Meer dan de helft van de topdomeinen ter wereld heeft nu een DMARC-record. Deze mijlpaal, voor het eerst bereikt in 2026, klinkt als vooruitgang. De onderliggende cijfers vertellen een genuanceerder verhaal.
E-mailbeveiligingsbedrijf EasyDMARC publiceerde zijn 2026 DMARC Adoption Report, waarin de top 1,8 miljoen domeinen wereldwijd werden geanalyseerd, aangevuld met specifieke data van Fortune 500- en Inc. 5000-bedrijven. De hoofdbevinding: DMARC-adoptie bereikte in 2026 937.931 domeinen (52,1%), een stijging van 47,7% in 2025, terwijl domeinen met p=quarantine of p=reject toenamen tot 411.935. Voortgang, zeker. Maar voor emailmarketers en bedrijfseigenaren wiens inkomsten afhangen van inbox-plaatsing, is het gat tussen het hebben van DMARC en het daadwerkelijk gebruiken ervan ter bescherming van een domein het getal dat het meest telt.
De handhavingskloofis het echte probleem
Een DMARC-record publiceren is niet hetzelfde als dit handhaven. Een p=none-beleid vertelt ontvangende mailservers dat zij authenticatiefouten moeten monitoren en rapporteren, maar geen actie moeten ondernemen. Vervalste e-mails bereiken nog steeds inboxen. Van de 937.931 domeinen met geldige DMARC-records begin 2026, blijven 525.996 vastzitten op p=none, het monitoringsbeleid dat niets doet om vervalste e-mails tegen te houden.
De kloof tussen adoptie en werkelijke bescherming is nog scherper wanneer je voorbij de top 1,8 miljoen domeinen kijkt. Een Red Sift-analyse van 73,3 miljoen domeinen toonde aan dat in december 2025 slechts 2,5% het strengste p=reject-beleid handhaaft, terwijl 83,9% helemaal geen DMARC-record heeft.
Slechts ongeveer 9% van de domeinen combineert handhavingsbeleid met rapportage, de configuratie die nodig is om vervalste e-mails te blokkeren en zichtbaarheid in e-mail-ecosystemen te behouden. Deze combinatie, een actief handhavingsbeleid (p=quarantine of p=reject) gekoppeld aan RUA-rapportage, geldt als uitgebreide bescherming. In 2026 voldeden slechts 159.691 domeinen aan de strengere norm van p=reject plus RUA.
Voor emailmarketers heeft dit directe gevolgen. Ondanks verplichte authenticatievereisten van Google (februari 2024), Yahoo (februari 2024) en Microsoft (mei 2025), betekent wijdverbreide niet-naleving dat volledig geauthenticeerde verzenders 2,7 keer eerder inboxen bereiken dan niet-geauthenticeerde verzenders. Als je concurrenten DMARC niet handhaven, krijg jij een reëel bezorgbaarheidsvoordeel door dit wel te doen.
Grote ondernemingen versus groeibedrijven: een groeiend verschil
Het rapport wijst op een scherp verschil in rijpheid tussen grote ondernemingen en snelgroeiende bedrijven. Begin 2026 hebben 95% van de Fortune 500-organisaties DMARC ingevoerd, waarbij meer dan 80% beleid handhaaft dat niet-geautoriseerde e-mail actief blokkeert. Daarentegen steunt nog iets meer dan 50% van de Inc. 5000-organisaties op monitoringbeleid.
Operationele complexiteit, inclusief het gebruik van meerdere SaaS-platforms en e-mailservices van derden, vertraagt de overgang naar handhaving voor groeibedrijven. Elk aanvullend ESP, CRM-connector of transactionele e-mailtool die namens een domein verzendt, moet worden geautoriseerd voordat p=reject veilig kan worden ingeschakeld. Deze configuratiewerkzaamheden scheiden bedrijven die DMARC hebben van bedrijven die ervan worden beschermd.
Waarom groeiteams nu aandacht moeten besteden
Het compliancevenster dat de initiële adoptiestijging veroorzaakte, sluit zich. Tussen 2023 en 2025 steeg adoptie sterk naarmate bedrijven zich haastten om aan nieuwe vereisten van grote mailboxproviders te voldoen. In 2026 gaat de sector een nieuw rijpheidsstadium in, waarin organisaties steeds vaker DMARC-rapportagegegevens gebruiken om van monitoringbeleid over te stappen naar handhavingsbeleid dat domeinmisbruik actief voorkomt.
DMARC bij handhaving (p=quarantine of p=reject) ontwikkelt zich van een aanbeveling tot een verplichte operationele vereiste voor serieuze bedrijven, aangezien Google, Microsoft en Yahoo verwacht worden om meer toezicht uit te oefenen op niet-bulk-verzenders en afdwinging van DMARC na te streven voor optimale bezorgbaarheid.
De veiligheidsinzetten stijgen ook. Volgens het FBI IC3 2024 Annual Report bereikten Business Email Compromise (BEC)-verliezen 2,77 miljard dollar over 21.442 klachten, en e-mailverificatieprotocollen als DMARC verkleinen dit aanvalsoppervlak door afzenderidentiteit te verifiëren voordat berichten inboxen bereiken.
"De eerste adoptiegolf van DMARC werd aangestuurd door compliancedruk, maar adoptie alleen biedt geen bescherming. Zonder voortdurende druk van mailboxproviders, regelgevers en het bredere ecosysteem, blijven veel organisaties in monitoringmodus, waardoor hun domeinen kwetsbaar blijven." Gerasim Hovhannisyan, CEO van EasyDMARC
Wat dit betekent voor je e-mailprogramma
Het praktische pad vooruit is duidelijk: ga voorbij p=none. Meer dan 553.000 domeinen zijn nu geconfigureerd voor geaggregeerde (RUA) rapportage, wat betekent dat de gegevens die nodig zijn om niet-geautoriseerde verzenders te identificeren en veilig naar handhaving over te stappen, beschikbaar zijn voor de meeste organisaties die een DMARC-record hebben gepubliceerd. Het knelpunt is niet informatie. Het is actie.
Voledig geauthenticeerde domeinen met DMARC bereiken de ontvangerinbox 2,7 keer vaker vergeleken met niet-geauthenticeerde domeinen. Voor marketers die opbrengst per verzonden e-mail meten, is deze vermenigvuldiger geen beveiligingsmaatstaf. Het is een prestatiemaatstaf.
De 2026 EasyDMARC-gegevens tonen aan dat de markt zich naar handhaving beweegt. Organisaties die deze overgang nu voltooien, beschermen hun verzenderreputatie, verkleinen blootstellingsrisico's aan spoofing en hebben een meetbaar bezorgbaarheidsvoordeel ten opzichte van de meerderheid van verzenders die nog steeds vanuit p=none toekijken.



