Kort: Exchange Online en Google Workspace Mail plaatsen vertrouwelijke communicatie onder Amerikaanse jurisdictie via de CLOUD Act. Een migratie naar on-premise of Europees gehoste open-source mailservers zoals Stalwart of Mailcow, gecombineerd met S/MIME, OpenPGP, DANE en post-quantum-encryptie, is de enige structurele route naar AVG- en NIS-2-conforme e-mailsoevereiniteit.

Een soevereine e-mailinfrastructuur is een e-mailomgeving waarvan de opslag, verwerking en doorgifte van berichten volledig plaatsvinden binnen een jurisdictie die de eigenaar van de data controleert, zodat buitenlandse overheden geen rechtstreekse toegang kunnen afdwingen. Voor Europese organisaties in de publieke sector, de juridische wereld en gereguleerde sectoren is dit geen technische voorkeur maar een juridische noodzaak.

Jurisdictierisico’s van Exchange Online en Google Workspace Mail

Microsoft Exchange Online en Google Workspace Mail vallen onder Amerikaanse jurisdictie, ongeacht in welk Europees datacenter de data fysiek staat opgeslagen.

De kern van het probleem is de Clarifying Lawful Overseas Use of Data Act (CLOUD Act) uit 2018. Deze wet verplicht Amerikaanse bedrijven, waaronder Microsoft Corporation en Alphabet Inc., om op rechtelijk bevel gegevens over te dragen aan Amerikaanse autoriteiten, ook als die gegevens buiten de VS zijn opgeslagen. De Foreign Intelligence Surveillance Act (FISA) voegt daaraan toe dat inlichtingendiensten via geheime rechtbankbevelen toegang kunnen afdwingen zonder dat de betrokken organisatie daarvan op de hoogte wordt gesteld.

Het European Data Protection Board (EDPB) heeft in zijn informatienota over de CLOUD Act vastgesteld dat Europese privacywetgeving, waaronder de AVG, daartegen onvoldoende bescherming biedt: “De CLOUD Act geeft Amerikaanse autoriteiten de bevoegdheid om gegevens op te vragen bij Amerikaanse bedrijven, ongeacht waar die gegevens fysiek zijn opgeslagen. Europese privacywetgeving biedt daartegen onvoldoende bescherming.”

Let op: Het feit dat Microsoft of Google datacenters in Nederland of Duitsland exploiteren, verandert niets aan de juridische toegankelijkheid van die data door Amerikaanse autoriteiten. Contractuele garanties zoals Microsoft’s “EU Data Boundary” beperken datatransfer maar kunnen een rechtelijke bevelsverhouding op grond van de CLOUD Act niet blokkeren.

Volgens de Europese Rekenkamer (Speciaal verslag 2022/20) gebruikte meer dan 85% van de EU-instellingen in 2022 cloudservices van niet-Europese aanbieders voor gevoelige communicatie. Dit cijfer illustreert de omvang van de structurele afhankelijkheid die nu via regulering wordt teruggedrongen.

Het Nieuw Rijkscloudbeleid 2026 en e-mail als nationaal belang

Het Nieuw Rijkscloudbeleid stelt data-soevereiniteit als een harde inkoopeis voor overheidsorganisaties en benoemt e-mail en documentbeheer expliciet als nationaal belang.

Dit beleid, dat doorwerkt naar rijksdiensten, uitvoeringsorganisaties en in toenemende mate ook medeoverheden, betekent in de praktijk dat een dienst als Microsoft Exchange Online niet langer als standaardoplossing kan worden ingekocht zonder aan te tonen dat buitenlandse juridische toegang is uitgesloten. Dat laatste is, zoals hierboven uiteengezet, structureel onmogelijk bij diensten van Amerikaanse aanbieders.

De Rijksinspectie Digitale Infrastructuur (RDI) stelt hierover: “Organisaties die vallen onder NIS-2 moeten aantonen dat hun communicatieinfrastructuur voldoet aan passende technische en organisatorische maatregelen. E-mail die buiten de eigen jurisdictie valt, is daarvoor een structureel risico.”

Open-source en Europese e-mailserveroplossingen vergeleken

Er zijn meerdere volwassen alternatieven beschikbaar die on-premise of bij een Europese hostingprovider kunnen worden ingezet.

Oplossing Architectuur Sterke punten Aandachtspunten
Stalwart Mail Server Monolithisch, in Rust geschreven, JMAP/IMAP/SMTP Modern protocol (JMAP), actieve ontwikkeling, ingebouwde DMARC-rapportage Relatief jong project, kleinere beheerderscommunity dan Postfix
Mailcow (Postfix + Dovecot) Docker-gebaseerde stack met webinterface Eenvoudige installatie, uitgebreide spamfiltering, goede documentatie Docker-afhankelijkheid vereist containerbeheerkennis
Postfix + Dovecot (los) Klassieke Unix-stack, hoge configureerbarheid Maximale controle, uitgepreid bewezen in productie, brede ondersteuning Hoge beheercomplexiteit, geen webinterface standaard
Zimbra Open Source Geïntegreerde groupware-suite Agenda en contacten ingebouwd, vertrouwde Exchange-vervanging Java-stack is resource-intensief, open-source editie heeft beperkte support

Stalwart Mail Server verdient bijzondere aandacht omdat het het JMAP-protocol (RFC 8620) native ondersteunt, wat betere synchronisatiemogelijkheden biedt dan IMAP en toekomstbestendig is voor mobiele clients. Mailcow, dat Postfix en Dovecot combineert in een beheerde Docker-omgeving, is voor organisaties zonder diepgaande Linux-mailbeheerervaring vaak de snelste route naar een productie-waardige on-premise setup.

End-to-end-encryptie en de post-quantum-transitie

Een soevereine mailserver lost het jurisdictieprobleem op het niveau van opslag en transport op, maar biedt geen bescherming als de berichtinhoud onversleuteld is. End-to-end-encryptie (E2EE) is daarom een aanvullende laag.

S/MIME en OpenPGP

S/MIME (Secure/Multipurpose Internet Mail Extensions) maakt gebruik van X.509-certificaten uitgegeven door een certificaatautoriteit en integreert goed met Microsoft Outlook, Apple Mail en zakelijke PKI-infrastructuren. OpenPGP, gestandaardiseerd in RFC 4880 en de modernere RFC 9580, werkt op basis van een web-of-trust-model en vereist geen centrale certificaatautoriteit. Beide standaarden versleutelen de berichtinhoud zodanig dat uitsluitend de houder van de privésleutel kan ontsleutelen, ook niet de mailserverbeheerder.

Post-quantum-cryptografie (PQC)

De huidige RSA- en elliptische-curvecryptografie die S/MIME en OpenPGP gebruiken, zijn in theorie kwetsbaar voor voldoende krachtige kwantumcomputers via het Shor-algoritme. Het National Institute of Standards and Technology (NIST) publiceerde in 2024 de eerste definitieve post-quantum-standaarden: FIPS 203 (ML-KEM, voorheen CRYSTALS-Kyber), FIPS 204 (ML-DSA) en FIPS 205 (SLH-DSA). De transitie voor e-mail verloopt via bibliotheken zoals GnuPG en OpenSSL; organisaties moeten hun sleutelbeheerprocessen en clientsoftware tracken op PQC-ondersteuning en een migratiepad plannen voor uiterlijk 2028 tot 2030, overeenkomstig de aanbevelingen van het NCSC-NL.

Let op: De dreiging van “harvest now, decrypt later” maakt de PQC-transitie urgent ook voor communicatie die pas over vijf tot tien jaar gevoelig is. Tegenstanders kunnen nu versleuteld e-mailverkeer opslaan en later ontsleutelen zodra kwantumcomputers beschikbaar zijn.

DNS-beveiliging: DANE, DMARC, SPF en DKIM

Een soevereine mailomgeving vereist correcte implementatie van het volledige DNS-beveiligingsraamwerk om zowel spoofing te voorkomen als transportbeveiliging af te dwingen.

SPF (Sender Policy Framework) specificeert welke IP-adressen namens een domein mogen verzenden. DKIM (DomainKeys Identified Mail) voegt een cryptografische handtekening toe aan uitgaande berichten. DMARC (Domain-based Message Authentication, Reporting and Conformance) combineert SPF en DKIM en geeft instructies aan ontvangende servers over hoe om te gaan met berichten die de controle niet doorstaan, met rapportage aan de domeineigenaar.

DANE (DNS-based Authentication of Named Entities), beschreven in RFC 7671 en aanvullend in RFC 8461 voor SMTP MTA Strict Transport Security, voegt een laag toe door TLS-certificaten van mailservers te koppelen aan DNSSEC-beveiligde DNS-records. Dit voorkomt dat een aanvaller via een vervalst certificaat een man-in-the-middle-aanval uitvoert op de SMTP-verbinding. DANE vereist dat zowel de verzendende als ontvangende mailserver DNSSEC en TLSA-records ondersteunen. Stalwart Mail Server en Postfix met de juiste configuratie ondersteunen beide DANE.

ENISA rapporteerde in haar Threat Landscape 2023 dat phishing en e-mailcompromittatie de primaire aanvalsvector vormen bij 34% van de onderzochte significante incidenten in de EU. Een volledig geconfigureerde DMARC-policy op “reject” in combinatie met DANE vermindert dit aanvalsoppervlak structureel.

Migratie van Exchange Online naar een soeverein mailplatform

Een migratie van Exchange Online is een meerfasenproject waarbij technische, juridische en organisatorische aspecten parallel moeten worden beheerd.

Fase 1: inventarisatie en risicoanalyse

Breng in kaart hoeveel mailboxen gemigreerd moeten worden, welke gedeelde mailboxen, resourcecalendars en distributielijsten bestaan, en welke connectors of integraties afhankelijk zijn van Exchange Online (denk aan scanners die e-mail via SMTP Relay sturen). Stel een gegevensbeschermingseffectbeoordeling (DPIA) op conform artikel 35 AVG voor de verwerking tijdens de migratie.

Fase 2: infrastructuurvoorbereiding

Implementeer de doelomgeving, configureer SPF, DKIM, DMARC en bij voorkeur DANE, stel monitoring in en test de mailflow uitvoerig met testaccounts. Laat de infrastructuur voldoen aan NEN-ISO/IEC 27001 als organisatorisch kader voor informatiebeveiligingsbeheer; dit kader dekt ook de beheersing van back-ups, toegangsrechten en incidentrespons rondom e-mail.

Fase 3: datamigratie

Gebruik tools zoals imapsync voor IMAP-gebaseerde overdracht, of exporteer Exchange-data naar PST-formaat via het Exchange Admin Center en importeer dat in de doelomgeving. Mailcow biedt een ingebouwde importfunctie. Wees alert op beperkingen: kalenderitems en contacten vallen buiten het IMAP-protocol en vereisen afzonderlijke migratiestappen via CardDAV en CalDAV, of via de open-source tool OfflineIMAP voor maildata.

Fase 4: cutover en parallelwerking

Laat beide omgevingen gedurende minimaal twee weken parallel draaien. Pas MX-records stapsgewijs aan (verlaag de TTL ruim van tevoren) en monitor bounces en afleverfouten actief. Communiceer intern duidelijk over de wijziging van e-mailclients of webmail-URL.

De Autoriteit Persoonsgegevens registreerde in 2023 in totaal 25.694 datalekken. Een aanzienlijk deel hiervan is te herleiden naar onbeveiligde e-mailsystemen of menselijke fouten tijdens migraties. Een gestructureerd migratieproces met parallelle werking, encryptie in transit en duidelijke rollback-procedures verkleint dit risico.

NIS-2 en AVG-compliance in een soevereine e-mailomgeving

NIS-2 (Richtlijn EU 2022/2555), omgezet in de Nederlandse Cyberbeveiligingswet, verplicht essentiële en belangrijke entiteiten tot passende technische en organisatorische maatregelen voor de beveiliging van netwerk- en informatiesystemen, waaronder e-mailinfrastructuur. Een soeverein mailplatform met DANE, DMARC op “reject”, E2EE, en aantoonbaar incidentresponsproces voldoet aan de technische maatregelenvereisten.

De AVG vereist aanvullend dat persoonsgegevens niet worden doorgegeven aan derde landen zonder passende waarborgen (artikel 44 e.v. AVG). Een on-premise of bij een Europese hostingprovider geplaatste mailserver elimineert dit doorgifterisico structureel, mits de hostingprovider zelf geen afhankelijkheden heeft van Amerikaanse moederbedrijven. Certificering op NEN-ISO/IEC 27001 biedt een erkend en auditeerbaar kader voor de organisatorische kant van AVG- en NIS-2-compliance.

FAQ

Is Microsoft Exchange Online verboden voor Nederlandse overheidsinstellingen?

Er bestaat nog geen formeel verbod, maar het Nieuw Rijkscloudbeleid 2026 stelt data-soevereiniteit als harde eis en beschouwt e-mail als nationaal belang. Organisaties moeten kunnen aantonen dat toegang door niet-EU-autoriteiten via wetten zoals de CLOUD Act contractueel en technisch is uitgesloten, wat bij Exchange Online structureel onmogelijk is.

Wat is het verschil tussen DANE en MTA-STS voor beveiligde e-mailbezorging?

DANE maakt gebruik van DNSSEC-beveiligde DNS-records om TLS-certificaten te verifiëren bij SMTP-verbindingen, zoals beschreven in RFC 8461. MTA-STS publiceert een beleidsbestand via HTTPS om te eisen dat ontvangende mailservers TLS gebruiken. DANE biedt sterker cryptografisch bewijs, maar vereist DNSSEC-ondersteuning bij zowel zender als ontvanger.

Kan ik historische Exchange Online-maildata meenemen naar een on-premise mailserver?

Ja, maar dit vereist zorgvuldige planning. Tools zoals imapsync, PST-export via het Exchange Admin Center, of OfflineIMAP maken dataportabiliteit mogelijk. Risico’s zijn incomplete mapstructuren, ontbrekende metadata en kalenderitems die buiten het IMAP-protocol vallen. Een gefaseerde migratie met parallelle werking van beide omgevingen verkleint het risico op gegevensverlies.

Wat betekent de post-quantum-transitie concreet voor e-mailencryptie?

De huidige S/MIME- en OpenPGP-implementaties gebruiken RSA- en elliptische-curvecryptografie, die kwetsbaar zijn voor voldoende krachtige kwantumcomputers. NIST publiceerde in 2024 standaarden voor post-quantum-cryptografie (FIPS 203, 204, 205). E-mailclients en mailservers moeten worden bijgewerkt zodra bibliotheken zoals OpenSSL en GnuPG deze algoritmen ondersteunen in stabiele releases.

Valt een zelfgehoste Stalwart Mail Server automatisch onder NIS-2-compliance?

Nee. De technische keuze voor een soevereine mailserver is een noodzakelijke maar niet voldoende voorwaarde. NIS-2 vereist daarnaast een gedocumenteerd incidentresponsproces, risicoanalyse, toeleveringsketenbeheer en aantoonbare monitoring. Certificering op NEN-ISO/IEC 27001 biedt een erkend kader om aan die organisatorische eisen te voldoen.

Veelgestelde vragen

Is Microsoft Exchange Online verboden voor Nederlandse overheidsinstellingen?
Er bestaat nog geen formeel verbod, maar het Nieuw Rijkscloudbeleid 2026 stelt data-soevereiniteit als harde eis en beschouwt e-mail als nationaal belang. Organisaties moeten kunnen aantonen dat toegang door niet-EU-autoriteiten via wetten zoals de CLOUD Act contractueel en technisch is uitgesloten, wat bij Exchange Online structureel onmogelijk is.
Wat is het verschil tussen DANE en MTA-STS voor beveiligde e-mailbezorging?
DANE (DNS-based Authentication of Named Entities) maakt gebruik van DNSSEC-beveiligde DNS-records om TLS-certificaten te verifiu00ebren bij SMTP-verbindingen, zoals beschreven in RFC 8461. MTA-STS publiceert een beleidsbestand via HTTPS om te eisen dat ontvangende mailservers TLS gebruiken. DANE biedt sterker cryptografisch bewijs, maar vereist DNSSEC-ondersteuning bij zowel zender als ontvanger.
Kan ik historische Exchange Online-maildata meenemen naar een on-premise mailserver?
Ja, maar dit vereist zorgvuldige planning. Tools zoals imapsync, het Exchange Admin Center exporteren naar PST, of de open-source tool OfflineIMAP maken dataportabiliteit mogelijk. Risico's zijn incomplete mapstructuren, ontbrekende metadata en kalenderitems die buiten het IMAP-protocol vallen. Een gefaseerde migratie met parallelle werking van beide omgevingen verkleint het risico op gegevensverlies.
Wat betekent de post-quantum-transitie concreet voor mijn e-mailencryptie?
De huidige S/MIME- en OpenPGP-implementaties gebruiken RSA- en elliptische-curvecryptografie, die kwetsbaar zijn voor voldoende krachtige kwantumcomputers. NIST heeft in 2024 standaarden gepubliceerd voor post-quantum-cryptografie (FIPS 203, 204, 205). E-mailclients en mailservers moeten worden bijgewerkt zodra bibliotheken zoals OpenSSL en GnuPG deze algoritmen ondersteunen in stabiele releases.
Valt een zelfgehoste Stalwart Mail Server automatisch onder NIS-2-compliance?
Nee. De technische keuze voor een soevereine mailserver is een noodzakelijke maar niet voldoende voorwaarde. NIS-2 vereist daarnaast een gedocumenteerd incidentresponsproces, risicoanalyse, toeleveringsketenbeheer en aantoonbare monitoring. Certificering op NEN-ISO/IEC 27001 biedt een erkend kader om aan die organisatorische eisen te voldoen.