Österreichische Banken und Finanzinstitute sind landesweit führend bei der Durchsetzung der Richtlinien mit einer strengen DMARC-Einstellungsrate von „p=reject“ in Höhe von 47,6 %. Darüber hinaus arbeiten 21,9 % mit „p=quarantine“ und 26,8 % verharren bei „p=none“, wobei nur 3,7 % gänzlich keinen DMARC-Eintrag aufweisen. Die SPF-Übereinstimmung ist mit 96,3 % hoch (3,7 % falsch). Allerdings fehlen bei 98,8 % der Finanzdomains funktionsfähige MTA-STS-Einträge (nur 1,2 % gültig), und die DNSSEC-Aktivierung liegt bei 8,5 % (91,5 % deaktiviert).
Behörden des öffentlichen Sektors weisen mit 94,4 % (5,6 % fehlerhaft) eine solide Basisumsetzung von SPF auf und sind mit 19,4 % (80,6 % deaktiviert) führend bei der landesweiten Einführung von DNSSEC. Die Ausweitung der Richtlinien auf vollständigen Schutz verläuft jedoch weiterhin langsam: Nur 16,7 % setzen „p=reject“ durch, während 31,9 % „p=quarantine“ verwenden, 27,8 % bei „p=none“ bleiben und 23,6 % gänzlich keinen DMARC-Eintrag haben. Der Einsatz von MTA-STS ist weiterhin auf 4,2 % begrenzt (95,8 % ohne Eintrag).
Anbieter im Gesundheitswesen sind in erheblichem Maße dem Risiko von E-Mail-Spoofing ausgesetzt, wobei nur 7,4 % eine strenge „p=reject“-Richtlinie durchsetzen. Gleichzeitig verfügen 38,8 % überhaupt nicht über einen DMARC-Eintrag, 33,1 % verwenden die passive Einstellung „p=none“, 15,7 % nutzen „p=quarantine“ und 5,0 % weisen fehlerhafte DMARC-Konfigurationen auf. Während die SPF-Konformität mit 98,8 % (1,2 % fehlerhaft) hoch ist, ist die MTA-STS-Nutzung mit 0,8 % (99,2 % ohne Eintrag) minimal und die DNSSEC-Aktivierung mit 2,5 % (97,5 % deaktiviert) gering.
Hochschulen und Forschungseinrichtungen weisen mit 98,6 % (1,4 % fehlerhaft) eine hohe Genauigkeit bei der SPF-Konfiguration auf, stützen sich jedoch stark auf passive Überwachung, wobei 41,9 % weiterhin auf „p=none“ eingestellt sind. In Verbindung mit 27,0 % bei „p=quarantine“, 16,2 % ohne DMARC und nur 14,9 %, die „p=reject“ durchsetzen, bleiben Bildungsnetzwerke und Forschungsressourcen weiterhin gefährdet. Die MTA-STS-Einführung liegt bei 0,0 % (100,0 % ohne Eintrag), während die DNSSEC-Aktivierung bei 9,5 % liegt (90,5 % deaktiviert).
Netzbetreiber und Energieversorger weisen mit 93,5 % (6,5 % fehlerhaft) eine solide SPF-Konformität auf. Die Eskalationspolitik ist jedoch nach wie vor unvollständig: 40,2 % arbeiten mit der Einstellung „p=none“ (nur Überwachung), 25,0 % verwenden „p=quarantine“, 19,6 % verfügen nicht über DMARC (1,1 % fehlerhaft) und nur 14,1 % setzen „p=reject“ durch. Darüber hinaus fehlt bei 98,9 % die MTA-STS-Transportverschlüsselung (nur 1,1 % gültig) und die DNSSEC-Einführung liegt bei 4,3 % (95,7 % deaktiviert).
Medien- und Rundfunkunternehmen weisen mit 98,7 % (1,3 % fehlerhaft) eine solide SPF-Konfiguration auf, leiden jedoch unter einer schwachen Durchsetzung der DMARC-Richtlinien. Bei 36,2 % der Domains erfolgt eine passive Überwachung (p=none), 23,8 % verfügen überhaupt nicht über DMARC, 17,5 % verwenden p=quarantine und 1,3 % weisen ungültige Konfigurationen auf, sodass nur 21,2 % auf p=reject eingestellt sind. Die MTA-STS-Einführung liegt bei 0,0 % (100,0 % ohne Eintrag) und die DNSSEC-Aktivierung bei 3,7 % (96,3 % deaktiviert).
Telekommunikationsbetreiber weisen mit 97,0 % (3,0 % fehlerhaft) eine hohe SPF-Korrektheit auf und sind mit 5,0 % gültigen Einträgen (95,0 % ohne Eintrag) bei der MTA-STS-Einführung führend unter allen Wirtschaftssektoren. Bei der aktiven Durchsetzung gibt es jedoch weiterhin Unterschiede: 25,3 % setzen „p=reject“ durch, 27,7 % verwenden „p=quarantine“, 27,7 % bleiben bei „p=none“, 17,8 % verfügen nicht über DMARC und 1,5 % weisen Fehler auf. Die DNSSEC-Einführung liegt bei 9,4 % (90,6 % deaktiviert).
Transport- und Logistikdienstleister weisen eine relativ strenge Durchsetzung der Richtlinien auf: 36,6 % haben den Status „p=reject“ aktiv umgesetzt. Allerdings befinden sich 26,7 % weiterhin im Status „p=none“ (nur Überwachung), 20,0 % nutzen „p=quarantine“ und bei 16,7 % fehlt der DMARC-Schutz gänzlich. Die SPF-Konformität liegt bei 93,3 % (6,7 % fehlerhaft), während die MTA-STS-Einführung bei 0,0 % (100,0 % ohne Eintrag) und die DNSSEC-Einführung bei 6,7 % (93,3 % deaktiviert) liegt.