Stel je voor: het is het begin van het jaar en je loopt als IT-manager of ondernemer je vaste lasten door. Tussen de abonnementen valt een rijtje domeinnamen op. Eentje van een bedrijf dat je jaren geleden hebt overgenomen. Eentje van een oude productnaam. Eentje van voor de laatste rebranding. Niemand gebruikt ze nog, de websites staan allang offline. Dus je denkt: waarom betalen we hier eigenlijk nog voor? Een paar klikken later zijn ze opgezegd en heb je een paar tientjes per jaar bespaard.
Het voelt als een logische opschoning. En precies daar zit het probleem.
Begin juni 2026 bracht RTL Nieuws een onderzoek naar buiten dat dit pijnlijk duidelijk maakte. Een ethische hacker registreerde verlopen domeinnamen van bewindvoerders opnieuw. Binnen een paar weken kreeg hij toegang tot 258 financiële dossiers van mensen met schulden, met namen, adressen, bankrekeningnummers en zelfs medische informatie. De bewindvoerders hadden hun oude domeinen opgezegd om kosten te besparen. Een van hen had twaalf domeinen geschrapt, goed voor 120 euro per jaar. De gegevens van honderden kwetsbare mensen kwamen daardoor op straat te liggen.
Dit is geen probleem dat alleen bij bewindvoerders speelt. Het kan elke organisatie overkomen die ooit een domeinnaam heeft gebruikt en die later heeft opgezegd. In dit artikel leg ik uit wat er precies misgaat, welke risico’s je loopt en wat je in plaats daarvan moet doen.
Wat betekent het eigenlijk als je een domeinnaam opzegt?
Een domeinnaam is meer dan het adres van je website. Aan datzelfde domein hangt ook je e-mail. Denk aan [email protected] of het mailadres van een medewerker. Zolang jij het domein in bezit hebt, komt die mail bij jou binnen.
Zeg je een domein op, dan gebeurt er iets wat veel mensen niet beseffen. De registratie vervalt en het domein komt vrij. Iedereen ter wereld kan het daarna opnieuw registreren, vaak voor een paar euro. Wie het domein registreert, ontvangt vanaf dat moment alle nieuwe e-mail die er nog naartoe wordt gestuurd. Niet je oude, al bezorgde berichten, want die zijn allang afgeleverd en weg. Wel alles wat klanten, leveranciers, banken en instanties blijven versturen omdat ze het adres nog in hun systeem hebben staan.
Het verschil tussen twee keuzes is groot:
- Opzeggen en vergeten: je bespaart een paar euro, maar je verliest alle controle over wie er straks meeleest op jouw oude adres.
- Behouden en netjes beheren: je betaalt een klein bedrag per jaar, maar je houdt de regie over het domein en de mail die er nog binnenkomt.
Welke risico’s loop je als je een oude domeinnaam laat verlopen?
De risico’s zijn groter dan de meeste organisaties denken. De belangrijkste op een rij:
- Onderschepte e-mail. Een nieuwe eigenaar van het domein leest mee met alle inkomende post. Dat kunnen facturen, contracten of gevoelige persoonsgegevens zijn.
- Een meldplichtig datalek. Komen er persoonsgegevens in verkeerde handen, dan is er sprake van een datalek dat je moet melden bij de Autoriteit Persoonsgegevens. Dat kost tijd, geld en vertrouwen.
- Account-overnames. Veel diensten sturen wachtwoordherstel naar een mailadres. Wie de mail van een oud domein beheert, kan in sommige gevallen oude accounts overnemen.
- Misbruik van jouw naam. Kwaadwillenden kunnen vanaf jouw oude domein phishingmail versturen die er betrouwbaar uitziet, met jouw bedrijfsnaam erop.
Dat dit geen theoretisch risico is, blijkt uit de cijfers. In 2024 ontving de Autoriteit Persoonsgegevens een recordaantal van 37.839 datalekmeldingen, een stijging van bijna vijftig procent ten opzichte van het jaar ervoor. Fouten met e-mail en phishing horen al jaren tot de grootste oorzaken. Bron: Autoriteit Persoonsgegevens, Datalekkenrapportage 2024 (https://www.autoriteitpersoonsgegevens.nl/documenten/rapportage-datalekken-2024).
En een incident is duur. De gemiddelde kosten van een cyberaanval voor een getroffen organisatie liggen rond de 103.976 euro, met een mediane schade van 30.000 euro. Bron: Lumen Group op basis van de AP-rapportage 2024 (https://www.lumengroup.nl/ap-datalekken-rapportage-2024/). Afgezet tegen tien euro per jaar voor een domein is de rekensom snel gemaakt.
Hoe houd je oude domeinnamen veilig zonder onnodig gedoe?
Het goede nieuws is dat de oplossing simpel en goedkoop is. Het kost vooral aandacht, geen groot budget. De kern is dat je een oud domein niet opzegt, maar bewust en gefaseerd afbouwt.
Begin met het domein gewoon geregistreerd te houden en de inkomende mail een tijd te monitoren. Zo zie je precies wie er nog naar de oude adressen blijft sturen. Die afzenders benader je vervolgens actief met de melding dat het adres niet meer in gebruik is, met het juiste alternatief erbij. Daardoor neemt de mailstroom vanzelf af.
Pas als er nauwelijks nog iets binnenkomt, ruim je de mailrecords (MX) op. Afzenders krijgen dan een nette bounce en weten dat het adres niet meer bestaat. Het domein zelf houd je daarna geregistreerd en monitor je als beschermd, inactief domein, zodat het nooit vrijkomt voor iemand anders. Deze aanpak wordt ook wel domeinnaam-bescherming genoemd.
Is tien euro per jaar niet zonde voor een domein dat je niet gebruikt?
Dat is een terechte vraag, en ik krijg hem vaak. Hieronder de bezwaren die het meest langskomen, met een eerlijk antwoord.
“We gebruiken dat domein toch niet meer.” Klopt, maar de buitenwereld weet dat niet. Klanten, leveranciers en instanties blijven naar oude adressen mailen, soms jarenlang. De ethisch hacker uit het RTL-onderzoek verbaasde zich er zelf over hoeveel mail er nog binnenkwam op postvakken die officieel niet meer in gebruik waren.
“Dat is iets voor grote organisaties, niet voor het MKB.” Hier wil ik eerlijk zijn. Kleinere bedrijven melden minder datalekken, maar dat betekent niet dat ze veiliger zijn. Vaak is er juist minder zicht op wie het beheer doet. Een opgezegd domein is geen kwestie van bedrijfsgrootte, maar van of iemand het in de gaten houdt.
“Onze IT-partner regelt dat wel.” Misschien. Maar domeinbeheer valt vaak tussen wal en schip, zeker na een overname of als een dienst is uitgefaseerd. Vraag concreet wie verantwoordelijk is voor de domeinen die je ooit hebt gehad, niet alleen voor de domeinen die je nu gebruikt.
“We zijn gefuseerd, die oude naam is weg.” Dat de naam weg is, betekent niet dat de mail weg is. Zoals IT-jurist Arnoud Engelfriet in het RTL-onderzoek opmerkt: je kunt niet zomaar zeggen dat een naam is opgeheven en het daarbij laten. De verantwoordelijkheid voor de gegevens blijft.
Wat moet je doen met domeinnamen die je niet meer gebruikt?
Een praktische checklist om dit risico bij jouw organisatie weg te nemen:
- Maak een overzicht van alle domeinnamen die je in bezit hebt of ooit hebt gehad, inclusief domeinen van overgenomen bedrijven en oude merknamen.
- Monitor in de eerste periode de inkomende mail op de oude adressen, zodat je weet wie er nog naar stuurt.
- Benader de afzenders en geef door dat het adres niet meer in gebruik is, met het juiste alternatief erbij.
- Ruim pas daarna, als de mailstroom is opgedroogd, de mailrecords (MX) op. Afzenders krijgen dan een bounce en het domein blijft geregistreerd.
- Houd het domein daarna geregistreerd en gemonitord als beschermd, inactief domein, zodat het nooit vrijkomt voor iemand anders.
- Leg vast wie het beheer en het eigenaarschap heeft, zodat het niet bij niemand belegd is.
- Neem domeinbeheer standaard mee in elke fusie, overname, migratie en rebranding.
- Reageer op waarschuwingen van SIDN, de organisatie die Nederlandse domeinnamen beheert, als een gevoelig domein dreigt te verlopen.
Wie bewaakt jouw oude domeinen?
Domeinbeheer is geen exotische specialisatie. Het is gewoon onderdeel van goed IT-beheer. Toch zien we bij MKB-organisaties regelmatig dat oude domeinen tussen wal en schip vallen. Niet uit onwil, maar omdat ze tussen alle migraties en overnames door simpelweg uit beeld zijn geraakt. Juist die vergeten hoekjes vormen het grootste risico, omdat niemand er meer op let.
Als MSP nemen we dit soort zaken standaard mee voor onze klanten. Oude domeinen geregistreerd en gemonitord houden als beschermd, inactief domein, hoort wat ons betreft gewoon bij verantwoord IT-beheer.
Even sparren over je domeinen?
Twijfel je of jouw organisatie nog oude domeinen heeft die een risico vormen? Dan is dit een goed moment om er een keer goed naar te kijken. De waarschuwing van de brancheverenigingen na het RTL-onderzoek laat zien dat dit nu speelt, niet ooit in de toekomst. Een vergeten domein dat vandaag verloopt, kan morgen al door iemand anders zijn geregistreerd.
We gaan graag vrijblijvend met je in gesprek. In een kort kennismakingsgesprek brengen we samen in kaart waar de risico’s zitten en wat een logische eerste stap is. Kijk op newyard.nl of plan direct een kennismaking in.
