Oplossing · Mozilla Thunderbird

Versleuteling van e-mailvoor Thunderbird.Zonder uitbreiding.

De bescherming ontstaat niet in het mailprogramma, maar op een station daarvóór. Thunderbird schrijft en verstuurt zoals altijd, zonder uitbreiding en zonder certificaat in het profiel. S/MIME, PGP, een pdf met wachtwoord en het berichtenportaal kiest de gateway per ontvanger zelf.

Waarom S/MIME in het programma stukloopt

Thunderbird kan versleutelen. Het beheer is het probleem, niet de techniek.

Eén certificaat per persoon en per apparaat

De computer op kantoor, de laptop en de zakelijke telefoon hebben dezelfde sleutel drie keer nodig. Elke wissel van apparaat herhaalt dat werk, en de telefoon valt in de praktijk vrijwel altijd buiten de boot.

Aflopen, vertrek en vervanging

Certificaten lopen na één tot drie jaar af. Vertrekt iemand, dan blijft de persoonlijke sleutel op het apparaat achter. Een vervanger kan versleutelde post niet lezen.

Geen bindende regel

Een mailprogramma kan versleuteling aanbieden, maar niet verlangen. Of het bericht met personeelsgegevens beschermd de deur uit gaat, hangt aan een klik die iemand kan vergeten.

Een ontvanger zonder certificaat

Zonder openbaar certificaat van de andere kant is versleutelde post niet mogelijk. Dan blijft de keuze tussen leesbare tekst en helemaal niet versturen.

De plek van de versleuteling verplaatsen

Wat op de gateway gebeurt, geldt voor elk programma en elk apparaat.

Een station vóór de postbus

SecureMail komt vóór de bestaande mailstroom. Het bericht verlaat Thunderbird zoals altijd en wordt daarna ondertekend en versleuteld. Op de werkplek is niets in te richten.

Vier wegen, vanzelf gekozen

S/MIME bij een aanwezig certificaat, PGP bij een aanwezige sleutel, en anders een pdf met wachtwoord of het berichtenportaal. Geen afzender hoeft te weten wat de andere kant kan.

Regels in plaats van handelingen

Regels per afzender, ontvanger, domein of groep beslissen bindend. Wat onder een verplichte regel valt, verlaat het huis alleen beschermd of helemaal niet.

Wat daarmee is afgedekt

Versleuteling, ondertekening en bewijs op één plek.

S/MIME en PGP centraal

De sleutels staan centraal en niet op de apparaten. Aanvragen, verlengen en intrekken gebeurt op één plek, met tijdige melding vooraf.

Een pdf met wachtwoord

Heeft de ontvanger niets, dan worden het bericht en de bijlagen een beveiligde pdf. Het wachtwoord gaat via een apart kanaal.

Het berichtenportaal

Het bericht blijft beschermd staan en de ontvanger leest en antwoordt in de browser. Zonder installatie, zonder certificaat en zonder account bij de afzender.

Ondertekening naar buiten

Uitgaande post wordt ondertekend. De andere kant ziet dat het bericht werkelijk uit uw huis komt en onderweg niet is gewijzigd.

Inkomend ontsleuteld en getoetst

Versleutelde post wordt vóór aflevering geopend en de handtekening wordt getoetst. In Thunderbird verschijnt een gewoon, leesbaar bericht.

Los van het protocol waarmee u leest

Of Thunderbird nu via IMAP, EWS of straks een andere koppeling bij de postbus komt, aan de bescherming verandert dat niets. Een wissel van protocol raakt de versleuteling niet.

De gateway naast certificaten in het programma

Dezelfde versleuteling, twee heel verschillende manieren van werken.

 
Conbool SecureMail
S/MIME in het profiel van Thunderbird
Inrichten op de werkplek
Geen. Geen uitbreiding, geen certificaat en geen wijziging in het profiel
Invoeren per persoon en per apparaat
Beheer van certificaten
Centraal, met verlengen en intrekken
Verspreid over apparaten; het aflopen valt pas bij de ontvanger op
Ontvanger zonder certificaat
Terugval op een pdf of het portaal
Versturen kan alleen in leesbare tekst
Een bindende eis
Een regel per afzender, ontvanger of groep
Afhankelijk van een klik in het venster
Zakelijke telefoon en webmail
Meegenomen, zonder inrichten
In de praktijk onbeschermd
Bewijs bij een controle
Centraal na te gaan
Uit verspreide profielen niet te achterhalen

Deze vergelijking beschrijft het gebruik binnen een organisatie. Voor een enkele gebruiker blijft versleuteling in het programma zelf een prima oplossing.

Veelgestelde vragen

Kan Thunderbird zonder uitbreiding versleutelen?
In deze opzet wel, omdat Thunderbird zelf helemaal niet versleutelt. De bescherming ontstaat op het station ervoor, nadat het bericht het programma heeft verlaten. Thunderbird blijft ongewijzigd en heeft geen uitbreiding en geen certificaat in het profiel nodig.
Moet de eigen functie voor S/MIME in Thunderbird uit blijven?
Ja. Wordt er ook in het programma versleuteld, dan kan de gateway het bericht niet meer toetsen en verwerken. Een tweede omhulsel om het eerste levert geen extra bescherming op, alleen kans op fouten.
Wat gebeurt er als de ontvanger geen certificaat heeft?
Dan geldt de volgende beschikbare weg. Is er geen certificaat voor S/MIME en geen PGP-sleutel, dan gaat het bericht als pdf met wachtwoord of komt het klaar te staan in het berichtenportaal. Leesbare tekst is bij een verplichte regel uitgesloten.
Geldt de bescherming ook op de zakelijke telefoon?
Ja. Omdat de versleuteling niet in het programma zit, werkt zij ook voor de mailapp op de telefoon en voor webmail in de browser, zonder dat daar iets wordt ingericht.
Verandert het uitzetten van EWS in Exchange Online hier iets aan?
Nee. Microsoft zet Exchange Web Services in Exchange Online vanaf 1 oktober 2026 standaard uit. Dat raakt de weg waarlangs het programma bij de postbus komt, niet de mailstroom. Wie de versleuteling vóór de postbus laat gebeuren, zet het protocol om en hoeft aan de versleuteling niets te doen.
Hoe markeer ik zonder uitbreiding één bericht als vertrouwelijk?
Met een bij de inrichting afgesproken stuurwoord tussen vierkante haken aan het begin van het onderwerp. Dat zet de bescherming aan voor precies dat bericht en wordt vóór aflevering weer verwijderd, zodat de ontvanger het niet ziet.

Verwante oplossingen

Thunderbird houden, versleuteling erbij.

Zonder programmatuur op de werkplek en zonder certificaten op apparaten. Draaien en opslaan gebeurt in Duitsland.