É o servidor que está recebendo o email que precisa de um certificado. Você não precisa de um, a menos que esteja recebendo e-mails em seu servidor E queira forçar as pessoas a usar o TLS. A maioria dos sistemas não verifica o certificado e usa-o apenas para criptografia, portanto, um documento auto-assinado funcionará.
Mesmo assim, geralmente, o TLS é necessário apenas em uma porta alternativa, não na porta 25. A porta alternativa é usada para clientes enviarem mensagens por meio de seu servidor. As conexões de servidor para servidor são quase sempre feitas na porta 25. Como nem todos os servidores de e-mail suportam TLS, o e-mail quase sempre é permitido sem criptografia.