We verzenden en ontvangen bijna elke dag e-mails, en staan er zelden bij stil hoe het werkt of of het proces wel veilig is. Het kiezen van het verkeerde e-mailprotocol kan echter problemen veroorzaken die variëren van een beperkte opslagruimte op uw computer tot dataschendingen, verlies van klantvertrouwen of geblokkeerde domeinen.

In deze gids wordt uitgelegd hoe e-mailprotocollen werken, wat het cruciale verschil is tussen functionaliteit en beveiliging en vindt u een checklist voor het mkb.

Een beknopte e-mailwoordenlijst

De terminologie rond e-mails klinkt erg gelijkaardig, maar de verschillen zijn belangrijk. Dit is wat we in deze gids zullen bespreken:

E-mailclient: de softwaretoepassing die u gebruikt om uw e-mails te lezen, schrijven en beheren, zoals Outlook, Apple Mail en Proton Mail.

E-mailprotocol: de set regels die bepaalt hoe e-mails over het internet worden verzonden, ontvangen en opgeslagen. Kernprotocollen zoals SMTP, IMAP en POP3 regelen de mechanische verplaatsing van berichten tussen servers og clients.

E-mailbeveiligingsprotocol: een beschermende laag van standaarden die bovenop de kern-e-mailprotocollen ligt om privacy en gegevensintegriteit te waarborgen. Dit omvat versleutelingsmethoden zoals TLS (voor verzending) en S/MIME of PGP (voor end-to-end-inhoud), evenals mechanismen om malware of spam te detecteren.

E-mailverificatie: het proces waarbij wordt gecontroleerd of een e-mail werkelijk afkomstig is van het domein dat deze beweert te vertegenwoordigen. Het vertrouwt op het trio SPF, DKIM en DMARC om ontvangende servers te instrueren of ze een bericht moeten vertrouwen, markeren of weigeren, wat spoofen en phishing voorkomt.

E-mailmarketingtool: een platform dat is ontworpen om bulk-e-mailcampagnes te maken, te verzenden en te volgen, zoals Mailchimp, HubSpot of SendGrid. Deze tools maken gebruik van SMTP om berichten af te leveren en zijn sterk afhankelijk van een goede e-mailverificatie om een hoge afleverbaarheid te garanderen.

E-mailprotocollen uitgelegd

1. Simple Mail Transfer Protocol (SMTP)

Wat het is: het standaardprotocol voor het verzenden van e-mails. SMTP regelt de overdracht van uw e-mailclient naar de server, en tussen servers.

Hoe het werkt: uw e-mailclient maakt verbinding met een SMTP-server, verifieert uw identiteit en draagt het bericht over. De server stuurt het vervolgens door naar het domein van de ontvanger. Het is niet mogelijk om een e-mail te verzenden zonder SMTP.

Beveiligingsopmerking: standaard SMTP verzendt gegevens in tekst zonder opmaak. Zonder versleuteling (STARTTLS) kunnen gevoelige bedrijfsgegevens worden onderschept.

2. Internet Message Access Protocol (IMAP)

Wat het is: de moderne standaard voor het ontvangen en beheren van e-mails. IMAP bewaart berichten op de server en synchroniseert ze op al uw apparaten.

Hoe het werkt: wanneer u uw e-mail controleert op uw telefoon, laptop of tablet, haalt IMAP de nieuwste status op van de centrale server. Omdat de e-mail op de server is opgeslagen, blijft de e-mailgeschiedenis veilig als een laptop verloren gaat. Op dezelfde manier verwijdert het verwijderen van een e-mail op het ene apparaat deze overal.

Beveiligingsopmerking: omdat gegevens op de server staan, zijn sterke verificatie en versleuteling onmisbaar.

3. Post Office Protocol v3 (POP3)

Wat het is: een ouder protocol dat e-mails naar één apparaat downloadt en ze doorgaans van de server verwijdert.

Hoe het werkt: de e-mailclient maakt verbinding, downloadt alle nieuwe berichten en verbreekt de verbinding. De server blijft leeg achter. Dit protocol wordt zelden aanbevolen voor moderne bedrijven; het creëert datasilo’s (als uw apparaat crasht, is uw e-mailgeschiedenis verloren) en omdat alle e-mails naar uw apparaat worden gedownload, kan dit opslagproblemen op uw computer veroorzaken.

Beveiligingsopmerking: het gebrek aan redundantie aan de serverzijde maakt het kwetsbaar voor hardwarestoringen en diefstal. Dit risicovolle protocol wordt niet aanbevolen, vooral niet voor bedrijven.

Lees meer: Wat zijn SMTP, IMAP en POP3?

SMTP en IMAP dienen tegenovergestelde doelen, maar een functionele e-mailsetup vereist beide protocollen. SMTP verzendt berichten, terwijl IMAP inkomende berichten ophaalt. De meeste moderne e-mailproviders verbergen deze complexiteit, en de software configureert automatisch zowel de SMTP- als de IMAP-instellingen op de achtergrond. U hoeft er zelden over na te denken welke u gebruikt — de software regelt beide gewoon tegelijkertijd.

E-mailbeveiligingsprotocollen

E-mailprotocollen verplaatsen en slaan berichten op, maar e-mailbeveiligingsprotocollen zijn de systemen die e-mails, afzenders en ontvangers veilig houden. Ze vallen uiteen in twee categorieën: protocollen die gegevens versleutelen om ze privé te houden, en protocollen die afzenders verifiëren om hun identiteit te bewijzen.

Versleutelingsprotocollen

Transport Layer Security (TLS): versleutelt de verbinding tussen e-mailservers wanneer e-mails over het internet worden verzonden. De meeste moderne e-mailproviders dwingen standaard TLS af.

STARTTLS: een commando dat een bestaande niet-versleutelde verbinding upgradet naar een beveiligde TLS-verbinding. Als de andere kant dit niet ondersteunt, valt de verbinding terug op tekst zonder opmaak, wat een potentiële kwetsbaarheid is.

Secure/Multipurpose Internet Mail Extensions (S/MIME): biedt end-to-end versleuteling en digitale handtekeningen op berichtniveau. Het vereist dat zowel de afzender als de ontvanger digitale certificaten uitwisselen, waardoor het gebruidelijker is in bedrijfsomgevingen.

Pretty Good Privacy (PGP) / GNU Privacy Guard (GPG): een andere methode van end-to-end versleuteling en digitale ondertekening die sterke privacy biedt. In plaats van certificaten gebruikt PGP een “web-of-trust”-model waarbij gebruikers rechtstreeks openbare sleutels uitwisselen.

Verificatieprotocollen

Sender Policy Framework (SPF): hiermee kan een domeineigenaar een lijst met geautoriseerde IP-adressen publiceren die e-mails mogen verzenden namens dat domein. Wanneer een ontvangende server een bericht ontvangt, controleert deze het IP-adres van de afzender aan de hand van deze lijst. Als het IP-adres er niet op staat, mislukt de SPF-controle van de e-mail.

DomainKeys Identified Mail (DKIM): voegt een cryptografische handtekening toe aan elke uitgaande e-mail, gekoppeld aan het verzendende domein. De ontvangende server verifieert deze handtekening met een openbare sleutel die is gepubliceerd in de DNS-records van de afzender.

Domain-based Message Authentication, Reporting, and Conformance (DMARC): koppelt SPF en DKIM aan elkaar en geeft domeineigenaren controle over wat er gebeurt als de verificatie mislukt. Via een DMARC-beleid kunt u ontvangende servers instrueren om mislukte berichten te accepteren, in quarantaine te plaatsen of te weigeren, en u ontvangt rapporten die tonen wie ongeautoriseerde e-mails probeert te verzenden vanaf uw domein.

Waarom dit belangrijk is voor het mkb

Zonder beveiligingsprotocollen bovenop uw kernprotocollen loopt u het risico op:

  1. Spoofen: aanvallers kunnen gemakkelijk de identiteit van uw domein aannemen om uw klanten op te lichten
  2. Onderschepping: door niet-versleuteld verkeer kunnen hackers e-mails tijdens de verzending lezen
  3. Op de zwarte lijst geplaatst worden: slechte verificatie leidt ertoe dat uw domein als spam wordt gemarkeerd

Samen vormen deze e-mailbeveiligingsprotocollen een gelaagde verdediging — versleuteling houdt pottenkijkers weg van de inhoud, en verificatie zorgt ervoor dat de e-mail daadwerkelijk afkomstig is van degene die beweert deze te hebben verzonden.

Hoe protocollen het succes van e-mailmarketing beïnvloeden

Voor het mkb brengt e-mailmarketing een complicatie met zich mee: u bent wellicht niet degene die de e-mails verzendt. Of u nu een marketingtool gebruikt of zelf campagnes uitvoert, bepaalt waarvoor u verantwoordelijk bent om te beveiligen.

Als u een marketingtool gebruikt

Platformen zoals Mailchimp, HubSpot en SendGrid beheren de verzendinfrastructuur, inclusief SMTP-servers en versleuteling. Maar ze kunnen uw domein niet namens u verifiëren. Dat deel is aan u.

Wanneer een marketingtool een e-mail verzendt met uw domein, bijvoorbeeld nieuwsbrief@uwbedrijf.com, controleert de server van de ontvanger nog steeds de verificatiegegevens van uw domein:

  • SPF: moet de verzendende IP-adressen van de marketingtool bevatten, zodat de server van de ontvanger weet dat deze geautoriseerd is om namens u te verzenden.
  • DKIM: de marketingtool ondertekent de e-mail met een cryptografische sleutel, maar u moet de bijbehorende openbare sleutel in uw DNS-records publiceren zodat de ontvanger deze kan verifiëren.
  • DMARC: vertelt ontvangende servers wat ze moeten doen als SPF of DKIM mislukt, en stuurt u rapporten zodat u kunt controleren op ongeautoriseerd gebruik van uw domein.

De meeste gerenommeerde marketingtools lopen deze DNS-setup met u door tijdens de onboarding. Als die van u dat niet doet, is dat een alarmsignaal.

Als u uw eigen campagne uitvoert

Het verzenden van bulk-e-mails vanaf uw eigen SMTP-server legt de volledige verantwoordelijkheid bij u neer. U moet:

  • Uw SMTP-server configureren om TLS/STARTTLS te gebruiken voor versleutelde overdracht
  • SPF-, DKIM- en DMARC-records instellen voor uw domein
  • Uw afzenderreputatie monitoren — gedeelde of slecht beheerde SMTP-servers leiden vaak tot plaatsing op de zwarte lijst
  • Beginnen met een laag verzendvolume en dit in de loop van de tijd langzaam verhogen om vertrouwen op te bouwen bij inboxproviders

Deze aanpak geeft u meer controle, maar vereist aanzienlijk meer technische expertise en continu onderhoud. Voor de meeste mkb-bedrijven is een gerenommeerde marketingtool de veiligere en eenvoudigere weg.

Gegevensbeheer en bedrijfscontinuïteit

Voor een mkb-bedrijf is e-mail niet zomaar communicatie; het is een dossier van transacties, afspraken en klantrelaties.

De POP3-valkuil: als uw team POP3 gebruikt en de laptop van een werknemer crasht, kunt u jarenlange correspondentie permanent verliezen omdat de gegevens nooit op de server zijn opgeslagen.

Het IMAP-voordeel: door e-mails op de server te bewaren, zorgt u ervoor dat gegevens hardwarestoringen en personeelsverloop overleven. Het stelt beheerders ook in staat om communicatie te archiveren en te doorzoeken voor nalevingsaudits.

Zelfs als POP3 goedkoper of eenvoudiger aanvoelt, maakt het risico op het verliezen van kritieke bedrijfsgegevens IMAP de veiligste optie voor een groeiend bedrijf.

Een e-mailbeveiligingsprotocol-checklist voor het mkb

Klaar om uw e-mailinfrastructuur te beveiligen? Volg deze stapsgewijze handleiding:

  1. Controleer uw huidige setup:
    • Gebruikt u TLS/STARTTLS voor alle verbindingen? (Controleer de instellingen van uw provider).
    • Gebruikt u nog steeds POP3? Bereid in dat geval onmiddellijk een migratie naar IMAP voor.
  2. Implementeer verificatiegegevens:
    • Meld u aan bij uw DNS-provider.
    • Voeg uw SPF-record toe (neem alle geautoriseerde verzendende IP-adressen op).
    • Genereer en publiceer uw DKIM-sleutel.
    • Stel een DMARC-beleid in (begin met monitoren).
  3. Beveilig uw marketingstack:
    • Zorg ervoor dat uw e-mailmarketingplatform is geconfigureerd om te verzenden via uw aangepaste e-maildomein, niet via een generiek subdomein.
    • Controleer of uw domein alle drie de verificatiecontroles doorstaat voordat u bulkcampagnes verzendt.
  4. Test en controleer:
    • Verzend test-e-mails naar Gmail, Outlook en Yahoo.
    • Bekijk de e-mailheaders om te bevestigen dat de verificatie is geslaagd.
    • Abonneer u op geaggregeerde DMARC-rapporten om te controleren op ongeautoriseerd gebruik.

Wacht niet op een datalek of een plaatsing op de zwarte lijst om uw e-mailinfrastructuur te controleren. Begin met de bovenstaande checklist en bouw een systeem dat de groei van uw bedrijf veilig ondersteunt.

Hulp nodig bij het implementeren van end-to-end versleuteling of het beveiligen van uw zakelijke e-mail? Ontdek Protons zakelijke oplossingen voor privacy en beveiliging van enterpriseniveau.