Bericht zur Einführung von DMARC und MTA-STS in Rumänien 2026

Rumänische Organisationen sehen sich im Jahr 2026 mit einer zunehmend aggressiven Bedrohungslage konfrontiert, die durch Business Email Compromise (BEC), das Ausspähen von Zugangsdaten und Markenimitation geprägt ist. Während Rumänien über eine schnelle digitale Infrastruktur und eine solide SPF-Grundausstattung verfügt, deckt eine landesweite Bestandsaufnahme eine kritische Schwachstelle in der Verteidigung auf: eine weit verbreitete Stagnation bei der passiven Überwachung und das fast vollständige Fehlen von Verschlüsselung auf der Transportschicht. Unter der behördlichen Aufsicht der rumänischen Nationalen Direktion für Cybersicherheit (DNSC), die die EU-NIS2-Richtlinie über die Regierungsnotverordnung Nr. 155/2024 (GEO 155/2024) und das Gesetz Nr. 124/2025 durchsetzt, sowie in Verbindung mit den Vorgaben zur Absenderüberprüfung durch große E-Mail-Anbieter ist die Umstellung auf eine obligatorische Domänenauthentifizierung (p=reject) und MTA-STS eine dringende betriebliche Notwendigkeit, um Zustellungsfehler zu verhindern, Lieferketten zu schützen und gesetzliche Anforderungen zu erfüllen.

Auf einen Blick: Wichtigste Ergebnisse aus ganz Rumänien

Unsere landesweite Analyse der rumänischen Domain-Ressourcen zeigt, dass zwar eine lobenswerte Veröffentlichung von Basisdaten vorliegt, jedoch erhebliche Lücken bei der aktiven Durchsetzung von Richtlinien und bei der Transitkryptografie bestehen:

Rumänien-SPF

SPF-Grundlagen (97,1 % korrekt): Rumänische Organisationen weisen eine hohe administrative Kompetenz bei der grundlegenden E-Mail-Konfiguration auf: 97,1 % veröffentlichen syntaktisch korrekte SPF-Einträge, und nur 2,9 % weisen Formatierungsfehler oder Fehlkonfigurationen auf.

Einführung von DMARC in Rumänien

Das DMARC-Durchsetzungsdefizit (nur 17,3 % bei p=reject): Während 73,0 % der untersuchten rumänischen Domains eine DMARC-Richtlinie veröffentlichen, sind es nur 17,3 % verfügen über eine vollständige Schutzstufe p=reject -Richtlinie, um unzulässigen E-Mail-Verkehr zu unterbinden. Die übrigen bleiben durch passive Überwachung (p=none bei 32,9 %), intermediäre Quarantäneregeln (p=Quarantäne bei 22,1 %), Fehler in der Datensatzsyntax (0,7 %) oder das völlige Fehlen von DMARC (27,0 %).

Rumänien-MTA-STS

MTA-STS-Sicherheitslücke bei der Übertragung (98,2 % ungesichert): Die Verschlüsselung von E-Mails zwischen Servern wird im rumänischen Cyberspace nach wie vor stark vernachlässigt. Ein erschreckender Anteil von 98,2 % der Domains verfügen über keine MTA-STS-Richtlinie, wodurch SMTP-Übertragungen anfällig für Man-in-the-Middle-Angriffe (MiTM) und TLS-Downgrade-Angriffe sind – nur 1,8 % eine gültige Transit-Durchsetzung implementiert haben.

Rumänien-DNSsec

Lücke bei der Einführung von DNSSEC-Sicherheitsmaßnahmen (93,0 % deaktiviert): Die kryptografische DNS-Integrität bleibt ein erheblicher blinder Fleck, da nur 7,0 % der analysierten rumänischen Domains DNSSECaktiviert haben. Die restlichen 93,0 % sind ungeschützt gegen DNS-Spoofing, Cache-Poisoning und Routenmanipulation.

Analyse nach Sektoren

1. Finanzdienstleistungen (Bankwesen): Hoher Bekanntheitsgrad, jedoch unvollständige Umsetzung

Aufgrund der regulatorischen Standards der Rumänischen Nationalbank (BNR) und der frühzeitigen Anpassung an die NIS2-Anforderungen sind rumänische Geschäftsbanken landesweit führend in Bezug auf die DNS-Integrität, lassen jedoch weiterhin wichtige Möglichkeiten zur Durchsetzung offen.

Protokollmetrik Aktueller Stand
Genauigkeit des SPF-Werts 96,5 % richtig (3,5 % falsch)
DMARC-Abweisungsrichtlinie 26,8 % (p = Ablehnung)
DMARC-Richtlinien 26,7 % Quarantäne, 20,9 % Keine
DMARC-Lücke 23,3 % fehlende Datensätze, 2,3 % fehlerhafte Datensätze
MTA-STS-Annahme 2,3 % gültig (97,7 % ungesichert)
DNSSEC-Annahme 12,8 % aktiviert (Branchenführer, 87,2 % deaktiviert)
Finanzen-SPF-Rumänien

Offenlegung einer Sicherheitslücke

Im Bankensektor wird insgesamt eine solide Durchsetzungsquote von 53,5 % (p = abgelehnt bei 26,8 % und p=Quarantäne bei 26,7 %) und führen bei der DNSSEC-Einführung (12,8 %) alle befragten Branchen an. Allerdings ist fast ein Viertel (23,3 %) verfügen überhaupt nicht über DMARC, und 20,9 % beschränken sich weiterhin auf passive p=keine Überwachung. Da zudem 97,7 % kein MTA-STS einsetzen, sind Transaktionsdaten während der Übertragung weiterhin anfällig für Abhörversuche und TLS-Stripping.

Die PowerDMARC-Strategie

PowerDMARC ermöglicht es Finanzinstituten die sichere Umstellung von passiver Überwachung auf vollständige p=reject durchzusetzen, ohne das Risiko von Fehlalarmen einzugehen, während der gehostete MTA-STS den TLS-Transportschutz beim Datenaustausch zwischen Banken automatisiert.

2. Gesundheitswesen: Hohe DMARC-Ausfallrate und minimaler Transportschutz

Rumänische öffentliche und private Gesundheitsnetzwerke schützen wichtige Patientenakten und lebenswichtige Kommunikation im Bereich der Biowissenschaften, weisen jedoch bei fortschrittlichen Protokollen eine alarmierend schwache Abwehrhaltung auf.

Protokollmetrik Aktueller Stand
Genauigkeit des SPF-Werts 97,1 % richtig (2,9 % falsch)
DMARC-Abweisungsrichtlinie 11,8 % (p = Ablehnung)
DMARC-Richtlinien 19,1 % Quarantäne, 38,2 % Keine
DMARC-Lücke 30,9 % fehlende Datensätze
MTA-STS-Annahme 0,0 % gedeckt (100,0 % unbesichert)
DNSSEC-Annahme 5,9 % aktiviert (94,1 % deaktiviert)
Gesundheitswesen-DMARC-Rumänien

Offenlegung einer Sicherheitslücke

Im Gesundheitswesen wurde eine hohe DMARC-Abwesenheitsquote verzeichnet (30,9 %) sowie eine niedrige Durchsetzungsquote bei Ablehnungen (11,8 %). Bei 38,2 % der medizinischen Einrichtungen, die bei p=keine und einer Null-Einführung von MTA-STS (100,0 % ungesichert), etwa 69 % der Domains im Gesundheitswesen bieten keinen aktiven Schutz vor Identitätsbetrug, wodurch Gesundheitssysteme anfällig für auf Patienten abzielendes Phishing und den Einsatz von Ransomware sind.

Die PowerDMARC-Strategie

Wir bieten Einrichtungen des Gesundheitswesens automatisierte, schrittweise Einführungswege hin zu p=rejectgewährleisten, dass medizinische Laborberichte, Terminverwaltungssysteme und Patientenbenachrichtigungen weiterhin zuverlässig zugestellt werden und gleichzeitig Spoofing verhindert wird.

3. Öffentlicher Sektor (Regierung): Hohe Abdeckung des Bereichs, Stagnation bei der Überwachung

Die Domains der rumänischen Zentral- und Kommunalverwaltung genießen hohes administratives Vertrauen, was sich in einer soliden Basisveröffentlichung widerspiegelt; die strikte Durchsetzung der Richtlinien hinkt jedoch nach wie vor erheblich hinterher.

Protokollmetrik Aktueller Stand
Genauigkeit des SPF-Werts 98,2 % richtig (1,8 % falsch)
DMARC-Abweisungsrichtlinie 17,9 % (p=verworfen)
DMARC-Richtlinien 21,4 % Quarantäne, 51,8 % keine
DMARC-Lücke 8,9 % fehlende Datensätze
MTA-STS-Annahme 1,8 % besichert (98,2 % unbesichert)
DNSSEC-Annahme 3,6 % aktiviert (Sektortief, 96,4 % deaktiviert)
öffentlicher-Sektor-MTA-STS-Rumänien

Offenlegung einer Sicherheitslücke

Behörden weisen die niedrigste DMARC-Auslassungsrate des Landes auf (nur 8,9 % Ausfälle). Allerdings ist mehr als die Hälfte (51,8 %) der kommunalen Domains sind bei p=nonegeparkt, wo unbefugte E-Mails ununterbrochen zugestellt werden. Darüber hinaus weisen Regierungsdomänen die niedrigste DNSSEC-Akzeptanz im Land auf (3,6 %), wodurch offizielle Behördenportale dem Risiko von DNS-Hijacking und betrügerischen Steuer- und Rechtsbetrugsaktionen ausgesetzt sind.

Die PowerDMARC-Strategie

Das Multi-Tenant-Verwaltungsportal von PowerDMARC ermöglicht es IT-Administratoren in Kommunen und Ministerien, komplexe Domains öffentlicher Einrichtungen über eine zentrale Konsole zu verwalten und so den Übergang zu einer strikten Durchsetzung der Richtlinien für DMARC im öffentlichen Sektor.

4. Bildung: Einwandfreie SPF-Genauigkeit, unzureichende Transitverschlüsselung

Rumänische Hochschulen und Forschungseinrichtungen verwalten große Studenten- und Lehrkräftebestände über verteilte Netzwerke hinweg und weisen dabei zwar einwandfreie grundlegende Sicherheitsvorkehrungen auf, sind jedoch weiterhin anfällig für Transitsicherheitsrisiken.

Protokollmetrik Aktueller Stand
Genauigkeit des SPF-Werts 100,0 % richtig (0,0 % falsch)
DMARC-Abweisungsrichtlinie 17,0 % (p = Ablehnung)
DMARC-Richtlinien 20,8 % Quarantäne, 39,6 % keine
DMARC-Lücke 22,6 % fehlende Datensätze
MTA-STS-Annahme 0,0 % gedeckt (100,0 % unbesichert)
DNSSEC-Annahme 7,5 % aktiviert (92,5 % deaktiviert)
Bildung-DNSsec-Rumänien

Offenlegung einer Sicherheitslücke

Während die Bildung eine eine SPF-Genauigkeit von 100,0 %, so erreichen fast 40 % (39,6 %) der Bildungsdomänen verbleiben im passiven Monitoring (p=keine), und 22,6 % verfügen überhaupt nicht über DMARC. Da MTA-STS überhaupt nicht eingesetzt wird (100,0 % ungesichert) bleiben Universitäten und akademische Einrichtungen attraktive Ziele für das Sammeln von Zugangsdaten und den Diebstahl von Forschungsdaten.

Die PowerDMARC-Strategie

Komplexe IT-Ökosysteme im Bildungsbereich integrieren häufig mehrere Bildungs- und E-Mail-Tools von Drittanbietern, wodurch die Grenze von 10 DNS-Abfragen. Die „Flattening“-Funktion von PowerSPF optimiert SPF-Einträge dynamisch, um Fehler bei der Abfrage zu verhindern und die Zustellung sicherzustellen.

5. Energie: Nationale Führungsrolle bei MTA-STS, solide Quarantänemaßnahmen

Als Sektor der kritischen Infrastruktur, der unter Anhang 1 der GEO 155/2024 fällt, zeichnen sich die rumänischen Energienetzbetreiber durch eine proaktive Umsetzung von Transitsicherheitsmaßnahmen sowie durch zuverlässige Basisdaten aus.

Protokollmetrik Aktueller Stand
Genauigkeit des SPF-Werts 100,0 % richtig (0,0 % falsch)
DMARC-Abweisungsrichtlinie 10,8 % (p = Ablehnung)
DMARC-Richtlinien 32,5 % Quarantäne, 24,3 % keine
DMARC-Lücke 29,7 % fehlende Datensätze, 2,7 % fehlerhafte Datensätze
MTA-STS-Annahme 8,1 % gültig (landesweit führend, 91,9 % ungesichert)
DNSSEC-Annahme 5,4 % aktiviert (94,6 % deaktiviert)
energy-spf

Offenlegung einer Sicherheitslücke

Der Energiesektor ist in Rumänien führend bei der MTA-STS-Transportverschlüsselung (8,1 %) und weist eine solide Verbreitung von Quarantänemaßnahmen auf (32,5 %). Allerdings sind es nur 10,8 % setzen p=Ablehnungdurch, und fast ein Drittel (29,7 %) verfügen über keinen DMARC-Eintrag. Dadurch sind die Kommunikation in operativen Lieferketten und bei der Einsatzleitung von Versorgungsunternehmen anfällig für Identitätsbetrug durch Führungskräfte.

Die PowerDMARC-Strategie

Wir kombinieren automatisierte gehostete MTA-STS-Lösungen mit aktiven DMARC-Richtlinienkontrollen, um Betreiber kritischer Infrastrukturen vor Spear-Phishing, digitaler Spionage und Manipulationen im Datenverkehr zu schützen.

6. Medien: Erhebliche Offenlegung von Identitätsdaten und erhöhte DMARC-Fehlwerte

Rumänische Rundfunk-, Online-Nachrichten- und Printmedienunternehmen üben erheblichen Einfluss auf die Öffentlichkeit aus, doch ihre Sicherheitsmaßnahmen zur Domain-Authentifizierung weisen weitreichende Sicherheitslücken auf.

Protokollmetrik Aktueller Stand
Genauigkeit des SPF-Werts 96,1 % richtig (3,9 % falsch)
DMARC-Abweisungsrichtlinie 10,5 % (p = Ablehnung)
DMARC-Richtlinien 21,1 % Quarantäne, 32,9 % Keine
DMARC-Lücke 35,5 % fehlende Datensätze
MTA-STS-Annahme 0,0 % gedeckt (100,0 % unbesichert)
DNSSEC-Annahme 5,3 % aktiviert (94,7 % deaktiviert)
media-dmarc-rumänien

Offenlegung einer Sicherheitslücke

Medien-Domains weisen eine hohe Auslassungsrate auf, und zwar von 35,5 % , bei denen DMARC-Einträge gänzlich fehlen, und 32,9 % auf passive p=keine Überwachung. In Verbindung mit einem minimalen p=Ablehnung Rate (10,5 %) und null MTA-STS-Implementierungen (100,0 % ungesichert) sind Nachrichtenverlage weiterhin Desinformationskampagnen und betrügerischen Pressemitteilungen ausgesetzt, die unter ihrem Namen versendet werden.

Die PowerDMARC-Strategie

Durch den Einsatz von „Brand Indicators for Message Identification“ (BIMI) in Abstimmung mit durchgesetzten DMARC-Richtlinien können Medienunternehmen in den Posteingängen ihrer Abonnenten verifiziertes visuelles Markenvertrauen vermitteln und gleichzeitig Spoofing-Vektoren beseitigen.

7. Telekommunikation: Höchste DMARC-Void-Rate und niedrigste Ablehnungsrate

Telekommunikationsanbieter betreiben komplexe Netzwerkarchitekturen mit hohem Durchsatz, weisen jedoch unter allen analysierten Branchen die größten Lücken bei der E-Mail-Authentifizierung auf.

Protokollmetrik Aktueller Stand
Genauigkeit des SPF-Werts 94,9 % richtig (5,1 % falsch)
DMARC-Abweisungsrichtlinie 7,7 % (niedrigster Wert im Landesvergleich)
DMARC-Richtlinien 20,5 % Quarantäne, 28,2 % keine
DMARC-Lücke 43,6 % fehlende Datensätze (Sektorenhöchstwert)
MTA-STS-Annahme 0,0 % gedeckt (100,0 % unbesichert)
DNSSEC-Annahme 5,1 % aktiviert (94,9 % deaktiviert)
telecom-spf-rumänien

Offenlegung einer Sicherheitslücke

In Rumänien liegt der Telekommunikationssektor bei der aktiven DMARC-Ablehnung an letzter Stelle (7,7 %) und weist die höchste Gesamtquote an DMARC-Auslassungen auf (43,6 % fehlend). Da MTA-STS vollständig fehlt (100,0 % ungesichert) bleiben die Domänen und Subdomänen der Netzbetreiber anfällig für den Missbrauch von SMS-/E-Mail-Gateways, Rechnungsbetrug und Phishing-Angriffe auf Teilnehmer.

Die PowerDMARC-Strategie

PowerDMARC vereinfacht die Eskalation von Richtlinien in komplexen Routing-Architekturen von Telekommunikationsanbietern und ermöglicht es diesen, nicht autorisierte Absender zu blockieren, ohne die Zustellung an die Kunden zu beeinträchtigen.

8. Transport und Logistik: Landesweit führend bei der Durchsetzung, bemerkenswerte Einführung im öffentlichen Nahverkehr

Rumänische Transport- und Logistikunternehmen wickeln umfangreiche grenzüberschreitende Handelsgeschäfte, Frachtdokumentation und B2B-Versandtransaktionen ab und tragen damit zur höchsten Quote bei der Durchsetzung der Vorschriften im Land bei.

Protokollmetrik Aktueller Stand
Genauigkeit des SPF-Werts 93,1 % richtig (6,9 % falsch)
DMARC-Abweisungsrichtlinie 41,4 % (landesweit führend)
DMARC-Richtlinien 10,4 % Quarantäne, 24,1 % Keine
DMARC-Lücke 24,1 % fehlende Datensätze
MTA-STS-Annahme 6,9 % gültig (deutlicher zweiter Platz, 93,1 % ungesichert)
DNSSEC-Annahme 6,9 % aktiviert (93,1 % deaktiviert)
transport-rumänien

Offenlegung einer Sicherheitslücke

Logistikdienstleister übertreffen alle anderen rumänischen Branchen bei der aktiven Durchsetzung der Vorschriften und verzeichnen bemerkenswerte 41,4 % p=abgelehnt Rate, gepaart mit starken MTA-STS Anwendung (6,9 %). Dennoch 24,1 % verfügen noch immer überhaupt nicht über DMARC und 6,9 % weisen SPF-Syntaxfehler auf, wodurch Partner in der Lieferkette dem Risiko von Rechnungsumleitungsbetrug ausgesetzt sind.

Die PowerDMARC-Strategie

Wir bieten Transport- und Speditionsunternehmen kontinuierliche Transparenz hinsichtlich der Absender, dynamische SPF-Validierung und automatisierte TLS-Durchsetzung und schützen so die Abrechnungen in der Logistik sowie die Frachtlisten der Lieferkette.

Ein tiefer Einblick: Vier systemische Schwachstellen bei rumänischen Domains

1. Die Beobachtungsfalle: Übermäßiges Vertrauen in p=keine

Eine der größten systemischen Schwachstellen bei den digitalen Ressourcen Rumäniens besteht darin, dass die passive Überwachung als ausreichende Sicherheitsmaßnahme angesehen wird. Derzeit 32,9 % aller rumänischen Domains verbleiben unverändert auf der Stufe p=none. Während p=none Telemetriedaten zu den Quellen ausgehender E-Mails über aggregierte RUA-Berichte generiert, bietet es keinerlei aktive Abwehr gegen Spoofing – unbefugte Phishing-E-Mails landen weiterhin ungehindert in den Posteingängen der Empfänger.

Expertenwissen:

„Einrichtung von DMARC bei p=none ohne einen konkreten Plan zur Durchsetzung ist so, als würde man Überwachungskameras installieren, während die Eingangstür unverschlossen bleibt. Die Überwachung zeigt zwar Bedrohungen an, aber nur eine strenge p=reject Richtlinien verhindern Identitätsdiebstahl.“

Einführung von DMARC in Rumänien

Maitham Al Lawati, Geschäftsführer, PowerDMARC

Expertenwissen:

„Durch den Einsatz von Cloud-Lösungen in Unternehmen sind Überschreitungen der SPF-Lookup-Limits fast unvermeidlich. Die Implementierung einer dynamischen SPF-Flattening-Funktion ist entscheidend für die programmatische Optimierung der Datensätze, die Beseitigung von Formatfehlern und den Schutz der kritischen Zustellbarkeit ausgehender E-Mails.“

Einführung von DMARC in Rumänien

Yunes Tarada, Leiter der Dienstleistungsabteilung, PowerDMARC

2. Erschöpfung der SPF-Abfrage und Absicherung der Zustellung

Da rumänische Unternehmen vielschichtige Cloud-Software-Stacks (ERP-Systeme, CRM-Systeme, Marketing-Automatisierung, Lohnabrechnungsportale) einsetzen, überschreiten SPF-Einträge häufig die in den RFC-Spezifikationen festgelegte strenge Obergrenze von 10 DNS-Lookups. Das Überschreiten dieser Grenze löst PermError-Validierungsfehler aus, wodurch legitime Unternehmens-E-Mails abgelehnt oder in den Spam-Ordner umgeleitet werden.

3. MTA-STS: Sicherheitslücken bei der opportunistischen E-Mail-Weiterleitung

Mit 98,2 % der rumänischen Domains, bei denen MTA-STS-Konfigurationen fehlen, stützen sich eingehende und ausgehende E-Mail-Übertragungen fast ausschließlich auf opportunistisches STARTTLS. Angreifer, die sich entlang der E-Mail-Routing-Pfade positioniert haben, können problemlos SSL-Stripping- und Man-in-the-Middle-Downgrade-Angriffe (MiTM) durchführen, um Klartextkommunikation abzufangen und Nachrichteninhalte zu manipulieren.

Expertenwissen:

„Opportunistische Verschlüsselung ist keine sichere Strategie für die Transportsicherheit. Ohne die Durchsetzung von MTA-STSkönnen Angreifer Verbindungspfade problemlos auf ein niedrigeres Sicherheitsniveau herabstufen, um die Unternehmenskommunikation abzufangen. Die Implementierung einer strengen Transportverschlüsselung ist für die Wahrung der Nachrichtenintegrität und des Datenschutzes unverzichtbar.“

Einführung von DMARC in Rumänien

Ayan Bhuiya, Schichtleiter für Betrieb und Lieferung, PowerDMARC

Expertenwissen:

„Wenn Ihre Basis-Domain-Registrierungsstelle im Rahmen eines DNS-Cache-Poisoning-Angriff angegriffen wird, werden Ihre nachgelagerten Anwendungssicherheitsmaßnahmen unwirksam. DNSSEC liefert die kryptografische Signatur, die erforderlich ist, um zu überprüfen, ob Nutzer tatsächlich Ihre echten Server erreichen und nicht etwa einen böswilligen Nachahmer.“

Einführung von DMARC in Rumänien

Engjell Koliqi, Marketingleiterin bei PowerDMARC

4. DNSSEC: Vertrauenslücken auf der Routing-Ebene

Mit 93,0 % der rumänischen Unternehmens- und institutionellen Domains verzichten auf DNSSEC, sodass die überwiegende Mehrheit weiterhin ungeschützt vor DNS-Cache-Poisoning, Manipulationen durch betrügerische Zonen und Umleitungsmanövern auf DNS-Ebene ist.

Globales Benchmarking: Rumänien im Kontext

Zwar weist Rumänien eine hohe Grundkonformität mit den SPF-Standards auf, die mit der führender westeuropäischer Volkswirtschaften vergleichbar ist, doch zeigen die Gesamtzahlen zur DMARC-Durchsetzung und zur Transportverschlüsselung, dass es hier eindeutig Raum für operative Verbesserungen gibt.

Die globale Rangliste: Vergleichsdaten für 2026

Land SPF Richtig DMARC-Ablehnung MTA-STS gültig DNSSEC aktiviert
Schweiz 96.0% 16.8% 4.4% 32.6%
Österreich 97.0% 19.7% 1.9% 7.1%
Frankreich 95.6% 28.3% 2.6% 17.9%
Spanien 97.0% 18.0% 0.8% 10.4%
Italien 91.0% 16.7% 1.0% 3.5%
Polen 98.9% 21.2% 0.9% 15.7%
Niederlande 70.0% 23.2% 0.9% 37.7%
Brasilien 92.1% 20.7% 0.7% 21.9%
Ecuador 96.1% 24.9% 1.4% 4.8%
USA 95.7% 49.0% 1.7% 18.0%
UK 93.7% 44.1% 20.6% 3.8%

Rumänien im globalen Rampenlicht: Analyse 2026

1
Durchsetzungsposition

Rumäniens p=Ablehnung Vollstreckungsquote (17,3 %) übertrifft die der Schweiz (16,8 %) und Italien (16,7 %) und liegt knapp hinter Spanien (18,0 %) und Österreich (19,7 %), liegt jedoch hinter Frankreich (28,3 %), dem Vereinigten Königreich (44,1 %) sowie den USA (49,0 %).

2
MTA-STS-Konformität

Bei 1,8 %liegt die MTA-STS-Akzeptanz in Rumänien über der der regionalen Vergleichsländer, darunter Spanien (0,8 %), Polen (0,9 %), Italien (1,0 %) sowie den USA (1,7 %) und lag damit gleichauf mit Österreich (1,9 %) auf Augenhöhe mit den USA (1,7 %) und liegt hinter der Schweiz (4,4 %) sowie Frankreich (2,6 %) sowie dem Vereinigten Königreich (20,6 %).

3
DNSSEC-Status

Die DNSSEC-Einführungsrate in Rumänien (7,0 %) entspricht in etwa der in Österreich (7,1 %) und übertrifft die Italiens (3,5 %) sowie Ecuador (4,8 %). Allerdings liegt es hinter Spanien (10,4 %), Polen (15,7 %), Frankreich (17,9 %), der Schweiz (32,6 %) sowie die Niederlande (37,7 %).

Der Standpunkt von PowerDMARC

„Rumänien hat in wichtigen operativen Bereichen ein lobenswertes Grundniveau an Sicherheit mit außergewöhnlich hoher SPF-Genauigkeit unter Beweis gestellt. Die dringlichste Aufgabe für rumänische IT- und Sicherheitsverantwortliche besteht nun darin, passive Beobachtung in wirksamen Schutz umzuwandeln. Da die DNSC die in GEO 155/2024 und Gesetz 124/2025 festgelegten regulatorischen Kontrollen und Sanktionen aktiv umsetzt, ist der Übergang zu strengen p=reject Richtlinien und die durchgesetzte MTA-STS-Transitverschlüsselung von entscheidender Bedeutung für die nationale Cyber-Resilienz.“

Strategischer Fahrplan: Der Übergang zum aktiven Schutz

Um das Risiko von Identitätsbetrug zu mindern und die nationalen Standards zur Umsetzung der NIS2-Richtlinie einzuhalten, sollten rumänische Organisationen einen strukturierten, dreistufigen technischen Fahrplan umsetzen:

Weiter zur vollständigen Durchsetzung (p = ablehnen)

Gehen Sie systematisch von der passiven Beobachtung (p=none) über eine schrittweise Quarantäne (p=quarantine) bis hin zur vollständigen Ablehnung (p=reject) vor.

Hosted MTA-STS und TLS-RPT bereitstellen

Führen Sie eine obligatorische Transitverschlüsselung auf allen SMTP-Routing-Gateways ein, um Sicherheitslücken durch Klartext-Downgrades zu beseitigen, und nutzen Sie dabei automatisierte TLS-Berichte zur Überwachung von Transitfehlern.

Optimierung von SPF-Einträgen automatisieren

Nutzen Sie dynamisches SPF-Flattening (PowerSPF), um Überschreitungen der DNS-Lookup-Schwellenwerte zu verhindern und eine hohe Zustellbarkeit von E-Mails mit hohem Volumen sicherzustellen.

Methodik, Forschung und Datenquellen

Analyse von DNS-Einträgen

Es wurden automatisierte DNS-Abfrage-Scans in den Domain-Verzeichnissen Schweizer Unternehmen durchgeführt, bei denen SPF-, DMARC-, MTA-STS- und DNSSEC-Einträge anhand strenger IETF/RFC-Standards überprüft wurden.

Stichprobenauswahl nach Sektoren

Die Bereiche wurden in zehn verschiedenen Schweizer Wirtschaftssektoren bewertet:

  • Bankwesen (Finanzdienstleistungen)
  • Gesundheitswesen
  • Öffentlicher Sektor (Staat)
  • Bildung
  • Energie
  • Medien
  • Telekommunikation
  • Transport & Logistik
  • Jobbörsen
  • Fitness & Wellness

Globales Benchmarking

Die internationalen Vergleichsindizes wurden unter Verwendung derselben DNS-Analysemethoden aus dem globalen Cybersicherheits-Datensatz von PowerDMARC erstellt. Dadurch lassen sich die Kennzahlen der Schweiz direkt mit standardisierten Länderindizes aus Österreich, Frankreich, Spanien, Italien, Polen, den Niederlanden, Brasilien, Ecuador, den USA und Großbritannien vergleichen.

Risikoklassifizierung

Die Bewertungen berücksichtigen veröffentlichte „p=reject“-Durchsetzungsquoten, DMARC-Ausfallraten, Prozentsätze von SPF-Syntaxfehlern, die MTA-STS-Durchsetzung sowie den Status der aktiven DNSSEC-Validierung.

Die Sichtbarkeit rumänischer Domains in aktive Verteidigung umwandeln

Rumänische Unternehmen verfügen über eine solide Grundlage in der grundlegenden Domain-Verwaltung. Um die Kommunikationskanäle angesichts sich ständig weiterentwickelnder Bedrohungen besser zu schützen, ist ein Übergang von der passiven Überwachung hin zu automatisierten, aktiven Sicherheitsmaßnahmen erforderlich. Wenden Sie sich noch heute an das PowerDMARC-Team, um das Domain-Ökosystem Ihres Unternehmens zu bewerten und zu sichern.