Informe sobre la adopción de DMARC y MTA-STS en Australia 2026

La magnitud del panorama de amenazas cibernéticas en Australia ya no es una previsión, sino una realidad actual. En un informe de 2025, la Dirección Australiana de Señales señaló que había respondido a más de 1.200 incidentes cibernéticos de alta prioridad, lo que supone un aumento interanual del 11 % que no indica un repunte puntual, sino una tendencia sostenida. El impacto económico agrava aún más el panorama. Las grandes empresas australianas informan ahora de unos costes medios derivados de los delitos cibernéticos que superan los 200 000 dólares por incidente, lo que supone un aumento del 219 % en solo un año. Eso supone una nueva denuncia presentada aproximadamente cada seis minutos.

La respuesta política no se ha hecho esperar, con la entrada en vigor de las Normas sobre Seguridad de las Infraestructuras Críticas (SOCI) en abril de 2025. Estas normas han dejado claro que la ciberseguridad en Australia ya no es una cuestión voluntaria, sino una obligación legal en virtud de la Ley de Ciberseguridad de 2024, como parte de la Estrategia Australiana de Ciberseguridad 2023-2030.

Los datos revelan una realidad diferente sobre el terreno. La mayoría de los dominios australianos cuentan con un registro DMARC, pero solo el 46,7 % lo aplica realmente. El resto permanece en modo de supervisión, mientras que los canales de correo electrónico siguen expuestos. Mientras tanto, la epidemia anual de estafas superó los 2 000 millones de dólares en 2025 y sigue propagándose en gran medida a través de esas mismas brechas.

Este informe analiza la situación de la seguridad del correo electrónico y los dominios en Australia, sector por sector, con el fin de comprender en qué punto se encuentra la aplicación de DMARC, en qué aspectos se queda corto el cifrado en tránsito y cuál es realmente el grado de vulnerabilidad estructural.

Postura nacional general: la brecha en la aplicación de la ley

Australia muestra una fuerte adopción «básica», ya que casi todos los dominios tienen algún tipo de registro SPF y DMARC. Sin embargo, el «resultado final» revela que la mayoría de las organizaciones se encuentran en un pasivo, supervisando las amenazas en lugar de bloquearlas.

SPF

Australia SPF

DMARC

Australia-DMARC

MTA-STS

Australia MTA-STS

DNSSEC

Australia DNSSEC

Métricas nacionales de adopción

Componente del protocoloTasaImplicaciones en materia de riesgo
Corrección SPF92.3%Bajo riesgo de que el correo legítimo sea marcado como spam.
Aplicación de DMARC (p=reject)46.7%CRÍTICO: El 53,3 % de los dominios no pueden detener la suplantación de identidad.
Adopción de MTA-STS5.8%Alto riesgo de interceptación «Man-in-the-Middle».
Adopción de DNSSEC6.8%Vulnerable al secuestro de DNS y al envenenamiento de caché.

Análisis: Aunque 9 de cada 10 dominios tienen DMARC, solo la mitad lo utilizan para bloquear realmente los correos electrónicos no autorizados. Esto crea una falsa sensación de seguridad, ya que los equipos de TI ven la «casilla de verificación» de DMARC, pero siguen siendo vulnerables a suplantaciones sofisticadas.

Vulnerabilidades y rendimiento específicos del sector

Aunque Australia cuenta con un alto nivel básico de autenticación del correo electrónico, un análisis más detallado de los distintos sectores revela una enorme «brecha en la aplicación». Los sectores que protegen los datos más sensibles del país, desde los historiales médicos hasta los documentos de identidad oficiales, suelen recurrir a la supervisión pasiva en lugar del bloqueo activo, lo que crea oportunidades para el phishing y la interceptación sofisticados.

1. Asistencia sanitaria: protección de la privacidad de los pacientes

El sector sanitario australiano alberga los datos personales más sensibles del país, pero las medidas de seguridad del correo electrónico presentan un retraso peligroso. Los incidentes de ransomware se duplicaron en 2025, y los ciberdelincuentes tuvieron éxito en el 95 % de ellos. Mientras que las organizaciones sanitarias alcanzan una sólida base de SPF (93,3 %), la nula adopción de DNSSEC y el despliegue casi nulo de MTA-STS dejan los historiales de los pacientes expuestos en todas las capas.

Métricas de seguridad sanitaria

Métrica Tasa de adopción Estado
Corrección SPF 93.3% Alta
Aplicación de DMARC (p=reject) 46.7% Moderado
Sin registro DMARC 6.7% Vulnerable
Adopción de MTA-STS 2.2% Insignificante
Adopción de DNSSEC 0% Inexistente
Salud SPF

La amenaza

Dado que el 97,8 % de los dominios sanitarios carecen de MTA-STS, los datos de los pacientes enviados por correo electrónico son susceptibles de sufrir ataques de tipo «Man-in-the-Middle» (MiTM). Los atacantes pueden interceptar o alterar los registros médicos durante su transmisión, lo que puede dar lugar a robos de identidad o facturación médica incorrecta.

La solución PowerDMARC

  • DMARC alojado:
    Permite a los hospitales pasar a p=reject sin poner en riesgo el envío de notificaciones automáticas críticas a los pacientes.
  • MTA-STS y TLS-RPT:
    Automatiza el cifrado de los correos electrónicos en tránsito, lo que garantiza el cumplimiento de la Ley de Privacidad y protege la información médica protegida (PHI) contra la interceptación.

2. Banca y finanzas: lucha contra pérdidas anuales por valor de 1000 millones de dólares.

El sector bancario lidera la adopción de DNSSEC entre la mayoría de los sectores (14,1 %), lo que indica que el sector comprende en cierta medida los riesgos de la capa DNS. Sin embargo, sigue teniendo dificultades con las políticas DMARC que se limitan a observar el fraude en lugar de bloquearlo. Dado que casi la mitad del sector no aplica la política «p=reject», los delincuentes pueden enviar correos electrónicos que suplantan a la perfección los dominios de los principales bancos.

Métricas bancarias y financieras

Métrica Tasa de adopción Estado
Corrección SPF 95.3% Alta
Aplicación de DMARC (p=reject) 51.6% Moderado
Sin registro DMARC 4.7% Vulnerable
Adopción de MTA-STS 3.1% Bajo
Adopción de DNSSEC 14.1% Líder (relativo)
dmarc australia 2021

La amenaza

Dado que casi la mitad del sector no aplica p=reject, los estafadores pueden enviar correos electrónicos que imitan perfectamente el dominio de un banco. Estas cuentas «mula» engañan a los clientes para que transfieran fondos a cuentas controladas por delincuentes.

La solución PowerDMARC

  • Aplanamiento SPF:
    Las instituciones financieras suelen utilizar múltiples proveedores externos (marketing, CRM). PowerDMARC evita los errores SPF «Demasiadas búsquedas DNS», lo que garantiza que los correos electrónicos siempre se autentiquen.
  • Inteligencia sobre amenazas de IA:
    Mapea las fuentes globales que envían correos electrónicos en nombre del banco, identificando y bloqueando direcciones IP no autorizadas en tiempo real.

3. Gobierno: el punto de referencia de alta aplicación

El sector público australiano marca la pauta a nivel nacional con un índice de cumplimiento de DMARC del 70,5 % con el valor p=reject, impulsado por los marcos de madurez cibernética de la ASD (con actualizaciones previstas para las TI empresariales y la IA) y el impulso de Canberra para garantizar el cumplimiento de las Normas SOCI de 2025. Sin embargo, incluso el sector con mayor nivel de cumplimiento presenta una brecha de seguridad. El 81,8 % de los dominios gubernamentales aún carece de MTA-STS, lo que deja las comunicaciones de los ciudadanos expuestas a un tránsito sin cifrar.

Métricas gubernamentales

Métrica Tasa de adopción Estado
Corrección SPF 97.7% Excelente
Aplicación de DMARC (p=reject) 70.5% Fuerte
Sin registro DMARC 1.5% Seguro
Adopción de MTA-STS 18.2% Moderado
Adopción de DNSSEC 6.1% Bajo
dmarc australia 2021

La amenaza

A pesar de la alta aplicación de DMARC, la brecha del 81,8 % en MTA-STS permite a los atacantes degradar el cifrado del correo electrónico a texto sin cifrar. Esto expone las comunicaciones confidenciales entre los ciudadanos y organismos como la ATO o Centrelink.

La solución PowerDMARC

  • MTA-STS alojado y DNSSEC:
    Simplifica la compleja implementación de estos protocolos en diversos departamentos gubernamentales, en consonancia con las
    niveles de madurez de ASD Essential Eight .
  • Informes de cumplimiento:
    Proporciona informes automatizados para que los auditores puedan demostrar que los canales de correo electrónico están protegidos de acuerdo con las normas federales.

4. Telecomunicaciones: alta exposición de los datos de los abonados

Las empresas de telecomunicaciones son las guardianas de la identidad digital; sin embargo, actualmente presentan los índices más bajos de aplicación de DMARC entre los sectores críticos de Australia. Con solo un 24,1 % que aplica el parámetro «p=reject» y un 12 % de los dominios que carecen por completo de cualquier registro DMARC, este sector es el más expuesto a las campañas de suplantación de SIM y al robo de credenciales de los abonados.

Métricas de telecomunicaciones

Métrica Tasa de adopción Estado
Corrección SPF 84.3% Bajo
Aplicación de DMARC (p=reject) 24.1% Riesgo crítico
Sin registro DMARC 12.0% Alta exposición
Adopción de MTA-STS 1.2% Insignificante
Adopción de DNSSEC 10.8% Moderado
dmarc australia 2021

La amenaza

Una de cada ocho empresas de telecomunicaciones no tiene registro DMARC, lo que facilita a los piratas informáticos el envío de alertas de facturas falsas. Cuando un usuario hace clic en un enlace malicioso, se le roban sus credenciales, lo que a menudo conduce a intercambios de SIM que eluden la autenticación multifactorial (MFA) de las cuentas bancarias.

La solución PowerDMARC

  • Servicios DMARC gestionados:
    Proporciona una hoja de ruta por fases para llevar a las empresas de telecomunicaciones de
    p=none a p=reject, bloqueando millones de correos electrónicos falsificados en el origen.
  • Informes forenses RUF de DMARC:
    Proporciona a las empresas de telecomunicaciones visibilidad sobre las campañas de phishing específicas dirigidas a sus suscriptores.

5. Transporte y logística: detener el fraude en las facturas

Dado el elevado volumen de facturación internacional que se gestiona por correo electrónico, el sector del transporte y la logística es un objetivo prioritario para los ataques de suplantación de correo electrónico empresarial (BEC). Sin embargo, el 17,1 % de los dominios del sector carecen por completo de un registro DMARC, y solo el 22 % aplica la política «p=reject», lo que deja la puerta abierta al fraude en las facturas a lo largo de toda la cadena de suministro.

Métricas de transporte y logística

Métrica Tasa de adopción Estado
Corrección SPF 90.2% Alta
Aplicación de DMARC (p=reject) 22.0% Riesgo crítico
Sin registro DMARC 17.1% Alta exposición
Adopción de MTA-STS 1.2% Insignificante
Adopción de DNSSEC 4.9% Bajo
dmarc australia 2021

La amenaza

Un sorprendente 17,1 % de los dominios carecen de DMARC. Esto permite a los atacantes suplantar la identidad de gigantes de la logística (por ejemplo, Qantas Freight o Toll) e introducir facturas fraudulentas en la cadena de suministro, lo que da lugar a fraudes electrónicos por valor de millones de dólares.

La solución PowerDMARC

  • Gestión automatizada de SPF:
    Protege redes logísticas complejas que dependen de transportistas externos, garantizando que se entregue todo el correo legítimo y bloqueando a los falsificadores.
  • BIMI (Indicadores de marca para la identificación de mensajes):
    Añade el logotipo de la empresa a los correos electrónicos autenticados en la bandeja de entrada del destinatario, lo que aumenta la confianza de los clientes que pagan facturas.

6. Medios de comunicación: Defender la confianza en la era de la información

Las organizaciones de medios de comunicación se enfrentan a una doble amenaza: la suplantación de identidad, que propaga la desinformación, y la exposición de las fuentes a través de comunicaciones no cifradas. Aunque el sector de los medios de comunicación lidera a varios sectores en la aplicación de DMARC (63,2 % con p=rechazo), es el único sector en el que la adopción de MTA-STS es nula, lo que supone un riesgo que deja los canales entre periodistas y fuentes completamente desprotegidos durante la transmisión.

Métricas de medios

Métrica Tasa de adopción Estado
Corrección SPF 91.2% Alta
Aplicación de DMARC (p=reject) 63.2% Fuerte
Sin registro DMARC 5.9% Moderado
Adopción de MTA-STS 0% Inexistente
Adopción de DNSSEC 4.4% Bajo
Logotipo BIMI

La amenaza

La ausencia total de adopción de MTA-STS significa que las comunicaciones entre periodistas y fuentes son vulnerables a la interceptación patrocinada por el Estado. Además, los dominios sin aplicación pueden utilizarse para enviar comunicados de prensa falsos que provoquen volatilidad en el mercado bursátil o pánico social.

La solución PowerDMARC

  • MTA-STS alojado:
    Protege la «huella digital» del periodista garantizando que todas las comunicaciones estén encriptadas, lo que protege a las fuentes de miradas indiscretas.
  • Panel de control de nivel empresarial:
    Permite a los conglomerados mediáticos gestionar cientos de subdominios y redacciones internacionales desde un único panel de control.

7. Educación: Protección de la propiedad intelectual y la investigación

Las universidades australianas son líderes mundiales en investigación, lo que las convierte en objetivos prioritarios para el robo de propiedad intelectual mediante la recopilación de credenciales. Dado que solo el 38,3 % aplica DMARC con el valor «p=reject» y el 8,6 % carece de cualquier registro, los atacantes disponen de un amplio margen para suplantar la identidad de los sistemas informáticos institucionales y comprometer las bases de datos de investigación.

Métricas educativas

Métrica Tasa de adopción Estado
Corrección SPF 91.4% Alta
Aplicación de DMARC (p=reject) 38.3% Moderado
Sin registro DMARC 8.6% Moderado
Adopción de MTA-STS 3.7% Bajo
Adopción de DNSSEC 6.2% Bajo
dmarc australia 2021

La amenaza

El bajo nivel de aplicación (38,3 %) permite a los atacantes falsificar correos electrónicos de «restablecimiento de contraseña de TI». Cuando los investigadores o estudiantes inician sesión en estos portales falsos, sus credenciales se utilizan para acceder a las bases de datos internas de la universidad y robar secretos comerciales o datos de investigación.

La solución PowerDMARC

  • Detección de dominios:
    Encuentra automáticamente todos los dominios «informáticos ocultos» registrados por estudiantes o profesores que puedan carecer de controles de seguridad.
  • Servicios gestionados:
    Alivia la carga técnica del mantenimiento de DMARC de los departamentos de TI de las universidades, que suelen estar sobrecargados.

Bajo el capó: cuatro debilidades estructurales

Más allá de los riesgos específicos del sector, el ecosistema de correo electrónico australiano se ve obstaculizado por cuatro vulnerabilidades sistémicas que facilitan el 2000 millones de dólares anuales en estafas.

1. La «trampa del cumplimiento» de p=none

Si bien el 92,3 % de los dominios australianos cuentan con DMARC, solo el 46,7 % aplica una política estricta. Esto deja un enorme vacío de «solo supervisión» en el que las organizaciones pueden ver las amenazas, pero no pueden detenerlas.

«Una política de p=none es como instalar una cámara de seguridad pero dejar la puerta principal sin cerrar. Puedes ver cómo entran los ladrones, pero no puedes hacer nada para detenerlos. La tasa de adopción en Australia es alta, pero el trabajo solo estará a medio hacer hasta que la política cambie a rechazar».

Maitham Al Lawati, director ejecutivo de PowerDMARC

dmarc australia 2021

«Las grandes empresas australianas suelen romper su propia seguridad a medida que crecen. Añadir una nueva herramienta de marketing puede hacer que se supere el límite de 10 consultas, lo que hace que facturas importantes acaben en la carpeta de correo no deseado. El aplanamiento SPF ya no es un lujo, sino un requisito para la estabilidad operativa».

Yunes Tarada, Gerente de Prestación de Servicios, PowerDMARC

dmarc australia 2021

2. Complejidad del SPF y el límite de 10 búsquedas

El 92,3 % de los dominios australianos muestran un SPF correcto, pero las grandes empresas suelen alcanzar el límite de consultas DNS debido a la creciente complejidad de sus pilas tecnológicas de terceros. Esto provoca fallos aleatorios en la autenticación que afectan a la capacidad de entrega.

3. MTA-STS: el punto ciego del cifrado

Con solo un 5,8 % de adopción a nivel nacional, Australia tiene un punto ciego casi total en lo que respecta a la seguridad del transporte. Esto permite los «ataques de degradación», en los que los delincuentes obligan a los servidores a eliminar el cifrado y transmitir correos electrónicos confidenciales en texto plano.

«El cifrado oportunista (STARTTLS) no es suficiente. Sin MTA-STS, es muy fácil para un atacante eliminar la seguridad y leer las comunicaciones corporativas en tránsito. Este es un riesgo principal para cualquier entidad sujeta a las regulaciones SOCI».

Ayan Bhuiya, Jefe de Turno de Operaciones y Entrega, PowerDMARC

dmarc australia 2021

«El secuestro de DNS puede destruir en cuestión de minutos la confianza que se ha ganado una marca a lo largo de décadas. DNSSEC es el guardián de la identidad digital, ya que garantiza que sus clientes se conecten con la entidad real, y no con un clon delictivo. Es una capa fundamental de la gestión de la reputación de la marca».

Ahona Rudra, director de marketing, PowerDMARC

dmarc australia 2021

4. DNSSEC: la base débil

La adopción de DNSSEC se sitúa en un escaso 6,8 %. Sin ella, el sistema de directorios de Internet queda desprotegido, lo que permite a los atacantes secuestrar flujos de dominios completos y redirigirlos a servidores maliciosos.

Benchmarking global: Australia en contexto

Las disposiciones del Gobierno australiano han preparado al país para alcanzar un alto nivel de cumplimiento normativo básico, situándolo en una posición más favorable en comparación con otros países del mundo, pero la aplicación de la normativa cuenta una historia diferente. Australia se clasifica como un «líder pasivo», situándose a las puertas de la ciberseguridad activa, pero aún vacilante y limitándose a observar desde fuera.

Clasificación mundial: datos de 2025

PaísSPF CorrectoAdopción de DMARCAplicación de DMARC (p=reject)MTA-STS (Cifrado)
Australia 🇦🇺92.3%92.3%46.7%5.8%
Suecia 🇸🇪85.0%77.9%29.9%2.9%
Japón 🇯🇵95.0%74.6%9.2%0.5%
Noruega 🇳🇴85.2%83.1%29.0%2.8%
Perú 🇵🇪86.1%66.0%17.9%0.6%
Nigeria 🇳🇬70.3%45.9%14.2%0.0%

Perspectivas críticas desde Australia

dmarc australia 2021

1. La ventaja australiana

Australia supera con creces a Japón y a la mayoría de los países europeos tanto en la adopción de DMARC (92,3 %) como en su aplicación (46,7 %), lo que se debe en gran medida a la normativa «Essential Eight» de la ASD. Ningún otro país de los encuestados supera a Australia en cuanto a la tasa de aplicación.

dmarc australia 2021

2. La paradoja de la visibilidad

A pesar de que el 92,3 % de los dominios han adoptado DMARC, el 53,3 % de los dominios australianos no aplican la política «p=reject», lo que significa que pueden detectar intentos de suplantación de identidad, pero no pueden bloquearlos. Una alta tasa de adopción sin aplicación efectiva no es seguridad; es mera observación.

dmarc australia 2021

3. La crisis del cifrado

Aunque Australia es el país líder en cuanto a MTA-STS, sigue existiendo una puerta abierta a las interceptaciones. Una brecha del 94,2 % en MTA-STS significa que la gran mayoría del correo electrónico australiano en tránsito no está protegido contra los ataques de degradación.

Perspectiva de PowerDMARC

«Australia ha construido una base técnica que supera a gran parte del mundo, pero la «brecha de cumplimiento» sigue siendo una vulnerabilidad que cuesta miles de millones de dólares. La necesidad urgente para 2026 es pasar de la visibilidad pasiva a la defensa activa. Al convertir la alta adopción de DMARC en una aplicación estricta de «p=reject» y cerrar la brecha de cifrado MTA-STS, las organizaciones australianas pueden transformar sus dominios de correo electrónico de objetivos vulnerables en canales de comunicación reforzados y fiables que se ajusten a la estrategia nacional de ciberseguridad».

Conclusión: De las métricas a la acción

Los datos de 2026 confirman que Australia ha sentado las bases, pero aún no ha terminado las paredes ni el tejado. Debe dar tres pasos concretos para convertirse en un «defensor activo»:

dmarc australia 2021

Automatiza el proceso hasta la aplicación de las medidas: DMARC alojado te permite pasar de p=none a p=reject sin interrumpir los flujos de trabajo del correo electrónico empresarial; no es necesario realizar cambios repetidos en el DNS.

dmarc australia 2021

Cubrir la brecha de interceptación: Implementar MTA-STS alojado para garantizar el cifrado del correo electrónico en tránsito y eliminar el riesgo de ataques de degradación en las comunicaciones con los ciudadanos y los socios.

dmarc australia 2021

Solucionar el SPF a gran escala: El SPF alojado evita los fallos por exceso de consultas DNS a medida que las organizaciones añaden nuevas herramientas y servicios de envío, de modo que la autenticación nunca falla de forma silenciosa.

Convierta la visibilidad en defensa hoy mismo

Las elevadas tasas de adopción en Australia demuestran que las organizaciones son conscientes de la amenaza. El problema no es la concienciación, sino la acción. No permitas que tu dominio se quede como un mero observador pasivo mientras los correos electrónicos suplantados llegan a tus clientes y a tu personal. Pasa de la supervisión a la aplicación de medidas antes de que la próxima filtración grave decida por ti.

Ponte en contacto con PowerDMARC para empezar hoy mismo tu proceso de aplicación de políticas.