
Terug naar het overzicht
12 september 2026
Twee op de drie domeinen halen de grens niet: wat 195 scans laten zien
“Kun je dat ook aantonen?” Het is de vraag die elke ketenpartner, accountant en verzekeraar stelt, en het is de reden dat we sinds begin augustus elke uitkomst van onze Security Check vastleggen. Niet om iemand aan te wijzen; de opslag kent geen bedrijfsnamen. Wel om na een tijd iets te kunnen zeggen dat verder gaat dan een mening met een procentteken.
Die tijd is er. Op 7 september 2026 stond de teller op 195 afgeronde scans op 121 verschillende domeinen. Dit is wat die scans laten zien: welke grens twee op de drie domeinen niet halen, wat het vaakst misgaat, wat de domeinen boven de grens anders doen, en waarom je die cijfers niet één op één op de markt mag plakken. Waarom een kleine organisatie deze vragen überhaupt krijgt, lees je in onze blog over de ketendruk; deze blog gaat over de cijfers.
De meting in één alinea
Bron is onze eigen scanopslag, met scans vanaf 4 augustus 2026. We tellen per domein de laatste score, zodat een domein dat drie keer scande één keer meetelt. Onze eigen domeinen zijn uitgesloten. De grens van Goed ligt op een score van 75 van de 100. Per onderdeel telt alleen een fail; een waarschuwing telt niet, en een onderdeel dat niet gemeten kon worden valt buiten de telling. Alles wat hieronder staat, is geaggregeerd: geen domeinnamen, geen herleidbaarheid.
Twee op de drie haalt de grens niet
Van de 121 domeinen halen 84 de grens van Goed niet. Dat is 69 procent, en het is de vierde meting op rij die boven tweederde uitkomt; de eerste drie lagen tussen 65 en 68 procent. De verhouding is dus stabiel, niet een toevalstreffer van één week.
En dat zijn domeinen waarvan iemand de moeite nam ze te laten scannen. Wie zijn eigen buitenkant nooit bekeek, staat hier niet eens tussen. Daarover straks meer bij de voetnoot.
Wat het vaakst misgaat: de headers van de website
Het meest gemiste onderdeel is niet mail en niet DNS. Het zijn de beveiligingsheaders die een webserver naar de browser stuurt. 97 van de 121 domeinen sturen geen permissions-policy, 87 geen content-security-policy, 79 geen referrer-policy, 76 geen x-frame-options en 62 geen HSTS, de header die versleuteld verkeer afdwingt.
In gewone taal: de webserver vertelt de browser niet wat hij wel en niet mag. Mag deze pagina in een frame op een andere site? Mag er script van elders draaien? Mag de browser ooit terugvallen op onversleuteld verkeer? Zonder die instructies kiest de browser de ruimste optie, en dat is precies de laag die misbruik van je bezoekers tegenhoudt.
Het gekke is dat dit het goedkoopste onderdeel van de hele scan is. Een header is één regel serverconfiguratie. Geen licentie, geen product, een middag aandacht van wie de webserver beheert. Toch wordt het het vaakst gemist. Duur en moeilijk is zelden het probleem; weten dat het openstaat, dat is het probleem.
Mail: één op de twee heeft een gat
63 van de 121 domeinen hebben minstens één fail in de mailauthenticatie: SPF, DKIM of DMARC. Bij 31 domeinen ontbreekt het DMARC-record helemaal, bij 25 keurt de scan de DMARC-policy af, en 19 domeinen hebben geen SPF-record. Dat zijn de domeinen waarop een aanvaller uit jouw naam kan mailen zonder dat de ontvanger het merkt. Ook hier geldt: het is configuratie, geen aanschaf.
Wat de 37 boven de grens anders doen
Interessanter dan wat er misgaat, is wat de 37 domeinen boven de grens anders doen. Niet meer budget, niet meer tools. We hebben per onderdeel vergeleken hoeveel procent boven en onder de grens het goed heeft staan. De drie grootste verschillen: DNSSEC aan (86 tegen 24 procent), een strikte SPF-policy (92 tegen 40 procent) en een DMARC-record (100 tegen 63 procent). Daarna volgen HSTS (68 tegen 18) en x-content-type-options (57 tegen 17).
Alle vijf gratis. Alle vijf één keer goed zetten en daarna bijhouden. Onze lezing, en dat is duiding en geen meting: de beste domeinen doen niet meer. Ze onderhouden vaker.
Eén kanttekening bij die vergelijking. Boven een score van 90 zitten maar 3 domeinen; te weinig om iets over te zeggen. Daarom vergelijken we op de grens van 75, en niet op de top.
De eerlijke voetnoot
Cijfers zonder methode zijn meningen met een procentteken. Dus dit is wat deze cijfers niet zeggen.
Ze zeggen niets over de markt. Onze data komt van organisaties die zelf een scan draaiden, en dat zijn organisaties die al met beveiliging bezig zijn. De werkelijke markt scoort dus vrijwel zeker niet beter dan onze cijfers; hoeveel slechter, weten we niet.
Ze tellen alleen wat gemeten is. Een onderdeel dat de scan niet kon bepalen, staat in het rapport als niet meetbaar en telt niet mee als goed of fout. Liever een kleiner eerlijk getal dan een groot gegokt getal.
En ze zijn niet compleet. Onder de post over de bovenste 37 wees een vakgenoot op een vierde verschil dat de drie hierboven niet raken: de lengte van de DKIM-sleutel. De scan leest die sleutel en waarschuwt onder 2048 bits, maar in deze telling telt een waarschuwing niet mee. Het aantal volgt in een aparte meting, met de methode erbij. Hij had gelijk, en dat hoort in de voetnoot.
Zelf meten
Je eigen domein staat er waarschijnlijk niet tussen. Onze Security Check meet in dertig seconden alleen de buitenkant van je domein: DNS, mailauthenticatie, certificaten en headers, wat elke aanvaller, klant en toezichthouder ook kan zien. Hij logt niet in en heeft geen toegang nodig. Per onderdeel drie uitkomsten: goed, niet goed, of niet meetbaar. En bij elke uitkomst één regel op beslisniveau: wat het betekent en of je er iets mee moet.
Wat de check niet ziet, is de binnenkant van je Microsoft 365-omgeving. Daarvoor is de Tenant Check: twee minuten, een beheerdersaccount vereist, en er wordt niets uit je tenant opgeslagen. Beide geven een rapport dat je aan een opdrachtgever of accountant kunt laten zien, en allebei vertellen ze eerlijk wat ze niet konden meten.
Hoe ALTA-ICT helpt
De meeste bevindingen uit deze meting los je op met configuratie, niet met inkoop. Headers zet je in een middag; SPF, DKIM en DMARC in een dag, mits je weet wie er uit jouw naam mag mailen. Wij doen dat als onderdeel van het beheer, of eenmalig als opdracht: bevindingen uit de check omzetten in wijzigingen op je webserver en in je DNS, met vóór en na een rapport dat je bewaart als bewijs. Voor wie een ketenvraag heeft liggen, sluit dat aan op de vier documenten en de zes thema’s: aantoonbaar, niet meer dan nodig. We werken zelf onder ISO 27001:2023, ISO 9001:2015 en NEN 7510:2024.
Veelgestelde vragen
Mijn domein scoort onder de 75. Is dat erg?
Het is normaal, en het is bijna altijd goedkoop te verbeteren. Kijk eerst naar de fails, niet naar het cijfer: de meeste zijn één regel configuratie. Het rapport zegt per onderdeel of je er iets mee moet.
Waarom tellen jullie waarschuwingen niet mee?
Omdat een waarschuwing meerdere oorzaken kan hebben en we niets willen tellen wat we niet met zekerheid kunnen uitleggen. Een fail is eenduidig. Zodra we een waarschuwing wel eenduidig kunnen tellen, zoals bij de DKIM-sleutellengte, doen we dat in een aparte meting.
Zijn deze cijfers representatief voor Nederland?
Nee. Ze gaan over 121 domeinen die iemand bewust liet scannen. De markt scoort waarschijnlijk niet beter, maar hoeveel slechter weten we niet, en dat zeggen we er elke keer bij.
Kan een scan van de buitenkant mijn omgeving beschadigen of iets opslaan?
Nee. De Security Check leest alleen wat publiek is: DNS-records, het certificaat en de headers van je website. Er wordt niet ingelogd en niets uit jouw systemen opgeslagen. De uitkomst wordt geanonimiseerd bewaard voor tellingen zoals deze.
Wat doe ik eerst als ik maar één ding kan doen?
Een DMARC-record met een strikte SPF-policy. Samen zijn dat twee van de drie grootste verschillen tussen boven en onder de grens in onze meting, het beschermt je naam in de mailbox van je klanten, en het kost geen licentie.
Conclusie
Twee op de drie gescande domeinen haalt de grens niet, het vaakst gemiste onderdeel is het goedkoopste, en de domeinen die het wel halen doen niets bijzonders: ze houden een paar gratis instellingen bij. Het verschil tussen boven en onder de grens is geen budget. Het is weten wat er openstaat, en dat meet je in dertig seconden.
Scan je domein op check.alta-ict.nl en kijk eerst naar de fails. Wil je weten wat de uitkomst betekent voor jouw organisatie, plan dan een check-in met ALTA-ICT.
Meer weten?

Gerelateerde
blogs
Tech Updates: Microsoft 365, Azure, Cybersecurity & AI – Wekelijks in je Mailbox.


