Normativa internacional sobre DMARC y la seguridad del correo electrónico
Domain-based Message Authentication, Reporting, and Conformance (DMARC) es un protocolo importante creado para reducir los riesgos asociados con la suplantación de correo electrónico y el phishing. Los reguladores de correo electrónico de todo el mundo exigen o recomiendan cada vez más la implementación de DMARC con Sender Policy Framework (SPF) y DomainKeys Identified Mail (DKIM) para mejorar la seguridad del correo electrónico.
DMARC está pasando de ser una medida de seguridad opcional a un requisito fundamental. Aunque todavía no es obligatorio en todo el mundo, cada vez más se le considera esencial. La implementación de DMARC no solo ayuda a las organizaciones a cumplir con los estándares del sector, sino que también refuerza sus defensas frente a las amenazas del correo electrónico.
Las tablas siguientes ofrecen una visión detallada de las normativas internacionales de seguridad del correo electrónico y los mandatos de DMARC. Estas normas y recomendaciones proceden de diversos grupos, incluidos autoridades gubernamentales, reguladores del sector y organizaciones de cumplimiento específicas de cada sector.
Gobierno
Gobiernos de todo el mundo están incorporando cada vez más regulaciones sobre DMARC para mejorar la seguridad del correo electrónico tanto en el sector público como en el privado. Su objetivo es proteger las infraestructuras críticas, asegurar las comunicaciones y reducir la ciberdelincuencia.
| Regulación | Región | Qué significa | Obligatorio para DMARC (SÍ / NO) |
|---|---|---|---|
| Canadian government email policy | Canadá | Los correos electrónicos del gobierno deben implementar SPF, DKIM y una política DMARC de p=quarantine o p=reject. | Sí |
| BOD Binding Operational Directive 18-01 | Estados Unidos | Las agencias federales deben hacer cumplir STARTTLS, SPF, DKIM y DMARC con una política de p=reject. | Sí |
| California SIMM California Statewide Information Management Manual – 5315A | Estados Unidos (California) | Las agencias estatales deben implementar DMARC para protección contra amenazas de correo electrónico. | Sí |
| MS-ISAC Multi-State Information Sharing and Analysis Center | Estados Unidos | Configurar DMARC, SPF y DKIM para mejorar la ciberseguridad. | No |
| Denmark government mandate | Dinamarca | Todas las agencias gubernamentales deben implementar una política DMARC de p=reject. | Sí |
| Ireland public sector cybersecurity standard | Irlanda | Los organismos de servicio público deben hacer cumplir SPF, DKIM y DMARC. | No |
| Netherlands government mandate | Países Bajos | Las agencias gubernamentales deben implementar STARTTLS, DANE, SPF, DKIM y DMARC. | Sí |
| UK government secure email policy | Reino Unido | Los departamentos gubernamentales deben implementar TLS, DMARC, DKIM y SPF. | Sí |
| India government email security guidance | India | Implementar SPF, DKIM y DMARC para una mayor seguridad del correo electrónico. | No |
| NZISM New Zealand Information Security Manual v3.8 | Nueva Zelanda | Las agencias gubernamentales deben utilizar DMARC con una política de p=reject, SPF y DKIM. | Sí |
| SGE New Zealand Secure Government Email framework | Nueva Zelanda | Todas las organizaciones gubernamentales deben adoptar DMARC, SPF, DKIM, MTA-STS y TLS-RPT. | Sí |
| Cyber Essentials mark | Singapur | Las organizaciones deben contar con SPF, DKIM y DMARC implementados. | Sí |
| Rwanda financial sector mandate | Ruanda | Las instituciones financieras deben implementar SPF, DKIM y DMARC. | Sí |
| Rwanda public sector email security standard | Ruanda | Las instituciones públicas deberían implementar DMARC para bloquear la suplantación de correo electrónico. | No |
Regulación: Canadian government email policy
Región: Canadá
Qué significa: Los correos electrónicos del gobierno deben implementar SPF, DKIM y una política DMARC de p=quarantine o p=reject.
Obligatorio para DMARC: Sí
Regulación: BOD – Binding Operational Directive 18-01
Región: Estados Unidos
Qué significa: Las agencias federales deben hacer cumplir STARTTLS, SPF, DKIM y DMARC con una política de p=reject.
Obligatorio para DMARC: Sí
Regulación: California SIMM – California Statewide Information Management Manual – 5315A
Región: Estados Unidos (California)
Qué significa: Las agencias estatales deben implementar DMARC para protección contra amenazas de correo electrónico.
Obligatorio para DMARC: Sí
Regulación: MS-ISAC – Multi-State Information Sharing and Analysis Center
Región: Estados Unidos
Qué significa: Configurar DMARC, SPF y DKIM para mejorar la ciberseguridad.
Obligatorio para DMARC: No
Regulación: Denmark government mandate
Región: Dinamarca
Qué significa: Todas las agencias gubernamentales deben implementar una política DMARC de p=reject.
Obligatorio para DMARC: Sí
Regulación: Ireland public sector cybersecurity standard
Región: Irlanda
Qué significa: Los organismos de servicio público deben hacer cumplir SPF, DKIM y DMARC.
Obligatorio para DMARC: No
Regulación: Netherlands government mandate
Región: Países Bajos
Qué significa: Las agencias gubernamentales deben implementar STARTTLS, DANE, SPF, DKIM y DMARC.
Obligatorio para DMARC: Sí
Regulación: UK government secure email policy
Región: Reino Unido
Qué significa: Los departamentos gubernamentales deben implementar TLS, DMARC, DKIM y SPF.
Obligatorio para DMARC: Sí
Regulación: India government email security guidance
Región: India
Qué significa: Implementar SPF, DKIM y DMARC para una mayor seguridad del correo electrónico.
Obligatorio para DMARC: No
Regulación: NZISM – New Zealand Information Security Manual v3.8
Región: Nueva Zelanda
Qué significa: Las agencias gubernamentales deben utilizar DMARC con una política de p=reject, SPF y DKIM.
Obligatorio para DMARC: Sí
Regulación: SGE – New Zealand Secure Government Email framework
Región: Nueva Zelanda
Qué significa: Todas las organizaciones gubernamentales deben adoptar DMARC, SPF, DKIM, MTA-STS y TLS-RPT.
Obligatorio para DMARC: Sí
Regulación: Cyber Essentials mark
Región: Singapur
Qué significa: Las organizaciones deben contar con SPF, DKIM y DMARC implementados.
Obligatorio para DMARC: Sí
Regulación: Rwanda financial sector mandate
Región: Ruanda
Qué significa: Las instituciones financieras deben implementar SPF, DKIM y DMARC.
Obligatorio para DMARC: Sí
Regulación: Rwanda public sector email security standard
Región: Ruanda
Qué significa: Las instituciones públicas deberían implementar DMARC para bloquear la suplantación de correo electrónico.
Obligatorio para DMARC: No
Reguladores y cumplimiento
Varios organismos reguladores y de cumplimiento normativo han introducido requisitos de seguridad del correo electrónico para proteger la información sensible y garantizar la continuidad de la actividad empresarial.
| Regulación | Región | Qué significa | Obligatorio para DMARC (SÍ / NO) |
|---|---|---|---|
| CCPA California Consumer Privacy Act | Estados Unidos (California) | Refuerza la protección de datos del cliente; DMARC ayuda a proteger la información confidencial. | No |
| CIS Center for Internet Security critical security controls | Estados Unidos | Implementar DMARC para reducir los ataques exitosos de suplantación de correo electrónico. | No |
| FedRAMP Federal Risk and Authorization Management Program DMARC | Estados Unidos | Los proveedores de servicios en la nube deben aplicar una política DMARC de p=reject. | Sí |
| CMMC Cybersecurity Maturity Model Certification | Estados Unidos | Las empresas que trabajan con el Departamento de Defensa (DoD) deben proteger la información confidencial. DMARC mejora la seguridad, reduciendo el riesgo de fugas de información. | No |
| NIST CSF National Institute of Standards and Technology Cybersecurity Framework | Estados Unidos | Las organizaciones deberían reducir los riesgos de ciberseguridad implementando soluciones como DMARC. | No |
| GDPR General Data Protection Regulation | Unión Europea | Exige que las empresas protejan los datos personales. Al proteger los datos de correo electrónico del acceso no autorizado, DMARC ayuda con el cumplimiento del RGPD. | No |
| France email security guidance | Francia | Los administradores de correo electrónico deben implementar SPF, DKIM y DMARC. | No |
| Germany ISP security guidance | Alemania | Los ISP deberían utilizar DMARC, SPF y DKIM para combatir el spam y el phishing. | No |
| Portugal cybersecurity recommendations | Portugal | Las organizaciones deberían implementar DMARC para dominios activos y estacionados. | No |
| Scotland cyber resilience action plan | Escocia | Las organizaciones del sector público deberían implementar medidas de ciberseguridad como DMARC. | No |
| UK public sector email security | Reino Unido | Los correos electrónicos del sector público deben utilizar TLS y DMARC para cifrar y autenticar el correo electrónico. | Sí |
| Australia cybersecurity guidelines | Australia | Configurar SPF, DKIM y DMARC con una política de p=reject para reducir las amenazas del correo electrónico. | No |
| ECC Saudi Arabia Essential Cybersecurity Controls | Arabia Saudita | Las organizaciones deben implementar una protección sólida del correo electrónico, que incluya SPF, DKIM y DMARC. | Sí |
| POPIA Protection of Personal Information Act | Sudáfrica | Tomar medidas razonables para evitar el acceso no autorizado a la información personal. DMARC puede mejorar la protección de datos sensibles. | No |
| Google & Yahoo bulk sender requirements | Internacional | Las organizaciones que envían más de 5 000 correos electrónicos al día deben autenticar los dominios con TLS, DKIM, SPF y una política DMARC de p=none como mínimo. | Sí |
| Microsoft high-volume sender requirements | Internacional | Las empresas que envían más de 5 000 correos electrónicos por día a dominios de Microsoft deben implementar SPF, DKIM y una política DMARC de al menos p=none. | Sí |
| Cloudflare Email Routing | Internacional | Los dominios remitentes deben superar las comprobaciones de SPF o DKIM. Se recomienda encarecidamente el uso de DMARC. | No |
| ISO/IEC International Organization for Standardization / International Electrotechnical Commission 27001 | Internacional | Las organizaciones deben gestionar eficazmente los riesgos de seguridad de la información para cumplir con la norma ISO/IEC 27001. Implementar DMARC puede ayudar a las empresas a cumplir. | No |
| SMB1001 | Internacional | Las empresas deben tener implementados SPF y DKIM, y aplicar una política DMARC de p=quarantine o p=reject. | Sí |
Regulación: CCPA – California Consumer Privacy Act
Región: Estados Unidos (California)
Qué significa: Refuerza la protección de datos del cliente; DMARC ayuda a proteger la información confidencial.
Obligatorio para DMARC: No
Regulación: CIS – Center for Internet Security critical security controls
Región: Estados Unidos
Qué significa: Implementar DMARC para reducir los ataques exitosos de suplantación de correo electrónico.
Obligatorio para DMARC: No
Regulación: FedRAMP – Federal Risk and Authorization Management Program DMARC
Región: Estados Unidos
Qué significa: Los proveedores de servicios en la nube deben aplicar una política DMARC de p=reject.
Obligatorio para DMARC: Sí
Regulación: CMMC – Cybersecurity Maturity Model Certification
Región: Estados Unidos
Qué significa: Las empresas que trabajan con el Departamento de Defensa (DoD) deben proteger la información confidencial. DMARC mejora la seguridad, reduciendo el riesgo de fugas de información.
Obligatorio para DMARC: No
Regulación: NIST CSF – National Institute of Standards and Technology Cybersecurity Framework
Región: Estados Unidos
Qué significa: Las organizaciones deberían reducir los riesgos de ciberseguridad implementando soluciones como DMARC.
Obligatorio para DMARC: No
Regulación: GDPR – General Data Protection Regulation
Región: Unión Europea
Qué significa: Exige que las empresas protejan los datos personales. Al proteger los datos de correo electrónico del acceso no autorizado, DMARC ayuda con el cumplimiento del RGPD.
Obligatorio para DMARC: No
Regulación: France email security guidance
Región: Francia
Qué significa: Los administradores de correo electrónico deben implementar SPF, DKIM y DMARC.
Obligatorio para DMARC: No
Regulación: Germany ISP security guidance
Región: Alemania
Qué significa: Los ISP deberían utilizar DMARC, SPF y DKIM para combatir el spam y el phishing.
Obligatorio para DMARC: No
Regulación: Portugal cybersecurity recommendations
Región: Portugal
Qué significa: Las organizaciones deberían implementar DMARC para dominios activos y estacionados.
Obligatorio para DMARC: No
Regulación: Scotland cyber resilience action plan
Región: Escocia
Qué significa: Las organizaciones del sector público deberían implementar medidas de ciberseguridad como DMARC.
Obligatorio para DMARC: No
Regulación: UK public sector email security
Región: Reino Unido
Qué significa: Los correos electrónicos del sector público deben utilizar TLS y DMARC para cifrar y autenticar el correo electrónico.
Obligatorio para DMARC: Sí
Regulación: Australia cybersecurity guidelines
Región: Australia
Qué significa: Configurar SPF, DKIM y DMARC con una política de p=reject para reducir las amenazas del correo electrónico.
Obligatorio para DMARC: No
Regulación: ECC – Saudi Arabia Essential Cybersecurity Controls
Región: Arabia Saudita
Qué significa: Las organizaciones deben implementar una protección sólida del correo electrónico, que incluya SPF, DKIM y DMARC.
Obligatorio para DMARC: Sí
Regulación: POPIA – Protection of Personal Information Act
Región: Sudáfrica
Qué significa: Tomar medidas razonables para evitar el acceso no autorizado a la información personal. DMARC puede mejorar la protección de datos sensibles.
Obligatorio para DMARC: No
Regulación: Google & Yahoo bulk sender requirements
Región: Internacional
Qué significa: Las organizaciones que envían más de 5 000 correos electrónicos al día deben autenticar los dominios con TLS, DKIM, SPF y una política DMARC de p=none como mínimo.
Obligatorio para DMARC: Sí
Regulación: Microsoft high-volume sender requirements
Región: Internacional
Qué significa: Las empresas que envían más de 5 000 correos electrónicos por día a dominios de Microsoft deben implementar SPF, DKIM y una política DMARC de al menos p=none.
Obligatorio para DMARC: Sí
Regulación: Cloudflare Email Routing
Región: Internacional
Qué significa: Los dominios remitentes deben superar las comprobaciones de SPF o DKIM. Se recomienda encarecidamente el uso de DMARC.
Obligatorio para DMARC: No
Regulación: ISO/IEC – International Organization for Standardization / International Electrotechnical Commission 27001
Región: Internacional
Qué significa: Las organizaciones deben gestionar eficazmente los riesgos de seguridad de la información para cumplir con la norma ISO/IEC 27001. Implementar DMARC puede ayudar a las empresas a cumplir.
Obligatorio para DMARC: No
Regulación: SMB1001
Región: Internacional
Qué significa: Las empresas deben tener implementados SPF y DKIM, y aplicar una política DMARC de p=quarantine o p=reject.
Obligatorio para DMARC: Sí
Finanzas
El sector financiero es uno de los principales objetivos de los ciberdelincuentes, por lo que la seguridad del correo electrónico es una prioridad absoluta. Los organismos reguladores del sector financiero han introducido directrices y mandatos para salvaguardar los datos de los clientes y las transacciones financieras.
| Regulación | Región | Qué significa | Obligatorio para DMARC (SÍ / NO) |
|---|---|---|---|
| PCI DSS Payment Card Industry Data Security Standard v4.0 | Internacional | Requiere mecanismos automatizados para detectar y protegerse contra el phishing. DMARC, SPF y DKIM se recomiendan entre las mejores prácticas. | No |
| GLBA Privacy of Consumer Financial Information Rule of the Gramm-Leach-Bliley Act | Estados Unidos | Requiere que las instituciones financieras protejan los datos de los clientes; DMARC puede ayudar a mejorar las defensas. | No |
Regulación: PCI DSS – Payment Card Industry Data Security Standard v4.0
Región: Internacional
Qué significa: Requiere mecanismos automatizados para detectar y protegerse contra el phishing. DMARC, SPF y DKIM se recomiendan entre las mejores prácticas.
Obligatorio para DMARC: No
Regulación: GLBA – Privacy of Consumer Financial Information Rule of the Gramm-Leach-Bliley Act
Región: Estados Unidos
Qué significa: Requiere que las instituciones financieras protejan los datos de los clientes; DMARC puede ayudar a mejorar las defensas.
Obligatorio para DMARC: No
Áreas de salud y cuidados médicos
La seguridad del correo electrónico es fundamental en el sector de la salud, donde deben protegerse los datos confidenciales de los pacientes. Se recomienda o exige a los proveedores de servicios de salud que implementen DMARC para proteger sus dominios y mantener la confianza de los pacientes.
| Regulación | Región | Qué significa | Obligatorio para DMARC (SÍ / NO) |
|---|---|---|---|
| UK NHS email security policy | Reino Unido | Las organizaciones acreditadas por el NHS deben implementar un servicio de correo electrónico que admita DMARC. | Sí |
| HIPAA Health Insurance Portability and Accountability Act | Estados Unidos | Garantiza la privacidad y seguridad de los datos del paciente; DMARC puede aumentar la protección al reducir el éxito de los intentos de phishing. | No |
Regulación: UK NHS email security policy
Región: Reino Unido
Qué significa: Las organizaciones acreditadas por el NHS deben implementar un servicio de correo electrónico que admita DMARC.
Obligatorio para DMARC: Sí
Regulación: HIPAA – Health Insurance Portability and Accountability Act
Región: Estados Unidos
Qué significa: Garantiza la privacidad y seguridad de los datos del paciente; DMARC puede aumentar la protección al reducir el éxito de los intentos de phishing.
Obligatorio para DMARC: No
Por qué DMARC es importante
DMARC es vital para autenticar las comunicaciones por correo electrónico. Al alinear SPF y DKIM con las políticas de DMARC, las organizaciones pueden reducir el riesgo de éxito de los ataques de phishing y suplantación de identidad. Los reguladores de correo electrónico que exigen o recomiendan DMARC destacan su papel fundamental en la protección frente a las ciberamenazas.
La adopción de DMARC, SPF y DKIM difiere en todo el mundo, pero el mensaje es claro: proteger la comunicación por correo electrónico es una necesidad. A medida que evolucionen las ciberamenazas, también lo harán las normas y los mandatos. Las organizaciones deben adoptar estas medidas para salvaguardar su reputación, cumplir con los requisitos y proteger los datos de sus clientes.
¿Quiere saber más sobre la regulación de DMARC?
Hemos publicado un blog sobre todo lo que los proveedores de servicios administrados (MSP) y los proveedores de servicios de seguridad administrados (MSSP) deben saber sobre los mandatos globales de DMARC.
Leer ahora