Rapport over de invoering van DMARC en MTA-STS in Australië 2026

De omvang van het cyberdreigingslandschap in Australië is niet langer een prognose, maar een realiteit van dit moment. In een rapport uit 2025 merkte het Australian Signals Directorate op dat er werd gereageerd op meer dan 1.200 cyberincidenten met hoge prioriteit, een stijging van 11% ten opzichte van het voorgaande jaar, wat geen piekel, maar een aanhoudende trend aangeeft. De financiële schade maakt het beeld nog ernstiger. Grote Australische bedrijven melden nu gemiddelde kosten als gevolg van cybercriminaliteit van meer dan 200.000 dollar per incident, een stijging van 219% in slechts één jaar. Dat komt neer op ongeveer één nieuwe melding per zes minuten.

De beleidsreactie liet niet lang op zich wachten: in april 2025 traden de regels inzake de beveiliging van kritieke infrastructuur (SOCI) in werking. Hiermee werd duidelijk vastgelegd dat cyberbeveiliging in Australië niet langer een vrijwillige aangelegenheid is, maar een wettelijke verplichting op grond van de Cyber Security Act 2024, als onderdeel van de Australische cyberbeveiligingsstrategie 2023–2030.

De gegevens laten in de praktijk een ander beeld zien. De meeste Australische domeinen hebben een DMARC-record, maar slechts 46,7% past dit ook daadwerkelijk toe. De rest blijft in de monitoringmodus, terwijl e-mailkanalen kwetsbaar blijven. Ondertussen is de jaarlijkse golf van oplichting in 2025 de grens van 2 miljard dollar overschreden en blijft zich grotendeels via diezelfde kwetsbaarheden verspreiden.

In dit rapport wordt de beveiligingssituatie op het gebied van e-mail en domeinen in Australië per sector onder de loep genomen om inzicht te krijgen in de stand van zaken met betrekking tot de handhaving van DMARC, waar de versleuteling van transitverkeer tekortschiet en hoe de structurele kwetsbaarheid er daadwerkelijk uitziet.

Rapportaanvraag - DMARC-implementatie in Australië

"*" geeft verplichte velden aan

Dit veld is voor validatiedoeleinden en moet ongewijzigd blijven.
Naam*

Klik hier om je eigen tekst toe te voegen

Algemene nationale houding: de handhavingskloof

Australië laat een sterke acceptatie op instapniveau zien, waarbij bijna alle domeinen een of andere vorm van SPF- en DMARC-record hebben. Uit de conclusie blijkt echter dat de meeste organisaties zich in een passieve houding, waarbij ze bedreigingen monitoren in plaats van ze te blokkeren.

SPF

Australië SPF

DMARC

Australië-DMARC

MTA-STS

Australië MTA-STS

DNSSEC

Australië DNSSEC

Nationale adoptiecijfers

ProtocolcomponentTariefRisico-implicaties
SPF juistheid92.3%Laag risico dat legitieme e-mail als spam wordt gemarkeerd.
Handhaving DMARC (p=weigeren)46.7%KRITIEK: 53,3% van de domeinen kan spoofing niet stoppen.
MTA-STS adoptie5.8%Hoog risico op onderschepping door 'Man-in-the-Middle'.
DNSSEC-adoptie6.8%Kwetsbaar voor DNS-kaping en cachevergiftiging.

Analyse: Hoewel 9 van de 10 domeinen DMARC hebben, heeft slechts de helft gebruikt het om daadwerkelijk ongeautoriseerde e-mails te blokkeren. Dit creëert een vals gevoel van veiligheid waarbij IT-teams het 'vinkje' voor DMARC zien, maar kwetsbaar blijven voor geavanceerde identiteitsfraude.

Sectorspecifieke kwetsbaarheden en prestaties

Hoewel Australië een hoge basisnorm voor e-mailverificatie hanteert, blijkt bij nader inzien dat er binnen individuele sectoren een enorme 'handhavingskloof' bestaat. Sectoren die de meest gevoelige gegevens van het land beheren, van patiëntendossiers tot identiteitsbewijzen van de overheid, vertrouwen vaak op passieve monitoring in plaats van actieve blokkering, waardoor er kansen ontstaan voor geavanceerde phishing en onderschepping.

1. Gezondheidszorg: bescherming van de privacy van patiënten

De Australische gezondheidszorgsector beschikt over de meest gevoelige persoonsgegevens van het land, maar de beveiliging van e-mail blijft gevaarlijk achter. Het aantal ransomware-incidenten is in 2025 verdubbeld, waarbij cybercriminelen in 95% van de gevallen hun doel bereikten. Terwijl zorginstellingen wel een sterke SPF-basis hebben (93,3%), zorgen het volledig ontbreken van DNSSEC en de vrijwel afwezige implementatie van MTA-STS ervoor dat patiëntendossiers op elk niveau kwetsbaar blijven.

Gezondheidszorgbeveiligingsstatistieken

Metrisch Adoptiegraad Status
SPF juistheid 93.3% Hoog
Handhaving DMARC (p=weigeren) 46.7% Matig
Geen DMARC record 6.7% Kwetsbaar
MTA-STS adoptie 2.2% Verwaarloosbaar
DNSSEC-adoptie 0% Niet-bestaand
Gezondheidszorg SPF

De dreiging

Aangezien 97,8% van de domeinen in de gezondheidszorg niet over MTA-STS beschikt, zijn patiëntgegevens die via e-mail worden verzonden kwetsbaar voor 'Man-in-the-Middle'-aanvallen (MiTM). Aanvallers kunnen medische dossiers tijdens het transport onderscheppen of wijzigen, wat kan leiden tot identiteitsdiefstal of onjuiste medische facturering.

De PowerDMARC-oplossing

  • Gehoste DMARC:
    Hiermee kunnen ziekenhuizen overstappen naar p=reject zonder het risico te lopen dat cruciale geautomatiseerde patiëntmeldingen niet worden afgeleverd.
  • MTA-STS & TLS-RPT:
    Automatiseert de versleuteling van e-mails tijdens het transport, zorgt voor naleving van de Privacywet en beschermt PHI tegen onderschepping.

2. Bankwezen en financiën: bestrijding van jaarlijkse verliezen ter waarde van 1 miljard dollar

De banksector loopt voorop bij de invoering van DNSSEC (14,1%), wat erop wijst dat de sector enigszins inzicht heeft in de risico’s op DNS-niveau. Maar de sector heeft nog steeds moeite met passieve DMARC-beleidsregels die fraude alleen signaleren in plaats van te blokkeren. Aangezien bijna de helft van de sector ‘p=reject’ niet afdwingt, kunnen criminelen e-mails versturen die perfect de domeinen van grote banken nabootsen.

Bank- en financiële statistieken

Metrisch Adoptiegraad Status
SPF juistheid 95.3% Hoog
Handhaving DMARC (p=weigeren) 51.6% Matig
Geen DMARC record 4.7% Kwetsbaar
MTA-STS adoptie 3.1% Laag
DNSSEC-adoptie 14.1% Leidend (relatief)
dmarc australië 2021

De dreiging

Aangezien bijna de helft van de sector geen handhaving toepast p=reject, kunnen oplichters e-mails versturen die perfect het domein van een bank nabootsen. Deze "mule account"-phishingberichten misleiden klanten om geld over te maken naar rekeningen die door criminelen worden beheerd.

De PowerDMARC-oplossing

  • SPF-afvlakking:
    Financiële instellingen maken vaak gebruik van meerdere externe leveranciers (marketing, CRM). PowerDMARC voorkomt SPF-fouten van het type 'Te veel DNS-lookups' en zorgt ervoor dat e-mails altijd worden geauthenticeerd.
  • AI-Threat Intelligence:
    Brengt de wereldwijde bronnen in kaart die namens de bank e-mails versturen, en identificeert en blokkeert ongeautoriseerde IP-adressen in realtime.

3. Overheid: de benchmark voor strenge handhaving

De Australische overheidssector zet de nationale norm met een DMARC-nalevingsgraad van 70,5% bij p=reject, gestimuleerd door de cybervolwassenheidskaders van het ASD (waarbij updates voor bedrijfs-IT en AI in de planning staan) en het streven van Canberra naar naleving van de SOCI-regels 2025. Maar zelfs de sector met de hoogste nalevingsgraad vertoont een beveiligingslek. Bij 81,8% van de overheidsdomeinen ontbreekt nog steeds MTA-STS, waardoor de communicatie met burgers tijdens het transport onversleuteld blijft.

Overheidsstatistieken

Metrisch Adoptiegraad Status
SPF juistheid 97.7% Uitstekend
Handhaving DMARC (p=weigeren) 70.5% Sterk
Geen DMARC record 1.5% Veilig
MTA-STS adoptie 18.2% Matig
DNSSEC-adoptie 6.1% Laag
dmarc australië 2021

De dreiging

Ondanks strenge DMARC-handhaving stelt het verschil van 81,8% in MTA-STS aanvallers in staat om e-mailversleuteling te downgraden naar leesbare tekst. Hierdoor komen gevoelige communicatie tussen burgers en instanties zoals de ATO of Centrelink bloot te liggen.

De PowerDMARC-oplossing

  • Gehoste MTA-STS & DNSSEC:
    Vereenvoudigt de complexe implementatie van deze protocollen bij verschillende overheidsinstanties, in overeenstemming met de
    ASD Essential Eight volwassenheidsniveaus.
  • Compliance-rapportage:
    Biedt geautomatiseerde rapporten voor auditors om aan te tonen dat e-mailkanalen beveiligd zijn volgens federale normen.

4. Telecommunicatie: hoge blootstelling van abonneegegevens

Telecombedrijven zijn de poortwachters van de digitale identiteit, maar vertonen momenteel de laagste DMARC-handhavingspercentages van alle kritieke sectoren in Australië. Aangezien slechts 24,1% de instelling ‘p=reject’ handhaaft en 12% van de domeinen helemaal geen DMARC-record heeft, is deze sector het meest kwetsbaar voor SIM-swapping-campagnes en diefstal van inloggegevens van abonnees.

Telecommunicatiestatistieken

Metrisch Adoptiegraad Status
SPF juistheid 84.3% Laag
Handhaving DMARC (p=weigeren) 24.1% Kritiek risico
Geen DMARC record 12.0% Hoge blootstelling
MTA-STS adoptie 1.2% Verwaarloosbaar
DNSSEC-adoptie 10.8% Matig
dmarc australië 2021

De dreiging

1 op de 8 telecombedrijven heeft geen DMARC-record, waardoor hackers gemakkelijk valse factuurbeschermingen kunnen versturen. Zodra een gebruiker op een kwaadaardige link klikt, worden zijn inloggegevens gestolen, wat vaak leidt tot sim-swaps die MFA voor bankrekeningen omzeilen.

De PowerDMARC-oplossing

  • Beheerde DMARC-services:
    Biedt een gefaseerd stappenplan om telecombedrijven van
    p=none naar p=reject, waardoor miljoenen vervalste e-mails bij de bron worden geblokkeerd.
  • DMARC Forensische RUF-rapporten:
    Geeft telecombedrijven inzicht in de specifieke phishingcampagnes die gericht zijn op hun abonnees.

5. Transport en logistiek: een einde maken aan factuurfraude

Aangezien er via e-mail grote hoeveelheden internationale facturen worden verwerkt, vormen transport en logistiek een belangrijk doelwit voor Business Email Compromise (BEC). Toch heeft 17,1% van de domeinen in deze sector helemaal geen DMARC-record en past slechts 22% de instelling ‘p=reject’ toe, waardoor er in de hele toeleveringsketen volop mogelijkheden voor factuurfraude bestaan.

Transport- en logistieke statistieken

Metrisch Adoptiegraad Status
SPF juistheid 90.2% Hoog
Handhaving DMARC (p=weigeren) 22.0% Kritiek risico
Geen DMARC record 17.1% Hoge blootstelling
MTA-STS adoptie 1.2% Verwaarloosbaar
DNSSEC-adoptie 4.9% Laag
dmarc australië 2021

De dreiging

Maar liefst 17,1% van de domeinen heeft geen DMARC. Hierdoor kunnen aanvallers zich voordoen als logistieke giganten (bijvoorbeeld Qantas Freight of Toll) en frauduleuze facturen in de toeleveringsketen injecteren, wat resulteert in miljoenen dollars aan telegraaffraude.

De PowerDMARC-oplossing

  • Geautomatiseerd SPF-beheer:
    Beveiligt complexe logistieke netwerken die afhankelijk zijn van externe vervoerders, zodat alle legitieme post wordt bezorgd en spoofers worden geblokkeerd.
  • BIMI (Brand Indicators for Message Identification):
    Voegt het bedrijfslogo toe aan geauthenticeerde e-mails in de inbox van de ontvanger, waardoor het vertrouwen van klanten die rekeningen betalen wordt vergroot.

6. Media: het vertrouwen verdedigen in het informatietijdperk

Mediaorganisaties worden geconfronteerd met een dubbele bedreiging: identiteitsfraude waarmee desinformatie wordt verspreid, en het blootstellen van bronnen via onversleutelde communicatie. Hoewel de mediasector bij de handhaving van DMARC vooroploopt ten opzichte van verschillende andere sectoren (63,2% bij p=reject), is het de enige sector waarin MTA-STS helemaal niet wordt toegepast – een zwakke plek waardoor de communicatie tussen journalisten en hun bronnen tijdens het transport volledig onbeschermd blijft.

Media-statistieken

Metrisch Adoptiegraad Status
SPF juistheid 91.2% Hoog
Handhaving DMARC (p=weigeren) 63.2% Sterk
Geen DMARC record 5.9% Matig
MTA-STS adoptie 0% Niet-bestaand
DNSSEC-adoptie 4.4% Laag
BIMI-logo

De dreiging

Als MTA-STS niet wordt toegepast, zijn communicaties tussen journalisten en bronnen kwetsbaar voor door de staat gesponsorde interceptie. Bovendien kunnen domeinen zonder handhaving worden gebruikt om valse persberichten te versturen die volatiliteit op de aandelenmarkt of sociale paniek veroorzaken.

De PowerDMARC-oplossing

  • Gehoste MTA-STS:
    Beveiligt de 'digitale voetafdruk' van de journalist door ervoor te zorgen dat alle communicatie versleuteld is, waardoor bronnen worden beschermd tegen nieuwsgierige blikken.
  • Dashboard op bedrijfsniveau:
    Hiermee kunnen mediaconglomeraten honderden subdomeinen en internationale nieuwsredacties beheren vanuit één enkel venster.

7. Onderwijs: bescherming van intellectueel eigendom en onderzoek

Australische universiteiten zijn wereldleiders op het gebied van onderzoek, waardoor ze een belangrijk doelwit vormen voor diefstal van intellectueel eigendom via het verzamelen van inloggegevens. Aangezien slechts 38,3% DMARC met de instelling ‘p=reject’ toepast en 8,6% helemaal geen DMARC-record heeft, hebben aanvallers ruime mogelijkheden om zich voor te doen als de IT-systemen van de instellingen en onderzoeksdatabases te compromitteren.

Onderwijsstatistieken

Metrisch Adoptiegraad Status
SPF juistheid 91.4% Hoog
Handhaving DMARC (p=weigeren) 38.3% Matig
Geen DMARC record 8.6% Matig
MTA-STS adoptie 3.7% Laag
DNSSEC-adoptie 6.2% Laag
dmarc australië 2021

De dreiging

Door de lage handhaving (38,3%) kunnen aanvallers e-mails met het onderwerp 'IT Password Reset' vervalsen. Wanneer onderzoekers of studenten inloggen op deze valse portals, worden hun inloggegevens gebruikt om toegang te krijgen tot interne databases van de universiteit en bedrijfsgeheimen of onderzoeksgegevens te stelen.

De PowerDMARC-oplossing

  • Domeinontdekking:
    Vindt automatisch alle 'schaduw-IT'-domeinen die door studenten of docenten zijn geregistreerd en waarvoor mogelijk geen beveiligingsmaatregelen zijn getroffen.
  • Beheerde diensten:
    Ontlast de technische last van DMARC-onderhoud van overbelaste IT-afdelingen van universiteiten.

Onder de motorkap: vier structurele zwakke punten

Naast sectorspecifieke risico's wordt het Australische e-mailecosysteem gehinderd door vier systemische kwetsbaarheden die de jaarlijks 2 miljard dollar aan oplichting mogelijk maken.

1. De 'complianceval' van p=none

Hoewel 92,3% van de Australische domeinen DMARC heeft, past slechts 46,7% een strikt beleid. Dit leidt tot een enorme kloof waarbij organisaties bedreigingen wel kunnen zien, maar niet kunnen stoppen.

"Een beleid van p=none is als het installeren van een beveiligingscamera, maar de voordeur open laten staan. Je kunt zien hoe de inbrekers binnenkomen, maar je kunt ze niet tegenhouden. Het acceptatiepercentage in Australië is hoog, maar het werk is pas half gedaan als het beleid wordt gewijzigd in 'afwijzen'.

Maitham Al Lawati, CEO, PowerDMARC

dmarc australië 2021

"Grote Australische bedrijven schenden vaak hun eigen beveiliging naarmate ze groeien. Het toevoegen van een nieuwe marketingtool kan ervoor zorgen dat u de limiet van 10 lookups, waardoor belangrijke facturen in de spam terechtkomen. SPF Flattening is niet langer een luxe, maar een vereiste voor operationele stabiliteit."

Yunes Tarada, Service Delivery Manager, PowerDMARC

dmarc australië 2021

2. SPF-complexiteit en de limiet van 10 zoekopdrachten

92,3% van de Australische domeinen heeft een correcte SPF, maar grote ondernemingen bereiken vaak de limiet voor DNS-opzoekingen vanwege hun uitgestrekte technologiestacks van derden. Dit leidt tot willekeurige authenticatiefouten die de afleverbaarheid verstoren.

3. MTA-STS: De blinde vlek van encryptie

Met slechts 5,8% nationale acceptatie, heeft Australië een bijna totale blinde vlek wat betreft transportbeveiliging. Dit maakt "Downgrade Attacks" mogelijk, waarbij criminelen servers dwingen om encryptie te laten vallen en gevoelige e-mails in platte tekst te verzenden.

“Opportunistische versleuteling (STARTTLS) is niet voldoende. Zonder MTA-STS is het voor een aanvaller een fluitje van een cent om de beveiliging te omzeilen en bedrijfscommunicatie tijdens het transport te lezen. Dit is een groot risico voor elke entiteit die onderworpen is aan SOCI-regelgeving.”

Ayan Bhuiya, Operations & Delivery Shift Lead, PowerDMARC

dmarc australië 2021

DNS-kaping kan in enkele minuten tientallen jaren van merktrouw tenietdoen. DNSSEC is de bewaker van digitale identiteit en zorgt ervoor dat uw klanten verbinding maken met de echte entiteit, niet met een criminele kloon. Het is een fundamentele laag van merkreputatiemanagement."

Ahona Rudra, Marketingmanager, PowerDMARC

dmarc australië 2021

4. DNSSEC: De zwakke basis

DNSSEC-acceptatie ligt op een magere 6,8%. Zonder dit is het directory-systeem van het internet onbeschermd, waardoor aanvallers hele domeinstromen kunnen kapen en omleiden naar malafide servers.

Wereldwijde benchmarking: Australië in context

Dankzij de maatregelen van de Australische overheid is het land goed voorbereid op een hoge mate van naleving van de basisvoorschriften, waardoor het er in vergelijking met andere landen wereldwijd beter voorstaat, maar de handhaving laat een ander beeld zien. Australië wordt aangemerkt als een „passieve koploper“: het staat aan de drempel van actieve cyberbeveiliging, maar aarzelt nog en kijkt alleen maar naar binnen.

Het wereldwijde klassement: gegevens voor 2025

LandSPF corrigerenDMARC InvoeringHandhaving DMARC (p=weigeren)MTA-STS (versleuteling)
Australië 🇦🇺92.3%92.3%46.7%5.8%
Zweden 🇸🇪85.0%77.9%29.9%2.9%
Japan 🇯🇵95.0%74.6%9.2%0.5%
Noorwegen 🇳🇴85.2%83.1%29.0%2.8%
Peru 🇵🇪86.1%66.0%17.9%0.6%
Nigeria 🇳🇬70.3%45.9%14.2%0.0%

Kritische inzichten uit Australië

dmarc australië 2021

1. Het Australische voordeel

Australië loopt aanzienlijk voor op Japan en de meeste Europese landen, zowel wat betreft de invoering van DMARC (92,3%) als de handhaving ervan (46,7%), grotendeels dankzij het „Essential Eight”-voorschrift van de ASD. Geen enkel ander onderzochte land overtreft Australië wat betreft het handhavingspercentage.

dmarc australië 2021

2. De paradox van zichtbaarheid

Ondanks dat 92,3% DMARC heeft geïmplementeerd, past 53,3% van de Australische domeinen de instelling `p=reject` niet toe, wat betekent dat ze pogingen tot spoofing wel kunnen detecteren, maar deze niet kunnen blokkeren. Een hoge mate van implementatie zonder daadwerkelijke handhaving is geen beveiliging; het is slechts observatie.

dmarc australië 2021

3. De encryptiecrisis

Hoewel Australië op het gebied van MTA-STS vooroploopt, blijft er toch ruimte voor onderschepping. Een lacune van 94,2% in MTA-STS betekent dat het overgrote deel van de Australische e-mail die onderweg is, niet beschermd is tegen downgrade-aanvallen.

PowerDMARC-perspectief

"Australië heeft een technische basis opgebouwd die veel van de wereld overtreft, maar de 'Enforcement Gap' blijft een kwetsbaarheid van miljarden dollars. De dringende noodzaak voor 2026 is om over te stappen van passieve zichtbaarheid naar actieve verdediging. Door een hoge DMARC-acceptatie om te zetten in strikte 'p=reject'-handhaving en de MTA-STS-encryptiekloof te dichten, kunnen Australische organisaties hun e-maildomeinen transformeren van kwetsbare doelwitten naar versterkte, vertrouwde communicatiekanalen die aansluiten bij de nationale cyberbeveiligingsstrategie."

Conclusie: van statistieken naar actie

Uit de gegevens van 2026 blijkt dat Australië weliswaar de fundering heeft gelegd, maar dat de muren en het dak nog niet zijn voltooid. Het land moet drie concrete stappen zetten om een ‘actieve verdediger’ te worden:

dmarc australië 2021

Automatiseer het proces tot aan de handhaving: Hosted DMARC stelt u in staat om van p=none naar p=reject over te stappen zonder de zakelijke e-mailworkflows te verstoren; herhaalde DNS-wijzigingen zijn niet nodig.

dmarc australië 2021

De onderscheppingskloof dichten: Implementeer Hosted MTA-STS om versleutelde e-mail tijdens het transport af te dwingen en het risico op downgrade-aanvallen voor communicatie met burgers en partners te elimineren.

dmarc australië 2021

SPF op grote schaal oplossen: Gehoste SPF voorkomt dat de limiet voor DNS-lookups wordt overschreden wanneer organisaties nieuwe tools en verzendservices toevoegen, zodat de authenticatie nooit onopgemerkt uitvalt.

Maak vandaag nog van zichtbaarheid een verdedigingsmiddel

Uit de hoge acceptatiegraad in Australië blijkt dat organisaties de dreiging onderkennen. Het probleem ligt niet bij het bewustzijn, maar bij het ondernemen van actie. Laat uw domein niet passief toekijken terwijl vervalste e-mails uw klanten en medewerkers bereiken. Schakel over van monitoring naar handhaving, voordat het volgende grote beveiligingsincident de beslissing voor u neemt.

Neem contact op met PowerDMARC om vandaag nog aan de slag te gaan met handhaving.