Red Sift hat 1.000 Domains der größten Organisationen in zehn nordzentralen Bundesstaaten analysiert und festgestellt, dass nur 412 (41 %) eine vollständige DMARC-Durchsetzung erreicht haben. Die Nord-Zentralregion bildet das industrielle Rückgrat der USA, ist das Zentrum der landwirtschaftlichen Produktion des Landes und beherbergt Finanzdienstleistungszentren, über die jedes Jahr Billionen Dollar an Transaktionen abgewickelt werden. Trotz dieser wirtschaftlichen Dichte verhindern 59 % der größten Organisationen der Region nicht, dass E-Mails im Namen ihrer Domains gefälscht werden. Ähnliche Untersuchungen anderer Regionen durch Red Sift zeigen folgende Werte: Nordost (35 %), Mid-Atlantic (44 %), Südwest (40 %) und Heartland (36 %).
Zentrale Erkenntnisse
- Nur 412 von 1.000 Domains (41 %) aus zehn nordzentralen Bundesstaaten haben DMARC-Durchsetzung (p=reject) erreicht
- 283 Domains (28,3 %) verwenden p=none-Richtlinien, bei denen zwar überwacht, aber keine Maßnahmen gegen gefälschte E-Mails ergriffen werden
- 210 Domains (21 %) befinden sich auf p=quarantine, stehen also kurz vor vollem Schutz, vollziehen den letzten Schritt (reject) aber nicht
- 95 Domains (9,5 %) haben überhaupt keinen veröffentlichten DMARC-Eintrag
- Iowa liegt mit 49 % Durchsetzung an der Spitze der Region. South Dakota ist mit 26 % Schlusslicht
Was zeigt die Untersuchung zur E-Mail-Authentifizierung im nordzentralen US-Raum?
Red Sift hat jeweils 100 Domains der größten Organisationen aus zehn nordzentralen Bundesstaaten analysiert: Illinois, Indiana, Iowa, Kentucky, Michigan, Minnesota, North Dakota, Ohio, South Dakota und Wisconsin. Das Ergebnis zeigt eine Region, in deren industriellem und landwirtschaftlichem Kern noch immer die Mehrheit der Domains ungeschützt gegenüber E-Mail-Imitation ist.
Insgesamt haben 41 % der 1.000 Domains p=reject und damit das DMARC-Policy-Level erreicht, das gefälschte E-Mails aktiv blockiert. Damit liegt der Nord-Zentralraum vor dem Nordosten (35 %) und Heartland (36 %), knapp hinter dem Südwesten (40 %) und weiterhin hinter der Mid-Atlantic-Region (44 %) in Red Sifts laufenden Vergleichsstudien der Regionen.
Vergleich nach Bundesstaat
- Iowa (49 % Durchsetzung): Iowa führt die Nord-Zentralregion mit 49 Domains auf p=reject an – der höchste Durchsetzungswert dieser Studie. Der Staat zählt zu den größten landwirtschaftlichen Produzenten der Nation, ist ein aufstrebendes Zentrum für Rechenzentren und beherbergt einen Cluster für Finanzdienstleistungen und Versicherungen in Des Moines. 24 Domains verwenden p=none, 21 p=quarantine und 6 haben keinen Record. Für einen Staat, der in der Agrarrohstoffbörse und Versicherungswelt jährlich Milliarden bewegt, ist 49 % der höchste Wert außerhalb von Mid-Atlantic und New York, dennoch haben über die Hälfte der Top-Organisationen noch keinen vollständigen Schutz.
- Michigan (48 % Durchsetzung): Michigan folgt mit 48 Domains auf p=reject. Hier befindet sich das Zentrum der amerikanischen Automobilindustrie, Detroit und Umgebung sind Sitz der großen Automobilhersteller samt weitreichendem Zulieferernetz. Dazu kommt ein bedeutender Rüstungssektor, eine starke Tech-Industrie und führende Forschungsuniversitäten. 24 Domains verwenden p=none, 21 p=quarantine, 7 haben keinen Record. Die Automobilzulieferkette basiert auf Bestellungen, Werkzeugverträgen und just-in-time-Bestätigungen – alles E-Mails. Wird ein Zulieferer mit Domain-Spoofing Opfer, kann das die gesamte Produktion stören und Zahlungen fehlleiten.
- Ohio (47 % Durchsetzung): Ohio hat 47 Domains auf p=reject und mit 4 den niedrigsten N/A-Wert der Studie. Der Staat ist ein Zentrum für Fertigung und Gesundheit, beherbergt große Krankenhäuser, Finanzhäuser, Verteidigungsanlagen wie die Wright-Patterson Air Force Base und ein Logistiknetz, das die Ost- und Westhälfte des Landes verbindet. 23 Domains laufen auf p=none, 26 auf p=quarantine. Diese 26 Quarantäne-Domains haben das Meiste bereits getan – der Schritt von Quarantäne zu Reject ist ein kurzes Projekt für den letzten Feinschliff.
- Minnesota (46 % Durchsetzung): Minnesota hat 46 Domains mit p=reject. Hier gibt es eine der höchsten Pro-Kopf-Quoten an Fortune-500-Unternehmen, verteilt über Healthcare, Medizintechnik, Handel, Finanzdienstleistungen und Lebensmittelproduktion. Minneapolis-St. Paul bilden den Standort einer Wirtschaft, in der E-Mail das wichtigste Medium für Lieferantenverhandlungen, Schadensbearbeitung und Lieferkettenmanagement ist. 28 Domains laufen auf p=none, 18 auf p=quarantine, 8 haben keinen Record. Eine Bundesland mit so hoher Dichte an Großunternehmen sollte längst über 50 % stehen, nicht darunter.
- Illinois (45 % Durchsetzung): Illinois hat 45 Domains mit p=reject. Chicago ist die Finanz- und Warenterminbörse des mittleren Westens, Sitz von CME Group und CBOE, bedeutender Bankenstandort, ein riesiger Healthcare-Sektor sowie eines der größten Transport- und Logistikzentren der USA. 23 Domains laufen auf p=none, 27 auf p=quarantine, 5 haben keinen Record. Illinois hat mit 27 die meisten Quarantäne-Records der Studie – 27 Organisationen, die ihre Absender identifiziert, SPF und DKIM konfiguriert und eine Quarantäne-Policy gesetzt haben. Der Schritt zu Reject dauert meist 6 bis 8 Wochen.
- Wisconsin (45 % Durchsetzung): Wisconsin liegt mit Illinois gleichauf – 45 Domains auf p=reject. Der Staat ist bedeutendes Fertigungszentrum, größter Milchproduzent der USA und Standort einer über Milwaukee und Madison verteilten Healthcare- und Versicherungsbranche. 31 Domains laufen auf p=none, 19 auf p=quarantine, 5 haben keinen Record. Die 31 Domains mit p=none sehen Spoofing-Versuche in ihren DMARC-Berichten, blockieren aber keine einzige gefälschte E-Mail – die Daten sind da, aber niemand handelt.
- Kentucky (42 % Durchsetzung): Kentucky hat 42 Domains auf p=reject. Der Staat ist ein bedeutender Logistikhub, Louisville ist das wichtigste UPS-Cargo-Drehkreuz, zudem spielen Healthcare, Bourbonproduktion und Automobilbau große Rollen. 29 Domains laufen auf p=none, 21 auf p=quarantine, 8 haben keinen Record. Versandbestätigungen, Zollpapiere und Zahlungsanweisungen laufen per E-Mail – Spoofing bringt hier reale Liefer- und Zahlungsrisiken, bevor es jemand merkt.
- Indiana (37 % Durchsetzung): Indiana hat 37 Domains auf p=reject und mit 4 den niedrigsten N/A-Wert der Studie. Der Staat ist Industrie- und Pharmastandort mit einer der höchsten Konzentrationen von Pharmaunternehmen in den USA, dazu erhebliche Rüstungsaktivitäten am Crane Naval Surface Warfare Center und ein Motorsport-Zentrum in Indianapolis. 33 Domains laufen auf p=none (Höchstwert der Studie), 26 auf p=quarantine. 33 Domains sammeln DMARC-Daten, ohne zu handeln – besonders kritisch in einem Staat, dessen Pharma- und Rüstungskommunikation attraktives Ziel für Angreifer ist.
- North Dakota (27 % Durchsetzung): North Dakota hat 27 Domains auf p=reject und mit 21 die zweithöchste N/A-Quote der Studie. Der Staat ist aufgrund der Bakken-Ölvorkommen wichtiger Ölproduzent, großer Agrar-Exporteur und beherbergt Militärbasen wie Minot mit Nuklearwaffen-Infrastruktur. 38 Domains laufen auf p=none, 14 auf p=quarantine. Angesichts der Militär- und Energiestrukturen ist es unverständlich, dass 21 % der Top-Organisationen keinen einzigen DMARC-Record haben.
- South Dakota (26 % Durchsetzung): South Dakota ist mit 26 Domains auf p=reject Schlusslicht – nicht nur in der Nord-Zentralregion, sondern auch im US-weiten Vergleich einer der niedrigsten Werte laut Red Sift. Im Staat sitzt ein großer Finanzdienstleistungs- und Kreditkartencluster in Sioux Falls, außerdem wichtige Akteure aus Landwirtschaft, Tourismus und die Ellsworth Luftwaffenbasis. 30 Domains laufen auf p=none, 27 haben keinen DMARC-Record – das ist der Höchstwert der Studie. South Dakotas 27 % N/A-Quote wurde sonst nur beim Heartland-Nachbarn North Dakota erreicht. Für einen Staat, dessen Wirtschaft auf Finanzdienstleistungen und Kartenabwicklung basiert, ist diese Lücke nur schwer erklärbar.


Überprüfen Sie noch heute Ihre Domain
Nutzen Sie unser kostenloses Red Sift Investigate-Tool, um Ihre DMARC-, SPF- und DKIM-Konfiguration zu checken.
Regionalvergleich
Bundesstaat | Reject | Quarantine | None | Kein Record |
Iowa | 49 % | 21 % | 24 % | 6 % |
Michigan | 48 % | 21 % | 24 % | 7 % |
Ohio | 47 % | 26 % | 23 % | 4 % |
Minnesota | 46 % | 18 % | 28 % | 8 % |
Illinois | 45 % | 27 % | 23 % | 5 % |
Wisconsin | 45 % | 19 % | 31 % | 5 % |
Kentucky | 42 % | 21 % | 29 % | 8 % |
Indiana | 37 % | 26 % | 33 % | 4 % |
North Dakota | 27 % | 14 % | 38 % | 21 % |
South Dakota | 26 % | 17 % | 30 % | 27 % |
Gesamt Region | 412 (41,2 %) | 210 (21 %) | 283 (28,3 %) | 95 (9,5 %) |
Northeast* | 35 % | 22,6 % | 30,9 % | 11,6 % |
Mid-Atlantic* | 44 % | 19,4 % | 27,3 % | 9,1 % |
Southwest* | 40 % | 22,8 % | 27,6 % | 9,4 % |
Heartland* | 36 % | 22,4 % | 31,9 % | 9,2 % |
New York* | 73% | 15% | 12% | 1% |
Was uns die Quarantäne-Zahlen sagen
Die 210 Organisationen, die sich bei p=quarantine befinden, sind fast am Ziel. Sie haben die DNS-Konfiguration erledigt, ihre Absender identifiziert und SPF und DKIM eingerichtet. Der Wechsel von Quarantäne zu Ablehnung dauert in der Regel 6 bis 8 Wochen. Das sind 210 Domains, bei denen ein kurzes Projekt eine fast abgeschlossene Aufgabe vollenden kann.
Illinois und Indiana stechen hier mit 27 bzw. 26 Quarantäne-Domains heraus. Wenn diese Organisationen auf Reject umstellen würden, würde Illinois auf 72 % und Indiana auf 63 % Durchsetzung springen. Die Infrastruktur ist vorhanden. Es fehlt lediglich die finale Richtlinienänderung.
Warum DMARC für die North Central Region 2026 unverzichtbar ist
Die North Central Region lebt von Branchen, in denen eine gefälschte E-Mail zu Überweisungsbetrug führen, Lieferketten in der Produktion stören, die Integrität von Pharmaprodukten gefährden oder finanzielle Transaktionen in Millionenhöhe abfangen kann. Die Streuung der Region über zehn Bundesstaaten und mehrere kritische Sektoren macht das Risiko breit und den Einsatz hoch.
Herstellungslieferketten sind die größte Schwachstelle der Region für E-Mail-Betrug
Michigan, Ohio, Indiana, Illinois, Wisconsin und Kentucky bilden das Produktionszentrum des Landes. Automobil-Lieferketten, Pharma-Produktion, Industrieausstattung und Lebensmittelverarbeitung sind bei Bestellungen, Versandbestätigungen, Qualitätszertifikaten und Zahlungsanweisungen auf E-Mail angewiesen. Das FBI IC3 verzeichnete 3,04 Milliarden US-Dollar BEC-Schäden im Jahr 2025, wobei 86 % dieser Gelder per Überweisung oder ACH transferiert wurden. Herstellungsunternehmen sind besonders attraktive Ziele, da ihre Zahlungsabläufe große Summen, mehrere Anbieter und zeitkritische Freigaben umfassen, die sich über komplexe Lieferketten erstrecken. Eine gefälschte E-Mail von einem Tier-1-Automobilzulieferer zu einem OEM oder von einem Pharma-Zulieferer zu einem Hersteller kann sechs- bis siebenstellige Beträge umleiten, bevor jemand es bemerkt. DMARC-Durchsetzung bei p=reject stoppt die Nachahmung, bevor sie den Posteingang erreicht.
Landwirtschaft und Lebensmittelproduktion verbinden die gesamte Region
Iowa, Minnesota, Wisconsin, North Dakota und South Dakota zählen zu den größten landwirtschaftlichen Produzenten des Landes. Getreidehandel, Milchverarbeitung, Viehauktionen, Ethanolproduktion und die Zahlungsnetzwerke, die Landwirte, Verarbeiter, Händler und Einzelhändler verbinden, laufen alle über E-Mail. Lieferkettenkommunikation, einschließlich Warenverträgen, Pflanzengesundheitszertifikaten, Lieferbestätigungen und Zahlungsanweisungen, gehen täglich durch die Posteingänge. Eine gefälschte Domain, die einen Getreidesilo, eine Milchgenossenschaft oder einen Lebensmittelhändler ins Visier nimmt, kann Zahlungen umleiten, Lieferungen verzögern oder betrügerische Anweisungen in Lieferketten einschleusen, die das Land versorgen. Die 28,3 % der North Central Domains, die sich bei p=none befinden, beobachten dieses Geschehen zwar in ihren DMARC-Berichten, blockieren es aber nicht.
Finanzdienstleistungs- und Versicherungszentren wickeln Billionen an Transaktionen ab
Chicagos Finanzdistrikt zählt zu den bedeutendsten der Welt, in dem Rohstoffhandel, Derivate und Banktransaktionen im Wert von Billionen abgewickelt werden. Des Moines ist eines der größten Versicherungszentren im Land. Sioux Falls bearbeitet einen erheblichen Anteil der Kreditkartentransaktionen der USA. Finanzdienstleister, Versicherer und Zahlungsdienstleister sind ideale BEC-Ziele, weil ihre Abläufe hohe Überweisungen, Versicherungsleistungen und Interbank-Kommunikation beinhalten. Eine gefälschte E-Mail, die eine Überweisungsfreigabe, eine Versicherungszahlung oder eine Kreditkartenabwicklung imitiert, kann große Summen verschieben, bevor Betrugskontrollen greifen. Die 95 Domains ganz ohne DMARC-Record sind am meisten exponiert, aber auch die 283 mit p=none sind gefährdet, da die Durchsetzung überall strikter wird.
Militärische Einrichtungen und Rüstungsunternehmen benötigen stärkeren Schutz
North Dakota beherbergt die Minot Air Force Base, Sitz eines der amerikanischen ICBM-Nuklearflügel und eines B-52-Bombergeschwaders. Ohio ist Heimat der Wright-Patterson Air Force Base, dem Hauptsitz des Air Force Materiel Command. Kentuckys Fort Knox und das Crane Naval Surface Warfare Center in Indiana erweitern den Verteidigungs-Fußabdruck der Region. Rüstungsunternehmen, Forschungspartner und Behörden in diesen Bundesstaaten senden E-Mails zu Beschaffung, Logistik und sensiblen Programmen. North Dakotas Durchsetzungsrate von 27 % und N/A-Rate von 21 % sind laut Red Sift unter den niedrigsten und gehören zu einem Staat, in dem eine gefälschte Domain für die Verteidigungslieferkette nicht nur eine Phishing-Attacke, sondern ein nationales Sicherheitsrisiko darstellt.
Mailbox-Anbieter lehnen jetzt nicht authentifizierte E-Mails ab
Google und Yahoo fordern seit Februar 2024 DMARC von Massenversendern. Microsoft folgte im Mai 2025 mit eigenen Anforderungen für große Sender an Outlook-, Hotmail- und Live.com-Adressen. Nicht konforme Nachrichten werden jetzt direkt abgelehnt. Bei Organisationen aus der North Central Region, die Bestellungen, Agrarrechnungen, Versicherungsansprüche oder Finanznachrichten versenden, kann eine fehlende oder schwache DMARC-Richtlinie dazu führen, dass diese E-Mails nie ankommen. Die 95 Domains ganz ohne DMARC-Record sind am stärksten gefährdet, aber auch die 283 mit p=none sind in Gefahr, da alle großen Mailbox-Anbieter strikter werden.
Compliance-Druck betrifft jede wichtige Branche in der North Central Region
PCI DSS 4.0.1 schreibt DMARC für Unternehmen vor, die Zahlungsdaten verarbeiten – relevant für Finanzdienstleister, Einzelhandel und Fertigungsbetriebe in der Region. NIS2 gilt für jede Firma mit EU-Kunden oder -Betrieb. Cyber-Versicherer verschärfen ihre Anforderungen und schließen teilweise BEC-Auszahlungen für Unternehmen ohne grundlegende E-Mail-Authentifizierung aus. Für Rüstungsunternehmen in Ohio und North Dakota empfehlen CMMC und NIST-Standards DMARC bereits als Basis-Kontrolle. Und bei Pharmaunternehmen in Indiana verweist die FDA-Integritätsleitlinie der Lieferkette zunehmend auf E-Mail-Authentifizierung als Bestandteil der Lieferantenprüfung.
Schützen Sie Ihre Domain mit Red Sift OnDMARC
In sieben Regionen fehlt es Organisationen, die nie Reject erreichen, selten am Willen. Es mangelt ihnen an Zeit, Absendersichtbarkeit und Möglichkeiten, die Authentifizierung stabil zu halten, wenn sich die Infrastruktur verändert. Red Sift OnDMARC beseitigt diese Hindernisse direkt – entscheidend in einer Region, in der eine einzige gefälschte Nachricht in eine Lieferantenüberweisung, eine Frachbuchung oder eine Beschaffungsnachricht im Verteidigungsbereich gelangen kann.
- Kaum Zeit? Ein manueller Rollout dauert meist fast ein Jahr, weil jede legitime Absenderadresse per Hand zu kartieren mühsam und fehleranfällig ist. OnDMARC übernimmt diese Entdeckung automatisiert und verkürzt den gesamten Weg zur Durchsetzung auf wenige Wochen, damit die 145 „Southeast“-Domains in Quarantäne nicht in einem endlosen Projekt festhängen.
- Zu viele Absender zu verwalten? Hersteller, Häfen und Zahlungsdienstleister autorisieren oft weit mehr E-Mail-Services, als SPF mit seiner 10-Lookup-Grenze erlaubt – überschreiten sie diese, funktionieren die Records abrupt nicht mehr. Dynamic SPF hält die Einstellungen automatisch zusammen, ganz ohne manuelle Anpassungen bei jedem neuen Anbieter.
- Ertrinken Sie in Berichtsdaten? Rohes DMARC-Feedback kommt als XML, das kaum jemand auswerten kann – so bleibt Spoofing oft unbemerkt. OnDMARC übersetzt diese Daten in eine übersichtliche, aktuelle Darstellung aller Absender im Namen Ihrer Domain, damit Teams nach Fakten statt Vermutungen handeln.
- Sorge, dass der Schutz nicht hält? In stark geprüften, konsolidierten Sektoren reicht es nicht, Reject einmal zu erreichen. OnDMARC überwacht kontinuierlich und meldet Veränderungen sofort, sodass Ihre Domain auch bei neuen Anbietern, Umstrukturierungen und Übernahmen – die in der Auto- und Logistikbranche der Region Routine sind – geschützt bleibt.
41 % Durchsetzungsrate in der North Central Region bedeutet einen Vorsprung gegenüber dem Nordosten (35 %) und Heartland (36 %), aber weiterhin einen Rückstand gegenüber Mid-Atlantic (44 %). Iowas 49 % zeigen, dass der Weg funktioniert. South Dakotas 26 % zeigen, wie viel in manchen Bundesstaaten noch zu tun ist. Für die 588 Organisationen, die noch keine vollständige Durchsetzung erreicht haben, kann Red Sift OnDMARC die Lücke zwischen Risikobelastung und tatsächlicher E-Mail-Sicherheit schließen.




