Kort: Organisaties met hoge AVG- en NIS-2-eisen kunnen Microsoft Exchange Online vervangen door soevereine on-premise oplossingen zoals Stalwart of Mailcow, gecombineerd met end-to-end versleuteling via S/MIME en DANE, zonder afhankelijkheid van buitenlandse jurisdicties.

Een soevereine e-mailinfrastructuur on-premise met end-to-end versleuteling is een e-mailomgeving die volledig onder de juridische en technische controle van de eigen organisatie valt, buiten het bereik van buitenlandse wetgeving en zonder afhankelijkheid van externe sleutelbeheerders. Voor overheidsorganisaties, advocatenkantoren en andere gereguleerde sectoren is dit geen luxe maar een compliance-vereiste die steeds concreter wordt verankerd in het Rijkscloudbeleid 2026 en in Richtlijn (EU) 2022/2555, beter bekend als NIS-2.

Jurisdictierisico’s van cloudgebaseerde e-mail

Wie e-mail opslaat bij een Amerikaanse cloudprovider, ook wanneer de datacenters fysiek in Europa staan, valt onder de extraterritoriale werking van de U.S. CLOUD Act (H.R. 4943, 2018). Die wet verplicht Amerikaanse aanbieders om op vordering van Amerikaanse autoriteiten toegang te verlenen tot gegevens, ongeacht de opslaglocatie.

“De CLOUD Act maakt het mogelijk dat Amerikaanse autoriteiten bij Amerikaanse cloudproviders gegevens vorderen, ook wanneer die gegevens fysiek in Europa zijn opgeslagen.”

European Data Protection Board (EDPB), informatiedocument over internationale gegevensoverdracht, edpb.europa.eu

Voor Microsoft 365-gebruikers, waaronder Exchange Online, betekent dit concreet dat de inhoud van mailboxen, agenda’s en contacten in beginsel bereikbaar is voor de FBI of NSA via een National Security Letter, zonder dat de betrokkene daarvan op de hoogte wordt gesteld. De Patriot Act (50 U.S.C. § 1861) voorziet in dergelijke vorderingen met een zwijgplicht voor de aanbieder.

Het Rijkscloudbeleid 2026 reageert hierop door e-mail expliciet aan te merken als een communicatievoorziening van nationaal belang. Rijksoverheidsorganisaties mogen voor gevoelige en gerubriceerde e-mail geen gebruik maken van diensten waarover Nederland geen volledige juridische controle heeft. Dit beleid stuurt direct aan op on-premise of Europees soevereine alternatieven.

Let op: Het feit dat een Microsoft-datacenter in Amsterdam staat, doet juridisch niets af aan de CLOUD Act-verplichtingen van Microsoft als Amerikaans bedrijf. Fysieke locatie en juridische jurisdictie zijn twee afzonderlijke dimensies.

Open-source e-mailservers als Exchange-alternatief

Er zijn meerdere volwassen open-source platforms die de volledige functionaliteit van Microsoft Exchange Online kunnen overnemen, inclusief IMAP, SMTP, caldav-agendabeheer en carddav-contactbeheer.

Platform Kernarchitectuur Sterk punt Aandachtspunt
Stalwart Mail Server Monolithisch, geschreven in Rust Moderne codebase, JMAP-ondersteuning, ingebouwde antispam Kleinere community, minder legacy-documentatie
Mailcow Docker-bundel (Postfix, Dovecot, Rspamd) Groot ecosysteem, actieve community, webinterface Meer componenten betekent groter aanvalsoppervlak
Postfix + Dovecot Losse componenten, klassieke stack Maximale configuratiebeheer, extreem stabiel Geen ingebouwde webinterface of antispam

Stalwart Mail Server onderscheidt zich door zijn Rust-basis, die geheugenveiligheid garandeert zonder garbage collector. De server ondersteunt naast IMAP4 en SMTP ook het modernere JMAP-protocol, wat betere mobiele synchronisatie mogelijk maakt. Mailcow is geschikter voor organisaties die snel een complete omgeving willen uitrollen en vertrouwd zijn met Docker Compose. Voor organisaties die maximale controle over elke component willen, blijft de combinatie van Postfix en Dovecot de meest doorzichtige keuze.

End-to-end versleuteling zonder externe afhankelijkheid

Transportversleuteling (TLS) beschermt e-mail op de verbindingslaag, maar de inhoud van berichten ligt onversleuteld op de mailserver. Wie de inhoud wil beschermen, ook voor de eigen beheerder of bij een servercompromittering, heeft end-to-end versleuteling nodig.

S/MIME en PGP/MIME

S/MIME (RFC 8551) gebruikt X.509-certificaten voor digitale handtekening en versleuteling. De ontvanger heeft een publiek certificaat nodig dat is uitgegeven door een certificaatautoriteit die de afzender vertrouwt. Voor interne communicatie kan een organisatie haar eigen private PKI opzetten met OpenSSL of een HSM (Hardware Security Module), waardoor geen externe certificaatautoriteit nodig is. PGP/MIME werkt op vergelijkbare wijze maar met een web-of-trust-model in plaats van een hiërarchische PKI. Beide standaarden vereisen dat de private sleutels lokaal beheerd worden, bij voorkeur op smartcards of in een on-premise HSM, nooit in een cloudsleutelkluis van een externe partij.

MTA-STS en DANE voor transportbeveiliging

Naast inhoudsversleuteling is het verankeren van de TLS-transportlaag essentieel. MTA-STS (RFC 8461) laat een domein via een HTTPS-gepubliceerd beleidsbestand afdwingen dat inkomende verbindingen altijd met geldige TLS moeten worden opgezet. Mailservers die dit beleid kennen, weigeren onversleutelde verbindingen naar dat domein.

DANE (RFC 7672) gaat een stap verder: via TLSA-records in een DNSSEC-beveiligde zone wordt het exacte TLS-certificaat of de public key van de mailserver vastgelegd in DNS. Een aanvaller die een geldig maar frauduleus certificaat presenteert, wordt hierdoor afgewezen. DANE vereist DNSSEC op het verzendende domein en op het ontvangende domein, wat een extra beheertaak is maar voor overheidsorganisaties gezien de NCSC-richtlijnen gangbaar zou moeten zijn.

Let op: MTA-STS en DANE vullen elkaar aan maar vervangen S/MIME of PGP niet. Ze beschermen de verbinding, niet de inhoud van de berichten op de server zelf.

Soevereine spamfiltering en antivirusscanning

Microsoft Defender for Office 365 is een effectieve maar volledig aan de Microsoft-cloud gebonden beveiligingslaag. Soevereine alternatieven draaien volledig on-premise of op een Europees gehoste server.

Rspamd is de meest gebruikte open-source spamfilter in moderne mailstack-implementaties en is standaard onderdeel van Mailcow. Het combineert Bayesiaanse filtering, DKIM-verificatie, SPF-controle, DMARC-beleidhandhaving en reputatielijsten. ClamAV verzorgt de antivirusscanning van bijlagen zonder dat bestanden naar externe clouddiensten worden gestuurd. Voor geavanceerde sandboxing van verdachte bijlagen bestaat CAPEv2, een open-source malware-analyseplatform dat on-premise kan worden ingezet. Organisaties met hogere dreigingsmodellen kunnen ook een e-mailgateway zoals Proxmox Mail Gateway inzetten, die als SMTP-proxy vóór de mailserver staat en filtering scheidt van opslag.

Migratie van Exchange Online naar soevereine infrastructuur

Een migratie van Exchange Online naar een on-premise platform verloopt het meest gecontroleerd in drie fasen: voorbereiding, parallelle werking en cutover.

In de voorbereidingsfase worden mailboxgroottes geïnventariseerd, worden DNS-records zoals SPF, DKIM en DMARC geanalyseerd, en wordt de doelinfrastructuur ingericht en getest. Exporteer mailboxdata uit Exchange Online via het Microsoft-eigen hulpmiddel New-MailboxExportRequest naar PST-formaat, of gebruik de open-source tool imapsync voor directe IMAP-naar-IMAP-migratie. Imapsync synchroniseert mappen incrementeel, waardoor je de definitieve overschakeling kunt beperken tot een weekend met minimale downtime.

Agenda’s en contacten migreren via CalDAV en CardDAV. Tools als vdirsyncer en de Nextcloud-migratiebrug ondersteunen dit. Na de cutover blijft de MX-record gedurende 48 uur wijzen naar beide servers tegelijk via een prioriteitsverschil, zodat verlate berichten niet verloren gaan.

AVG-conformiteit en NIS-2-naleving aantonen

Bij zelfbeheerde e-mailinfrastructuur valt de verantwoordelijkheid voor technische en organisatorische maatregelen volledig bij de eigen organisatie. Dit biedt meer controle maar vraagt ook om aantoonbaar bewijs.

Statistieken die het belang onderstrepen:

  • In 2023 was e-mail het aanvalsvector bij 35 procent van alle ransomware-incidenten in Europa (ENISA Threat Landscape 2023, enisa.europa.eu).
  • Organisaties die NIS-2 niet naleven riskeren boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is (Richtlijn (EU) 2022/2555, artikel 34, eur-lex.europa.eu).

Voor AVG-conformiteit moet de organisatie een verwerkingsregister bijhouden dat e-mailverwerking beschrijft, inclusief bewaartermijnen. SMTP-transactielogs en inloggebeurtenissen moeten centraal worden opgeslagen in een SIEM-systeem zoals Wazuh of Graylog, beide open-source en on-premise inzetbaar. Logretentie van minimaal 12 maanden is gangbaar voor IT-beveiliging en sluit aan bij de verwachte NIS-2-implementatierichtlijnen van het NCSC.

“E-mail is een kritieke communicatie-infrastructuur. Wanneer die volledig afhankelijk is van diensten die vallen onder buitenlandse wetgeving, ontstaat een structureel risico voor de vertrouwelijkheid van overheidscommunicatie.”

Algemene Rekenkamer, rapport ‘Digitale soevereiniteit van de rijksoverheid’, rekenkamer.nl

NIS-2 vereist daarnaast een aantoonbaar incidentresponsproces. Voor e-mailinfrastructuur betekent dit: een gedocumenteerde procedure voor het detecteren van accountcompromittering, het isoleren van een getroffen mailserver en het melden van significante incidenten bij de toezichthouder binnen 24 uur na ontdekking. Koppel hiervoor de SMTP-logs direct aan geautomatiseerde alertregels in het SIEM, zodat afwijkend verzendgedrag of ongeautoriseerde configuratiewijzigingen direct worden gesignaleerd.

FAQ

Kan een on-premise e-mailserver echt veiliger zijn dan Microsoft Exchange Online?

Dat hangt af van de beheercapaciteit van de organisatie. On-premise elimineert jurisdictierisico’s onder de CLOUD Act en biedt volledige controle over sleutelbeheer en logdata. Het vereist echter gedegen beveiligingsbeleid, regelmatige patching en actieve monitoring om die veiligheid ook in de praktijk te realiseren.

Wat is het verschil tussen Stalwart Mail Server en Mailcow?

Stalwart is een modern, in Rust geschreven alles-in-één mailserverplatform met ingebouwde ondersteuning voor JMAP, IMAP4, SMTP en antispam. Mailcow is een Docker-gebaseerde bundel van bestaande componenten zoals Postfix, Dovecot en Rspamd, met een webinterface. Mailcow heeft een grotere community en rijpere documentatie; Stalwart biedt een modernere codebase met een kleiner aanvalsoppervlak.

Wat houdt het Rijkscloudbeleid 2026 in voor e-mail?

Het Rijkscloudbeleid 2026 bepaalt dat rijksoverheidsorganisaties voor gerubriceerde en gevoelige communicatie gebruik moeten maken van diensten waarover Nederland volledige juridische en technische controle heeft. E-mail wordt daarin als een nationaal belang geclassificeerd, wat de afhankelijkheid van niet-Europese aanbieders voor dit type communicatie beperkt.

Hoe werkt DANE als aanvulling op MTA-STS?

MTA-STS (RFC 8461) publiceert via HTTPS een beleid dat voorschrijft dat verbindingen naar een mailserver altijd met TLS moeten worden beveiligd. DANE (RFC 7672) koppelt via TLSA-records in DNSSEC-beveiligde DNS het TLS-certificaat van de mailserver direct aan de domeinnaam, waardoor certificaatfraude aantoonbaar wordt. Samen bieden ze transport-layer-bescherming tegen man-in-the-middle-aanvallen.

Welke loggingverplichtingen gelden bij zelfbeheerde e-mail onder de AVG en NIS-2?

Onder de AVG moet je kunnen aantonen wie toegang had tot persoonsgegevens in e-mail en wanneer. NIS-2 vereist technische maatregelen voor incidentdetectie en meldplicht binnen 24 uur bij significante verstoringen. In de praktijk betekent dit centrale SIEM-logging van SMTP-transactielogs, inlogpogingen, configuratiewijzigingen en antivirusgebeurtenissen, met een bewaarperiode die aansluit op de datalekprocedure.

Veelgestelde vragen

Kan een on-premise e-mailserver echt veiliger zijn dan Microsoft Exchange Online?
Dat hangt af van de beheercapaciteit van de organisatie. On-premise elimineert jurisdictierisico's onder de CLOUD Act en biedt volledige controle over sleutelbeheer en logdata. Het vereist echter een gedegen beveiligingsbeleid, regelmatige patching en monitoring om die veiligheid ook in de praktijk te realiseren.
Wat is het verschil tussen Stalwart Mail Server en Mailcow?
Stalwart is een modern, in Rust geschreven alles-in-u00e9u00e9n mailserverplatform met ingebouwde ondersteuning voor JMAP, IMAP4, SMTP en antispam. Mailcow is een Docker-gebaseerde bundel van bestaande componenten zoals Postfix, Dovecot en Rspamd, met een webinterface. Mailcow heeft een grotere community en rijpere documentatie; Stalwart biedt een modernere codebase met lagere aanvaloppervlakte.
Wat houdt het Rijkscloudbeleid 2026 in voor e-mail?
Het Rijkscloudbeleid 2026 bepaalt dat rijksoverheidsorganisaties voor gerubriceerde en gevoelige communicatie gebruik moeten maken van diensten waarover Nederland volledige juridische en technische controle heeft. E-mail wordt daarin als een nationaal belang geclassificeerd, wat betekent dat afhankelijkheid van niet-Europese aanbieders voor dit type communicatie wordt beperkt.
Hoe werkt DANE als aanvulling op MTA-STS voor e-mailbeveiliging?
MTA-STS (RFC 8461) publiceert via HTTPS een beleid dat voorschrijft dat verbindingen naar een mailserver altijd met TLS moeten worden beveiligd. DANE (RFC 7672) koppelt via TLSA-records in DNSSEC-beveiligde DNS het TLS-certificaat van de mailserver direct aan de domeinnaam, waardoor certificaatfraude of vervanging door een tussenpartij aantoonbaar wordt. Samen bieden ze transport-layer-bescherming tegen man-in-the-middle-aanvallen.
Welke loggingverplichtingen gelden onder de AVG en NIS-2 voor zelfbeheerde e-mailinfrastructuur?
Onder de AVG moet je kunnen aantonen wie toegang had tot persoonsgegevens in e-mail en wanneer. NIS-2 vereist daarnaast technische maatregelen voor detectie van incidenten en meldplicht binnen 24 uur bij significante verstoringen. In de praktijk betekent dit centrale SIEM-logging van SMTP-transactielogs, inlogpogingen, configuratiewijzigingen en antivirusgebeurtenissen, met een bewaarperiode die aansluit op de datalekprocedure.