Puntos clave
- El cumplimiento de DMARC consiste en implementar correctamente el protocolo de autenticación, notificación y conformidad de mensajes basados en dominios (DMARC) para garantizar que los correos electrónicos procedentes de tu dominio sean verificados y legítimos.
- DMARC se basa en SPF y DKIM, y exige que al menos uno de ellos supere la verificación para que un correo electrónico se considere conforme.
- Sin DMARC, tu dominio queda expuesto a suplantaciones de identidad, ataques de phishing, BEC y una baja tasa de entrega de correos electrónicos.
- Para cumplir con DMARC, lo primero es publicar un registro TXT de DMARC en tu DNS y pasar gradualmente de «p=none» a «p=reject».
- Revisar periódicamente los informes DMARC ayuda a identificar los fallos de autenticación y los remitentes no autorizados.
- PowerDMARC simplifica la validación de DMARC, señala los errores y mantiene tu dominio protegido.
Las amenazas relacionadas con el correo electrónico están aumentando rápidamente, y los dominios que carecen de la protección adecuada son los objetivos más fáciles. El cumplimiento de DMARC es una de las defensas más eficaces de las que disponen hoy en día los propietarios de dominios y, sin él, su dominio queda totalmente expuesto a ataques de phishing, suplantación directa de dominios y compromiso del correo electrónico empresarial.
En esta guía, descubrirás qué es el cumplimiento de DMARC, cómo comprobarlo y cómo PowerDMARC te ayuda a alcanzarlo y mantenerlo.
¿Qué es el cumplimiento de DMARC?
El cumplimiento de DMARC se refiere a la implementación correcta del protocolo de autenticación, notificación y conformidad de mensajes basados en dominios para garantizar que los correos electrónicos enviados desde el dominio de una organización sean verificados, legítimos y debidamente autenticados.
DMARC es un protocolo de autenticación de correo electrónico que protege los dominios contra el uso no autorizado, incluidos los ataques de phishing y la suplantación de dominios. Se basa en dos estándares fundamentales: Sender Policy Framework (SPF) y DomainKeys Identified Mail (DKIM).
En conjunto, estos protocolos verifican que el correo entrante proceda realmente del dominio que dice representar. Cuando un mensaje no supera las comprobaciones de autenticación, el servidor de correo receptor sigue las instrucciones de la política DMARC para supervisarlo, ponerlo en cuarentena o rechazarlo.
Se considera que un dominio cumple con DMARC cuando:
- Se ha publicado un registro TXT DMARC válido en la configuración DNS del dominio
- La autenticación SPF y DKIM están correctamente configuradas
- Al menos uno de estos mecanismos de autenticación es válido para los correos electrónicos salientes
- Los informes DMARC se reciben y revisan periódicamente
El cumplimiento de DMARC es un proceso continuo de supervisión, ajuste y aplicación políticas de autenticación de correo electrónico en todas las fuentes asociadas a su dominio.
Por qué es importante el cumplimiento de DMARC
Sin la protección de DMARC, tu dominio queda expuesto a una amplia gama de amenazas relacionadas con el correo electrónico que pueden tener graves consecuencias para tu organización, tus clientes y tu marca. Esto es lo que está en juego.
Suplantación de dominios y ataques de phishing
Sin la protección de DMARC, los ciberdelincuentes pueden suplantar fácilmente tu dominio y enviar correos electrónicos fraudulentos que parecen proceder de tus direcciones de correo legítimas. Esto permite la suplantación directa de dominio, en la que los atacantes utilizan tu dominio exacto para engañar a los destinatarios.
Los correos electrónicos de phishing que se hacen pasar por marcas de confianza se encuentran entre los ciberataques más comunes en la actualidad, y sin DMARC, tu dominio podría ser el vehículo.
Lectura recomendada: Suplantación de identidad por correo electrónico frente a phishing: cómo protegerse
Compromiso del correo electrónico empresarial (BEC)
Las empresas que no cuentan con protección DMARC son más vulnerables a ataques de suplantación de identidad empresarial (BEC) , lo que puede provocar importantes pérdidas económicas. DMARC impide que los atacantes utilicen su dominio exacto para enviar correos electrónicos fraudulentos y ayuda a mitigar los riesgos de BEC al verificar la legitimidad de los remitentes de los correos electrónicos antes de que los mensajes lleguen a los destinatarios.
Según un informe de Global Cyber Alliance, las organizaciones pueden ahorrar hasta 302 000 dólares al año al implementar DMARC.
Daño a la reputación de la marca
Recibir correos electrónicos fraudulentos que parecen proceder de tu dominio puede dañar gravemente la reputación de tu marca.
Los clientes y socios que reciben correos electrónicos falsos pierden la confianza en tus comunicaciones, y esa confianza es muy difícil de recuperar. DMARC ayuda a proteger la reputación de la marca al proteger tu dominio contra las comunicaciones fraudulentas.
Mala entregabilidad del correo electrónico
Sin la protección de DMARC, los correos electrónicos legítimos enviados desde tu dominio pueden ser marcados como spam o rechazados por los servidores de correo de los destinatarios. Esto significa que las comunicaciones comerciales reales, como facturas, correos electrónicos de bienvenida y actualizaciones para los clientes, podrían no llegar nunca a su destino.
La implementación de DMARC ayuda a mejorar la capacidad de entrega del correo electrónico al garantizar que los correos electrónicos legítimos tengan menos probabilidades de ser filtrados.
Riesgos legales y de cumplimiento normativo
Las empresas que no cuenten con protección DMARC pueden enfrentarse a riesgos legales y de cumplimiento normativo, incluidas multas y sanciones por incumplir los requisitos de seguridad del correo electrónico.
Normativas y marcos normativos como el cumplimiento de DMARC y PCI DSS y el cumplimiento de DMARC y FedRAMP exigen cada vez más a las organizaciones que demuestren prácticas adecuadas de autenticación del correo electrónico.
Requisitos obligatorios de los principales proveedores
Los principales proveedores de servicios de correo electrónico han hecho obligatorio el uso de DMARC para los remitentes masivos con el fin de mejorar la seguridad del correo electrónico.
Si su organización envía grandes volúmenes de correo electrónico sin cumplir con los requisitos de DMARC, sus mensajes corren el riesgo de ser bloqueados a gran escala. Consulte los requisitos de autenticación de correo electrónico de Google y Yahoo para comprender qué se espera ahora de los remitentes.
He aquí por qué más de 10 000 clientes confían en PowerDMARC.
- Enorme reducción de los intentos de suplantación de identidad y los correos electrónicos no autorizados.
- Incorporación más rápida + gestión automatizada de la autenticación
- Inteligencia y notificación de amenazas en tiempo real en todos los dominios
- Mejores tasas de entrega de correo electrónico gracias a estrictas Aplicación de DMARC
Los primeros 15 días corren por nuestra cuenta.
Regístrese para obtener una prueba gratuita.Cómo funciona DMARC
Para comprender plenamente el cumplimiento de DMARC, es fundamental entender cómo funciona el protocolo a nivel técnico.
DMARC funciona permitiendo a los propietarios de dominios publicar un registro DMARC en su DNS como un registro TXT. Este registro contiene pares específicos de etiquetas y valores que definen la política de autenticación del dominio.
Cuando se envía un correo electrónico desde tu dominio, los servidores de correo receptores realizan comprobaciones de autenticación SPF y DKIM en el mensaje. Si el correo electrónico no supera las comprobaciones de autenticación, el servidor receptor consulta tu política DMARC publicada para determinar qué medidas tomar.
Niveles de política DMARC
- p=none: Modo de supervisión. No se toma ninguna medida con respecto a los correos electrónicos que no superan la verificación DMARC. Se siguen generando informes y enviando al propietario del dominio.
- p=cuarentena: Los correos electrónicos que no superan las comprobaciones DMARC se envían a la carpeta de spam o correo no deseado del destinatario
- p=rechazo: Los correos electrónicos que no superan las comprobaciones de DMARC se rechazan directamente y nunca se entregan
Para que un correo electrónico supere la autenticación DMARC, al menos uno de los mecanismos, SPF o DKIM, debe superar la autenticación Y coincidir con el dominio indicado en el encabezado «De:».
Este requisito de alineación es lo que hace que DMARC sea especialmente eficaz contra la suplantación de dominio.
Informes DMARC
DMARC también genera informes que permiten a los propietarios de dominios supervisar quién envía correos electrónicos en nombre de su dominio.
Estos informes ofrecen una mejor visión del tráfico de correo electrónico y ayudan a identificar fallos de autenticación, proveedores externos legítimos e intentos maliciosos de suplantación de identidad.
DMARC ofrece funciones avanzadas, como BIMI (Indicadores de marca para la identificación de mensajes), que muestra tu logotipo en la bandeja de entrada del destinatario, una vez que se haya implementado.
¡Simplifique el cumplimiento de DMARC con PowerDMARC!
¿Por qué PowerDMARC?
|
Cómo cumplir con los requisitos de DMARC (paso a paso)
Para cumplir con DMARC es necesario adoptar un enfoque estructurado. Uno de los errores más comunes que cometen los propietarios de dominios es apresurarse a aplicar las medidas sin haber sentado las bases adecuadas. A continuación te explicamos cómo hacerlo correctamente.
Paso 1: Revisa tus fuentes de correo electrónico
Antes de configurar nada, identifica todos los servicios y sistemas que envían correos electrónicos en nombre de tu dominio. Esto incluye tus servidores de correo principales, plataformas de marketing, sistemas CRM, herramientas de asistencia técnica y cualquier proveedor externo.
Si falta tan solo un remitente legítimo, pueden producirse errores de autenticación y verse afectada la capacidad de entrega de tus correos electrónicos.
Paso 2: Configurar la autenticación SPF
SPF te permite especificar qué direcciones IP están autorizadas para enviar correos electrónicos desde tu dominio. Esta información se publica como un registro TXT de DNS.
Utiliza el generador de registros SPF para crear un registro preciso y sigue las instrucciones paso a paso sobre cómo configurar SPF para publicarlo correctamente.
Paso 3: Configurar la autenticación DKIM
DomainKeys Identified Mail (DKIM) añade una firma criptográfica a tus correos electrónicos salientes, lo que permite a los servidores receptores verificar que el mensaje no ha sido alterado durante el tránsito.
El generador de registros DKIM de PowerDMARC generador de registros DKIM te ayuda a crear tu registro DKIM y a publicarlo en tu configuración de DNS.
Paso 4: Publica tu registro TXT de DMARC
Una vez que SPF y DKIM estén configurados, publica tu registro DMARC en tu DNS. Un registro básico tiene este aspecto:
v=DMARC1; p=none; rua=mailto:[email protected]; ruf=mailto:[email protected];
La etiqueta de versión (v=DMARC1) es obligatoria. La etiqueta rua especifica dónde se envían los informes agregados, y la etiqueta ruf especifica dónde se envían los informes forenses.
Paso 5: Revisar los informes DMARC
Una vez que tu registro esté activo, empezarás a recibir informes DMARC. Los propietarios de dominios deben revisar estos informes con regularidad para identificar a los remitentes no autorizados y comprender los fallos de autenticación.
El analizador DMARC de analizador DMARC convierte los complejos informes XML en paneles claros y prácticos que son fáciles de interpretar.
Paso 6: Pasar a la aplicación de DMARC
Una vez que todos los remitentes legítimos hayan sido autenticados y hayan superado la comprobación, cambie de p=none a p=quarantine y, finalmente, a p=reject.
Pasar a una política de «p=quarantine» o «p=reject» ayuda a proteger la reputación de tu dominio y previene los ataques de phishing. Esto es lo que se conoce como aplicación de DMARC, y es lo que garantiza la protección total de tu dominio.
Lista de comprobación del cumplimiento de DMARC
Cumplir con DMARC puede parecer complicado al principio, pero seguir un proceso claro facilita mucho su gestión. La siguiente lista de verificación describe los pasos clave que hay que seguir, desde revisar tus actuales SPF, DKIM y DMARC hasta la aplicación gradual de una política DMARC más estricta.
| Paso | Acción | Herramientas/Recursos |
|---|---|---|
| Revisar la configuración actual | Comprueba los registros SPF, DKIM y DMARC existentes | Herramienta PowerAnalyzer |
| Configurar SPF | Configura el registro SPF con los remitentes autorizados | Generador SPF |
| Configurar DKIM | Generar y publicar claves DKIM | Generador DKIM |
| Crear registro DMARC | Empieza con la política «p=none» para la supervisión | Asistente de configuración de PowerDMARC para el generador DMARC |
| Publicar registros | Añade registros a tu DNS | Consola de gestión de DNS |
| Informes de seguimiento | Analizar los informes DMARC durante un periodo de entre 2 y 4 semanas | Analizador de informes Dmarc: Panel de control de PowerDMARC |
| Aplicar la política | Pasa gradualmente a p=cuarentena y luego a p=rechazo | Herramientas de gestión de políticas |
Compruebe si su dominio es compatible con DMARC
Es fundamental realizar una comprobación del cumplimiento de DMARC para asegurarse de que sus correos electrónicos tienen DMARC correctamente habilitado. A menudo, los propietarios de dominios cometen errores al configurar el protocolo, lo que da lugar a problemas de cumplimiento.
PowerDMARC te ofrece varias formas de comprobar tu cumplimiento cuando te registras de forma gratuita.
Opción 1: Utiliza la herramienta PowerAnalyzer
Puedes introducir tu nombre de dominio en el campo PowerAnalyzer para empezar. Analiza tu cumplimiento de DMARC, SPF y DKIM en segundos con un informe detallado. También obtendrás una puntuación de seguridad del dominio.
Opción 2: Utilice nuestra herramienta gratuita de comprobación DMARC
Puede comprobar el cumplimiento de DMARC al instante con nuestro comprobador DMARC de DMARC. Puede examinar el estado de validez de su registro y solucionar los errores más rápidamente.
Cumpla los requisitos y la normativa DMARC
Para enviar correos electrónicos conformes con DMARC que superen fácilmente los controles de entregabilidad, siga los pasos que se indican a continuación:
1. Cree su registro DNS DMARC
Una vez configurados SPF o DKIM, utiliza el asistente de configuración del panel de control de PowerDMARC para crear tu registro DMARC. Es un proceso sencillo de tres pasos.
Solo tienes que introducir el dominio que deseas gestionar, crear tu registro y publicarlo en tu DNS.
2. Establezca una política DMARC
Al crear tu registro DMARC, es obligatorio seleccionar una política de cumplimiento DMARC. Puedes elegir entre tres modos de política.
| Política | Acción | Cuándo utilizarlo | Ventajas y desventajas |
|---|---|---|---|
| Ninguno (p = ninguno) | No se tomarán medidas contra los correos electrónicos no autorizados | Fase de configuración inicial y supervisión | Ventaja: Seguro para realizar pruebas Desventaja: Sin protección |
| Cuarentena (p = cuarentena) | Meter los correos electrónicos no deseados en la carpeta de spam | Fase de aplicación gradual | Ventaja: Protección moderada Desventaja: Es posible que algunas amenazas lleguen a los usuarios |
| Rechazar (p = rechazar) | Impedir el envío de correos electrónicos no autenticados | Aplicación estricta tras la prueba | Ventaja: Máxima protección Inconveniente: Riesgo de bloquear correos electrónicos legítimos si se configura incorrectamente |
También puede activar una política diferente para sus subdominios. Tenga en cuenta que la política de su subdominio anulará la política de su dominio raíz para todos los subdominios.
3. Publicar el registro DMARC
Debe publicar el registro creado en su DNS, para activar el protocolo. Su DNS puede tardar algún tiempo en propagar e implementar los cambios.
Y eso es todo: ¡sus mensajes no autenticados serán ahora compatibles con DMARC!
Qué debes tener en cuenta en los resultados de tu comprobación DMARC
|
Cómo leer y utilizar los informes DMARC
Los informes DMARC son una de las funciones más potentes del protocolo. Ofrecen una visión directa de quién envía correos electrónicos en nombre de tu dominio y te ayudan a identificar los fallos de autenticación antes de que se conviertan en problemas graves.
Tipos de informes DMARC
Informes agregados (RUA)
Los servidores de correo de recepción envían informes agregados a diario. Estos informes ofrecen un resumen de todos los correos electrónicos recibidos desde tu dominio, incluyendo datos sobre las direcciones IP desde las que se enviaron los correos, si las validaciones SPF y DKIM se superaron o fallaron, y cuántos mensajes se vieron afectados.
Estos informes se reciben en formato XML y constituyen la herramienta principal para supervisar el estado de la autenticación DMARC a lo largo del tiempo.
Informes forenses (RUF)
Los informes forenses de DMARC se generan cuando un correo electrónico concreto no supera las comprobaciones de autenticación de DMARC.
Se envían casi en tiempo real y ofrecen información detallada sobre fallos de autenticación concretos, lo que los convierte en un elemento esencial para la resolución de problemas. No todos los servidores de correo receptores envían informes forenses, por lo que los informes agregados siguen siendo la fuente de datos más fiable.
Para obtener un desglose completo de las diferencias entre estos dos tipos de informes, consulta nuestra guía sobre Informes RUA frente a RUF para DMARC.
Cómo utilizar los informes DMARC de forma eficaz
Los propietarios de dominios deben utilizar los informes DMARC para:
- Identificar todas las fuentes legítimas de correo electrónico que envían mensajes desde su dominio
- Detecta a los remitentes no autorizados que intentan suplantar directamente un dominio
- Entender por qué algunos correos electrónicos no superan la autenticación
- Comprueba que SPF y DKIM se superen correctamente en todas las fuentes de envío
- Realizar un seguimiento del progreso hacia la aplicación de DMARC
Los informes DMARC sin procesar se reciben en forma de archivos XML complejos que resultan difíciles de leer manualmente. PowerDMARC transforma estos informes en paneles de control claros, lo que ofrece a los propietarios de dominios una visión completa del estado de la autenticación de su correo electrónico sin necesidad de analizar los datos sin procesar.
Cumplimiento de DMARC y entregabilidad del correo electrónico
Una de las ventajas más directas y cuantificables de cumplir con el protocolo DMARC es la mejora en la capacidad de entrega del correo electrónico.
Cuando tu dominio está debidamente autenticado, los servidores de correo receptores tienen mucha más confianza en que tus mensajes son legítimos, lo que reduce considerablemente la probabilidad de que sean marcados como spam o rechazados.
Cómo mejora DMARC la capacidad de entrega
Sin la protección de DMARC, los correos electrónicos legítimos procedentes de tu dominio pueden quedar atrapados en los filtros de spam o ser bloqueados directamente, sobre todo si tu dominio ha sido objeto de suplantación de identidad anteriormente.
Una política DMARC correctamente aplicada indica a los servidores de correo que tu dominio es fiable y que se ha bloqueado a los remitentes no autorizados. Esto mejora directamente la entrega de tu correo legítimo en la bandeja de entrada.
Requisitos para los remitentes masivos
Google y Yahoo ahora exigen el cumplimiento de DMARC a los remitentes masivos como parte de sus requisitos actualizados de autenticación de correo electrónico.
Las organizaciones que no cumplan estos requisitos corren el riesgo de que sus correos electrónicos sean bloqueados o filtrados a gran escala, lo que convierte la implementación de DMARC en una necesidad empresarial más que en una buena práctica opcional.
BIMI y la visibilidad de la marca
La aplicación de DMARC con el valor «p=reject» habilita funciones avanzadas como BIMI, que muestra el logotipo de tu marca directamente en la bandeja de entrada del destinatario. Esto mejora el reconocimiento de la marca y fomenta la confianza de los destinatarios.
También es un requisito previo para obtener la marca de verificación azul de Gmail, una poderosa señal de confianza para los remitentes con un gran volumen de mensajes.
Preguntas frecuentes
1. ¿Qué significa cumplir con el protocolo DMARC?
Cumplir con DMARC significa que la autenticación del correo electrónico de tu dominio (SPF y/o DKIM) se ajusta a tu política DMARC, lo que garantiza que solo se entreguen los correos electrónicos legítimos, mientras que los mensajes no autorizados se rechazan o se ponen en cuarentena. Para ello, es necesario configurar correctamente los registros SPF o DKIM y publicar una política DMARC.
2. ¿Cómo cumplir con DMARC?
Para cumplir con DMARC, debes configurar la autenticación del correo electrónico para tu dominio y publicar una política DMARC en tu DNS. Esto implica configurar registros SPF y DKIM, crear un registro DMARC, publicarlo en tu DNS, supervisar los informes de autenticación y aplicar progresivamente políticas más estrictas, como p=quarantine o p=reject.
3. ¿Qué es una infracción de DMARC?
Se produce una infracción de DMARC cuando un correo electrónico no supera las comprobaciones de autenticación de DMARC, lo que significa que ha fallado la autenticación SPF o DKIM, o que los dominios autenticados no coinciden con el dominio del encabezado «De». Esto activa la acción especificada en tu política DMARC (ninguna, cuarentena o rechazo).
4. ¿Qué es DMARC y cómo funciona?
DMARC (Domain-based Message Authentication, Reporting, and Conformance) es un protocolo de autenticación de correo electrónico que utiliza SPF y DKIM para verificar la legitimidad de los mensajes. Funciona comprobando si los dominios autenticados coinciden con el encabezado «De», aplicando a continuación la acción prevista en la política y generando informes para los propietarios de los dominios.
5. ¿Cómo admitir subdominios ilimitados y mantener el cumplimiento de DMARC?
Admitir subdominios ilimitados para mantener la conformidad con DMARC puede ser un reto. Se lo recomendamos:
- Utilizar una entrada de registro DMARC comodín para sus subdominios
- Implementar una alineación SPF y DKIM estricta
- Revisa tus informes DMARC con regularidad
- Implantar una política DMARC sp (subdominio)
- Aplique gradualmente sus políticas DMARC
- Utiliza un servicio centralizado de gestión de la autenticación del correo electrónico, como PowerDMARC
6. ¿Disminuyen los mensajes que no cumplen con los requisitos?
Que los mensajes no conformes se entreguen o no depende de tu política DMARC. Si has configurado DMARC en «none», los mensajes no conformes se seguirán entregando. Sin embargo, si lo has configurado en «quarantine» o «reject», los mensajes no conformes se colocarán en la carpeta de cuarentena o se rechazarán, respectivamente.
7. ¿Qué ocurre si no hay DMARC?
Sin DMARC, tu dominio corre un mayor riesgo de sufrir suplantación de identidad y falsificación de nombres de dominio. Además, sin DMARC no podrás añadir marcas visuales en las bandejas de entrada de Gmail mediante BIMI. El cumplimiento de DMARC es también un requisito obligatorio para los remitentes masivos de Gmail. Por lo tanto, el incumplimiento puede provocar problemas en la entrega de los correos electrónicos.
8. ¿Cuánto tiempo se tarda en cumplir con los requisitos de DMARC?
Si se realiza de forma manual, alcanzar el 100 % de cumplimiento de DMARC puede llevar varios meses. Sin embargo, recurrir a un proveedor de servicios fiable como PowerDMARC garantiza que se pueda lograr al ritmo más rápido del mercado sin que la transición tenga un impacto negativo.
9. ¿Es obligatorio por ley cumplir con DMARC?
Varios países, entre ellos el Reino Unido, Canadá y Dinamarca, han hecho obligatorio el cumplimiento de DMARC para los departamentos gubernamentales. A partir de 2025, el sector de las tarjetas de pago también hará obligatorio el DMARC para las organizaciones que manejen información de tarjetas de pago.
10. ¿Cuál es la diferencia entre el cumplimiento de DMARC y la aplicación de DMARC?
El cumplimiento de DMARC significa que tu dominio de correo electrónico está configurado para que SPF y/o DKIM se ajusten a tu política DMARC con el fin de autenticar los correos electrónicos, lo que ayuda a prevenir el uso no autorizado.
La aplicación de DMARC consiste en configurar la política DMARC en «cuarentena» o «rechazo», lo que garantiza que los correos electrónicos que no superen la autenticación sean bloqueados o enviados a la carpeta de spam.
11. ¿Utiliza Outlook DMARC?
Outlook utiliza e implementa DMARC, junto con otros protocolos de autenticación de correo electrónico como SPF y DKIM. DMARC indica a los proveedores de correo electrónico, como Outlook, cómo gestionar los mensajes que no superan la autenticación.
- Estadísticas sobre phishing y DMARC: Tendencias en seguridad del correo electrónico para 2026 - 6 de enero de 2026
- Cómo solucionar el error «No se ha encontrado ningún registro SPF» en 2026 - 3 de enero de 2026
- SPF Permerror: Cómo solucionar un exceso de búsquedas DNS - 24 de diciembre de 2025
