Red Sift analizó los registros DMARC de 201 de las mayores empresas de Irlanda, divididas en dos grupos: 100 multinacionales que operan de forma significativa en Irlanda y 101 empresas fundadas en Irlanda. Esta es una fotografía de la situación de cada grupo respecto al control que decide si un correo electrónico suplantado que utiliza tu dominio llega a su destinatario o es bloqueado.
DMARC (Domain-based Message Authentication, Reporting and Conformance) es el protocolo que decide qué ocurre con un correo electrónico que no supera las comprobaciones de autenticación de tu dominio. Si lo configuras en modo de aplicación (enforce), un mensaje suplantado que dice provenir de tu empresa se bloquea o se envía a spam antes de llegar al destinatario. Si lo dejas desactivado, o solo en modo de monitorización, cualquiera puede poner tu dominio en el campo De, y tus clientes no tienen ninguna razón técnica para dudar de ello.
Este estudio se suma al mismo análisis que Red Sift ha realizado en otros mercados europeos, incluido el FTSE 250 del Reino Unido con un 60,8% de aplicación y el top 250 de Alemania con un 44,8%. En todos los mercados que hemos analizado, la adopción de DMARC es real y va en aumento, y en la mayoría de ellos el trabajo está bien encaminado, aunque aún no ha terminado.
Conclusiones clave
- 63 de las 100 multinacionales que operan en Irlanda (63%) aplican DMARC en
p=reject, la política que bloquea directamente el correo suplantado - 40 de las 101 empresas fundadas en Irlanda (39,6%) aplican la política en
p=reject, y otras 34 (33,7%) se encuentran enp=quarantine, a un solo paso de la aplicación total - 74 de las 101 empresas fundadas en Irlanda (73,3%) ya cuentan con una implementación activa de DMARC en modo cuarentena o rechazo
- Se estima que entre 4.500 y 6.000 entidades irlandesas quedarán dentro del ámbito de aplicación una vez que Irlanda termine de transponer NIS2, prevista para finales de 2026, y la mayoría de las empresas de este estudio figuran en esa lista
- La redirección de facturas y la suplantación del director ejecutivo, ambas basadas en el spoofing de correo electrónico, son las principales amenazas de fraude para las empresas irlandesas, lo que convierte a DMARC en un control directo frente a la forma en que realmente se ataca a las empresas irlandesas
Las multinacionales que operan en Irlanda
Entre las 100 multinacionales con operaciones significativas en Irlanda, 63 aplican DMARC en p=reject. Este es el desglose completo.
Multinacionales que operan en Irlanda
Política | Empresas |
p=reject (aplicado) | 63 (63,0%) |
p=quarantine | 20 (20,0%) |
p=none (solo monitorización) | 13 (13,0%) |
Sin registro DMARC | 4 (4,0%) |
La solidez de este grupo refleja lo que son estas empresas: operaciones globales con equipos de seguridad dedicados y líneas de reporte que llegan hasta el consejo de administración. Muchas de ellas ya se vieron obligadas a alcanzar la aplicación total por los requisitos para remitentes masivos de Google y Yahoo en 2024, por las normas de divulgación de la SEC, o por las revisiones de seguridad de sus propios clientes. Para cuando una empresa tecnológica o farmacéutica global abre una oficina en Dublín, DMARC ya suele estar en p=reject en el dominio matriz. La autenticación de correo electrónico es un control global, y estas empresas llegaron con una versión ya terminada.
Las empresas de origen irlandés
Entre las 101 empresas fundadas en Irlanda, 40 aplican DMARC en p=reject, y otras 34 se encuentran en p=quarantine. Este es el desglose completo.
Empresas fundadas en Irlanda
Política | Empresas |
p=reject (aplicado) | 40 (39,6%) |
p=quarantine | 34 (33,7%) |
p=none (solo monitorización) | 17 (16,8%) |
Sin registro DMARC | 10 (9,9%) |
La cifra de aplicación destacada subestima cuánto trabajo ya está hecho. Si sumamos las 40 empresas en rechazo a las 34 en cuarentena, 74 de las 101 empresas fundadas en Irlanda (73,3%) cuentan con una implementación de DMARC activa. Estos son los sectores sobre los que se ha construido la economía irlandesa, desde la banca y los materiales de construcción hasta la alimentación y la agricultura, la aviación y el juego, y la gran mayoría de ellos ya ha publicado un registro, ha trabajado con sus remitentes legítimos y ha superado la fase de solo monitorización.
Esto deja un panorama claro y con final a la vista. 34 empresas están a un solo cambio de política de alcanzar la protección total, y 27 tienen margen para empezar. La dirección es la correcta, y los últimos pasos son los más sencillos.
El paso de la cuarentena a la aplicación total
Las 34 empresas fundadas en Irlanda que se encuentran en p=quarantine ya han hecho la parte más difícil. Una política de cuarentena envía el correo sospechoso a spam en lugar de bloquearlo, por lo que ya ofrece una protección real, y llegar a ella significa que una empresa ha publicado un registro, ha autenticado a sus remitentes y ha superado deliberadamente la fase de monitorización. El paso restante, pasar a p=reject, suele consistir simplemente en confirmar que los datos de los informes son correctos y subir el nivel de la política.
La mayoría de las empresas en cuarentena pueden alcanzar la aplicación total en cuestión de semanas, en cuanto alguien asuma la decisión de completar el proceso. Para las 27 empresas en p=none o sin registro, el camino es el habitual: publicar un registro, analizar los datos de los informes para identificar a todos los remitentes legítimos, autenticar a esos remitentes y, después, endurecer la política por etapas hasta que sea seguro activar p=reject.
Por qué esto importa ahora: NIS2 y las cifras de fraude
Dos factores hacen de este el año en que las empresas irlandesas deben situar DMARC en lo más alto de su lista de prioridades.
El primero es la regulación. Irlanda incumplió el plazo de octubre de 2024 de la UE para transponer la Directiva NIS2, y desde entonces el retraso se ha agravado. La Comisión Europea envió una carta de emplazamiento formal en noviembre de 2024, un dictamen motivado en mayo de 2025 y, en julio de 2026, remitió el caso de Irlanda al Tribunal de Justicia de la UE, solicitando que se impongan sanciones económicas hasta que la transposición se complete.
La Ley Nacional de Ciberseguridad, el instrumento de Irlanda para la transposición de NIS2, todavía está en fase de redacción. El gobierno prevé publicarla en otoño de 2026, iniciar su tramitación en el Oireachtas a partir de entonces y notificar a Bruselas la transposición antes de que termine el año. Cuando entre en vigor, ampliará el número de entidades sujetas a la normativa desde unos pocos cientos, bajo las normas anteriores, hasta una cifra estimada de entre 4.500 y 6.000, con el Centro Nacional de Ciberseguridad como autoridad competente principal y responsabilidad personal para los altos directivos que no supervisen adecuadamente el riesgo cibernético. La mayoría de las empresas de este estudio estarán sujetas a la normativa, y DMARC es un control básico y documentable que se corresponde directamente con las obligaciones de gestión de riesgos que introduce NIS2.
El segundo factor es el fraude que ya se está produciendo. La redirección de facturas y la suplantación del director ejecutivo son las principales estafas dirigidas contra las empresas irlandesas, y ambas comienzan con un correo electrónico que aparenta proceder de una parte de confianza. FraudSMART, la iniciativa de concienciación impulsada por Banking & Payments Federation Ireland, informó de que las pymes irlandesas perdieron más de 17,4 millones de euros por estafas relacionadas con el correo electrónico a lo largo de dos años, con pérdidas por redirección de facturas de 15,7 millones de euros entre enero de 2023 y diciembre de 2024, y pérdidas medias de 11.500 euros por empresa. Una investigación de ISME y BPFI reveló que el 68% de las pymes irlandesas habían sido objeto de estafas en un solo año.
Esas cifras corresponden a empresas más pequeñas, pero el mecanismo afecta directamente a las empresas de este estudio. Cuando una gran empresa irlandesa aplica DMARC, retira su propio nombre del arsenal del atacante, protegiendo a sus clientes, a sus proveedores y a las empresas más pequeñas de su cadena de suministro frente al correo que suplanta su dominio.
Cómo alcanzar la aplicación total
Las empresas que se estancan con DMARC suelen hacerlo de forma manual, persiguiendo cambios en el DNS y leyendo informes en bruto de docenas de servicios de envío. Las que llegan hasta el final tratan la implementación como un proceso gestionado, en el que los datos de los informes guían cada decisión. Red Sift OnDMARC automatiza ese proceso, llevando un dominio de la monitorización a la aplicación total en cuestión de semanas, clasificando a los remitentes automáticamente y mostrando exactamente qué afectará cada cambio de política antes de que lo realices.
Para las mayores empresas de Irlanda, tanto las de origen local como las internacionales, el destino es el mismo: un dominio que no pueda utilizarse para suplantarlas.
¿No sabes en qué situación se encuentra tu empresa? Realiza una comprobación gratuita de DMARC utilizando el correo electrónico real de tu empresa y obtén información clara sobre tu política DMARC actual, MTA-STS, BIMI y mucho más.
Jack leads content, PR, GEO, and email security research at Red Sift.




