Rapport over de invoering van DMARC en MTA-STS in Oostenrijk 2026

Oostenrijkse organisaties die in 2026 actief zijn, moeten zich een weg banen door een complexe cyberbeveiligingsomgeving, die wordt gekenmerkt door steeds gerichtere e-mailspoofing, spear-phishing en digitale merkimitatie. Deze kwetsbaarheid is bijzonder kritiek in het licht van de huidige wettelijke voorschriften, waaronder de Oostenrijkse wet inzake de beveiliging van netwerk- en informatiesystemen van 2026 (NISG 2026), waarmee de EU-richtlijn NIS2 in nationaal recht is omgezet, en de operationele richtlijnen van CERT.at. Beide kaders leggen de nadruk op robuuste domeinauthenticatie (SPF, DKIM, DMARC) en versleuteling tijdens het transport om essentiële diensten en digitale toeleveringsketens te beschermen. Het uitstellen van de volledige implementatie van de protocollen stelt ondernemingen bloot aan ernstige reputatieschade en automatische filtering door wereldwijde e-mailproviders.

In één oogopslag: belangrijkste bevindingen in heel Oostenrijk

Uit onze landelijke evaluatie van de Oostenrijkse domeininfrastructuur komen zowel duidelijke operationele sterke punten als structurele beveiligingslacunes naar voren:

Oostenrijk-SPF

SPF-basisnorm: 97,0% correct – Oostenrijkse organisaties blinken uit in hun administratie van records: slechts 3,0% vertoont SPF-syntaxfouten of verkeerde configuraties.

Oostenrijk: invoering van dmarc

De tekortkoming in de handhaving van DMARC: Hoewel 74,8% van de geëvalueerde Oostenrijkse domeinen een geldig DMARC-record publiceert, past slechts 19,7% een beschermend p=reject-beleid toe om vervalste berichten actief te blokkeren. De meerderheid blijft kwetsbaar en vertrouwt op passieve monitoring (p=none bij 32,4%), tijdelijke quarantaineregels (p=quarantine bij 22,7%), verkeerd geconfigureerde records (1,9%) of het volledig achterwege laten van DMARC (23,3%).

Oostenrijk: invoering van dmarc

Tekortkomingen bij MTA-STS tijdens het transport: De beveiliging van het transitverkeer blijft landelijk grotendeels onopgelost, aangezien 98,1% van de domeinen geen MTA-STS-beleid hanteert. Slechts 1,9% van de Oostenrijkse domeinen heeft actieve MTA-STS-handhaving geïmplementeerd, waardoor SMTP-verkeer blootstaat aan man-in-the-middle (MiTM)-aanvallen waarbij de verbindingsbeveiliging wordt verlaagd.

Oostenrijk: invoering van dmarc

DNSSEC-beveiligingslacune: Slechts 7,1% is ingeschakeld – Maar liefst 92,9% van de geanalyseerde Oostenrijkse domeinen beschikt niet over DNSSEC-beveiliging bescherming, waardoor er een wijdverbreide kwetsbaarheid ontstaat voor DNS-spoofing, cache poisoning en ongeoorloofde domeinkaping.

Analyse per sector

1. Financiële dienstverlening (bankwezen): strikte handhaving van het beleid, met kleine tekortkomingen op het gebied van vervoer

Onder druk van strenge wettelijke voorschriften in het kader van NISG 2026 en een hoge blootstelling aan financiële fraude loopt de Oostenrijkse banksector voorop in het land wat betreft de actieve toepassing van DMARC, hoewel de beveiliging op transportniveau nog verder moet worden versterkt.

Protocolstatistiek Huidige status
Nauwkeurigheid van de SPF 96,3% correct (3,7% onjuist)
DMARC Beleid voor afwijzen 47,6% (nationaal koploper)
DMARC-beleid 21,9% bij ‘Quarantaine’, 26,8% bij ‘Geen’
DMARC-tekortkoming 3,7% ontbrekende gegevens
MTA-STS adoptie 1,2% Gedekt (98,8% Ongedekt)
DNSSEC-adoptie 8,5% ingeschakeld (91,5% uitgeschakeld)
financiën spf

Bekendmaking van kwetsbaarheden

De banksector heeft het hoogste percentage afwijzingen (p=reject) in Oostenrijk (47,6%), in combinatie met een uitzonderlijk laag percentage ontbrekende records (3,7%). Meer dan een kwart (26,8%) van de financiële domeinen bevindt zich echter nog steeds in de ‘alleen-monitoren’-modus (p=none). Bovendien ontbreekt MTA-STS bij 98,8% van de bankdomeinen, waardoor financiële communicatie met hoge waarde kwetsbaar blijft voor onderschepping op transportlaag.

De PowerDMARC-strategie

Onze gehoste MTA-STS-service dienst zorgt naadloos voor versleutelde TLS-verbindingen, waardoor financiële transacties en communicatie met klanten worden beschermd tegen downgrade-aanvallen.

2. Gezondheidszorg: ernstige tekortkomingen op het gebied van DMARC en minimale bescherming

Zorginstellingen verwerken uiterst gevoelige gegevens, maar de Oostenrijkse gezondheidszorg vertoont van alle geanalyseerde sectoren de zwakste beveiliging.

Protocolstatistiek Huidige status
Nauwkeurigheid van de SPF 98,8% correct (1,2% onjuist)
DMARC Beleid voor afwijzen 7,4% (laagste in de sector)
DMARC-beleid 15,7% Quarantaine, 33,1% Geen
DMARC-tekortkoming 38,8% ontbrekende gegevens, 5,0% onjuiste gegevens
MTA-STS adoptie 0,8% Geldig (99,2% Onbeveiligd)
DNSSEC-adoptie 2,5% ingeschakeld (97,5% uitgeschakeld)
Oostenrijk: invoering van dmarc

Bekendmaking van kwetsbaarheden

De gezondheidszorg kende het hoogste DMARC-afwezigheidspercentage (38,8%) en het laagste percentage afwijzingsbeleid (7,4%) van het land. In combinatie met 5,0% verkeerd geconfigureerde records en 33,1% passieve monitoring slaagt bijna 80% van de domeinen in de gezondheidszorg er niet in hun merk te beschermen tegen identiteitsfraude, waardoor de netwerken van patiënten worden blootgesteld aan phishing- en ransomware-aanvallen.

De PowerDMARC-strategie

De PowerDMARC-strategie: Wij begeleiden zorgverleners bij een gestructureerde overgang naar actief p=reject handhaving, waarbij we de communicatie over patiëntenzorg beschermen zonder de legitieme uitgaande e-mailstroom te verstoren.

3. Publieke sector (overheid): Sterk leiderschap op het gebied van DNSSEC, matige handhaving van het beleid

Overheidsinstanties tonen opmerkelijk leiderschap op het gebied van domeinintegriteit, maar de handhaving van het beleid binnen de overheidscommunicatie blijft matig.

Protocolstatistiek Huidige status
Nauwkeurigheid van de SPF 94,4% correct (5,6% onjuist)
DMARC Beleid voor afwijzen 16.7%
DMARC-beleid 31,9% Quarantaine, 27,8% Geen
DMARC-tekortkoming 23,6% ontbrekende gegevens
MTA-STS adoptie 4,2% geldig (95,8% ongedekt)
DNSSEC-adoptie 19,4% met een beperking (nationaal gemiddelde: 80,6% met een beperking)
Overheid-MTA-STS

Bekendmaking van kwetsbaarheden

Overheidsdomeinen lopen in Oostenrijk voorop bij de implementatie van DNSSEC (19,4%) en laten een stevige acceptatie van p=quarantine zien (31,9%). Toch ontbreekt DMARC bij 23,6% volledig en blijft 27,8% op p=none staan, waardoor kwaadwillenden de kans krijgen zich bij phishing-aanvallen voor te doen als overheidsinstanties.

De PowerDMARC-strategie

Via ons multi-tenant-portaal kunnen overheidsinstanties het beheer en de handhaving van het beleid voor DMARC voor de overheid over diverse subdomeinen van verschillende departementen vanuit één enkel configuratiescherm.

4. Onderwijs: hoge SPF-nauwkeurigheid, passieve beveiligingsstatus

Academische instellingen beheren enorme gebruikersbestanden en clouddiensten; ze laten een sterke start zien, maar zijn sterk afhankelijk van passieve monitoring.

Protocolstatistiek Huidige status
Nauwkeurigheid van de SPF 98,6% juist (1,4% onjuist)
DMARC Beleid voor afwijzen 14.9%
DMARC-beleid 27,0% Quarantaine, 41,9% Geen
DMARC-tekortkoming 16,2% ontbrekende gegevens
MTA-STS adoptie 0,0% Geldig (100,0% Onbeveiligd)
DNSSEC-adoptie 9,5% ingeschakeld (90,5% uitgeschakeld)
Oostenrijk: invoering van dmarc

Bekendmaking van kwetsbaarheden

Het onderwijs bereikt een SPF-nauwkeurigheid van 98,6%, maar 41,9% van de domeinen blijft steken op p=none. Aangezien MTA-STS helemaal niet wordt toegepast (100,0% onbeveiligd), lopen academische domeinen het risico dat inloggegevens worden gestolen en gegevens worden onderschept.

De PowerDMARC-strategie

Universitaire netwerken overschrijden vaak de limiet van 10 DNS-lookups als gevolg van ontkoppelde clouddiensten. PowerSPF flattening comprimeert configuraties automatisch, waardoor legitieme communicatie nooit de SPF-controles zal mislukken.

5. Energie: Aanzienlijke blootstelling tijdens het transport en meetfouten bij de monitoring

De kritieke energie-infrastructuur van Oostenrijk voldoet weliswaar aan de SPF-normen, maar de doorvoerkanalen en het DMARC-beleid zijn onvoldoende beveiligd.

Protocolstatistiek Huidige status
Nauwkeurigheid van de SPF 93,5% correct (6,5% onjuist)
DMARC Beleid voor afwijzen 14.1%
DMARC-beleid 25,0% Quarantaine, 40,2% Geen
DMARC-tekortkoming 19,6% ontbrekende gegevens, 1,1% onjuiste gegevens
MTA-STS adoptie 1,1% Gedekt (98,9% Ongedekt)
DNSSEC-adoptie 4,3% ingeschakeld (95,7% uitgeschakeld)
Energie-SPF-toepassing

Bekendmaking van kwetsbaarheden

Meer dan 40% van de domeinen in de energiesector maakt gebruik van passieve p=none-monitoring, terwijl 19,6% geen DMARC-record heeft. Deze afhankelijkheid, in combinatie met het feit dat bij 98,9% MTA-STS ontbreekt, stelt essentiële energiebedrijven bloot aan gerichte spear-phishing- en toeleveringsketenaanvallen die onder het toepassingsgebied van NISG 2026 vallen.

De PowerDMARC-strategie

We koppelen de handhaving van DMARC aan geautomatiseerde gehoste MTA-STS om kritieke operationele e-mails te beschermen tegen domeinspoofing en onderschepping op transportlaag.

6. Media: Grote merkzichtbaarheid met wijdverbreide passieve aandacht

Mediakanalen genieten een groot vertrouwen bij het publiek, maar uit hun aanpak op het gebied van domeinverificatie blijken er aanzienlijke tekortkomingen te zijn.

Protocolstatistiek Huidige status
Nauwkeurigheid van de SPF 98,7% correct (1,3% onjuist)
DMARC Beleid voor afwijzen 21.2%
DMARC-beleid 17,5% Quarantaine, 36,2% Geen
DMARC-tekortkoming 23,8% ontbrekende gegevens, 1,3% onjuiste gegevens
MTA-STS adoptie 0,0% Geldig (100,0% Onbeveiligd)
DNSSEC-adoptie 3,7% ingeschakeld (96,3% uitgeschakeld)
Media-DMARC

Bekendmaking van kwetsbaarheden

Aangezien bijna een kwart (23,8%) van de mediadomeinen geen DMARC heeft, 36,2% op de instelling 'p=none' staat en er geen MTA-STS is geïmplementeerd (100,0% onbeveiligd), blijven nieuwsnetwerken kwetsbaar voor identiteitsfraude en de verspreiding van nepnieuws.

De PowerDMARC-strategie

Implementatie van Brand Indicators for Message Identification (BIMI) stelt mediabedrijven in staat om geverifieerde merklogo's rechtstreeks in de inbox van abonnees weer te geven, in combinatie met afgedwongen DMARC-beveiliging.

7. Telecommunicatie: brede acceptatie binnen de sector, toonaangevende naleving van de MTA-STS-normen

Telecomaanbieders beheren complexe, hoogvolume-routeringsnetwerken en leveren uitstekende prestaties bij diverse protocollen.

Protocolstatistiek Huidige status
Nauwkeurigheid van de SPF 97,0% correct (3,0% onjuist)
DMARC Beleid voor afwijzen 25.3%
DMARC-beleid 27,7% Quarantaine, 27,7% Geen
DMARC-tekortkoming 17,8% ontbrekende gegevens, 1,5% onjuiste gegevens
MTA-STS adoptie 5,0% geldig (nationaal koploper, 95,0% onzeker)
DNSSEC-adoptie 9,4% ingeschakeld (90,6% uitgeschakeld)
Oostenrijk: invoering van dmarc

Bekendmaking van kwetsbaarheden

De telecommunicatiesector loopt in Oostenrijk voorop wat betreft naleving van MTA-STS (5,0%) en heeft een evenwichtige DMARC-status (53,0% in totaal voor ‘p=reject’ en ‘p=quarantine’). Echter, doordat 17,8% geen DMARC hanteert en 27,7% passief toezicht houdt, zijn subdomeinen kwetsbaar voor spoofing via SMS- en e-mailgateways.

De PowerDMARC-strategie

We stroomlijnen de overgang naar een strikte p=reject beleid binnen de netwerken van grote providers, waardoor cybercriminelen worden verhinderd telecommunicatiemerken te misbruiken om abonnees aan te vallen.

8. Transport en logistiek: solide actieve verdediging, versleuteling van alle transportgegevens

Logistieke dienstverleners maken intensief gebruik van geautomatiseerde B2B-communicatie, wat leidt tot hoge actieve DMARC-percentages, maar waarbij versleuteling tijdens het transport ontbreekt.

Protocolstatistiek Huidige status
Nauwkeurigheid van de SPF 93,3% correct (6,7% onjuist)
DMARC Beleid voor afwijzen 36.6%
DMARC-beleid 20,0% Quarantaine, 26,7% Geen
DMARC-tekortkoming 16,7% ontbrekende gegevens
MTA-STS adoptie 0,0% Geldig (100,0% Onbeveiligd)
DNSSEC-adoptie 6,7% ingeschakeld (93,3% uitgeschakeld)
Transport-SPF

Bekendmaking van kwetsbaarheden

De transportsector heeft het op één na hoogste afwijzingspercentage van Oostenrijk (36,6%). Doordat MTA-STS echter helemaal niet wordt toegepast (100,0% onbeveiligd), zijn e-mails in de toeleveringsketen kwetsbaar voor manipulatie tijdens het verzenden en fraude door het omleiden van facturen.

De PowerDMARC-strategie

We beveiligen B2B-logistieke kanalen met geautomatiseerde TLS-handhaving en gehoste MTA-STS, waarbij we inkomende verzendopdrachten en geautomatiseerde facturen verifiëren voordat deze de inboxen van klanten bereiken.

Diepgaande analyse: vier systeemkwetsbaarheden in Oostenrijkse domeinen

1. De observatievalkuil: overmatig vertrouwen op p=none

Een belangrijke tekortkoming in de Oostenrijkse beveiligingsopzet is dat monitoring als een einddoel wordt beschouwd. Momenteel blijft 32,4% van de Oostenrijkse domeinen in een passieve p=none DMARC-configuratie. Hoewel dit inzicht biedt in e-mailstromen, biedt het geen enkele actieve bescherming tegen domeinspoofing.

Inzicht van experts:

“DMARC implementeren met p=none zonder een gestructureerd stappenplan voor handhaving is net zoiets als beveiligingscamera’s installeren terwijl je de voordeur open laat staan. Monitoring brengt bedreigingen aan het licht, maar alleen een strikt p=reject-beleid voorkomt identiteitsfraude.”

Oostenrijk: invoering van dmarc

Maitham Al Lawati, CEO, PowerDMARC

Inzicht van experts:

Inzicht van een expert: “Door de toenemende gebruik van de cloud binnen bedrijven zijn overschrijdingen van de limiet voor SPF-lookups bijna onvermijdelijk. Het implementeren van dynamische SPF-flattening is van cruciaal belang voor het programmatisch optimaliseren van records, het elimineren van opmaakfouten en het waarborgen van de kritieke afleverbaarheid van uitgaande e-mail.”

Oostenrijk: invoering van dmarc

Yunes Tarada, Service Delivery Manager, PowerDMARC

2. Uitputting van SPF-lookups en beveiliging van de bezorging

Naarmate Oostenrijkse bedrijven cloud-CRM-systemen, marketingplatforms en HR-tools integreren, overschrijden het aantal domeinen vaak de strikte limiet van 10 DNS-lookups die volgens de SPF-specificaties is toegestaan. Het overschrijden van deze limiet leidt tot fouten bij de SPF-evaluatie, waardoor legitieme bedrijfsmail de validatie niet doorstaat.

3. MTA-STS: Kwetsbaarheden in opportunistische e-maildoorsturing

Aangezien 98,1% van de Oostenrijkse domeinen geen MTA-STS -validatie, is bijna al het inkomende e-mailverkeer afhankelijk van opportunistische TLS. Hierdoor kunnen netwerkaanvallers SSL-stripping en man-in-the-middle-aanvallen uitvoeren, waarbij ze communicatie in leesbare tekst onderscheppen.

Inzicht van experts:

“Opportunistische versleuteling is geen veilige strategie voor transportbeveiliging. Zonder afdwinging van MTA-STS kunnen aanvallers verbindingspaden eenvoudig terugbrengen naar een lager beveiligingsniveau om bedrijfscommunicatie te onderscheppen. Het implementeren van strikte transportversleuteling is onontbeerlijk voor het waarborgen van de integriteit en privacy van berichten.”

Oostenrijk: invoering van dmarc

Ayan Bhuiya, Operations & Delivery Shift Lead, PowerDMARC

Inzicht van experts:

“Als de registratie van uw basisdomein is gehackt, zijn de beveiligingsmaatregelen van uw downstream-toepassingen niet meer effectief. DNSSEC biedt de cryptografische handtekening die nodig is om te verifiëren dat gebruikers uw daadwerkelijke servers bereiken en niet een kwaadaardige namaakversie.”

Oostenrijk: invoering van dmarc

Ahona Rudra, marketingmanager, PowerDMARC

4. DNSSEC: Vertrouwenskloven op het routeringsniveau

Aangezien 92,9% van de Oostenrijkse domeinen geen DNSSEC ondersteunt, blijft de overgrote meerderheid kwetsbaar voor DNS-cachevergiftiging en kwaadwillige omleidingen.

Wereldwijde benchmarking: Oostenrijk in context

Hoewel Oostenrijk een hogere basisnauwkeurigheid van de SPF laat zien dan veel andere Europese landen, blijkt uit het percentage actieve handhavingsmaatregelen (p=afwijzing) dat er duidelijk ruimte is voor operationele verbetering.

Het wereldwijde klassement: vergelijkende gegevens voor 2026

Land SPF corrigeren DMARC-afwijzing MTA-STS DNSSEC
Oostenrijk 97.0% 19.7% 1.9% 7.1%
Frankrijk 95.6% 28.3% 2.6% 17.9%
Spanje 97.0% 18.0% 0.8% 10.4%
Italië 91.0% 16.7% 1.0% 3.5%
Polen 98.9% 21.2% 0.9% 15.7%
Nederland 70.0% 23.2% 0.9% 37.7%
Brazilië 92.1% 20.7% 0.7% 21.9%
Ecuador 96.1% 24.9% 1.4% 4.8%
VS 95.7% 49.0% 1.7% 18.0%
UK 93.7% 44.1% 20.6% 3.8%

Oostenrijk in de schijnwerpers van de wereld: analyse 2026

1
Handhavingsstandpunt

Het percentage afgewezen aanvragen in Oostenrijk (19,7%) is lager dan dat van vergelijkbare landen zoals Spanje (18,0%) en Italië (16,7%), maar ligt hoger dan dat van Frankrijk (28,3%), de VS (49,0%) en het VK (44,1%).

2
Naleving van de MTA-STS-normen

Met 1,9 % ligt het gebruik van MTA-STS in Oostenrijk hoger dan in Spanje (0,8 %), Italië (1,0 %), Polen (0,9 %) en de VS (1,7 %), en volgt het alleen op Frankrijk (2,6 %) en het Verenigd Koninkrijk (20,6 %).

3
DNSSEC-status

De DNSSEC-acceptatie in Oostenrijk (7,1%) ligt hoger dan die in Italië (3,5%) en Ecuador (4,8%), maar blijft achter bij die in Spanje (10,4%), Frankrijk (17,9%) en Nederland (37,7%).

Het standpunt van PowerDMARC

“Oostenrijk heeft met succes een solide basis gelegd met een hoge mate van naleving van de SPF-vereisten in alle sectoren. De belangrijkste uitdaging is nu de overgang van passieve observatie naar actieve handhaving. Aangezien de NISG 2026 strenge cyberbeveiligingsverplichtingen oplegt aan kritieke sectoren, is de overstap naar geautomatiseerde afwijzing en afdwinging van MTA-STS de noodzakelijke volgende stap voor de nationale digitale veerkracht.”

Strategische routekaart: de overgang naar actieve bescherming

Om kwetsbaarheden op domeinniveau te beperken en te voldoen aan de verwachtingen van NISG 2026, moeten Oostenrijkse organisaties drie strategische stappen nemen:

Overgang naar volledige handhaving

Overgang van passieve monitoring (p = geen actie) naar strikte handhaving (p = afwijzen) om vervalste berichten actief te blokkeren.

Hosted MTA-STS implementeren

Zorg ervoor dat TLS-versleuteling op alle transitroutes wordt toegepast om het ‘man-in-the-middle’-beveiligingsrisico uit te sluiten.

SPF-optimalisatie automatiseren

Implementeer dynamische SPF-flattening om fouten als gevolg van opzoeklimieten te voorkomen en een optimale afleverbaarheid te behouden.

Methodologie, onderzoek en gegevensbronnen

Analyse van DNS-records

Er werden geautomatiseerde DNS-query’s uitgevoerd op Oostenrijkse domeinregisters, waarbij SPF-, DMARC-, MTA-STS- en DNSSEC-records werden getoetst aan de RFC-normen.

Steekproeven per sector

De domeinen werden ingedeeld in acht belangrijke nationale sectoren in Oostenrijk:

  • Bankwezen (financiële dienstverlening)
  • Gezondheidszorg
  • Publieke sector (overheid)
  • Onderwijs
  • Energie
  • Media
  • Telecommunicatie
  • Transport en logistiek

Wereldwijde benchmarking

De internationale vergelijkende indexen zijn samengesteld aan de hand van dezelfde DNS-analysemethoden uit de wereldwijde cyberbeveiligingsdataset van PowerDMARC. Hierdoor kunnen de cijfers voor Oostenrijk rechtstreeks worden vergeleken met gestandaardiseerde landenindexen uit Frankrijk, Spanje, Italië, Polen, Nederland, Brazilië, Ecuador, de VS en het VK.

Risicoclassificatie

Bij kwetsbaarheidsanalyses wordt gekeken naar p=afwijzingspercentages, het percentage gevallen waarin DMARC ontbreekt, de nauwkeurigheid van SPF-validatie en de mate waarin MTA-STS/DNSSEC is geïmplementeerd.

De zichtbaarheid van Oostenrijkse domeinen omzetten in actieve verdediging

Oostenrijkse IT-teams hebben aangetoond over uitstekende vaardigheden te beschikken op het gebied van het opzetten van de basisinfrastructuur. Om communicatiekanalen te beveiligen, is het noodzakelijk om de overstap te maken van passieve observatie naar actieve, geautomatiseerde handhaving. Neem contact op met het team van PowerDMARC om de e-mailverificatie binnen uw organisatie naar een hoger niveau te tillen.