Skip to content

DMARC en Alemania: la situación de las 250 mayores empresas

Solo el 44,8% de las 250 mayores empresas de Alemania aplican DMARC en p=reject, y un 32% no cuenta con una protección real del correo electrónico. Descubre las carencias, el impacto de NIS2 y cómo solucionarlas.

Jack Lilley·Responsable de Comunicación y Marketing de Contenidos Senior
Published: June 24, 2026·8 min read

Resumen ejecutivo: De las 250 mayores empresas de Alemania, el 44,8% aplica DMARC en su política más estricta (p=reject), el 23,2% está en p=quarantine, el 23,2% publica un registro pero solo monitoriza (p=none) y el 8,8% no tiene ningún registro DMARC válido. Esto significa que el 68% tiene algún nivel de aplicación, pero deja a un 32% sin protección real frente a la suplantación de su dominio principal.

Principales conclusiones

  • 112 de 250 empresas (44,8 %) aplican DMARC en p=reject, la única política que realmente bloquea los correos suplantados.
  • 80 empresas (32 %) están expuestas: 58 solo monitorizan y 22 no tienen ningún registro DMARC.
  • Varias empresas aplican políticas, pero con bajos porcentajes de aplicación o políticas abiertas en subdominios; por tanto, la política declarada sobrestima la protección real.
  • La Ley de Transposición de NIS2 en Alemania aplica desde diciembre de 2025 sin periodo de transición, y la mayoría de estas empresas está dentro de su alcance.
  • BIMI con certificado Verified Mark está casi inédito: solo unas 12 de 250 tienen uno, a pesar de que 170 ya cumplen el requisito principal de aplicación.

Red Sift analizó la configuración de autenticación de correo electrónico de las 250 empresas más grandes de Alemania por ingresos. Los resultados muestran que menos de la mitad están totalmente protegidas. Casi un tercio no cuenta con defensa significativa frente a la suplantación de dominio, incluyendo un operador aeroportuario, un grupo hospitalario y varias farmacéuticas que ahora quedan claramente dentro del alcance de NIS2.

DMARC (Domain-based Message Authentication, Reporting and Conformance) es el protocolo que decide qué ocurre con un correo que no pasa las comprobaciones de autenticación de tu dominio. Si se aplica, un mensaje suplantado que pretende venir de tu empresa es bloqueado o puesto en cuarentena antes de llegar al destinatario. Si no se aplica, o solo se monitoriza, cualquiera puede poner tu dominio en el campo From y tus clientes no tienen motivos técnicos para dudar.

Desglosemos las cifras

Consultamos los registros DNS en vivo de las 250 organizaciones alemanas más grandes por ingresos y leímos la política DMARC de cada dominio, porcentaje de aplicación, política de subdominios y estado BIMI. El desglose:

  • p=reject (aplicación total): 112 empresas, 44,8%. El correo no autorizado es bloqueado en el acto.
  • p=quarantine: 58 empresas, 23,2%. Los correos fallidos van a spam en vez de ser bloqueados.
  • p=none (solo monitorización): 58 empresas, 23,2%. Existe un registro, pero no sirve para impedir suplantaciones.
  • Sin registro DMARC válido: 22 empresas, 8,8%. Sin política publicada, o un registro tan malformado que no se interpreta.

Si sumamos reject y quarantine, 170 empresas (68 %) hacen algo para impedir suplantaciones. Es un porcentaje elevado frente a muchos mercados, pero por detrás del Reino Unido, que llega al 74 % al sumar quarantine y reject. De hecho, ochenta de las empresas alemanas más grandes, por ingresos, no tienen ninguna defensa funcional frente a alguien que envíe correos como si fueran su dominio.

Por qué la monitorización DMARC no es protección

Publicar un registro DMARC en p=none indica a los proveedores de correo que deben observar y reportar, pero no actuar. El correo suplantado sigue entregándose. La ventaja está en los datos de reporte, que son la base para avanzar hacia la protección, pero un dominio aparcado en p=none durante años solo acumula evidencia sin actuar sobre ella.

Nuestra investigación halló una empresa farmacéutica y de ciencias de la vida de 51.800 millones de euros, en un sector que NIS2 considera altamente crítico, que sigue en p=none. Se reciben informes DMARC, pero no hay protección para el correo saliente.

Igualmente, uno de los mayores reaseguradores del mundo también solo monitoriza. Lo mismo ocurre con tres grandes empresas del sector energético. Se repite el patrón: grandes compañías reguladas, dentro del alcance de NIS2, que iniciaron el proceso DMARC pero se detuvieron antes de llegar a la política que realmente protege.

Registros que parecen protegidos pero no lo están

El campo de política indica la intención. Otros dos campos muestran si la intención sobrevive al contacto con la realidad, y varias empresas aplicantes fallan aquí.

El primero es el porcentaje de aplicación. DMARC permite aplicar la política solo a una fracción de los correos fallidos mediante el valor pct (aunque RFC9989 eliminará pronto el tag pct), pensado como ajuste temporal durante el despliegue. Un fabricante de semiconductores de 16.300 millones de euros publica p=quarantine en pct=10. Eso significa que el 90% de los correos fallidos se entrega normalmente. De forma similar, una empresa de electrónica de defensa hace lo propio con pct=10.

El segundo es la política de subdominios. Un dominio puede aplicar p=reject en la dirección principal y dejar los subdominios abiertos con sp=none. Los atacantes lo saben: una factura falsa desde billing.yourcompany.com es tan efectiva como desde el dominio principal. En este conjunto de datos, esa brecha se observa en diversas empresas que aplican políticas en el dominio principal pero dejan subdominios desprotegidos, permitiendo un posible ataque de SubdoMailing.

Las 22 que no tienen ningún registro

Las empresas sin registro DMARC válido suponen el riesgo más visible, y la lista incluye nombres que deberían encender las alarmas de cualquier equipo de seguridad.

Un conocido operador del aeropuerto de Frankfurt no tiene publicada ninguna política DMARC. Como operador de transporte, está en la categoría más regulada según NIS2. Una entidad sanitaria en el mismo régimen también carece de DMARC, igual que un gran grupo portuario y logístico.

Hay dos casos que destacan como fallos de configuración y no de ausencia. Un proveedor industrial y automovilístico de 16.300 millones de euros tiene SPF pero ningún registro DMARC válido. Por su parte, el mayor productor de cobre de Europa (17.100 millones de euros) publicó un registro DMARC con una etiqueta inválida (una "PCT" en mayúsculas que el estándar no reconoce), así que el registro no se procesa y no protege en absoluto.

En todos estos casos, un atacante puede hoy mismo enviar correos usando el dominio de la empresa sin ningún impedimento.

NIS2 ya ha cambiado las reglas del juego

La Ley de Transposición de NIS2 en Alemania, que modifica la Ley BSI, aplica desde el 6 de diciembre de 2025 sin periodo de transición, y la fecha límite de inscripción en BSI venció el 6 de marzo de 2026. Unas 29.500 organizaciones quedan dentro de su alcance en ámbitos como energía, transporte, salud, manufactura, banca e infraestructura digital, que abarcan a la mayoría de empresas del presente estudio.

NIS2 no menciona DMARC. Lo que exige es tomar medidas de gestión de riesgos, seguridad en la cadena de suministro y responsabilidad directiva, incluyendo responsabilidad personal de los directivos y multas de hasta 10 millones de euros o el 2% de la facturación global anual. La autenticación del correo es un control básico que encaja directamente con esas obligaciones. Cuando un regulador o cliente corporativo evalúa tu postura de seguridad, un dominio que cualquiera puede suplantar es una evidencia, no una nota a pie de página. Y dado que NIS2 exige cumplir en toda la cadena de suministro, el cumplimiento de tus clientes depende ahora en parte del tuyo propio.

Las empresas de este análisis que ya aplican p=reject tienen una respuesta sencilla ante esta cuestión. Las 80 que no cuentan con protección real, no.

Qué significa hacerlo bien

Las empresas que lo hacen correctamente siguen un patrón: llegan a p=reject, aplican el 100% del correo, establecen una política de subdominios igual a la del dominio principal y las que piensan en su marca añaden un VMC. Allianz, Mercedes-Benz, SAP, Deutsche Bank y RWE forman parte de este grupo.

Pasar de p=none o de no tener registro a estar protegido no es un proyecto de varios años. El trabajo consiste en leer tus datos de reporte para encontrar todos los remitentes legítimos, autenticarlos y endurecer la política por etapas hasta poder aplicar reject con seguridad. Las empresas que se estancan lo hacen porque el proceso es manual. Las que avanzan lo abordan como un proceso gestionado, guiado siempre por los datos de los reportes.

Red Sift OnDMARC automatiza ese proceso, llevando un dominio desde la monitorización hasta la aplicación efectiva en pocas semanas, clasificando automáticamente los remitentes y mostrando exactamente a qué afecta cada cambio de política antes de implementarlo.

Si formas parte del top 250 en Alemania, o vendes a esas empresas, la pregunta es simple: ¿Puede alguien enviar correos como si fueran tu dominio ahora mismo? Para 80 de estas compañías, la respuesta es sí. La solución es conocida.

¿Quieres saber en qué situación está tu propio dominio?

Comprueba tu estado DMARC, SPF y BIMI
Jack Lilley
Responsable de Comunicación y Marketing de Contenidos Senior