Existem vários Agentes de Transferência de Mensagens (MTAs - Message Transfer Agents) que farão o que você procura, tanto comercial quanto gratuito / de código aberto. Você precisará "comprar" por conta própria, dependendo do conjunto de recursos que está procurando.
Do ponto de vista da funcionalidade, seu próprio produto de e-mail precisará ser não autoritativo para o espaço de endereço SMTP "@ product.com" se você pretende que esses usuários mantenham seus endereços de e-mail "@ product.com". Não sabendo nada sobre o seu produto eu não posso falar com essa capacidade, mas a maioria dos MTAs disponíveis no mercado podem lidar com essa configuração.
Há certamente alguma validade em ter uma segunda equipe de sysadmin lidando com esse e-mail confidencial a partir de uma perspectiva de separação de tarefas, mas parece que a criptografia pode ser uma resposta melhor do que "oh, basta colocar lá". Parece uma maneira fraca de "resolver" esse problema.
A empresa pode encarar isso como uma oportunidade para melhorar seu produto. Presumivelmente, uma vez que seu pessoal quer mais funcionalidade de privacidade, seus clientes também podem querer.