Skip to content

El 59% de las organizaciones del Centro-Norte de EE. UU. carece de aplicación estricta del correo electrónico

Red Sift analizó 1,000 dominios del Centro-Norte y descubrió que solo el 41% tiene la aplicación completa de DMARC. Consulta el desglose estado por estado y cómo cerrar la brecha.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: May 8, 2026·16 min read

Red Sift analizó 1,000 dominios pertenecientes a las mayores organizaciones de diez estados del Centro-Norte, y descubrió que solo 412 (41%) han alcanzado la aplicación completa de DMARC. La región del Centro-Norte es la columna vertebral manufacturera de Estados Unidos, el centro de la producción agrícola del país y hogar de centros de servicios financieros que procesan billones de dólares en transacciones cada año. A pesar de esa concentración de actividad económica, el 59% de las principales organizaciones de la región no está bloqueando el correo electrónico suplantado. Otras investigaciones similares de Red Sift sobre distintas regiones incluyen el Noreste (35%), el Atlántico Medio (44%), el Suroeste (40%) y el Heartland (36%).

Conclusiones clave

  • Solo 412 de 1,000 dominios (41%) en diez estados del Centro-Norte han alcanzado la aplicación de DMARC (p=reject)
  • 283 dominios (28.3%) tienen políticas p=none que monitorean pero no actúan contra los correos suplantados
  • 210 dominios (21%) están en p=quarantine, cerca de la protección total pero sin completar el paso a reject
  • 95 dominios (9.5%) no tienen ningún registro DMARC publicado
  • Iowa lidera la región con un 49% de aplicación. Dakota del Sur va a la zaga con un 26%

¿Qué revela la investigación sobre la autenticación de correo electrónico en el Centro-Norte de EE. UU.?

Red Sift analizó 100 dominios de las principales organizaciones en cada uno de diez estados del Centro-Norte: Illinois, Indiana, Iowa, Kentucky, Michigan, Minnesota, Dakota del Norte, Ohio, Dakota del Sur y Wisconsin. Los resultados muestran una región donde el núcleo industrial y agrícola del país aún deja a la mayoría de sus dominios desprotegidos frente a la suplantación de correo electrónico.

En los 1,000 dominios analizados, el 41% ha alcanzado p=reject, el nivel de política DMARC que bloquea activamente los correos suplantados. Esto sitúa a la región del Centro-Norte por delante del Noreste (35%) y el Heartland (36%), justo detrás del Suroeste (40%), y todavía por debajo del Atlántico Medio (44%) en la comparación entre regiones que Red Sift viene realizando.

Desglose estado por estado

  • Iowa (49% en aplicación): Iowa lidera la región del Centro-Norte con 49 dominios en p=reject, la tasa de aplicación más fuerte del estudio. El estado es uno de los mayores productores agrícolas del país, un centro en crecimiento para el desarrollo de centros de datos y hogar de un clúster de servicios financieros y seguros en Des Moines. 24 dominios tienen p=none, 21 están en p=quarantine y 6 no tienen registro. Para un estado que maneja miles de millones en comercio de materias primas agrícolas y suscripción de seguros, el 49% es la tasa más alta que Red Sift ha registrado fuera del Atlántico Medio y Nueva York, pero más de la mitad de sus principales organizaciones aún carece de protección total.
  • Michigan (48% en aplicación): Michigan ocupa el segundo lugar con 48 dominios en p=reject. El estado es el centro de la industria automotriz estadounidense, con Detroit y los condados circundantes como sede de las principales automotrices y una vasta red de proveedores. Michigan también cuenta con un sector de defensa importante, una industria tecnológica en crecimiento y grandes universidades de investigación. 24 dominios tienen p=none, 21 están en p=quarantine y 7 no tienen registro. Las cadenas de suministro automotrices funcionan con órdenes de compra, contratos de herramental y confirmaciones de entrega justo a tiempo que viajan por correo electrónico. Un dominio suplantado dirigido a un proveedor de nivel 1 puede interrumpir las líneas de producción y redirigir pagos en toda la cadena.
  • Ohio (47% en aplicación): Ohio tiene 47 dominios en p=reject y la tasa de N/A más baja compartida del estudio, con 4. El estado es una potencia en manufactura y salud, hogar de grandes sistemas hospitalarios, instituciones financieras, instalaciones de defensa como la Base Aérea Wright-Patterson, y una red logística que conecta las mitades este y oeste del país. 23 dominios tienen p=none y 26 están en p=quarantine. Esos 26 dominios en cuarentena ya han hecho el trabajo difícil. El paso de quarantine a reject es un proyecto corto que completa una tarea prácticamente terminada.
  • Minnesota (46% en aplicación): Minnesota tiene 46 dominios en p=reject. El estado alberga una de las mayores concentraciones per cápita de empresas Fortune 500 del país, que abarcan salud, dispositivos médicos, comercio minorista, servicios financieros y producción de alimentos. Minneapolis-St. Paul sostiene una economía corporativa donde el correo electrónico es el canal principal para negociaciones con proveedores, procesamiento de reclamaciones y coordinación de la cadena de suministro. 28 dominios tienen p=none, 18 están en p=quarantine y 8 no tienen registro. Un estado con esa densidad de grandes corporaciones debería estar superando el 50%, no por debajo de él.
  • Illinois (45% en aplicación): Illinois tiene 45 dominios en p=reject. Chicago es la capital financiera y de comercio de materias primas del Medio Oeste, hogar de CME Group y CBOE, grandes operaciones bancarias, un enorme sector de salud y una de las redes de transporte y logística más grandes del país. 23 dominios tienen p=none, 27 están en p=quarantine y 5 no tienen registro. Illinois tiene el número más alto de dominios en cuarentena del estudio, con 27. Eso son 27 organizaciones que han identificado a sus remitentes, configurado SPF (Sender Policy Framework) y DKIM (DomainKeys Identified Mail), y establecido una política de cuarentena. El paso de quarantine a reject suele tardar entre 6 y 8 semanas.
  • Wisconsin (45% en aplicación): Wisconsin empata con Illinois con 45 dominios en p=reject. El estado es un importante centro manufacturero, el mayor productor de lácteos del país, y hogar de una industria de salud y seguros repartida entre Milwaukee y Madison. 31 dominios tienen p=none, 19 están en p=quarantine y 5 no tienen registro. Los 31 dominios en p=none están viendo llegar correos suplantados en sus informes DMARC sin bloquear ninguno de ellos. Los datos están ahí. Nadie está actuando sobre ellos.
  • Kentucky (42% en aplicación): Kentucky tiene 42 dominios en p=reject. El estado es un centro logístico nacional, con Louisville como principal centro aéreo de UPS y sede de salud, destilación de bourbon y manufactura automotriz. 29 dominios tienen p=none, 21 están en p=quarantine y 8 no tienen registro. Las confirmaciones de envío, la documentación aduanera y las instrucciones de pago de un estado tan enfocado en la logística como Kentucky se mueven todas por correo electrónico. Un dominio suplantado dirigido a esos flujos de trabajo puede redirigir envíos o pagos antes de que alguien lo detecte.
  • Indiana (37% en aplicación): Indiana tiene 37 dominios en p=reject y la tasa de N/A más baja compartida del estudio, con 4. El estado es un centro de manufactura y farmacéutica, hogar de una de las mayores concentraciones de empresas farmacéuticas del país junto con importantes operaciones de defensa en el Crane Naval Surface Warfare Center y una industria de deportes de motor con sede en Indianápolis. 33 dominios tienen p=none, el número más alto de none en el estudio, y 26 están en p=quarantine. Que 33 dominios recopilen datos DMARC sin actuar sobre ellos es un problema, especialmente en un estado donde las comunicaciones de la cadena de suministro farmacéutica y los correos de adquisiciones de defensa son objetivos de alto valor.
  • Dakota del Norte (27% en aplicación): Dakota del Norte tiene 27 dominios en p=reject y la segunda tasa de N/A más alta del estudio, con 21. El estado es un importante productor de energía gracias a la formación petrolera de Bakken, un exportador agrícola significativo, y hogar de instalaciones militares como la Base Aérea de Minot, que alberga una de las alas de ICBM nucleares del país. 38 dominios tienen p=none y 14 están en p=quarantine. Un estado que aloja infraestructura de armas nucleares y procesa miles de millones en transacciones energéticas no debería tener al 21% de sus principales organizaciones sin ningún registro DMARC.
  • Dakota del Sur (26% en aplicación): Dakota del Sur está en el último lugar con 26 dominios en p=reject, la tasa de aplicación más baja de la región del Centro-Norte y una de las tasas estatales más bajas que Red Sift ha registrado. El estado alberga un importante clúster de servicios financieros y procesamiento de tarjetas de crédito en Sioux Falls, junto con agricultura, turismo y la Base Aérea de Ellsworth. 30 dominios tienen p=none y 27 no tienen ningún registro DMARC, la tasa de N/A más alta del estudio. El 27% de N/A de Dakota del Sur es el más alto que Red Sift ha visto desde el estudio del Heartland, del que Dakota del Sur y Dakota del Norte son estados vecinos. Para un estado cuya economía depende de los servicios financieros y el procesamiento de tarjetas de crédito, esa brecha es difícil de explicar.
north-central-dmarc-hex-mapnorth-central-dmarc-hex-map
Tasas de aplicación de DMARC en los estados del Centro-Norte de EE. UU.

Revisa tu dominio hoy

Utiliza nuestra herramienta gratuita Red Sift Investigate para comprobar tu configuración de DMARC, SPF y DKIM.

Verificador gratuito de 30 segundos

Comparación regional

Estado

Reject

Quarantine

None

Sin registro

Iowa

49%

21%

24%

6%

Michigan

48%

21%

24%

7%

Ohio

47%

26%

23%

4%

Minnesota

46%

18%

28%

8%

Illinois

45%

27%

23%

5%

Wisconsin

45%

19%

31%

5%

Kentucky

42%

21%

29%

8%

Indiana

37%

26%

33%

4%

Dakota del Norte

27%

14%

38%

21%

Dakota del Sur

26%

17%

30%

27%

Total regional

412 (41.2%)

210 (21%)

283 (28.3%)

95 (9.5%)

Noreste*

35%

22.6%

30.9%

11.6%

Atlántico Medio*

44%

19.4%

27.3%

9.1%

Suroeste*

40%

22.8%

27.6%

9.4%

Heartland*

36%

22.4%

31.9%

9.2%

Nueva York*

73%

15%

12%

1%

*De análisis regionales anteriores de Red Sift. Tamaños de muestra y metodología consistentes en todos los estudios.

Qué nos dicen las cifras de cuarentena

Las 210 organizaciones que están en p=quarantine están cerca. Ya han hecho el trabajo de DNS, identificado a sus remitentes y configurado SPF y DKIM. Pasar de quarantine a reject suele tardar entre 6 y 8 semanas. Son 210 dominios en los que un proyecto corto completa una tarea prácticamente terminada.

Illinois e Indiana destacan aquí con 27 y 26 dominios en cuarentena respectivamente. Si esas organizaciones pasaran a reject, Illinois saltaría al 72% de aplicación e Indiana al 63%. La infraestructura ya está lista. Lo que falta es el cambio final de política.

Por qué DMARC es esencial para la región del Centro-Norte en 2026

La región del Centro-Norte funciona en torno a industrias donde un correo electrónico suplantado puede desencadenar fraude electrónico, interrumpir cadenas de suministro de manufactura, comprometer la integridad farmacéutica o interceptar transacciones financieras por valor de millones. La extensión de la región a lo largo de diez estados y múltiples sectores críticos hace que el riesgo sea amplio y las consecuencias, elevadas.

Las cadenas de suministro de manufactura son la mayor exposición al fraude por correo electrónico de la región

Michigan, Ohio, Indiana, Illinois, Wisconsin y Kentucky forman el núcleo manufacturero del país. Las cadenas de suministro automotrices, la producción farmacéutica, los equipos industriales y el procesamiento de alimentos dependen todos del correo electrónico para órdenes de compra, confirmaciones de envío, certificaciones de calidad e instrucciones de pago. El IC3 del FBI registró 3.04 mil millones de dólares en pérdidas por BEC en 2025, con el 86% de esos fondos movidos por transferencia bancaria o ACH. Las empresas manufactureras son objetivos de alto valor porque sus flujos de pago implican grandes sumas, múltiples proveedores y aprobaciones sensibles al tiempo repartidas en cadenas de suministro complejas. Un correo suplantado de un proveedor automotriz de nivel 1 dirigido a un fabricante de equipo original, o de un proveedor de ingredientes farmacéuticos a un fabricante, puede redirigir pagos de seis y siete cifras antes de que alguien lo detecte. La aplicación de DMARC en p=reject detiene la suplantación antes de que llegue a la bandeja de entrada.

La agricultura y la producción de alimentos conectan a toda la región

Iowa, Minnesota, Wisconsin, Dakota del Norte y Dakota del Sur se encuentran entre los mayores productores agrícolas del país. El comercio de granos, el procesamiento de lácteos, las subastas de ganado, la producción de etanol y las redes de pago a proveedores que conectan a agricultores, procesadores, distribuidores y minoristas funcionan todos por correo electrónico. Las comunicaciones de la cadena de suministro, incluidos los contratos de materias primas, los certificados fitosanitarios, las confirmaciones de entrega y las instrucciones de pago, pasan por las bandejas de entrada cada día. Un dominio suplantado dirigido a un elevador de granos, una cooperativa lechera o un distribuidor de alimentos puede redirigir pagos, retrasar envíos o introducir instrucciones fraudulentas en las cadenas de suministro que alimentan al país. El 28.3% de los dominios del Centro-Norte que están en p=none están viendo cómo ocurre esto en sus informes DMARC sin bloquear nada de ello.

Los centros de servicios financieros y seguros procesan billones en transacciones

El distrito financiero de Chicago es uno de los más importantes del mundo, procesando operaciones de materias primas, derivados y transacciones bancarias por valor de billones cada año. Des Moines es uno de los mayores centros de seguros del país. Sioux Falls procesa una parte significativa de las transacciones con tarjeta de crédito de la nación. Las firmas de servicios financieros, las aseguradoras y los procesadores de pagos son objetivos prioritarios de BEC porque sus flujos de trabajo implican transferencias de alto valor, pagos de pólizas y comunicaciones interbancarias. Un correo suplantado dirigido a una aprobación de transferencia bancaria, un pago de reclamación de seguro o una liquidación de tarjeta de crédito puede mover grandes sumas antes de que los controles antifraude reaccionen. Los 95 dominios sin ningún registro DMARC son los más expuestos, pero los 283 en p=none también están en riesgo a medida que se endurece la aplicación.

Las instalaciones militares y los contratistas de defensa necesitan una protección más sólida

Dakota del Norte alberga la Base Aérea de Minot, hogar de una de las alas de ICBM nucleares del país y un escuadrón de bombarderos B-52. Ohio alberga la Base Aérea Wright-Patterson, sede del Comando de Material de la Fuerza Aérea. Fort Knox en Kentucky y el Crane Naval Surface Warfare Center en Indiana se suman a la presencia de defensa de la región. Los contratistas de defensa, socios de investigación y agencias gubernamentales que operan en estos estados envían correos electrónicos vinculados a adquisiciones, logística y programas sensibles. La tasa de aplicación del 27% y la tasa de N/A del 21% de Dakota del Norte se encuentran entre las más bajas que Red Sift ha registrado, y pertenecen a un estado donde un dominio suplantado dirigido a la cadena de suministro de defensa no es solo un intento de phishing. Es un riesgo para la seguridad nacional.

Los proveedores de bandejas de entrada ahora rechazan el correo no autenticado

Google y Yahoo comenzaron a exigir DMARC para remitentes masivos en febrero de 2024. Microsoft siguió en mayo de 2025 con su propia aplicación para remitentes de gran volumen hacia direcciones de Outlook, Hotmail y Live.com. Los mensajes que no cumplen ahora se rechazan directamente. Para las organizaciones del Centro-Norte que envían órdenes de compra de manufactura, facturas agrícolas, reclamaciones de seguros o correspondencia financiera, una política DMARC ausente o débil significa que esos mensajes podrían no llegar nunca. Los 95 dominios sin ningún registro DMARC son los más expuestos, pero los 283 en p=none también están en riesgo a medida que se endurece la aplicación en todos los principales proveedores de bandejas de entrada.

La presión regulatoria abarca todos los sectores clave del Centro-Norte

PCI DSS 4.0.1 exige DMARC para las organizaciones que manejan datos de tarjetas de pago, afectando a empresas de servicios financieros, comercio minorista y manufactura en toda la región. NIS2 se aplica a cualquier empresa del Centro-Norte con operaciones o clientes en la UE. Las aseguradoras cibernéticas están endureciendo sus requisitos, y algunas ya excluyen los pagos por BEC para organizaciones que carecen de autenticación básica de correo electrónico. Para los contratistas de defensa en Ohio y Dakota del Norte, los marcos CMMC y NIST ya recomiendan DMARC como control base. Y para las empresas farmacéuticas en Indiana, las directrices de integridad de la cadena de suministro de la FDA hacen referencia cada vez más a la autenticación de correo electrónico como parte de la verificación de proveedores.

Protege tu dominio con Red Sift OnDMARC

En las siete regiones, las organizaciones que nunca llegan a reject rara vez carecen de intención. Lo que les falta es tiempo, visibilidad de remitentes y una forma de mantener intacta la autenticación a medida que cambia su infraestructura. Red Sift OnDMARC elimina cada uno de esos obstáculos directamente, algo que importa en una región donde un solo mensaje suplantado puede colarse en un pago a un proveedor, una reserva de flete o un hilo de adquisiciones de defensa.

  • ¿Escaso de tiempo? Una implementación manual normalmente se prolonga durante gran parte de un año porque mapear a mano cada remitente legítimo es lento y no perdona errores. OnDMARC se encarga de ese descubrimiento por ti y comprime todo el camino hacia la aplicación en cuestión de semanas, de modo que los 145 dominios del Sureste estancados en cuarentena no queden a la espera de un proyecto que nunca termina de terminar.
  • ¿Demasiados remitentes que rastrear? Los fabricantes, puertos y firmas de pago suelen autorizar muchos más servicios de correo electrónico de los que permite el límite de diez búsquedas de SPF, y los registros se rompen silenciosamente en cuanto se supera ese límite. Dynamic SPF mantiene esos registros unidos por sí solo, sin ediciones manuales cada vez que se suma una nueva plataforma.
  • ¿Abrumado por los datos de los informes? La retroalimentación de DMARC en bruto llega en XML, algo que casi nadie tiene tiempo de analizar, por lo que la suplantación se esconde a plena vista. OnDMARC la traduce en una vista clara y actualizada de todo lo que envía correo en nombre de tu dominio, para que los equipos actúen sobre lo que pueden ver en lugar de adivinar.
  • ¿Te preocupa que no dure? En sectores auditados y en rápida consolidación, llegar a reject una vez no es suficiente. OnDMARC monitorea de forma continua y detecta desviaciones en cuanto ocurren, manteniendo protegido un dominio a través de nuevos proveedores, reestructuraciones y las adquisiciones que son habituales en la economía automotriz y logística de la región.

El 41% de aplicación en la región del Centro-Norte la sitúa por delante del Noreste (35%) y el Heartland (36%), pero todavía por detrás del Atlántico Medio (44%). El 49% de Iowa demuestra que el camino funciona. El 26% de Dakota del Sur muestra cuánto camino les queda por recorrer a algunos estados. Para las 588 organizaciones que aún no han alcanzado la aplicación completa, Red Sift OnDMARC puede cerrar la brecha entre la exposición al riesgo de la región y su postura actual de seguridad de correo electrónico.

Obtén una breve descripción general de Red Sift OnDMARC

Reserva una demo hoy
Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.