Conclusiones clave
- El 50,5% de las principales organizaciones de Boston ha alcanzado la aplicación de DMARC (p=reject), lo que significa que el 49,5% restante sigue expuesto
- 22 dominios (22,2%) no cuentan con ninguna protección DMARC significativa, ya sea porque usan p=none o porque no tienen registro DMARC
- 27 dominios (27,3%) se han quedado estancados en cuarentena, a solo unas semanas de lograr la protección completa, pero sin terminar el trabajo
- Google, Microsoft y Yahoo ahora rechazan el correo masivo que no cumple las normas a nivel SMTP, lo que convierte la aplicación en una cuestión tanto de entregabilidad como de seguridad
¿Qué revela la investigación sobre la autenticación de correo electrónico?
El último análisis de cumplimiento de DMARC de Red Sift examinó 99 dominios pertenecientes a las principales organizaciones de Boston. Los resultados dibujan un panorama claro: las empresas de esta ciudad se dividen casi por igual entre protegidas y expuestas.
Poco más de la mitad, 50 dominios (50,5%), ha alcanzado p=reject. Ese es el nivel de política DMARC que realmente bloquea los correos suplantados antes de que lleguen a las bandejas de entrada. ¿Y los otros 49 dominios? Están parcialmente protegidos o completamente abiertos a la suplantación de identidad.


22 de esos 49 dominios no tienen ninguna protección DMARC efectiva. Esto incluye 18 dominios que usan una política p=none (que monitoriza pero no toma ninguna medida contra los correos suplantados) y 4 dominios que no tienen ningún registro DMARC publicado.
Los 27 dominios restantes se encuentran en p=quarantine. Estas organizaciones han hecho la mayor parte del trabajo. Sus correos suplantados se marcan y se envían a la carpeta de spam. Pero no han dado el paso final hacia el rechazo, lo que significa que los mensajes fraudulentos todavía pueden llegar a los destinatarios.
Para una ciudad que alberga a grandes firmas de servicios financieros, proveedores de salud, universidades y empresas tecnológicas, una tasa de vulnerabilidad del 49,5% es un problema que merece solucionarse.
Por qué DMARC es esencial en 2026
Hace dos años, DMARC era una buena práctica. En 2026, es un requisito básico. Tres cosas han cambiado.
Los principales proveedores de correo ahora rechazan el correo no autenticado
Google y Yahoo comenzaron a exigir DMARC para remitentes masivos en febrero de 2024. Microsoft siguió en mayo de 2025. Desde finales de 2025, Google pasó a una aplicación estricta a nivel SMTP, lo que significa que los correos que no cumplen las normas ahora reciben errores de rechazo permanentes (códigos 550) en lugar de aplazamientos temporales.
Estos tres proveedores controlan más del 80% de la infraestructura de correo electrónico global. Si tu dominio no cumple con sus estándares de autenticación, tus correos no llegan a los clientes. Eso no es un riesgo de seguridad. Es un problema de continuidad del negocio.
Las pérdidas por BEC siguen aumentando
El IC3 del FBI informó de 2.770 millones de dólares en pérdidas por compromiso de correo electrónico empresarial (BEC) en 2024, con 21.442 denuncias presentadas. El BEC fue la segunda categoría de ciberdelito con mayor daño económico, solo por detrás del fraude de inversión. Las pérdidas totales denunciadas por ciberdelitos alcanzaron los 16.600 millones de dólares en 2024, un aumento del 33% respecto al año anterior.
Los ataques de BEC se basan en la suplantación de identidad por correo electrónico. Un atacante envía un correo que parece proceder de un directivo, proveedor o socio de confianza, y convence al destinatario para que transfiera fondos o comparta datos sensibles. DMARC en modo de aplicación (p=reject) bloquea estos mensajes suplantados antes de que lleguen al objetivo.
Los marcos de cumplimiento ahora lo exigen
PCI DSS 4.0.1 exige DMARC para las organizaciones que gestionan datos de tarjetas de pago. El NCSC del Reino Unido ha recomendado desde hace tiempo DMARC en modo de aplicación para las organizaciones del sector público. NIS2 en toda la UE impulsa requisitos similares de autenticación de correo electrónico. Para las industrias reguladas en Boston (servicios financieros, sanidad, educación), DMARC no es opcional. Es una obligación de cumplimiento.
También es una cuestión de entregabilidad
Esto no se trata solo de seguridad. Las organizaciones sin la aplicación de DMARC corren el riesgo de que sus correos legítimos sean rechazados o enviados a spam por Google, Microsoft y Yahoo. Las campañas de marketing, las facturas, las comunicaciones con clientes y la correspondencia con socios dependen de la entregabilidad. Una política DMARC ausente o débil ahora afecta directamente a los ingresos.
Por qué elegir Red Sift OnDMARC
Red Sift OnDMARC está diseñado para organizaciones que quieren alcanzar la aplicación de DMARC rápidamente y mantenerla.
- Llega a la aplicación en semanas, no en meses: La media del sector para implementar DMARC es de alrededor de 32 semanas utilizando enfoques manuales. Red Sift OnDMARC normalmente lleva a las organizaciones a p=reject en 6 a 8 semanas. La plataforma automatiza las partes más complejas: identificar todas las fuentes de envío legítimas, gestionar las configuraciones de SPF y DKIM, y ofrecer una orientación clara sobre qué corregir y cuándo.
- SPF dinámico que evita el desajuste de configuración: Los registros SPF tienen un límite estricto de 10 búsquedas DNS. A medida que las organizaciones añaden más servicios de correo de terceros (plataformas de marketing, CRM, sistemas de tickets, herramientas de facturación), alcanzan rápidamente ese límite. La tecnología de SPF dinámico de Red Sift gestiona esto automáticamente, manteniendo el SPF válido sin tener que hacer malabarismos manuales con los registros.
- Visibilidad completa de todas las fuentes de envío: OnDMARC procesa los informes agregados y forenses de DMARC en un panel claro que muestra exactamente quién está enviando correo en nombre de tu dominio, si está autorizado y si está superando la autenticación. Se acabó analizar XML en bruto. Se acabó adivinar qué servicio de terceros está mal configurado.
- Diseñado para entornos complejos: Las mayores organizaciones de Boston no gestionan configuraciones de correo sencillas. Utilizan docenas de remitentes de terceros, gestionan múltiples dominios y subdominios, y operan en departamentos que tienen cada uno sus propias herramientas. OnDMARC está diseñado para esta complejidad, con gestión multidominio, informes detallados e integraciones que escalan a medida que crece tu infraestructura de correo electrónico.
- Monitorización continua tras la aplicación: Alcanzar p=reject no es la meta final. Se añaden nuevos servicios de envío. Las configuraciones se desajustan. Las adquisiciones incorporan nuevos dominios al alcance. OnDMARC ofrece monitorización y alertas continuas para que tu postura DMARC se mantenga aplicada, incluso a medida que cambia tu ecosistema de correo electrónico.
Para las 27 organizaciones de Boston que actualmente están en cuarentena, el paso a rechazo está al alcance de la mano. Para las 22 que no tienen ninguna protección efectiva, el momento de empezar es ahora.
Jack leads content, PR, GEO, and email security research at Red Sift.




