23 January 20258 minutes read
Edward CarrollDefensor de DMARCMás allá del ruido: El verdadero panorama normativo para DMARC

Cuando se trata de la seguridad del correo electrónico y el cumplimiento normativo, hay mucha confusión. Hemos visto afirmaciones de que Domain-based Message Authentication, Reporting, and Conformance (DMARC) es necesario según la normativa de privacidad de datos, cuando los mandatos no lo exigen.
Aunque la seguridad del correo electrónico es importante para proteger la información sensible, creemos que hay que tener claro qué normativas exigen DMARC y cuáles apuntan a su aplicación generalizada.
En este artículo, vamos a destacar los mandatos reales de DMARC, desacreditar los conceptos erróneos más comunes y explicar por qué DMARC sigue siendo importante, incluso cuando no es obligatorio.
La normativa vinculada a DMARC
DMARC es una poderosa herramienta en la lucha contra suplantación de identidad del correo electrónico, una táctica común utilizada en los ataques de Business Email Compromise (BEC), que se espera que cuesten $3.22 mil millones este año y el phishing. Pero no todas las normativas de ciberseguridad o privacidad de datos lo exigen directamente. He aquí un desglose de las normativas que exigen la implementación de DMARC y las que no:
Mandatos que exigen DMARC
Muchos gobiernos y organismos reguladores de todo el mundo ya han convertido DMARC en obligatorio para sectores específicos:
A nivel global
- Google y Yahoo requisitos de remitentes masivos: Las organizaciones que envían más de 5 000 correos electrónicos al día deben implementar DMARC.
- Mandato de remitente de alto volumen de Microsoft: Las empresas que envían más de 5 000 correos electrónicos al día a dominios de Microsoft deben tener SPF, DKIM y DMARC.
Norteamérica
- Directiva Operativa Vinculante (DBO) 18-01: Exige que las agencias federales de EE. UU. implementen DMARC con una política p=reject.
- Manual de Gestión de Información Estatal de California (SIMM) – 5315A: Exige DMARC para las agencias estatales de California.
- Programa Federal de Gestión de Riesgos y Autorización (FedRAMP) DMARC: Exige que los proveedores de servicios en la nube que trabajan con el gobierno federal de EE. UU. apliquen p=reject.
- Política de correo electrónico del Gobierno canadiense: Las agencias federales canadienses deben tener una política DMARC de p=quarantine o p=reject.
Europa
- Denmark, Netherlands, y UK: Todos tienen mandatos gubernamentales específicos que exigen la implementación de DMARC para la seguridad del correo electrónico del sector público.
Otras regiones
- New Zealand: Exige una política DMARC de p=reject para las agencias gubernamentales.
- Controles esenciales de ciberseguridad (ECC) de Arabia Saudita: Exige una autenticación de correo electrónico sólida, que incluye DMARC.
- Mandato del sector financiero de Ruanda: Las instituciones financieras deben implementar SPF, DKIM y DMARC.
¿Qué ocurre con otras leyes de privacidad?
Una cosa que hemos notado es que muchos asumen que normativas de protección de datos muy conocidas, como el Reglamento General de Protección de Datos (GDPR) y la Ley de Privacidad del Consumidor de California (CCPA) exigen DMARC. Esto simplemente no es cierto. Estas leyes se centran en la protección de datos personales, las notificaciones de brechas de seguridad y los derechos de los consumidores, pero no exigen que las empresas implementen DMARC.
Otras normativas que se asocian erróneamente con DMARC incluyen:
- Regla de privacidad de la información financiera del consumidor de la Ley Gramm-Leach-Bliley (GLBA): Exige que las instituciones financieras protejan los datos de los clientes, pero no exige DMARC.
- Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA): Protege los datos de los pacientes, pero DMARC no es un requisito de cumplimiento.
- Certificación del Modelo de Madurez de Ciberseguridad (CMMC): Exige que los contratistas del Departamento de Defensa (DoD) protejan la información sensible, pero DMARC no es obligatorio.
- Organización Internacional de Normalización (ISO)/Comisión Electrotécnica Internacional (CEI) 27001: Un marco de ciberseguridad ampliamente reconocido, pero no especifica DMARC como requisito.
- Norma de seguridad de datos del sector de las tarjetas de pago (PCI DSS) v4.0: Exige mecanismos automatizados para detectar y proteger contra el phishing, pero no exige DMARC.
Para que quede claro, si bien DMARC ayuda a las organizaciones a alinearse con los objetivos de estas normativas —al reducir el riesgo de ataques de phishing exitosos que podrían provocar filtraciones de datos—, no existe un requisito directo para implementarlo.
Por qué DMARC es importante con o sin regulaciones
Aunque no es obligatorio en todos los marcos normativos, la implementación de DMARC puede reforzar significativamente la postura de seguridad del correo electrónico de su empresa. He aquí por qué DMARC es importante, incluso sin requisitos de cumplimiento:
- Mejore la integridad y la confianza: DMARC, con Sender Policy Framework (SPF) y DomainKeys Identified Mail (DKIM), ayuda a autenticar la integridad del correo electrónico y la identidad del remitente. Esto impide que los ciberdelincuentes suplanten o se hagan pasar fácilmente por el dominio de su empresa, generando confianza con los clientes y socios comerciales.
- Mejora la capacidad de entrega: Al alinearse con SPF y DKIM, DMARC reduce la probabilidad de que los correos legítimos terminen en la carpeta de spam. Esto puede mejorar la entregabilidad y aumentar la probabilidad de que las comunicaciones importantes lleguen a los destinatarios previstos.
- Proporciona más visibilidad: DMARC permite a las organizaciones recibir reportes sobre los correos electrónicos enviados desde su dominio, incluidos los que no superan las comprobaciones de DMARC. Esta visibilidad permite a las empresas supervisar y controlar el uso de su dominio de correo electrónico, detectando rápidamente el uso no autorizado y las amenazas potenciales.
- Protege la reputación de la marca: Al reducir el fraude por correo electrónico, las empresas pueden proteger la reputación de su marca del impacto negativo de los ataques basados en el correo electrónico como ingeniería social, una amenaza común utilizada en el 98% de los ciberataques en 2024.
Con DMARC, las empresas mejoran sus medidas de seguridad y su eficiencia operativa, manteniendo la confianza de sus grupos de interés.
Transparencia en la orientación sobre DMARC
En Sendmarc, creemos en eliminar el ruido y ofrecer información precisa y práctica sobre la adopción de DMARC. Nos centramos en lo que realmente importa:
- Normativas que exigen la implementación de DMARC
- Buenas prácticas y tendencias que muestran hacia dónde se dirigen los mandatos de DMARC
- Orientaciones claras sobre cómo las organizaciones pueden adelantarse a los cambios normativos
Si tu organización está considerando DMARC, la pregunta no es si lo necesitarás, sino cuándo. Y con el aumento del phishing, que contribuyó a 932 923 ciberataques en el T3 2024 por sí solo, cuanto antes se implemente la protección, mejor.
¿Te interesa comenzar? Ponte en contacto con nosotros y te guiaremos a través de todo el proceso.



Leave a reply Cancelar respuesta
Your email address will not be published. Required fields are marked *