Op 20 mei 2026 publiceerde de Internet Engineering Task Force RFC 9989, die officieel de DMARC-specificatie uit 2015 vervangt en het protocol bevordert van een informatief document naar een officiële Internet Standards Track-aanduiding. Voor bedrijven, marketeers en growth teams heeft deze verschuiving directe implicaties: de regels die bepalen hoe uw e-mails worden geverifieerd, bezorgd en beschermd tegen vervalsing, hebben zojuist hun grootste update in meer dan tien jaar gekregen.
Wat RFC 9989 werkelijk verandert
RFC 9989 is een Standards Track-document dat in mei 2026 is gepubliceerd. Het vervangt zowel RFC 7489 als RFC 9091 en is een product van de IETF-gemeenschap met goedkeuring van de Internet Engineering Steering Group. De update maakt deel uit van een release met drie documenten. De bijgewerkte specificatie, bekend als DMARCbis, is verdeeld over drie aparte documenten: RFC 9989 behandelt het kern-DMARC-mechanisme, en RFC 9990 regelt geaggregeerde rapportage.
Dit is geen grote herziening. Het protocol werkt grotendeels hetzelfde, DMARC-records beginnen nog steeds met v=DMARC1, en de meeste domeinbeheerders hoeven bestaande beleidsregels niet te wijzigen. RFC 9989 verduidelijkt vooral terminologie, strikt definities aan en standaardiseert gedrag dat eerder inconsistent was geïmplementeerd.
De meest technisch significante wijziging betreft hoe ontvangende servers uw organisatiedomein bepalen. RFC 9989 vervangt de Public Suffix List-benadering door een DNS Tree Walk-algoritme, wat zowel DMARC-beleidsdetectie als identifier-afstemming onder ontspannen instellingen beïnvloedt. Onder RFC 7489 gebruikten implementaties een Public Suffix List om het organisatiedomein te bepalen, maar de RFC mandateerde geen specifieke bron of update-strategie, wat resulteerde in inconsistent gedrag tussen implementaties.
Ondanks hoe uitvoerig deze update is, introduceert DMARCbis geen breaking changes. De nieuwe tags en herziene regels zijn zodanig opgezet dat servers met de verouderde standaard ze veilig kunnen negeren zonder fouten.
Waarom formalisering belangrijk is voor e-mailbezorgbaarheid
De verschuiving naar Standards Track is niet alleen administratief. Met RFC 9989 heeft DMARC officieel IETF Proposed Standard-status bereikt. In de praktijk betekent dit dat mailboxproviders wereldwijd het protocol consistenter zullen interpreteren en implementeren, met duidelijkere definities, betere voorbeelden en meer praktische richtlijnen voor beheerders.
Voor marketeers vertaalt consistente implementatie tussen providers zich rechtstreeks in voorspelbaarder postvak-plaatsing. De bezorgbaarheidsinzet hier is significant. Volgens de e-mailmarketinganalyse van Digital Applied uit 2026 is het gat in postvakplaatsing tussen geverifieerde en niet-geverifieerde verzenders 45 procentpunten. Volledig geverifieerde domeinen (SPF + DKIM + DMARC) bereiken een 2,7 keer hogere kans op postvakplaatsing in vergelijking met niet-geverifieerde e-mails.
E-mailmarketing levert gemiddeld 36 tot 42 euro op per euro uitgegeven, consistent beter presterende dan betaalde advertenties, social media en SEO als het marketing kanaal met de hoogste ROI. Maar die opbrengst hangt volledig af van of uw e-mails daadwerkelijk het postvak bereiken.
Het handhavingsgat dat nog moet worden gesloten
Ondanks de rijpheid van het protocol blijft adoptie zonder handhaving het dominante patroon. Het EasyDMARC DMARC Adoption Report 2026 stelde vast dat wereldwijde DMARC-adoptie 52,1% van de top 1,8 miljoen domeinen heeft bereikt, omhoog van 47,7% in 2025. Maar van de 937.931 domeinen met geldige DMARC-records blijft meer dan de helft steken op p=none, het monitoring-only-beleid dat nul bescherming tegen spoofing biedt.
DMARC pass rates bereikten 88,99% wereldwijd in Q1 2026, omhoog van 86,42% in Q1 2025, maar pass rate en handhavingsbeleid zijn verschillende zaken. DMARC-adoptie onder e-mail-verzendende domeinen bedraagt 64%, wat betekent dat meer dan een derde nog helemaal geen DMARC-beleid heeft.
De grote mailboxproviders hebben al een harde lijn getrokken. Google, Yahoo (februari 2024), Microsoft (mei 2025) en La Poste (september 2025) vereisen nu SPF-, DKIM- en DMARC-authenticatie voor bulkmailverzenders. Non-conforme e-mails worden geweigerd of naar spam verzonden. Vanaf november 2025 weigert Gmail actief non-conforme e-mails op SMTP-niveau.
De zakelijke consequentie van dit negeren is meetbaar. De postvakplaatsing van Microsoft Office 365 daalde 26,7 procentpunten jaar-op-jaar, en Outlook/Hotmail daalde 22,6 procentpunten. Organisaties die maandelijks 1 miljoen of meer e-mails verzenden, ervaarden een daling van 22,35 procentpunten in postvakplaatsing, tot slechts 27,63%.
Wat bedrijfseigenaren en marketeers nu moeten doen
De publicatie van RFC 9989 sluit een lang bestaande dubbelzinnigheid in hoe DMARC zich over verschillende mailsystemen zou moeten gedragen. Voor praktische doeleinden ziet het protocol dat u vandaag implementeert er hetzelfde uit als voorheen, maar de handhavings- en rapportage-infrastructuur is nu gebouwd op een stabiele, ondubbelzinnige basis.
Het gat dat moet worden gesloten, is handhaving en niet alleen instellingen. Van p=none naar p=quarantine of p=reject gaan is waar de beschermings- en bezorgbaarheidsvoordelen werkelijk tot uiting komen. Een van de meest overtuigende bevindingen in het EasyDMARC 2025-rapport is de directe correlatie tussen nationale DMARC-mandaten en phishing-uitkomsten. De VS, die regering DMARC-mandaten voor federale agentschappen heeft, zag succesvolle phishing-e-mailbezorging dalen van 69% naar 14%. Nederland, dat geen handhavingsmandaten heeft, zag phishing-kwetsbaarheid stijgen naar 97%.
Voor teams die nog niet tot handhaving zijn overgegaan, is het traject eenvoudig: controleer uw huidige SPF-, DKIM- en DMARC-records, bevestig afstemming over alle verzendingsbronnen, controleer uw DMARC-geaggregeerde rapporten en verplaats uw beleid geleidelijk naar afwijzing. De RFC 9989-update verbetert DMARC-interoperabiliteit, rapportageduidelijkheid, internationalisatieondersteuning en beveiligingsgids om phishing- en spoofing-bescherming voor domeinen wereldwijd te versterken. De standaard is nu formeel. De vraag is of uw domein eraan toe is om eraan te voldoen.



