Azië's grootste startup-congres, van 27 tot 29 april in Tokyo Big Sight, telt 770 exposanten en verwacht 60.000 bezoekers. Toch beschikt het achterliggende domein over geen SPF, DKIM of DMARC-records, wat het volledig kwetsbaar maakt voor spoofing-aanvallen op het moment dat wereldwijde email-authenticatieverplichtingen aanscherpen. Volgens een infrastructuuraudit gepubliceerd door mkultraman (Substack), is dit geen nieuwe vergissing: één contractant zonder DMARC in 2025 kon nog door de beugel, maar dezelfde hiaat die in 2026 blijft bestaan, na het formele verzoek van Japan's Ministerie van Interne Zaken en Communicatie in september, na ratificatie van de Active Cyber Defense Law in mei 2025, en na aankondiging van Yahoo Japan's vereisten voor sender-authenticatie, "is iets anders."
Een Opvallende Leemte bij een Opvallend Evenement
Tokyo-gouverneur Yuriko Koike opende SusHi Tech Tokyo 2026 vanmorgen officieel bij Tokyo Big Sight, wat Tokyo's ambitie om een van de meest startup-vriendelijke steden ter wereld te worden, onderstreept en het evenement positioneert als een centraal pijler van de langetermijnstrategie voor innovatie van de Metropolitane Regering van Tokyo. Wanneer 60.000 bezoekers van 27 tot 29 april naar Tokyo Big Sight komen, zijn de aantallen indrukwekkend: 750 startups, 151 sessies, stadsleidingen uit 49 landen.
Wat van buitenaf moeilijker zichtbaar is, is dat het event-domein zelfs de meest basale laag van email-identiteitsbescherming mist. De reden waarom dit werk niet is uitgevoerd, is niet omdat het technisch moeilijk is. Volgens de audit is het omdat niemand erom vraagt. Er is geen inkoopclausule die DMARC voor subdomains van .lg.jp-evenementen verplicht stelt.
De gevolgen reiken veel verder dan de conferentieorganisatoren. Business Email Compromise-scams zijn steeds geavanceerder geworden; uit VIPRE's email-bedreigingsanalyse blijkt dat 51% van alle scam-emails BEC-aanvallen zijn, waarbij 82% zich voordoet als iemand anders en 40% specifiek CEO's imiteert. Een erkend event-domein zonder authenticatie is een uitnodiging voor aanvallers die investeerders, partners en startups uit het conferencenetwerk willen bereiken.
Collega-instanties Handhaven Wat de Conferentie Negeert
De tegenstelling met andere Japanse overheidsinstanties is duidelijk. Een audit van NISC, Japan's nationale cybersecurity-agentschap, de organisatie die gemeenschappelijke veiligheidsnormen voor de gehele overheid bepaalt, toont aan dat het v=DMARC1; p=quarantine; adkim=s; aspf=s gebruikt met geaggregeerde rapportage geconfigureerd. Japan's Nationale Politieagentschap heeft DMARC als een betekenisvol instrument tegen frauduleuze email geïdentificeerd en werkt actief met partneragentschappen samen om adoptie op het strengste handhavingsniveau, een p=reject-beleid dat mailservers instrueert niet-geverifieerde email direct te blokkeren, aan te bevelen.
Japan's Ministerie van Economie, Handel en Industrie (METI) heeft creditcardmaatschappijen opgedragen DMARC in te voeren als onderdeel van Japan's bredere 3D Secure-programma en heeft soortgelijke vereisten uitgebreid naar halfgeleiderfabrikanten, waarbij DMARC is opgenomen in transactievoorwaarden om email-spoofing tegen te gaan en de integriteit van de toeleveringsketen te beschermen.
Een soortgelijke gemeentelijke overheid in hetzelfde land draait p=reject in productie. De technische lat ligt op vloerniveau. Zoals de mkultraman-audit het stelt: "Als de stad die het congres over duurzame technologie gastheer is, de email-authenticatiehouding voor het congres zelf niet kan handhaven, doet het merk meer werk dan de operaties."
Wat Geen DMARC Werkelijk voor Exposanten Betekent
Voor de 700-plus startups, marketeers en groeiteams die aan SusHi Tech Tokyo deelnemen, veroorzaakt de authenticatieleemte een direct bedrijfsrisico. Zonder geconfigureerde DMARC zou een crimineel een nep-factuur kunnen versturen vanuit een emailadres met het conferentiedomein, en die email zou daadwerkelijk in het inbox van een klant kunnen belanden. Met de juiste protocollen op plaats wordt die nep-email geblokkeerd voordat iemand er ooit zicht op krijgt.
Erosie van domein- en IP-reputatie door authenticatiefouten beïnvloedt niet alleen marketing-communicatie, maar ook transactionele en operationele mail. Voor startups die vergaderingen hebben beveiligd of vervolgdeals bij het evenement hebben gesloten, zouden imitatieaanvallen die het conferentiedomein misbruiken, correspondentie na het evenement op het ongunstigste moment kunnen onderscheppen.
Een domein zonder SPF, DKIM en DMARC is niet langer alleen een deliverability-risico, het is een audit-bevinding.
De Wereldwijde Verplichtingscontext
In 2026 is DMARC een standaardvereiste voor organisaties die bulkemail versturen, en grote inbox-aanbieders eisen nu SPF en DKIM voor bulkmail-verzenders. DMARC-vereisten gelden nu voor bulkverzenders die dagelijks 5.000 of meer emails versturen via Google en Yahoo, met strengere handhaving vanaf 2026.
Volgens Cloudflare's dreigingsrapport van 2026 slaagt 46% van alle emails niet voor DMARC-validatie, wat aantoont hoeveel niet-geverifieerd verkeer nog steeds door mondiale systemen stroomt. Het SusHi Tech-domein draagt bij aan die statistiek ondanks werking in een beleidsomgeving waarin regelgevers uitdrukkelijk om actie vragen.
Billijkheidshalve zet de mkultraman-audit het evenement af tegen internationale collega's, en het beeld is gemengd: VivaTech in Parijs draait p=quarantine met DKIM via Google en Brevo; Slush in Helsinki gebruikt p=none met Cloudflare-rapportage en vier DKIM-selectors. Web Summit is ook onbeschermd. CES bevindt zich in monitoring-only. Het probleem is niet uniek voor Tokyo, maar Tokyo is degene dat zich positioneert als model voor technologiegeoriënteerde stadbestuur.
De Oplossing Is Minimaal
Het pad naar basiscompliance is niet ingewikkeld. Begin met p=none en verzamel 30 tot 60 dagen rapportdata, los eventuele gaten bij legitieme verzenders op en ga vervolgens naar p=quarantine. Na nog eens 30 dagen naar p=reject. Voeg DKIM-ondertekening op weg ernaartoe toe. Totale verstreken tijd: drie maanden. Totale operationele kosten: verwaarloosbaar. Totale inspanning: een backlog-ticket.
Voor bedrijfseigenaren en emailmarketeers die het evenement bijwonen of volgen, is de audit ook een herinneringdat u dezelfde controle op uw eigen domein uitvoert voordat iemand anders het voor u doet. De onmiddellijke stappen voor elke organisatie zijn om het domeinbeleid naar p=reject, of minstens p=quarantine, voor alle domeinen die email versturen, om te zetten. Een stadsbestuur dat het grootste technologiecongres van Azië organiseert, heeft minder excuus dan de meesten.



