Impulsadas por la supervisión del Banco Nacional Checo (ČNB) y los marcos normativos de la EBA y la DORA en toda la UE, las entidades financieras de Chequia presentan altas tasas de implementación inicial de registros DMARC. Sin embargo, la adopción del cifrado en la capa de transporte mediante MTA-STS sigue siendo baja. Un pequeño porcentaje de entidades financieras aún carece por completo de registros DMARC o se limita a políticas de «p=none» (solo supervisión), lo que deja margen para ataques de suplantación de identidad dirigidos.
Los dominios oficiales del sector público y municipales, bajo la supervisión de NÚKIB, muestran un sólido cumplimiento de los requisitos básicos de SPF y una elevada adopción de DNSSEC. Sin embargo, el avance en la aplicación de la política para completar la aplicación de «p=reject» es gradual, y una parte notable de los subdominios gubernamentales y municipales sigue con configuraciones pasivas de «p=none» o de cuarentena.
Las organizaciones sanitarias, los hospitales regionales y las clínicas especializadas gestionan grandes volúmenes de datos médicos y personales confidenciales, lo que las convierte en objetivos prioritarios para los ataques de phishing. Aunque la adopción básica del SPF está muy extendida, un número considerable de proveedores sanitarios opera con políticas pasivas («p=none») o carece por completo de protección DMARC, con una integración mínima de MTA-STS.
Las instituciones académicas y las universidades de investigación de Praga, Brno y los campus regionales se basan en gran medida en políticas de supervisión pasiva. Esto, unido a los bajos índices de aplicación de las políticas de rechazo y a los problemas ocasionales de configuración del DNS, hace que las bases de datos académicas, los repositorios de propiedad intelectual y las identidades de los estudiantes sigan siendo vulnerables a la suplantación de identidad en el correo electrónico.
Los operadores de servicios públicos esenciales y las redes de transporte de energía mantienen una sólida cobertura básica de SPF, pero la transición hacia una aplicación estricta de la política de rechazo (p=reject) sigue sin completarse. Dado que una parte de los dominios de los servicios públicos se mantiene en niveles de supervisión pasiva y carece de cifrado MTA-STS, persisten los riesgos de interceptación en tránsito a lo largo de las cadenas de suministro de la red energética.
Las agencias de noticias, los grupos editoriales comerciales y las redes de medios regionales presentan bajos índices de aplicación activa de las políticas. La elevada dependencia de políticas pasivas (p=none) y de fuentes de envío no supervisadas permite a los actores maliciosos falsificar comunicados de prensa oficiales y notas de prensa.
Las operadoras de telecomunicaciones y los proveedores de servicios de red presentan configuraciones básicas variables, con errores sintácticos ocasionales en los registros SPF. El hecho de basarse únicamente en políticas de supervisión y el escaso uso de medidas de protección en la capa de tránsito dejan los canales de comunicación de los clientes expuestos a estafas relacionadas con las suscripciones y al robo de identidad.
Las agencias de transporte de mercancías, los centros de tránsito de vehículos y los centros de distribución de Europa Central muestran un progreso gradual en la adopción de políticas de autenticación activa. Sin embargo, una parte significativa sigue estancada en niveles de mera supervisión, y el cifrado en la capa de transporte apenas se utiliza, lo que expone la documentación comercial a posibles interceptaciones durante el tránsito.