SPF, DKIM en DMARC instellen: zo komt uw zakelijke e-mail niet meer in spam
Belandt uw offerte bij de klant in de spammap, of komt ze helemaal niet aan? Sinds 2024 eisen Gmail, Outlook.com en Yahoo dat elk bedrijfsdomein bewijst dat zijn e-mail echt is. Dat bewijs levert u met drie DNS-records: SPF, DKIM en DMARC. In dit stappenplan zet u ze goed, of u nu mailt via Microsoft 365, Google Workspace of een Nederlandse hostingpartij.
Gepubliceerd op 28 september 2026 · 14 min leestijd · door Joep de Kok, IT-specialist bij Geekie Creative & IT · Read this guide in English
Waarom uw e-mail in spam belandt (en wat de grote ontvangers eisen)
E-mail is in 1982 ontworpen zonder controle op de afzender (RFC 821). Iedereen kan een mail versturen met uw adres in het Van-veld, en de ontvangende server heeft van zichzelf geen enkele manier om te zien of die mail echt van u komt. Daar maken oplichters dankbaar gebruik van: de Fraudehelpdesk registreerde in de eerste helft van 2026 ruim vijf keer zoveel phishingmeldingen als een jaar eerder, en e-mail was in 59% van de meldingen het kanaal, tegenover 30% een jaar eerder (Fraudehelpdesk, halfjaarcijfers 2026).
De grote mailontvangers hebben daarom de regels aangescherpt. Wie zich er niet aan houdt, ziet zijn mail eerst in de spammap belanden en daarna geweigerd worden. Dit zijn de eisen op dit moment:
| Ontvanger | Alle verzenders | Meer dan 5.000 mails per dag |
|---|---|---|
| Gmail | SPF óf DKIM, geldig PTR-record (omgekeerde DNS), versleutelde verbinding (TLS), spampercentage onder 0,3% | SPF én DKIM, DMARC (minimaal p=none), Van-adres uitgelijnd met SPF of DKIM, afmelden met één klik |
| Outlook.com, Hotmail, Live | Geen harde eis, wel reputatie en spamfilters | SPF én DKIM, DMARC minimaal p=none (reject aanbevolen), anders foutcode 550 5.7.515 |
| Yahoo | SPF óf DKIM, spampercentage onder 0,3% | SPF én DKIM, DMARC minimaal p=none, afmelden met één klik |
Google voert deze regels sinds februari 2024, en is in november 2025 begonnen met het daadwerkelijk weigeren van mail die er niet aan voldoet (Google, veelgestelde vragen over de richtlijnen voor afzenders). Microsoft doet hetzelfde voor Outlook.com sinds 5 mei 2025 (Microsoft, foutcode 550 5.7.515). De grens van 5.000 mails geldt per domein en per dag, en wie hem eenmaal heeft gehaald, blijft voor Google een bulkverzender.
De meeste MKB-bedrijven halen die 5.000 niet. Toch is dit ook voor u relevant: een domein zonder DKIM en DMARC is voor spamfilters een domein waar iedereen namens kan mailen, en dat weegt mee in elke beoordeling. De drie records zijn bovendien de goedkoopste maatregel tegen CEO-fraude en valse facturen uit uw naam. Voor bedrijven die onder de Cyberbeveiligingswet (NIS2) vallen, of daaraan leveren, is het een van de eerste vragen op de checklist van de klant.
SPF, DKIM en DMARC in gewoon Nederlands
De drie records staan alle drie in de DNS van uw domein, het adresboek van internet dat u beheert bij de partij waar uw domeinnaam is geregistreerd. Ze doen elk iets anders, en ze werken pas echt als ze alle drie staan.
1 · SPF
De gastenlijst
Een lijst met servers die namens uw domein mogen mailen. De ontvanger kijkt of de server die de mail aanlevert op die lijst staat. Staat hij er niet op, dan is dat verdacht.
2 · DKIM
Het lakzegel
Uw mailserver zet een digitale handtekening onder elke mail. De ontvanger controleert die met een sleutel uit uw DNS. Klopt de handtekening, dan is de mail onderweg niet aangepast en komt hij echt van uw domein.
3 · DMARC
De huisregels plus het rapport
Vertelt de ontvanger wat hij moet doen als SPF en DKIM allebei falen: niets, in de spammap zetten of weigeren. En hij stuurt u dagelijks een rapport over alle mail die met uw domein is verstuurd, ook door anderen.
Eén begrip komt straks terug: alignment. DMARC kijkt niet alleen of SPF of DKIM slaagt, maar ook of het domein dat slaagde hetzelfde is als het domein in het Van-adres dat de ontvanger ziet. Een nieuwsbriefdienst die met zijn eigen servers en zijn eigen handtekening mailt, slaagt technisch wel, maar niet op uw domein. Daarom moet u bij elke dienst die namens u mailt DKIM voor uw eigen domein inschakelen.
Hoe staat Nederland ervoor?
Beter dan een paar jaar geleden, maar de laatste stap ontbreekt bijna overal. Het CBS meet jaarlijks via internet.nl hoe bedrijven met twee of meer werkzame personen ervoor staan. In 2026 hadden negen op de tien bedrijfsdomeinen een SPF-record en ruim acht op de tien DKIM. DMARC staat op twee derde van de domeinen, maar bij twee op de drie daarvan in de vrijblijvende monitorstand.
Slechts 22,3% van de bedrijven slaagt voor de complete authenticatiecategorie van de test (een ander cijfer dan de 22,8% met strikt DMARC hierboven), tegen 17,4% in 2025 en 8,0% in 2023 (CBS, 2026). Ter vergelijking: bij de overheid, waar de drie standaarden onder ‘pas toe of leg uit’ vallen, had begin 2026 al 86% van de domeinen een strikt DMARC-beleid (Forum Standaardisatie, Meting Informatieveiligheidstandaarden begin 2026). Wereldwijd is het beeld nog schever: van 73 miljoen onderzochte domeinen had eind 2025 83,9% helemaal geen DMARC-record en stond 2,5% op reject (Red Sift, december 2025).
De boodschap: SPF en DKIM plaatsen is inmiddels normaal. Wie ook DMARC op reject zet, hoort in Nederland bij het best beveiligde kwart van de bedrijven, en dat merken uw klanten aan een postvak zonder valse facturen uit uw naam.
Voordat u begint: drie dingen op een rij
- Toegang tot de DNS van uw domein. Meestal is dat het beheerpaneel van de partij waar u de domeinnaam heeft geregistreerd (TransIP, STRATO, Hostnet, Mijndomein, Vimexx, KPN) of Cloudflare als u dat ervoor heeft gezet. Weet u het niet? Uw websitebouwer weet het meestal wel.
- Een lijst van alles wat namens uw domein mailt. Niet alleen Outlook of Gmail, maar ook het boekhoudpakket dat facturen verstuurt, de nieuwsbrieftool, het CRM, de webshop, het contactformulier op de website, de scanner op kantoor. Elke vergeten verzender komt straks in spam terecht.
- Een nulmeting. Vul uw domein in op internet.nl/test-mail, de gratis test van de Nederlandse overheid en de internetsector. Bewaar de uitslag, dan ziet u straks het verschil. Voor uw website hebben wij een vergelijkbare gratis website check.
Doe de stappen in deze volgorde. Google adviseert om 48 uur te wachten tussen het plaatsen van SPF en DKIM en het plaatsen van DMARC, zodat de wijzigingen overal zijn doorgevoerd.
Stap 1: zet een SPF-record op uw domein
Na deze stap staat in uw DNS één TXT-record dat alle servers noemt die namens uw domein mogen mailen. Een SPF-record is één regel tekst: het begint altijd met v=spf1, noemt dan de toegestane verzenders (meestal via include:) en eindigt met wat er met de rest moet gebeuren.
| Naam / host | @ (of uwbedrijf.nl) |
|---|---|
| Type | TXT |
| Waarde | v=spf1 include:spf.protection.outlook.com -all |
Dit is het record voor een bedrijf dat uitsluitend via Microsoft 365 mailt. De waarde voor uw situatie hangt af van uw mailplatform:
| Mailplatform | SPF-waarde | Opmerking |
|---|---|---|
| Microsoft 365 | v=spf1 include:spf.protection.outlook.com -all | Microsoft adviseert -all (Microsoft Learn). |
| Google Workspace | v=spf1 include:_spf.google.com ~all | Google adviseert ~all (Google Workspace-beheerhulp). |
| TransIP (webhosting, Email Only) | v=spf1 include:_spf.transip.email ~all | Volgens de kennisbank van TransIP. |
| Mijndomein | v=spf1 a mx include:spf.mijndomeinhosting.nl ~all | Volgens de helpdesk van Mijndomein. |
| STRATO | Kies in het DNS-beheer de kant-en-klare 'STRATO SPF-regel' | Die plaatst v=spf1 redirect=_spf.strato.com. Mailt u ook via andere diensten, maak dan een eigen record (STRATO FAQ). |
| Hostnet | v=spf1 a mx include:_spf.hostnet.nl -all | Volgens de helpdesk van Hostnet. |
| Vimexx | Kopieer het record uit DirectAdmin → DNS Management | Vimexx werkt met IP-adressen in plaats van een include (Vimexx help). |
| KPN (eigen domein op KPN-mail) | Geen officiële handleiding; vraag de waarde op bij KPN | In de KPN Community noemt een KPN-medewerker include:spf.ews.kpnxchange.com. KPN ondertekent DKIM met kpnmail.nl, niet met uw domein; zie stap 2. |
Mailt u via meerdere diensten, zet dan alle includes in hetzelfde record. Een bedrijf met Microsoft 365 en een nieuwsbriefdienst krijgt bijvoorbeeld v=spf1 include:spf.protection.outlook.com include:servers.mcsv.net -all. De include van de nieuwsbriefdienst vindt u in de handleiding van die dienst.
Drie regels waar het meestal misgaat
- Eén SPF-record per domein. Twee records betekent dat ontvangers ze allebei ongeldig verklaren (RFC 7208). Staat er al een record? Voeg uw include daaraan toe.
- Maximaal tien DNS-opzoekingen. Elke
include,a,mxenredirecttelt mee, ook de includes die binnen een include zitten. Boven de tien is het hele record ongeldig. Microsoft 365 gebruikt er zelf bijvoorbeeld al een paar. - Nooit
+all. Dat betekent letterlijk dat iedereen namens u mag mailen. Kies~all(softfail) of-all(hardfail). Het NCSC geeft de voorkeur aan~all, omdat een hardfail legitieme mail kan blokkeren nog voordat DKIM en DMARC zijn bekeken (NCSC). Met DMARC erbij maakt het verschil in de praktijk weinig uit.
Stap 2: schakel DKIM in bij uw mailplatform
Na deze stap ondertekent uw mailplatform elke uitgaande mail met een sleutel die bij uw eigen domein hoort. DKIM zet u niet zelf in elkaar: het platform maakt de sleutel, u plaatst een verwijzing in uw DNS en zet daarna de ondertekening aan. Dit is de stap die het vaakst wordt overgeslagen, en juist de stap waar DMARC straks op leunt.
Microsoft 365
- Ga naar het Microsoft Defender-portaal, kies E-mail en samenwerking → Beleid en regels → Bedreigingsbeleid → Instellingen voor e-mailverificatie, tabblad DKIM.
- Klik op uw domein en op Maken van DKIM-sleutels. Microsoft toont twee CNAME-records:
selector1._domainkeyenselector2._domainkey. Een selector is niets meer dan de naam waaronder een sleutel in uw DNS staat. - Plaats beide als CNAME in uw DNS, met exact de waarde uit het portaal. Let op: voor domeinen die sinds mei 2025 aan Microsoft 365 zijn toegevoegd eindigt die waarde op
dkim.mail.microsoft, voor oudere domeinen oponmicrosoft.com. Oude handleidingen op internet laten alleen het oude formaat zien; kopieer dus altijd uit het portaal. - Wacht tot de records zichtbaar zijn en zet de schakelaar Berichten voor dit domein ondertekenen met DKIM-handtekeningen aan.
De standaardsleutel is 1024 bits; via PowerShell (Rotate-DkimSigningConfig -Identity uwbedrijf.nl -KeySize 2048) maakt u er 2048 bits van, de lengte die het NCSC adviseert. Volledige uitleg staat bij Microsoft Learn.
Google Workspace
- Open de Google Beheerdersconsole en ga naar Apps → Google Workspace → Gmail → E-mail verifiëren.
- Kies uw domein, klik op Nieuw record genereren en kies een sleutel van 2048 bits als uw DNS-beheerder dat ondersteunt (bijna alle Nederlandse partijen doen dat).
- Plaats het getoonde TXT-record op host
google._domainkeyin uw DNS. - Klik na maximaal 48 uur op Verificatie starten. De status verandert in ‘E-mail wordt geverifieerd met DKIM’ (Google Workspace-beheerhulp).
Nederlandse hostingpartijen
- STRATO ondertekent alle mail via smtp.strato.com al met DKIM; de twee CNAME-records (
strato-dkim-0002._domainkeyenstrato-dkim-0003._domainkey) staan standaard in het DNS-beheer (STRATO FAQ). - Hostnet schakelt DKIM automatisch in als uw nameservers (de servers die uw DNS uitleveren) bij Hostnet staan. Staan ze elders, kopieer dan de records uit Mijn Hostnet onder Diensten → uw domein → E-mail → DKIM beheren (Hostnet helpdesk).
- Vimexx toont het DKIM-record (
x._domainkey) in DirectAdmin onder DNS Management; kopieer het naar uw DNS als die elders staat. - TransIP en Mijndomein beschrijven DKIM in hun eigen kennisbank; zoek daar op ‘DKIM’ voor het record van uw pakket.
- KPN ondertekent mail van een eigen domein met het domein kpnmail.nl, zo bevestigt een KPN-medewerker in de KPN Community. Technisch is dat DKIM, maar het is niet uw domein, dus DMARC ziet het als niet uitgelijnd. Wilt u naar reject, dan is een overstap naar Microsoft 365 of Google Workspace de praktische route. Wij helpen daar regelmatig bij.
Vergeet de andere verzenders op uw lijst niet. Bijna elke nieuwsbriefdienst, boekhoudpakket en CRM heeft een pagina ‘eigen domein verifiëren’ of ‘DKIM instellen’ waar u een of twee CNAME-records krijgt. Doe dat voor elke dienst, anders slagen hun mails straks niet op DMARC.
Stap 3: plaats een DMARC-record in monitorstand (p=none)
Na deze stap sturen Google, Microsoft en andere ontvangers u dagelijks een rapport, zonder dat er nog iets met uw mail gebeurt. Het record is een TXT-record op de host _dmarc. Maak eerst een mailbox of alias aan waar de rapporten naartoe kunnen, bijvoorbeeld dmarc@uwbedrijf.nl, en plaats dan dit record:
| Naam / host | _dmarc |
|---|---|
| Type | TXT |
| Waarde | v=DMARC1; p=none; rua=mailto:dmarc@uwbedrijf.nl |
Meer heeft u niet nodig om te beginnen. Dit zijn de onderdelen van het record:
| Onderdeel | Betekenis | Wat u invult |
|---|---|---|
v=DMARC1 | Versie | Verplicht en altijd precies zo. |
p= | Beleid | none (alleen rapporteren), quarantine (naar spam) of reject (weigeren). |
rua=mailto: | Rapportadres | Waar de dagelijkse overzichtsrapporten naartoe gaan. |
sp= | Beleid voor subdomeinen | Laat u dit weg, dan geldt p= ook voor subdomeinen. |
adkim= / aspf= | Strengheid van alignment | r (relaxed, standaard) of s (strict). Laat op r staan tenzij u weet waarom niet. |
pct= | Percentage | Bestond in de oude standaard; geschrapt in RFC 9989 (2026). Ontvangers begrijpen het vaak nog, maar reken er niet op. |
DMARC is sinds juni 2026 een officiële internetstandaard, vastgelegd in RFC 9989, die de oude RFC 7489 vervangt (SIDN). Voor u verandert er weinig: het record hierboven werkt onder beide versies. Alleen het onderdeel pct=, dat oude handleidingen nog gebruiken om het beleid gedeeltelijk toe te passen, is uit de standaard verdwenen.
Wilt u dat de rapporten naar een ander domein gaan dan het domein waar het record op staat, bijvoorbeeld naar een rapportagedienst? Dan verwacht de ontvanger op dat andere domein een klein toestemmingsrecord: een TXT-record met de naam uwbedrijf.nl._report._dmarc en de waarde v=DMARC1;. De diensten uit stap 4 tonen het exacte record voor hun domein.
Stap 4: lees de rapporten en spoor vergeten verzenders op
Na deze stap weet u precies welke servers namens uw domein mailen en welke daarvan SPF en DKIM doorstaan. De rapporten komen als XML-bijlagen binnen, en die zijn met het blote oog niet te lezen. Laat een gratis dienst ze voor u vertalen naar een overzicht per verzender:
| Dienst | Wat u krijgt | Let op |
|---|---|---|
| Postmark DMARC Digests | Elke week een leesbare e-mail met de tien grootste verzenders en hun resultaten. | Alleen e-mail, geen dashboard. Ideaal voor een klein bedrijf. |
| Cloudflare DMARC Management | Dashboard per verzendende bron, inclusief het toestemmingsrecord. | Alleen als uw DNS bij Cloudflare staat; werkt op het gratis abonnement. |
| Valimail Monitor | Herkent diensten (Microsoft, Mailchimp, Exact) bij naam en toont pass/fail per dienst. | Gratis, zonder creditcard; wel een account nodig. |
Een veelgenoemde dienst die u vanuit Nederland niet kunt gebruiken: de website van dmarcian toont Nederlandse bezoekers sinds februari 2024 alleen een melding dat de dienst hier op grond van een rechterlijke uitspraak niet beschikbaar is. Kies een van de drie hierboven.
Lees de rapporten minimaal vier weken. In die periode komen ook de maandelijkse verzenders voorbij: de factuurrun, de nieuwsbrief, het jaarlijkse herinneringsmailtje van de scanner. Voor elke bron die u herkent maar die faalt, gaat u terug naar stap 1 (include toevoegen) of stap 2 (DKIM inschakelen). Voor bronnen die u niet herkent hoeft u niets te doen: dat zijn de vervalsingen die u straks met reject buiten de deur houdt.
Stap 5: zet het beleid stap voor stap op quarantine en reject
Na deze stap verdwijnen vervalsingen uit uw naam in de spammap van de ontvanger of worden ze helemaal geweigerd. Doe dat in twee stappen, want een te vroege reject blokkeert uw eigen mail net zo hard als die van oplichters.
- Alle bekende verzenders slagen in de rapporten? Zet
p=noneom inp=quarantine. Vervalsingen belanden nu in de spammap. Blijf de rapporten lezen. - Twee tot vier weken later nog steeds schoon? Zet
p=reject. Dit is het eindpunt dat het NCSC adviseert en dat Microsoft en Google als doel beschrijven.
| Naam / host | _dmarc |
|---|---|
| Type | TXT |
| Waarde | v=DMARC1; p=reject; rua=mailto:dmarc@uwbedrijf.nl |
Heeft u subdomeinen die mailen, zoals nieuws.uwbedrijf.nl? Die erven het beleid van het hoofddomein, tenzij u met sp= iets anders opgeeft. Heeft u domeinnamen die helemaal niet mailen, bijvoorbeeld de .com-variant van uw naam of een oud merk? Beveilig die ook, want oplichters kiezen juist die domeinen. Twee records volstaan: een SPF-record v=spf1 -all en een DMARC-record v=DMARC1; p=reject;. Zowel het NCSC als het Forum Standaardisatie adviseert dit uitdrukkelijk voor domeinen waarvan niet wordt gemaild.
Controleren of alles klopt
Als alles goed staat, ziet u drie dingen. Op internet.nl kleurt het onderdeel ‘DMARC, DKIM en SPF’ groen. In de DMARC-rapporten slaagt vrijwel 100% van de mail van uw eigen bronnen. En een testmail naar een Gmail-adres toont bij Origineel weergeven drie keer PASS: voor SPF, DKIM en DMARC.
- internet.nl/test-mail: de complete Nederlandse test, inclusief DNSSEC en STARTTLS. Vergelijk met uw nulmeting.
- MXToolbox: toont uw SPF-record inclusief het aantal DNS-opzoekingen, en valideert de DMARC-syntax.
- Google Check MX: controleert MX en SPF en, als u de selector invult, uw DKIM-sleutel.
Veelgemaakte fouten
Twee SPF-records
De websitebouwer zette er een neer voor het contactformulier, u zette er een neer voor Microsoft 365. Ontvangers verklaren nu allebei de records ongeldig. Voeg alle includes samen in één record.
Meteen naar p=reject
Zonder monitorfase weet u niet welke diensten namens u mailen. De eerste die het merkt is uw boekhouder, wiens facturen niet meer aankomen. Begin altijd op p=none.
DKIM-record als TXT in plaats van CNAME
Microsoft 365 en STRATO werken met CNAME-records; Google Workspace en Vimexx met TXT. Neem het type over uit de handleiding van het platform, niet uit een voorbeeld van een ander platform.
Domeinnaam dubbel in de hostnaam
Veel DNS-panelen plakken uw domein automatisch achter de host. Vul dan alleen selector1._domainkey in, niet selector1._domainkey.uwbedrijf.nl. Controleer na het opslaan wat er daadwerkelijk staat.
Vergeten verzenders
Het contactformulier op de website, de netwerkscanner, het kassasysteem en het ticketsysteem mailen allemaal namens u. Elke bron die niet in SPF of DKIM staat, komt met p=reject niet meer aan. De rapporten uit stap 4 zijn uw vangnet.
Ongebruikte domeinen vergeten
Uw .com, uw oude handelsnaam en het domein van die ene campagne: zonder SPF en DMARC zijn ze een gratis afzender voor oplichters. Zet er v=spf1 -all en p=reject op.
Veelgestelde vragen
Waarom komt mijn e-mail in spam terwijl SPF goed staat?+
SPF alleen is niet genoeg. Gmail, Outlook.com en Yahoo kijken ook naar DKIM en DMARC, naar uw spampercentage en naar de reputatie van uw domein. Daarnaast controleert SPF het technische afzenderadres (de envelop), niet het adres dat de ontvanger ziet. Mailt een nieuwsbriefprogramma namens u, dan slaagt SPF vaak op het domein van dat programma en niet op het uwe. Zet DKIM aan bij elke dienst die namens uw domein mailt en plaats een DMARC-record; dan weet u uit de rapporten precies waar het misgaat.
SPF en DKIM slagen, maar DMARC niet. Hoe kan dat?+
DMARC eist naast een geslaagde controle ook 'alignment': het domein dat SPF of DKIM heeft goedgekeurd moet overeenkomen met het domein in het Van-adres. Ondertekent uw provider met zijn eigen domein (KPN gebruikt bijvoorbeeld kpnmail.nl als DKIM-domein) of gebruikt een mailingdienst zijn eigen envelopadres, dan slaagt de controle wel, maar op het verkeerde domein. De oplossing is DKIM laten ondertekenen met uw eigen domein, wat bij Microsoft 365, Google Workspace en de meeste mailingdiensten gewoon kan.
Is DMARC verplicht voor mijn bedrijf?+
Er is geen wet die een MKB-bedrijf verplicht tot DMARC. Voor de Nederlandse overheid geldt het wel als 'pas toe of leg uit'-standaard. In de praktijk is het sinds 2024 en 2025 een eis van de grote ontvangers: Google en Yahoo verlangen SPF of DKIM van iedereen, en SPF, DKIM én DMARC van wie meer dan 5.000 mails per dag naar hun gebruikers stuurt; Microsoft hanteert dezelfde bulkregel voor Outlook.com. Wie eronder blijft, krijgt geen boete, maar wel een steeds grotere kans op de spammap. En voor bedrijven die onder NIS2 vallen of aan zulke bedrijven leveren, hoort e-mailbeveiliging bij de basishygiëne waar klanten naar vragen.
Ik mail via Microsoft 365 én via een nieuwsbriefprogramma. Welk SPF-record moet ik dan instellen?+
Eén record met beide includes, bijvoorbeeld v=spf1 include:spf.protection.outlook.com include:servers.mcsv.net -all (de tweede include vindt u in de handleiding van uw nieuwsbriefdienst). Plaats nooit twee losse SPF-records; dan keuren ontvangers ze allebei af. Tel ook de DNS-opzoekingen: SPF staat er maximaal tien toe en elke include telt mee, inclusief de includes daarbinnen. Zit u aan de grens, verplaats de nieuwsbrief dan naar een subdomein zoals nieuws.uwbedrijf.nl met een eigen record.
Hoe lang duurt het voordat SPF, DKIM en DMARC werken?+
DNS-wijzigingen zijn meestal binnen een uur zichtbaar, maar Google rekent voor DKIM op maximaal 48 uur en adviseert om DMARC pas 48 uur na SPF en DKIM te plaatsen. Het echte werk zit in de monitorfase: reken op vier tot acht weken p=none om alle verzenders in de rapporten te zien, daarna een paar weken quarantine, en dan pas reject.
Bronnen
Alle eisen en cijfers in dit artikel komen uit de officiële documentatie van de mailontvangers, de standaarden zelf en Nederlandse overheidsmetingen, geraadpleegd op 28 september 2026.
- Google: richtlijnen voor e-mailafzenders
- Microsoft: Outlook.com Postmaster, beleid voor verzenders
- Yahoo: Sender Hub, best practices
- CBS: Toepassing van internetstandaarden voor websites van bedrijven, 2026
- Forum Standaardisatie: Meting Informatieveiligheidstandaarden begin 2026
- NCSC: Bescherm je domeinen tegen phishing
- Fraudehelpdesk: halfjaarcijfers 2026
- Red Sift: Guide to global DMARC adoption (december 2025)
- RFC 7208 (SPF), RFC 6376 (DKIM) en RFC 9989 (DMARC)
- Microsoft Learn: SPF, DKIM en DMARC instellen voor Microsoft 365
- Google Workspace: DMARC instellen
Verder lezen
Liever laten doen? Wij zetten het in één middag goed.
Geekie Creative & IT regelt SPF, DKIM en DMARC voor ondernemers in de regio Rotterdam, inclusief de monitorfase en de overstap naar reject. Ook als uw domein bij KPN, STRATO of een websitebouwer staat. U krijgt vooraf een vaste prijs en achteraf een groen vinkje op internet.nl.