Red Sift analizó 500 dominios pertenecientes a las organizaciones más grandes de cinco estados del Suroeste y descubrió que solo 201 (40%) han alcanzado la aplicación total de DMARC. El Suroeste alberga a las mayores empresas tecnológicas del mundo, las áreas metropolitanas de más rápido crecimiento del país, el mando militar del Pacífico de EE. UU. y una industria de juego y hostelería que procesa miles de millones en transacciones financieras anualmente. A pesar de esa concentración de objetivos de alto valor, el 60% de las principales organizaciones de la región no está bloqueando el correo electrónico suplantado. Investigaciones similares de Red Sift sobre otras regiones incluyen el Noreste (35%) y el Atlántico Medio (44%).
Conclusiones clave
- Solo 201 de 500 dominios (40%) en cinco estados del Suroeste han alcanzado la aplicación de DMARC (p=reject)
- 138 dominios (27,6%) ejecutan políticas p=none que monitorizan pero no toman ninguna acción contra los correos electrónicos suplantados
- 114 dominios (22,8%) se encuentran en p=quarantine, cerca de la protección total pero sin completar el paso a reject
- 47 dominios (9,4%) no tienen ningún registro DMARC publicado
- California lidera la región con un 53% de aplicación. Hawái queda a la zaga con un 29%
¿Qué revela la investigación sobre la autenticación de correo electrónico en el Suroeste?
Red Sift analizó 100 dominios de las principales organizaciones en cada uno de cinco estados del Suroeste: Arizona, California, Hawái, Nevada y Utah. Los resultados muestran una región con una amplia variación entre estados y una brecha significativa entre la importancia económica del Suroeste y su postura de seguridad de correo electrónico.
En los 500 dominios analizados, el 40% ha alcanzado p=reject, el nivel de política DMARC que bloquea activamente los correos electrónicos suplantados. Esto sitúa al Suroeste por delante del Noreste (35%) pero por detrás del Atlántico Medio (44%) en la comparación entre regiones que Red Sift viene realizando.
Desglose estado por estado
- California (53% en aplicación): California lidera el Suroeste con 53 dominios en p=reject, la segunda tasa de aplicación más alta registrada por Red Sift en un solo estado, después de Nueva York (73%). El estado alberga a las empresas tecnológicas más grandes del mundo, importantes instituciones financieras, la industria del entretenimiento y el sector agrícola más productivo del país. 27 dominios ejecutan p=none y 20 se encuentran en p=quarantine. Ni un solo dominio de la muestra de California carece de registro DMARC, el único estado del estudio con una tasa de N/A del 0%. La tasa de aplicación del 53% es sólida, pero el estado que alberga Silicon Valley debería marcar el estándar, no quedarse apenas por encima de la mitad.
- Arizona (45% en aplicación): Arizona ocupa el segundo lugar con 45 dominios en p=reject. Phoenix es una de las áreas metropolitanas de más rápido crecimiento del país, con un sector tecnológico en auge, importantes sistemas de salud y una presencia militar significativa que incluye la Base Aérea Luke. 32 dominios ejecutan p=none, la tasa de none más alta del estudio. Solo 3 carecen de registro DMARC. Esos 32 dominios en p=none están recopilando informes DMARC pero no actúan sobre ellos. Los datos están llegando. Nadie los está leyendo.
- Nevada (39% en aplicación): Nevada tiene 39 dominios en p=reject. Solo Las Vegas genera decenas de miles de millones en ingresos anuales por juego, y la industria hostelera del estado procesa volúmenes masivos de transacciones financieras, datos de clientes y pagos a proveedores por correo electrónico. 24 dominios ejecutan p=none, 25 se encuentran en p=quarantine, y 12 no tienen registro DMARC. Los 25 dominios en quarantine están cerca. Han hecho el trabajo de DNS. Pasar a reject es un proyecto breve, no uno nuevo.
- Utah (35% en aplicación): Utah tiene 35 dominios en p=reject y el mayor número de dominios en quarantine del estudio, con 33. El corredor tecnológico "Silicon Slopes", a lo largo del Wasatch Front, ha atraído a grandes empresas tecnológicas y un sector de servicios financieros en crecimiento. 18 dominios ejecutan p=none y 14 no tienen registro. Esos 33 dominios en quarantine son lo más destacado aquí. Han identificado a sus remitentes, configurado SPF y DKIM, y establecido una política de quarantine. El paso final hacia reject podría medirse en semanas.
- Hawái (29% en aplicación): Hawái ocupa el último lugar con 29 dominios en p=reject y el mayor número de dominios en p=none del estudio, con 37. El estado también tiene la tasa de N/A más alta, con 18 dominios sin ningún registro DMARC. Hawái alberga el Mando Indo-Pacífico de EE. UU., una de las instalaciones militares más estratégicamente importantes del mundo, junto con importantes operaciones turísticas y hosteleras que manejan datos sensibles de clientes y datos financieros. La brecha entre la importancia estratégica del estado y su postura de autenticación de correo electrónico es difícil de explicar.


Evalúa tu dominio hoy
Usa nuestra herramienta gratuita Red Sift Investigate para comprobar tu configuración de DMARC, SPF y DKIM.
Comparación regional
Estado | Reject | Quarantine | None | Sin registro |
California | 53% | 20% | 27% | 0% |
Arizona | 45% | 20% | 32% | 3% |
Nevada | 39% | 25% | 24% | 12% |
Utah | 35% | 33% | 18% | 14% |
Hawái | 29% | 16% | 37% | 18% |
Total regional | 201 (40%) | 114 (22,8%) | 138 (27,6%) | 47 (9,4%) |
Noreste* | 35% | 22,6% | 30,9% | 11,6% |
Atlántico Medio* | 44% | 19,4% | 27,3% | 9,1% |
Nueva York* | 73% | 15% | 12% | 1% |
Comparación regional
Las 114 organizaciones que se encuentran en p=quarantine están cerca. Han hecho el trabajo de DNS, identificado a sus remitentes y configurado SPF y DKIM. Pasar de quarantine a reject suele tomar entre 6 y 8 semanas. Eso son 114 dominios donde un proyecto breve completa un trabajo que ya está mayormente hecho.
Por qué DMARC es esencial para el Suroeste en 2026
El Suroeste funciona sobre industrias donde un correo electrónico suplantado puede desencadenar fraude electrónico, comprometer operaciones clasificadas o exponer millones de registros de clientes. La diversidad económica de la región dificulta ver el riesgo, pero no lo hace menos grave.
Las mayores empresas tecnológicas del mundo deberían marcar el estándar
California es el centro global de la industria tecnológica. Las empresas con sede aquí construyen las plataformas, la infraestructura en la nube y las herramientas de seguridad de las que depende el resto del mundo. Un correo electrónico suplantado de una gran empresa tecnológica puede comprometer cadenas de suministro, distribuir malware a través de canales de confianza o recopilar credenciales de millones de usuarios. La tasa de aplicación del 53% de California lidera la región, pero con 47 dominios que todavía no bloquean el correo electrónico suplantado, el estado que define la confianza digital no se está protegiendo del todo a sí mismo. El creciente sector tecnológico de Arizona en Phoenix y el corredor Silicon Slopes de Utah enfrentan la misma exposición con una infraestructura de seguridad menos madura.
El juego y la hostelería procesan miles de millones en transacciones financieras
La industria del juego y la hostelería de Nevada genera decenas de miles de millones en ingresos anuales. Las instrucciones de transferencias bancarias, las verificaciones de cuentas de jugadores, los pagos a proveedores y las declaraciones regulatorias circulan todos por correo electrónico. El IC3 del FBI reportó 2.770 millones de dólares en pérdidas por BEC en 2024, y casi 8.500 millones de dólares perdidos entre 2022 y 2024 en conjunto. Un correo electrónico suplantado de un operador de casino a una institución financiera, o de una cadena de resorts a un organizador de eventos corporativos, puede mover sumas de seis y siete cifras antes de que nadie lo note. La aplicación de DMARC detiene la suplantación antes de que llegue a la bandeja de entrada.
El Mando Indo-Pacífico de EE. UU. convierte a Hawái en un objetivo estratégico
Hawái alberga el Mando Indo-Pacífico de EE. UU., el mayor mando de combate unificado de las fuerzas armadas estadounidenses, junto con múltiples instalaciones de la Marina, el Ejército, la Fuerza Aérea y el Cuerpo de Marines. Los contratistas de defensa, proveedores logísticos y agencias gubernamentales que operan en el estado envían correos electrónicos vinculados a programas clasificados, adquisiciones y operaciones de inteligencia. Un dominio suplantado que apunte a esta cadena de suministro no es solo un intento de phishing. Es un riesgo para la seguridad nacional. La tasa de aplicación del 29% y la tasa de N/A del 18% de Hawái dejan brechas significativas en uno de los estados estratégicamente más sensibles del país.
Los proveedores de bandejas de entrada ahora rechazan el correo electrónico no autenticado
Google y Yahoo comenzaron a exigir DMARC para remitentes masivos en febrero de 2024. Microsoft siguió el mismo camino en mayo de 2025. Desde finales de 2025, Google ahora emite errores de rechazo permanente para los mensajes que no cumplen. Para las organizaciones del Suroeste que envían confirmaciones financieras, comunicaciones a jugadores, correspondencia militar o actualizaciones a proveedores, una política DMARC ausente o débil significa que esos mensajes podrían no llegar nunca.
La presión de cumplimiento normativo aumenta desde múltiples frentes
PCI DSS 4.0.1 exige DMARC para las organizaciones que manejan datos de tarjetas de pago, un requisito que afecta directamente a la industria del juego de Nevada y al sector del comercio electrónico de California. NIS2 se aplica a cualquier empresa del Suroeste con operaciones o clientes en la UE. Las aseguradoras cibernéticas están endureciendo sus requisitos, y algunas excluyen los pagos por BEC para las organizaciones que carecen de autenticación básica de correo electrónico. Para los contratistas de defensa de la región en Arizona y Hawái, estos requisitos se superponen con los marcos CMMC y NIST, que ya recomiendan DMARC como control básico.
Por qué elegir Red Sift OnDMARC
Las organizaciones del Suroeste enfrentan una combinación de presiones: la reputación del sector tecnológico, la regulación del juego y la hostelería, los requisitos de la cadena de suministro militar y el rápido crecimiento organizativo en las áreas metropolitanas en expansión de la región. Red Sift OnDMARC está diseñado para esa complejidad.
- Aplicación en 6 a 8 semanas: Los proyectos manuales de DMARC promedian alrededor de 32 semanas. OnDMARC reduce eso a 6 a 8 semanas al automatizar la identificación de fuentes, la configuración de SPF y DKIM, y las comprobaciones de preparación para la aplicación. Para las 114 organizaciones del Suroeste que se encuentran en p=quarantine, el paso final hacia reject podría medirse en semanas, no en meses.
- SPF dinámico para listas complejas de remitentes: Las organizaciones del Suroeste tienden a tener largas listas de remitentes de correo electrónico autorizados: plataformas de marketing, sistemas de fidelización de jugadores, herramientas de adquisiciones militares, plataformas CRM, motores de reserva hostelera y más. Los registros SPF tienen un límite estricto de 10 búsquedas de DNS, y las organizaciones complejas superan ese límite rápidamente. El SPF dinámico de Red Sift gestiona esto automáticamente, manteniendo válida la autenticación sin necesidad de gestión manual de registros.
- Informes claros en cada dominio: OnDMARC convierte los informes agregados y forenses de DMARC en bruto en un panel que muestra cada servicio que envía correo electrónico en nombre de tus dominios. Los equipos de seguridad y cumplimiento obtienen visibilidad inmediata de lo que está autorizado, lo que falla en la autenticación y lo que necesita corrección. Sin análisis de XML. Sin conjeturas.
- Monitorización continua para sectores regulados: Las organizaciones de juego, servicios financieros, defensa y tecnología enfrentan requisitos continuos de auditoría y cumplimiento. OnDMARC ofrece monitorización y alertas continuas, de modo que la aplicación se mantiene incluso cuando se agregan nuevos remitentes, los dominios cambian de propietario o la infraestructura evoluciona a través de fusiones y adquisiciones.
El 40% de aplicación en todo el Suroeste se sitúa entre el Noreste (35%) y el Atlántico Medio (44%), pero no es donde debería estar la región. El 53% de California demuestra que el camino funciona. El 29% de Hawái muestra cuánto camino les queda por recorrer a algunos estados. Para las 299 organizaciones que aún no han alcanzado la aplicación total, Red Sift OnDMARC puede cerrar la brecha entre la exposición al riesgo de la región y su postura actual de seguridad de correo electrónico.
Obtén una breve descripción general de Red Sift OnDMARC
Jack leads content, PR, GEO, and email security research at Red Sift.




