Skip to content

Informe DMARC del FTSE 250: el 39% de las principales empresas del Reino Unido todavía no bloquea el correo suplantado

Red Sift analizó los registros DMARC del FTSE 250. El 60,8% ha alcanzado la aplicación estricta, pero 98 de las mayores empresas de mediana capitalización del Reino Unido siguen dejando expuesto su correo electrónico.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: May 12, 2026·10 min read

Red Sift analizó los registros DMARC de los 250 componentes del FTSE 250, el índice de las mayores empresas de mediana capitalización cotizadas en el Reino Unido. 152 de ellas (60,8%) han alcanzado la aplicación completa de DMARC en p=reject. Las otras 98 no lo han hecho. Eso significa que el 39% de las mayores empresas de mediana capitalización del Reino Unido todavía deja margen para que alguien envíe correo que parezca proceder de ellas.

La cifra principal es mejor que la observada en Estados Unidos. La serie regional de Red Sift en EE. UU. encontró tasas de aplicación de DMARC del 35% en el Noreste, 44% en el Atlántico Medio, 40% en el Suroeste, 36% en el Heartland, y 41% en los estados del Centro Norte. El FTSE 250 va por delante. Pero ir por delante de un listón bajo todavía está lejos de estar terminado.

Conclusiones clave

  • 152 de las 250 organizaciones del FTSE 250 (60,8%) han alcanzado la aplicación de DMARC en p=reject
  • 47 organizaciones (18,8%) aplican políticas p=none que monitorizan el tráfico pero no toman ninguna medida contra el correo suplantado
  • 33 organizaciones (13,2%) se sitúan en p=quarantine, enviando los mensajes sospechosos a spam en lugar de bloquearlos directamente
  • 18 organizaciones (7,2%) no tienen ningún registro DMARC publicado
  • 98 de las mayores empresas de mediana capitalización del Reino Unido (39,2%) todavía no han alcanzado la aplicación completa

Qué muestran los datos de DMARC del FTSE 250

DMARC (Domain-based Message Authentication, Reporting and Conformance) es el estándar de autenticación de correo electrónico que indica a los servidores de correo receptores qué hacer cuando un mensaje falla las comprobaciones de SPF o DKIM. Existen tres niveles de política:

  • p=none es solo monitorización. El propietario del dominio recibe informes, pero el correo no autenticado sigue entregándose.
  • p=quarantine envía el correo sospechoso a spam.
  • p=reject bloquea directamente el correo no autenticado, antes de que llegue a la bandeja de entrada.

Solo p=reject ofrece protección total frente a la suplantación. Cualquier otro nivel es parcial.

En los 250 dominios del FTSE 250 analizados, la distribución se inclina fuertemente hacia la aplicación, lo cual es una buena noticia. La mala noticia es la cola larga. Casi una de cada cinco empresas del FTSE 250 ha configurado DMARC pero se ha detenido en p=none, lo que equivale a instalar una cámara de videovigilancia y no revisar nunca las grabaciones. Otro 13% se sitúa en p=quarantine, cerca de la protección total pero sin llegar del todo. Y 18 organizaciones, incluidas marcas muy conocidas, no han publicado ningún registro DMARC.

¿No estás seguro de en qué punto se encuentra tu organización? Obtén una verificación gratuita del estado de DMARC con Red Sift Investigate.

Comprueba tu dominio

Por qué importa el FTSE 250

El FTSE 100 acapara la mayoría de los titulares sobre seguridad. Los bancos, las grandes petroleras y los gigantes farmacéuticos cuentan con equipos de seguridad completos, supervisión del riesgo cibernético a nivel de consejo y el presupuesto correspondiente. El FTSE 250 es diferente.

Los 250 componentes de mediana capitalización incluyen constructoras de viviendas, minoristas regionales, gestoras de fondos, proveedores de defensa, productores de alimentos y marcas de consumo que envían millones de correos transaccionales al año. Son lo suficientemente grandes como para ser objetivos de suplantación de alto valor, y lo suficientemente pequeños como para que sus equipos de seguridad suelan estar muy sobrecargados. La brecha entre la madurez del FTSE 100 y la del FTSE 250 es donde operan los atacantes.

Eso es lo que hace interesante la tasa de aplicación del 60,8%. Está muy por encima de lo observado en los conjuntos de datos regionales de EE. UU., aunque esas muestras incluyen organizaciones del sector público y de menor tamaño. Una tendencia apunta a que las empresas de mediana capitalización del Reino Unido, en general, se toman DMARC más en serio que sus equivalentes estadounidenses, probablemente impulsadas por:

  1. Las directrices del NCSC. El National Cyber Security Centre (NCSC) del Reino Unido lleva años recomendando DMARC en p=reject y lo convirtió en una expectativa por defecto para los dominios del sector público a través del programa Active Cyber Defence desde 2016. Los equipos de seguridad del sector privado siguen el mismo manual.
  2. La presión de los proveedores de buzones de correo. Los requisitos para remitentes masivos de Google, Yahoo y Microsoft desde 2024 afectan a cualquiera que envíe correo a consumidores dentro de esos ecosistemas. Las marcas de consumo de mediana capitalización sintieron esa presión primero.
  3. Las exigencias de la cadena de suministro. Muchas empresas del FTSE 250 forman parte de la cadena de suministro de clientes del FTSE 100 que exigen cada vez más DMARC como parte de la validación de proveedores.

Aun con ese avance, el dato más interesante es que el 39% del índice no bloquea el correo suplantado. Se trata de organizaciones con equipos de seguridad adecuados, comités de auditoría y obligaciones de divulgación. La brecha no es de capacidad. Es de priorización.

Dónde siguen expuestas las organizaciones

Las 47 organizaciones en p=none

Esta es la categoría de no aplicación más numerosa. Son empresas que han hecho la parte más difícil. Han publicado un registro DMARC, han configurado los informes y (en la mayoría de los casos) han configurado SPF y DKIM para sus principales fuentes de envío. Simplemente nunca han terminado el trabajo.

Pasar de p=none a p=reject es donde se estancan los proyectos de DMARC. La razón es operativa, no técnica. Para aplicar la política con seguridad, hay que conocer todos los servicios legítimos que envían correo en tu nombre, configurar cada uno para que se autentique correctamente y confirmar que nada se rompe al activar la política. Para una empresa de mediana capitalización con automatización de marketing, sistemas de RR. HH., proveedores de nóminas, plataformas de CRM y herramientas de soporte de terceros, todos enviando correo, esa visibilidad es difícil de conseguir manualmente.

Las organizaciones estancadas en p=none reciben informes que no tienen tiempo de leer. Están pagando por un control que no utilizan. Y presentan la misma superficie de ataque que las organizaciones sin ningún DMARC, porque a los atacantes no les importa la política. Les importa si su correo suplantado consigue pasar.

Las 33 organizaciones en p=quarantine

p=quarantine es la posición parcial más defendible. El correo sospechoso va a spam, lo que significa que la mayoría de los usuarios nunca lo ven. Pero "la mayoría" no es "todos", y los filtros de spam empresariales son inconsistentes. Una factura suplantada que acaba en la carpeta de correo no deseado para un destinatario podría llegar a la bandeja de entrada de otro, dependiendo del proveedor de buzones, la configuración del usuario y la reputación de la IP remitente.

La cuarentena es también donde los atacantes prueban su capacidad de entrega. Si una campaña puede llegar de forma constante a las carpetas de spam, se puede iterar para mejorar su ubicación en la bandeja de entrada. Reject cierra esa puerta por completo.

Las 33 empresas del FTSE 250 en cuarentena suelen estar a solo una decisión de proyecto de distancia de la aplicación completa. Han hecho el trabajo de validar sus remitentes. Simplemente no han dado el paso final.

Las 18 organizaciones sin registro DMARC

Esta es la categoría más preocupante, y abarca varios sectores. Las 18 incluyen empresas de construcción de viviendas, retail, hostelería, producción de alimentos y fabricación industrial. Varias son marcas de cara al consumidor que envían correo transaccional a millones de clientes en el Reino Unido.

Sin un registro DMARC, no hay ninguna política que los servidores de correo receptores puedan aplicar. Cualquiera puede enviar correo alegando proceder de estos dominios, y no hay ninguna señal para el receptor de que el mensaje no está autorizado. Puede que SPF y DKIM estén configurados, pero sin DMARC uniéndolos con una política publicada, ninguno de los dos estándares evita realmente la suplantación.

Para las marcas de cara al consumidor, esto es también una cuestión de protección de marca. Los consumidores del Reino Unido reciben a diario correos de phishing que suplantan a estas organizaciones. Algunos de esos correos consiguen pasar. Algunos convierten.

Por qué esto importa ahora

Tres cosas han cambiado en los últimos 18 meses que hacen que la brecha del 39% sea más costosa de lo que solía ser.

La aplicación por parte de los proveedores de buzones de correo. Google, Yahoo y Microsoft ahora exigen DMARC para los remitentes masivos. El correo de marketing procedente de dominios sin un registro DMARC válido cada vez tiene más probabilidades de acabar en spam o de rebotar. El coste de no hacer nada no es teórico. Se mide en capacidad de entrega y en el embudo de ventas.

La expansión regulatoria. NIS2 se aplica a las organizaciones del Reino Unido que operan en la UE. Se espera que la próxima Cyber Security and Resilience Bill del Reino Unido, anunciada en el Discurso del Rey de julio de 2024, amplíe el alcance de las entidades reguladas y endurezca los requisitos de reporte. La autenticación de correo electrónico es fundamental para ambas.

Las pérdidas por BEC. El IC3 del FBI reportó 3.000 millones de dólares en pérdidas por compromiso de correo electrónico empresarial (BEC) en 2025 a nivel mundial. Las cifras de UK Finance sitúan el fraude por pagos autorizados (authorised push payment), del cual el BEC es un componente importante, en 459 millones de libras en 2023. DMARC en p=reject es el control individual más eficaz para detener el paso de suplantación que hace posible el BEC.

Cerrando la brecha

Para las 98 organizaciones del FTSE 250 que todavía no están en p=reject, el camino a seguir está claro:

  1. Comprueba tu configuración actual. Utiliza herramientas gratuitas, como Red Sift Investigate, para comprobar tu configuración actual de DMARC, DKIM, SPF y más.
  2. Audita tu envío actual. Utiliza los informes agregados de DMARC para mapear todos los servicios que envían correo en tu nombre. La mayoría de las empresas de mediana capitalización descubren entre 30 y 60 servicios que no sabían que existían.
  3. Autentica todas las fuentes legítimas. Configura SPF y DKIM para cada una de ellas, y ajusta la alineación.
  4. Vigila los informes. Confirma que el correo autenticado pasa y que el correo no autenticado es visible. Resuelve cualquier fallo.
  5. Pasa a p=quarantine y luego a p=reject.p=quarantine y luego a p=reject. Las implementaciones escalonadas reducen el riesgo de interrumpir el correo legítimo.

Las herramientas han madurado. Lo que antes era un proyecto de seis a doce meses ahora se completa en seis a ocho semanas con la plataforma adecuada.

Red Sift OnDMARC automatiza el descubrimiento, la configuración y la monitorización continua necesarios para alcanzar la aplicación y mantenerse en ella. Dynamic SPF aplana automáticamente las cadenas de búsqueda. El panel de informes muestra los problemas por fuente de envío. Y la monitorización continua detecta cualquier desviación en el momento en que se añade un nuevo servicio.

Metodología: Red Sift analizó los registros DNS publicados de los 250 dominios pertenecientes a las empresas componentes del FTSE 250 a fecha de mayo de 2026. Los registros comprobados incluyen SPF, DKIM y DMARC. La clasificación de la política se basa en el valor p= del registro DMARC publicado. Las organizaciones sin un registro DMARC publicado se clasifican como N/A. Cuando un dominio publicó un registro DMARC pero no se pudo obtener ninguna política válida, el registro se clasifica como política no encontrada.

Empieza con Red Sift OnDMARC

Empieza hoy mismo con Red Sift OnDMARC. Habla con nuestro equipo para proteger tu organización.

Reserva una demo
Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.