Skip to content

La mayoría de las empresas todavía no puede responder una pregunta sencilla sobre su correo electrónico

Solo el 2,5% de los dominios aplica DMARC con p=reject. Red Sift y Bespin Labs (Patronum) analizan por qué se estanca la autenticación de correo electrónico y cómo solucionarlo antes de que los reguladores y atacantes obliguen a hacerlo.

Red Sift
Published: April 23, 2026·9 min read

Coescrito por Red Sift y Bespin Labs (Patronum).

Aquí tienes una pregunta que todo responsable de TI debería poder responder: si alguien suplantara tu dominio ahora mismo y enviara un correo de phishing a tus clientes, ¿se bloquearía?

La mayoría no puede responder con confianza. Y los datos lo confirman. El análisis de Red Sift de más de 73 millones de dominios reveló que solo el 14,9% ha implementado siquiera una política básica de DMARC. Solo el 2,5% aplica el nivel de protección más estricto, p=reject. Eso significa que aproximadamente el 84% de los dominios no tiene ningún registro DMARC visible.

Estas no son brechas técnicas oscuras. Son puertas abiertas.

Todo el mundo conoce DMARC. Casi nadie termina el trabajo.

La autenticación de correo electrónico no es nueva. SPF (Sender Policy Framework) existe desde 2006. DKIM (DomainKeys Identified Mail) llegó ese mismo año. DMARC (Domain-based Message Authentication, Reporting and Conformance) se publicó en 2012. Juntos, forman una defensa por capas que indica a los servidores de correo receptores cómo verificar si un correo realmente proviene de quien dice ser.

SPF especifica qué direcciones IP están autorizadas para enviar correo en nombre de un dominio. DKIM añade una firma criptográfica a cada mensaje para que los destinatarios puedan verificar que no ha sido manipulado. DMARC los une, indicando a los receptores qué hacer cuando un mensaje no supera esas comprobaciones y adónde enviar los informes al respecto.

Los conceptos no son complicados. Pero, ¿la implementación? Ahí es donde las cosas se estancan.

La mayoría de las organizaciones tienen decenas de servicios que envían correo en su nombre: plataformas de marketing, herramientas de CRM, sistemas de RR. HH., mesas de soporte, proveedores de facturación. Cada uno de ellos debe tenerse en cuenta en tu configuración de SPF y DKIM. Si te olvidas de uno, los correos legítimos empiezan a fallar la autenticación. Y si eso te asusta, dejas tu política de DMARC en p=none (solo monitorización) indefinidamente.

Esto es exactamente lo que está ocurriendo a gran escala. Las investigaciones muestran que más de 508.000 dominios se encuentran en p=none, lo que significa que están recopilando datos sobre quién usa su dominio, pero no hacen nada para detener a los remitentes no autorizados. Han dado el primer paso y han dejado de caminar.

Por qué esto importa más ahora que hace cinco años

La presión viene de múltiples direcciones a la vez, y está convergiendo rápidamente.

Los proveedores de bandeja de entrada fueron los primeros en forzar el asunto. Google y Yahoo introdujeron requisitos de DMARC para remitentes masivos a principios de 2024. Microsoft les siguió en 2025. Si envías más de 5.000 correos al día a cualquiera de estos proveedores, necesitas un registro DMARC. Eso ya no es opcional. Es el mínimo indispensable para la entregabilidad.

Luego los reguladores se pusieron al día. PCI DSS 4.0.1 ahora exige DMARC con una política de p=quarantine o p=reject para cualquier organización que gestione pagos con tarjeta. El incumplimiento puede acarrear sanciones que van desde 5.000 hasta 100.000 dólares al mes. Para las empresas de finanzas, retail y comercio electrónico, la autenticación de correo electrónico ha pasado de ser "deseable para la seguridad" a ser un "requisito regulatorio".

Y mientras todo esto ha estado ocurriendo, la IA ha hecho que producir phishing sea drásticamente más barato. Lo que antes le llevaba a un atacante experto 16 horas crear manualmente ahora puede generarse en unos 5 minutos. Los correos se leen mejor, están más personalizados y son más difíciles de detectar. El volumen está aumentando. Y los atacantes suplantan tu dominio para lograrlo.

La brecha entre gestionar el correo electrónico y protegerlo

En Bespin Labs, trabajamos a diario con organizaciones en la gestión de Google Workspace a través de Patronum. Vemos el lado operativo del correo electrónico: aprovisionamiento de usuarios, firmas de correo, controles de acceso, flujos de trabajo de baja.

Lo que seguimos viendo es la misma brecha. Las organizaciones invierten mucho en gestionar su infraestructura de correo electrónico, pero pasan por alto la capa de autenticación que la protege. Tienen políticas detalladas sobre qué ocurre cuando un empleado se marcha, gestión automatizada de firmas para miles de usuarios y control granular sobre el uso compartido de archivos. Pero pregúntales sobre su política de DMARC y la conversación ya no es tan clara.

Esta brecha se debe a cómo se dividen las responsabilidades. La autenticación de correo electrónico suele quedar entre operaciones de TI, seguridad y marketing. Ningún equipo la asume por completo. Y como reside en registros DNS en lugar de en un panel visible, es fácil olvidar que existe, o que no existe.

Cómo se ve realmente "hacer bien lo básico"

La autenticación de correo electrónico no tiene que ser un proyecto de seis meses. Pero sí necesita atención deliberada.

El punto de partida es la visibilidad. Antes de cambiar nada, necesitas entender tu estado actual.

  1. ¿Qué registros DMARC, SPF y DKIM existen para tu dominio?
  2. ¿Están configurados correctamente?
  3. ¿Están alineados?

Una herramienta gratuita como Red Sift Investigate puede hacer una comprobación en tiempo real de tu dominio en menos de 30 segundos y decirte exactamente en qué situación te encuentras.

Luego viene el mapeo de remitentes, el paso que más gente se salta, y el que causa más problemas después. Cada servicio que envía correo en tu nombre debe identificarse y autenticarse. Tu plataforma de automatización de marketing, tu sistema de tickets, tu software de facturación, cualquier otra cosa que tus equipos hayan conectado a lo largo de los años. Los informes agregados de DMARC (rua) son útiles aquí. Te muestran quién envía correo como tu dominio, tanto legítimo como ilegítimo.

Una vez que tengas ese panorama, puedes pasar de la monitorización a la aplicación. Publicar un registro DMARC en p=none es un comienzo. Pero en realidad no protege nada. El objetivo es llegar a p=quarantine (los correos sospechosos van a spam) y luego a p=reject (los correos no autorizados se bloquean por completo). Esto requiere confianza, que proviene de mapear correctamente tus remitentes y solucionar primero los problemas de autenticación.

Lo que la gente olvida es el mantenimiento. La autenticación de correo electrónico no es algo que se configura y se olvida. Se añaden nuevos servicios, cambian los registros DNS, las configuraciones de terceros se desvían. Las organizaciones que tratan esto como una parte viva de su postura de seguridad, en lugar de una casilla de cumplimiento que se marca una sola vez, son las que se mantienen protegidas.

Por qué tiene sentido trabajar con un proveedor de DMARC

Técnicamente, puedes hacer todo esto por tu cuenta. Los protocolos son estándares abiertos. Los registros residen en el DNS. Los informes son archivos XML y, a través de Patronum, nuestros clientes han ganado mayor visibilidad.

Pero la realidad es que la mayoría de las organizaciones carecen de la experiencia interna o la capacidad para gestionar DMARC de forma eficaz en un ecosistema de correo electrónico complejo. Esto no es una crítica. Es un reconocimiento de que analizar informes agregados en XML, solucionar la alineación de SPF entre 40 remitentes externos y aumentar de forma segura los niveles de la política sin romper la entrega de correo legítimo es realmente difícil.

Un proveedor de DMARC dedicado te quita esa complejidad de encima. El socio adecuado te dará visibilidad clara sobre tu postura de autenticación de correo electrónico, automatizará el descubrimiento y la clasificación de tus remitentes, y te guiará en la escalada de políticas a un ritmo que no interrumpa tu negocio. También vigilará amenazas emergentes como la apropiación de subdominios y los registros DNS colgantes que los atacantes explotan para eludir DMARC por completo.

Lo clave a buscar: un proveedor que te lleve a la aplicación efectiva, no uno que esté contento con dejarte en p=none recopilando informes para siempre. El objetivo de DMARC es bloquear el uso no autorizado de tu dominio. Si tu proveedor no te está impulsando activamente hacia ese resultado, no está haciendo su trabajo.

Empieza con lo que ya tienes

La autenticación de correo electrónico no requiere la aprobación de un presupuesto ni una conversación a nivel de la junta directiva para empezar. Comienza con una pregunta sencilla: ¿está protegido mi dominio?

Si no conoces la respuesta, averígualo. Red Sift Investigate es una herramienta gratuita que realiza un análisis dinámico y en tiempo real de tu configuración de DMARC, SPF, DKIM, BIMI, MTA-STS y TLS. Envía un correo de prueba y en menos de un minuto tendrás una imagen clara del estado de seguridad del correo electrónico de tu dominio. No requiere registro.

Los protocolos son gratuitos. Las herramientas para comprobar tu dominio son gratuitas. El único coste es el de no hacerlo.

Descubre en qué situación se encuentra hoy tu dominio.

Comprueba tu dominio con Red Sift Investigate

Toma el control total del gobierno de tu Workspace

Proteger tu dominio con DMARC es el primer paso para proteger la reputación de tu marca, pero la seguridad real no se detiene en la puerta de entrada. Mientras Red Sift garantiza que tu identidad de correo electrónico sea infalible, Patronum proporciona la capa operativa necesaria para mantener un entorno de Google Workspace verdaderamente seguro y conforme.

Desde la incorporación y baja automatizadas hasta el gobierno avanzado del uso compartido de archivos y la consistencia de las firmas de correo electrónico, Patronum cierra las brechas que los atacantes explotan una vez que están dentro de tu ecosistema.

Descubre Patronum para ver cómo puede ayudar aún más a la seguridad de tu Google Workspace, reducir tu superficie de ataque y mantener a tu organización a la vanguardia del panorama de amenazas en evolución.

Para los clientes actuales de Patronum, estamos listos para ayudarte a hacer la transición de tu seguridad y visibilidad, manteniendo el cumplimiento y el control totales. Habla hoy mismo con nuestro equipo para ver cómo Red Sift y Patronum están preparados para ayudarte.

Red Sift
Red Sift