DMARCbis explicado: qué está cambiando y qué deben saber los propietarios de dominios (preguntas y respuestas con el coeditor de DMARCbis) Ver aquí

Normativa internacional sobre DMARC y la seguridad del correo electrónico


Gobierno

Regulación: Canadian government email policy

Región: Canadá

Qué significa: Los correos electrónicos del gobierno deben implementar SPF, DKIM y una política DMARC de p=quarantine o p=reject.

Obligatorio para DMARC:

Regulación: BODBinding Operational Directive 18-01

Región: Estados Unidos

Qué significa: Las agencias federales deben hacer cumplir STARTTLS, SPF, DKIM y DMARC con una política de p=reject.

Obligatorio para DMARC:

Regulación: California SIMMCalifornia Statewide Information Management Manual – 5315A

Región: Estados Unidos (California)

Qué significa: Las agencias estatales deben implementar DMARC para protección contra amenazas de correo electrónico.

Obligatorio para DMARC:

Regulación: MS-ISACMulti-State Information Sharing and Analysis Center

Región: Estados Unidos

Qué significa: Configurar DMARC, SPF y DKIM para mejorar la ciberseguridad.

Obligatorio para DMARC: No

Regulación: Denmark government mandate

Región: Dinamarca

Qué significa: Todas las agencias gubernamentales deben implementar una política DMARC de p=reject.

Obligatorio para DMARC:

Regulación: Ireland public sector cybersecurity standard

Región: Irlanda

Qué significa: Los organismos de servicio público deben hacer cumplir SPF, DKIM y DMARC.

Obligatorio para DMARC: No

Regulación: Netherlands government mandate

Región: Países Bajos

Qué significa: Las agencias gubernamentales deben implementar STARTTLS, DANE, SPF, DKIM y DMARC.

Obligatorio para DMARC:

Regulación: UK government secure email policy

Región: Reino Unido

Qué significa: Los departamentos gubernamentales deben implementar TLS, DMARC, DKIM y SPF.

Obligatorio para DMARC:

Regulación: India government email security guidance

Región: India

Qué significa: Implementar SPF, DKIM y DMARC para una mayor seguridad del correo electrónico.

Obligatorio para DMARC: No

Regulación: NZISMNew Zealand Information Security Manual v3.8

Región: Nueva Zelanda

Qué significa: Las agencias gubernamentales deben utilizar DMARC con una política de p=reject, SPF y DKIM.

Obligatorio para DMARC:

Regulación: SGENew Zealand Secure Government Email framework

Región: Nueva Zelanda

Qué significa: Todas las organizaciones gubernamentales deben adoptar DMARC, SPF, DKIM, MTA-STS y TLS-RPT.

Obligatorio para DMARC:

Regulación: Cyber Essentials mark

Región: Singapur

Qué significa: Las organizaciones deben contar con SPF, DKIM y DMARC implementados.

Obligatorio para DMARC:

Regulación: Rwanda financial sector mandate

Región: Ruanda

Qué significa: Las instituciones financieras deben implementar SPF, DKIM y DMARC.

Obligatorio para DMARC:

Regulación: Rwanda public sector email security standard

Región: Ruanda

Qué significa: Las instituciones públicas deberían implementar DMARC para bloquear la suplantación de correo electrónico.

Obligatorio para DMARC: No


Reguladores y cumplimiento

Regulación: CCPACalifornia Consumer Privacy Act

Región: Estados Unidos (California)

Qué significa: Refuerza la protección de datos del cliente; DMARC ayuda a proteger la información confidencial.

Obligatorio para DMARC: No

Regulación: CISCenter for Internet Security critical security controls

Región: Estados Unidos

Qué significa: Implementar DMARC para reducir los ataques exitosos de suplantación de correo electrónico.

Obligatorio para DMARC: No

Regulación: FedRAMPFederal Risk and Authorization Management Program DMARC

Región: Estados Unidos

Qué significa: Los proveedores de servicios en la nube deben aplicar una política DMARC de p=reject.

Obligatorio para DMARC:

Regulación: CMMCCybersecurity Maturity Model Certification

Región: Estados Unidos

Qué significa: Las empresas que trabajan con el Departamento de Defensa (DoD) deben proteger la información confidencial. DMARC mejora la seguridad, reduciendo el riesgo de fugas de información.

Obligatorio para DMARC: No

Regulación: NIST CSFNational Institute of Standards and Technology Cybersecurity Framework

Región: Estados Unidos

Qué significa: Las organizaciones deberían reducir los riesgos de ciberseguridad implementando soluciones como DMARC.

Obligatorio para DMARC: No

Regulación: GDPRGeneral Data Protection Regulation

Región: Unión Europea

Qué significa: Exige que las empresas protejan los datos personales. Al proteger los datos de correo electrónico del acceso no autorizado, DMARC ayuda con el cumplimiento del RGPD.

Obligatorio para DMARC: No

Regulación: France email security guidance

Región: Francia

Qué significa: Los administradores de correo electrónico deben implementar SPF, DKIM y DMARC.

Obligatorio para DMARC: No

Regulación: Germany ISP security guidance

Región: Alemania

Qué significa: Los ISP deberían utilizar DMARC, SPF y DKIM para combatir el spam y el phishing.

Obligatorio para DMARC: No

Regulación: Portugal cybersecurity recommendations

Región: Portugal

Qué significa: Las organizaciones deberían implementar DMARC para dominios activos y estacionados.

Obligatorio para DMARC: No

Regulación: Scotland cyber resilience action plan

Región: Escocia

Qué significa: Las organizaciones del sector público deberían implementar medidas de ciberseguridad como DMARC.

Obligatorio para DMARC: No

Regulación: UK public sector email security

Región: Reino Unido

Qué significa: Los correos electrónicos del sector público deben utilizar TLS y DMARC para cifrar y autenticar el correo electrónico.

Obligatorio para DMARC:

Regulación: Australia cybersecurity guidelines

Región: Australia

Qué significa: Configurar SPF, DKIM y DMARC con una política de p=reject para reducir las amenazas del correo electrónico.

Obligatorio para DMARC: No

Regulación: ECCSaudi Arabia Essential Cybersecurity Controls

Región: Arabia Saudita

Qué significa: Las organizaciones deben implementar una protección sólida del correo electrónico, que incluya SPF, DKIM y DMARC.

Obligatorio para DMARC:

Regulación: POPIAProtection of Personal Information Act

Región: Sudáfrica

Qué significa: Tomar medidas razonables para evitar el acceso no autorizado a la información personal. DMARC puede mejorar la protección de datos sensibles.

Obligatorio para DMARC: No

Regulación: Google & Yahoo bulk sender requirements

Región: Internacional

Qué significa: Las organizaciones que envían más de 5 000 correos electrónicos al día deben autenticar los dominios con TLS, DKIM, SPF y una política DMARC de p=none como mínimo.

Obligatorio para DMARC:

Regulación: Microsoft high-volume sender requirements

Región: Internacional

Qué significa: Las empresas que envían más de 5 000 correos electrónicos por día a dominios de Microsoft deben implementar SPF, DKIM y una política DMARC de al menos p=none.

Obligatorio para DMARC:

Regulación: Cloudflare Email Routing

Región: Internacional

Qué significa: Los dominios remitentes deben superar las comprobaciones de SPF o DKIM. Se recomienda encarecidamente el uso de DMARC.

Obligatorio para DMARC: No

Regulación: ISO/IECInternational Organization for Standardization / International Electrotechnical Commission 27001

Región: Internacional

Qué significa: Las organizaciones deben gestionar eficazmente los riesgos de seguridad de la información para cumplir con la norma ISO/IEC 27001. Implementar DMARC puede ayudar a las empresas a cumplir.

Obligatorio para DMARC: No

Regulación: SMB1001

Región: Internacional

Qué significa: Las empresas deben tener implementados SPF y DKIM, y aplicar una política DMARC de p=quarantine o p=reject.

Obligatorio para DMARC:


Finanzas

Regulación: PCI DSSPayment Card Industry Data Security Standard v4.0

Región: Internacional

Qué significa: Requiere mecanismos automatizados para detectar y protegerse contra el phishing. DMARC, SPF y DKIM se recomiendan entre las mejores prácticas.

Obligatorio para DMARC: No

Regulación: GLBAPrivacy of Consumer Financial Information Rule of the Gramm-Leach-Bliley Act

Región: Estados Unidos

Qué significa: Requiere que las instituciones financieras protejan los datos de los clientes; DMARC puede ayudar a mejorar las defensas.

Obligatorio para DMARC: No


Áreas de salud y cuidados médicos

Regulación: UK NHS email security policy

Región: Reino Unido

Qué significa: Las organizaciones acreditadas por el NHS deben implementar un servicio de correo electrónico que admita DMARC.

Obligatorio para DMARC:

Regulación: HIPAAHealth Insurance Portability and Accountability Act

Región: Estados Unidos

Qué significa: Garantiza la privacidad y seguridad de los datos del paciente; DMARC puede aumentar la protección al reducir el éxito de los intentos de phishing.

Obligatorio para DMARC: No


Por qué DMARC es importante


¿Quiere saber más sobre la regulación de DMARC?

Hemos publicado un blog sobre todo lo que los proveedores de servicios administrados (MSP) y los proveedores de servicios de seguridad administrados (MSSP) deben saber sobre los mandatos globales de DMARC.

Leer ahora