Het Nationaal Beraad heeft besloten om de implementatie van twee beveiligingsstandaarden te verplichten bij nieuwe overheidsinvesteringen in e-mail. Daarbij gaat het om de standaarden dane en starttls, die vanaf nu onder de zogenaamde 'pas-toe-of-leg-uit'-regeling vallen.
Logius, een dienst van het ministerie van Binnenlanse Zaken, schrijft dat de noodzaak voor toepassing van de standaarden onder andere bleek uit het meest recente rapport van het NCSC. Daarnaast gebruiken grote Nederlandse e-mail-providers de technieken al voor hun diensten. Uit een onderzoek van het Forum Standaardisatie zou blijken dat 68 procent van de overheids-e-mailservers ondersteuning biedt voor starttls. Daarvan zijn er echter in totaal tien, of 0,85 procent, in staat om ook aanvullend dane te ondersteunen. De organisatie meldt dat implementatie van de standaarden belangrijk is, omdat overheden vaak met gevoelige informatie via e-mail te maken krijgen.
De opname op de pas-toe-of-leg-uit-lijst houdt in dat publieke organisaties de standaarden moeten implementeren bij het inkopen van nieuwe ict-systemen. Het Forum Standaardisatie beheert de lijst, waarop aanbevolen en verplichte standaarden zijn opgenomen. Zo is bijvoorbeeld tls genoemd voor het beveiligen van internetverbindingen en staat ook wpa2 op de lijst voor het aanbieden van veiligere wifi-netwerken. Bovendien is ook spf in de lijst opgenomen met het doel om phishing tegen te gaan.
Starttls is een manier om een gewone verbinding gebruik te laten maken van beveiliging door middel van tls of ssl. Dane zorgt daarbij voor aanvullende beveiliging en kan gebruikt worden om aan te geven dat een bepaald domein versleutelde verbindingen ondersteunt. Uit een recent onderzoek bleek dat een groot deel van de Nederlandse gemeenten zijn e-mail slecht beveiligt. Dat onderzoek richtte zich echter op andere standaarden.