0% | 8,0% | 75 |
Wat dit betekent
- Nabootsing is de eerste stap van factuurfraude en phishing. Zonder afgedwongen DMARC-beleid kan een fraudeur een e-mail versturen vanaf finance@uwbedrijf die in de inbox van uw klanten belandt.
- NIS2 vraagt erom. Beveiligde communicatie en basis-cyberhygiëne behoren tot de tien minimummaatregelen; e-mailbescherming is een van de eerste zaken die auditors en klanten controleren.
- Het is goedkoop op te lossen. SPF, DKIM en DMARC zijn DNS-wijzigingen: enkele uren werk, stapsgewijs uitgevoerd zodat geen enkele legitieme e-mail wordt geblokkeerd.
Methode
- Populatie: 333 organisaties met hoofdkantoor in NL, BE of LU, 50+ medewerkers en een officiële website in Wikidata (open data, opgehaald op 2026-09-28); 309 ontvangen e-mail en zijn meegeteld.
- Controles: SPF, DKIM (20 gangbare selectors — een eigen selector kan worden gemist), DMARC, MTA-STS, TLS-RPT, DNSSEC en websiteheaders (HTTPS, HSTS, CSP, X-Content-Type-Options, framing, Referrer-Policy), met dezelfde engine als onze gratis e-mailbeveiligingscheck.
- Uitsluitend passief: openbare DNS (DNS-over-HTTPS) en één verzoek aan de openbare website. Geen scan, geen aftasting.
- Alleen geaggregeerde resultaten worden gepubliceerd. Cijfers afgerond op één decimaal.
Gerelateerd
Veelgestelde vragen
Welke organisaties zijn gecontroleerd?
333 organisaties met hoofdkantoor in Nederland, België of Luxemburg, met minstens 50 medewerkers en een officiële website vermeld in Wikidata (open data). 309 daarvan ontvangen e-mail (MX-record) en zijn meegeteld in de statistieken.
Is dit legaal en niet-ingrijpend?
Ja. Wij lezen alleen openbare DNS-records en openbare websiteheaders — dezelfde gegevens die elke mailserver en browser leest. Er is geen enkel systeem gescand, afgetast of benaderd.
Kan ik de score van een specifiek bedrijf zien?
Wij publiceren nooit individuele resultaten. Elk bedrijf kan zijn eigen domein gratis controleren met onze e-mailbeveiligingscheck.
Mag ik deze cijfers citeren?
Ja, met een link naar deze pagina: „Barometer e-mailbeveiliging 2026, CyberNovaLabs.io”.
Security Briefing
Eén e-mail per maand: een cijfer uit onze barometer, de NIS2- en CRA-data die ertoe doen in Nederland, België en Luxemburg, en één praktische gids. In het Engels. Afmelden met één klik.
Staat uw bedrijf in het rood?
Geef ons uw domein: een adviseur antwoordt binnen één werkdag met uw resultaat en de exacte oplossingen. Onze adviseur werkt in het Engels.
- Antwoord binnen één werkdag
- Schriftelijke scope en prijs vóór elk werk
- Advies in het Engels
- Nederland · België · Luxemburg