Meer dan de helft van de grootste organisaties in Massachusetts blijft blootgesteld aan phishing en domeinvervalsting, omdat zij de e-mailauthenticatiestandaard niet volledig hebben ingevoerd die dit zou voorkomen. Een nieuwe cybersecurity-analyse zet die blootstelling op een precijs getal, en de bevindingen zouden elke bedrijfseigenaar, marketeer en beveiligingsteam die e-mail onder een bedrijfsdomein verzendt moeten alarmen.
De bevindingen: Meerderheid blijft kwetsbaar
Een analyse van de 100 grootste bedrijven, non-profitorganisaties en overheidsinstanties in Massachusetts toont aan dat slechts 42% de e-mailauthenticatiestandaard genaamd DMARC volledig hebben ingevoerd, volgens cybersecurity-firma Red Sift.
Volgens Axios Boston ziet de uitsplitsing van het Massachusetts-sample er drastisch uit:
- 26% hebben enige handhaving in plaats, zoals het in quarantaine plaatsen van twijfelachtige e-mails.
- 28% handhaven
DMARChelemaal niet, zij controleren alleen passief en rapporteren nep-e-mails. - 4% hebben helemaal geen e-mailbeveiligingsprotocol.
Het patroon gaat verder dan Massachusetts. Red Sift analyseerde 700 domeinen over zeven staten en vond dat 43% DMARC-protocollen niet hadden ingevoerd of niet beschikten, terwijl slechts 35% volledige handhaving rapporteerde.
Die kloof is vooral significant in Massachusetts, dat in het centrum ligt van Amerikaanse gezondheidszorg, biotechnologie, hoger onderwijs, financiële diensten en defensie, sectoren waar vertrouwen-gebaseerde communicatie met hoge inzetten sterk afhankelijk is van e-mail.
"Als je e-mail verzendt, ben je een doelwit," zegt Brian Westnedge, Vice President of Alliance and Partnerships bij Red Sift.
Waarom "gedeeltelijke" handhaving niet volstaat
DMARC (Domain-based Message Authentication, Reporting and Conformance) is een DNS-beleid dat mailservers van ontvangers vertelt wat te doen met berichten die authenticatiecontroles niet doorstaan. Het kan vervalsde e-mails weigeren of in quarantaine plaatsen, zodat berichten die in een inbox aankomen werkelijk afkomstig zijn van de organisatie die zij vertegenwoordigen.
Het probleem is dat het publiceren van een DMARC-record niet hetzelfde is als het handhaven ervan. Veel bedrijven publiceren DMARC-records met een beleid van p=none, wat zichtbaarheid biedt maar vervalsde e-mails niet tegenhoudt die inboxen bereiken.
Veel organisaties kiezen voor een compromis door DMARC in quarantaine-modus in te stellen, waarbij niet-geverifieerde berichten niet worden afgewezen maar naar spammappen worden verzonden. Experts waarschuwen echter dat dit geen echte beveiliging is. Gebruikers kunnen en doen vaak berichten uit ongewenste mappen ophalen, vooral als deze afkomstig lijken van vertrouwde contacten. Dit creëert een blijvend risico op succesvolle phishing of fraude.
De bredere authenticatiecrisis
De Massachusetts-studie is geen uitzondering, zij weerspiegelt een systemisch wereldwijd probleem. Analyse van Q2 2025 geeft aan dat slechts ongeveer 18% van de 10 miljoen meest bezochte domeinen ter wereld een geldig DMARC-record publiceren, en slechts ongeveer 4% volledig een weigeringsbeleid handhaven.
Een duidelijke mogelijkheidskluft is ontstaan: grote ondernemingen gaan verder naar handhaving, terwijl veel snelgroeiende bedrijven vastzitting in alleen-monitormodus. Zelfs onder Fortune 500 bedrijven bereikt adoptie 475 van de 500 bedrijven, maar meer dan 80% had handhavingsniveaus bereikt, wat betekent dat zelfs op het hoogste niveau, een op de vijf het handhavingsdrempel niet overschreden.
De financiële inzetten zijn ernstig. Gartner rapporteert dat betalingen voor bedrijfsmail-compromissen (BEC) de drempel van 6 miljard dollar overschreden in 2024, en de inbox blijft "het meest voorkomende aanvalsoppervlak" omdat werknemers met buitenstaanders moeten communiceren via oude, onveilige protocollen. Ondertussen bereikte de gemiddelde kosten van een phishing-gerelateerde inbreuk 4,88 miljoen dollar in 2025.
Volgens Cloudflare's dreigingsrapport van 2026 mislukt 46% van alle e-mails DMARC-validatie, wat aangeeft hoeveel niet-geverifieerd verkeer nog steeds door globale systemen stroomt.
Mailboxproviders dwingen de kwestie af
De druk om DMARC in te voeren is niet langer optioneel, zij komt nu direct van de platforms die e-mail leveren. Google, Yahoo (februari 2024), Microsoft (mei 2025) en La Poste (september 2025) vereisen nu SPF-, DKIM- en DMARC-authenticatie voor bulkmailers.
In oktober 2025 stopte Google het legacy Postmaster Tools-dashboard en lanceerde Postmaster Tools v2, met focus op "Compliance Status" in plaats van "Reputatie", waarbij afzenders worden geëvalueerd met behulp van een binair model. Een fundamentele verandering in hoe Google afzenderstatus communiceert. Het binaire model betekent dat gedeeltelijke naleving hetzelfde resultaat levert als geen naleving: mislukking.
Bijna de helft van Boston's grootste werkgevers heeft volledige e-mailbeveiligingshandhaving niet ingevoerd, waardoor veel lokale instellingen blootgesteld blijven aan phishing- en brandnamakaanvallen. Boston blijft nu achter op zustersteden als New York City en Washington D.C. bij adoptie, terwijl e-maildreigingen gemakkelijker te schalen zijn met behulp van AI.
Wat dit betekent
Voor bedrijfseigenaren, marketeers en groeiteams zijn de Red Sift-bevindingen een directe leverbaarbaarheid en brandveiligingswaarschuwing.
Marketingteams hebben lang geoptimaliseerd voor openingspercentages, doorklikpercentages en conversiegegevens. Onder Google's handhavingsmodel maakt geen van die gegevens uit als je e-mail de inbox nooit bereikt.
De bedrijfsimpact van zwakke authenticatie is breed: verminderde inboxplaatsing, verzwakte afzenderreputatie, geblokkeerde e-mails op grote ontvangende servers en direct financieel verlies door referentiediefstal en factuurfraude.
Hoewel Massachusetts's sample slechts een fractie van de bedrijven in de staat bestrijkt, merkt Red Sift op dat het onderzoek een glimp biedt van de e-mailbeveiligingsstatus die bedrijven werkelijk hebben ingevoerd. En als de grootste organisaties van de staat sterkere bescherming niet volledig hebben aangenomen, is de kans klein dat kleine bedrijven met minder IT-middelen dat wel hebben gedaan.
Het pad vooruit is goed vastgesteld: ga van p=none naar p=quarantine naar p=reject, zorg ervoor dat elk derde platform dat verzendt wordt geverifieerd, en controleer DMARC-geaggregeerde rapporten voortdurend. Bedrijven moeten geverifieerde, geautomatiseerde en identiteitsgeoriënteerde e-mailbeveiliging invoeren om hun domeinen te beschermen, deliverability te behouden en klantvertrouwen te bewaren.
De handhavingskluft is meetbaar. De gevolgen zijn echt. De oplossing is beschikbaar, maar alleen voor organisaties die nu handelen.



