• La mayoría de las entidades financieras cuentan con DMARC. Casi ninguna está protegida.

La mayoría de las entidades financieras cuentan con DMARC. Casi ninguna está protegida.

por

Última actualización:
Tiempo de lectura: 8 minutos
La mayoría de las entidades financieras cuentan con DMARC. Casi ninguna está protegida.

Puntos clave

  • Las entidades financieras presentan unas de las tasas de adopción de DMARC más altas de todos los sectores. Es una buena noticia, pero adoptar DMARC y estar realmente protegido son dos cosas distintas.
  • La diferencia radica en la configuración de las políticas. La opción «p=none» ofrece visibilidad e informes, pero no bloquea los correos electrónicos falsificados. La opción «p=quarantine» envía los mensajes sospechosos a la carpeta de spam. Solo la opción «p=reject» impide de forma activa que los correos electrónicos falsificados lleguen a las bandejas de entrada. Esto significa que muchas entidades financieras cuentan con registros DMARC, pero siguen siendo vulnerables a la suplantación de identidad. La adopción es elevada, pero su aplicación es mucho menos habitual, sobre todo fuera del ámbito de los bancos más grandes.
  • La guía de PowerDMARC sobre DMARC para entidades financieras explica paso a paso qué se necesita para subsanar esta carencia y pasar de la visibilidad a una protección real.

La cifra destacada: la adopción está (casi) resuelta

Empecemos por las buenas noticias, porque merece la pena destacarlas: el sector de los servicios financieros ha avanzado más rápido en la adopción de DMARC que casi cualquier otro sector. En todos los países que ha estudiado PowerDMARC, la banca y los servicios financieros se sitúan sistemáticamente entre los dos primeros sectores a nivel nacional por el simple hecho de contar con un registro DMARC, muy por delante del comercio minorista, la sanidad o la administración pública en la mayoría de los mercados.

  • Bélgica: las entidades financieras son «las claras pioneras en la adopción de medidas de seguridad del correo electrónico », y solo 1 de cada 12 carece por completo de un registro DMARC, según el Informe DMARC de Bélgica 2025 de PowerDMARC.
  • Alemania: el sector bancario «marca la pauta» en materia de seguridad del correo electrónico a nivel nacional, según el Informe DMARC de PowerDMARC para Alemania de 2025.
  • Noruega: el sector de los servicios financieros presenta una adopción de DMARC «casi universal», ya que solo el 6,8 % de los dominios carece por completo de un registro, según el informe de PowerDMARC sobre la adopción de DMARC y MTA-STS en Noruega.
  • Estados Unidos: El informe de PowerDMARC sobre la adopción de DMARC y MTA-STS en Estados Unidos para 2026 reveló que la adopción nacional de DMARC se situaba en el 95,8 % en más de 900 dominios, lo que supone una cobertura prácticamente universal, con el sector bancario y financiero entre los que más contribuyen a esa cifra.
  • Canadá: el sector bancario presenta uno de los índices de no adopción más bajos del país, ya que solo el 8,0 % de los dominios carecen por completo de un registro DMARC, según el Informe sobre la adopción de DMARC y MTA-STS en Canadá de 2026 elaborado por PowerDMARC.
  • Polonia: el sector bancario y financiero presenta un 83,7 % de dominios con un registro DMARC activado, según el Informe sobre la adopción de DMARC y MTA-STS en Polonia de 2026 elaborado por PowerDMARC, aunque un significativo 16,3 % sigue sin tener ninguno.
  • Francia: el sector bancario lidera la adopción de registros por delante de cualquier otro sector, con solo un 7,6 % de los dominios que carecen de un registro DMARC, según el Informe sobre la adopción de DMARC y MTA-STS en Francia de 2026 elaborado por PowerDMARC.

Explora los informes sobre la adopción de DMARC por países

Motivos de las elevadas tasas de adopción en 2026

Las elevadas tasas de adopción de DMARC en las entidades financieras no se han producido por casualidad. La presión regulatoria sobre este sector lleva años aumentando y ahora se está ejerciendo desde varias frentes a la vez.

  • La norma PCI DSS v4.0.1 estableció que los controles contra el phishing son un requisito obligatorio, y no solo una buena práctica, para cualquier organización que gestione datos de tarjetas de pago, con efecto a partir del 31 de marzo de 2025. En virtud de esta norma, se recomiendan DMARC, SPF y DKIM como opciones para cumplir dichos requisitos.
  • En Estados Unidos, la «Norma de Salvaguardias» de la FTC se ha ampliado discretamente hasta abarcar una gama de actividades financieras mucho más amplia de lo que la mayoría de la gente cree.
  • Los organismos reguladores financieros nacionales, desde Riad hasta Ottawa, han venido transmitiendo el mismo mensaje a través de sus respectivas normas en materia de seguridad de los dominios.
  • A todo esto se sumó la presión ejercida por los principales proveedores de correo electrónico. Desde febrero de 2024, Google y Yahoo exigen que cualquier dominio que envíe más de unos 5.000 correos electrónicos al día publique al menos un registro DMARC con p=none y SPF y DKIM alineados, so pena de que el correo sea rechazado o enviado directamente a la carpeta de spam. Microsoft ha adoptado la misma medida para los remitentes de gran volumen que envían a direcciones de Outlook y Hotmail. Para un banco que envía extractos y alertas rutinarias a millones de clientes de Gmail y Yahoo, esto tampoco es ya opcional.

La cifra real: el cumplimiento de la ley está muy lejos

Aquí es donde da un giro la historia. Si miramos más allá de las cifras generales de un país concreto, se observa la misma tendencia en todos los lugares donde PowerDMARC ha estudiado el sector: el sector bancario suele liderar la aplicación de la normativa en su economía nacional, y aun así ese liderazgo deja expuesta a una gran parte del sector.

  • Estados Unidos: El informe de PowerDMARC sobre la adopción de DMARC y MTA-STS en Estados Unidos para 2026, que analizó más de 900 dominios, sitúa la aplicación general de la regla «p=reject» a nivel nacional en el 49,0 %, la más alta de todos los países incluidos en el análisis comparativo de PowerDMARC, un resultado que el informe atribuye en parte a «las primeras obligaciones normativas y al entorno de alto riesgo» en sectores como la banca y la sanidad. Concretamente, en el sector bancario y financiero, la corrección de SPF se sitúa en el 90,9 %, mientras que la adopción de MTA-STS, que protege los mensajes en tránsito, es de apenas el 3,0 %.
  • Canadá: el sector bancario lidera el país en cuanto a cumplimiento, con un 42,0 % de rechazos, según el Informe sobre la adopción de DMARC y MTA-STS en Canadá 2026 de PowerDMARC, que analizó 555 dominios. El mismo informe señala que el 8,0 % de los dominios del sector bancario carecen por completo de registro DMARC, y describe la brecha de forma directa: «el 58,0 % restante, incluidos aquellos con el estado “Ninguno” o “Cuarentena”, sigue siendo vulnerable a sofisticados ataques de suplantación de identidad que pueden dar lugar a fraudes financieros a gran escala y a la pérdida de la confianza de los clientes».
  • Noruega: el sector de los servicios financieros se sitúa en el 44,7 % (p = rechazado), lo que lo convierte en el segundo sector con mayor índice de rechazo, solo por detrás del sector sanitario, con un 55,6 %, según el informe de PowerDMARC sobre la adopción de DMARC y MTA-STS en Noruega.
  • Arabia Saudí: el sector bancario, regulado por la SAMA y que constituye la parte de la economía saudí sometida a una supervisión más estricta, ha alcanzado una tasa de cumplimiento cercana al 50 %, a pesar de que la tasa de cumplimiento global del país en todos los sectores se sitúa en tan solo el 18,4 %, según el informe de PowerDMARC sobre la adopción de DMARC y MTA-STS en Arabia Saudí.
  • Polonia: el sector bancario presenta el mayor índice de cumplimiento de todos los sectores polacos, con un 40,8 % de rechazos, según el Informe sobre la adopción de DMARC y MTA-STS en Polonia de 2026 elaborado por PowerDMARC; sin embargo, el 16,3 % de los dominios bancarios siguen sin tener ningún registro DMARC, y la adopción de MTA-STS en el sector se sitúa en el 0 %.
  • Francia: el sector bancario es, sin duda, el líder nacional en este ámbito, con un 63,3 % de mensajes rechazados, según el Informe sobre la adopción de DMARC y MTA-STS en Francia de 2026 elaborado por PowerDMARC. Aun así, el 7,6 % de los dominios bancarios franceses carecen por completo de registro DMARC y, al igual que en Polonia, la adopción de MTA-STS en todo el sector se sitúa en el 0 %.

Si comparamos estas cifras, se observa una tendencia que se repite en seis países y en una amplia variedad de entornos normativos: el sector bancario es, de forma sistemática, el sector en el que la normativa se aplica mejor —o casi mejor— a nivel nacional, situándose normalmente entre el 40 % y poco más del 60 % en el indicador «p=reject». Sin embargo, eso significa que entre aproximadamente un tercio y el 60 % de las entidades financieras siguen sin bloquear directamente los correos electrónicos falsificados.

Hay un dato realmente alentador que merece la pena destacar con imparcialidad. El estudio de dmarcian sobre los 100 bancos más importantes del mundo por ingresos reveló un progreso real y cuantificable entre 2021 y 2025:

Instituciones financieras DMARC

  • Una disminución del 74 % en el número de dominios que carecen por completo de registro DMARC.
  • Se ha producido una caída del 52 % en el número de dominios que siguen en p=none.
  • Un aumento del 50 % en la adopción de p=rechazar.

La parte que nadie tiene en cuenta: más allá de los megabancos

Casi todos los estudios de DMARC sobre los servicios financieros, incluidas las cifras anteriores, analizan el mismo segmento reducido del sector: los bancos más grandes de EE. UU., los 100 bancos mundiales con mayor volumen de ingresos y el puñado de entidades lo suficientemente grandes como para aparecer en un análisis de dominios a nivel nacional. Eso supone una pequeña fracción de lo que los reguladores realmente entienden por «entidad financiera».

A quiénes afecta realmente la norma de protección de la FTC

Desde 2024, la Norma de Salvaguardias de la FTC se aplica a un colectivo mucho más amplio, definido en función de la actividad y no del tipo de institución:

  • Concesionarios de automóviles que gestionan o facilitan la financiación
  • Agentes hipotecarios
  • Asesores financieros y asesores de inversión registrados
  • Asesores fiscales
  • Agencias de cobro de deudas y entidades de crédito rápido

En esencia, cualquier empresa que preste servicios financieros y recopile datos personales de sus clientes puede estar sujeta a esta norma. Esto podría incluir, por ejemplo, un concesionario de coches regional que gestione solicitudes de préstamo a través de un buzón compartido, y no solo un gran banco nacional.

No existe ningún estudio específico sobre la aplicación de DMARC entre estas empresas, pero el panorama general resulta preocupante. El Informe global sobre la adopción de DMARC en 2025 de EasyDMARC reveló que solo el 7,7 % de los 1,8 millones de dominios de correo electrónico más importantes del mundo estaban totalmente protegidos con una política de rechazo (p=reject). Esto significa que aproximadamente el 92 % seguía sin estar protegido.

Conclusión:

Es posible que muchas empresas del sector financiero cuenten con registros DMARC, pero son muchas menos las que han pasado a la fase de aplicación y es muy probable que sigan siendo vulnerables a la suplantación de identidad.

Los dominios .BANK son obligatorios para el ejercicio de la actividad bancaria. La mayoría de los dominios .com de los bancos no lo son.

Hay un detalle estructural que hace que la brecha en la aplicación parezca menos una limitación técnica y más una elección. Cualquier dominio registrado bajo los dominios de nivel superior .BANK o .INSURANCE siempre ha tenido la obligación de publicar DMARC como condición para el registro. Desde noviembre de 2023, ese requisito ha ido más allá: fTLD, el operador del registro de dichos TLD, añadió el DMARC de dominio de sufijo público (Public Suffix Domain DMARC) conforme a la RFC 9091, lo que impone la autenticación a nivel del propio registro. En la práctica, una política «p=reject» es, de hecho, obligatoria para todos los dominios de .BANK o .INSURANCE.

Por su parte, el dominio .com habitual de esa misma institución, el que se muestra a los clientes y que es el que realmente aparece en la mayoría de los correos electrónicos de los clientes, no está sujeto a ese requisito y, según los datos anteriores, se aplica, en el mejor de los casos, aproximadamente la mitad de las veces.

Ese contraste es la prueba más clara de que la aplicación de la ley es un problema técnico y operativo resuelto en el momento en que se convierte en obligatoria. Por lo tanto, no se trata de una carencia de capacidad, sino de una carencia en materia de políticas y prioridades.

Por qué persiste la brecha (no se debe a la ignorancia)

Las razones que alegan los bancos para mantenerse en p=none no se deben a que no sepan que hay mejores opciones. Según el análisis de Red Sift, las razones son la complejidad operativa y la aversión al riesgo:

  • Un gran banco canaliza el correo electrónico a través de cientos de terceros legítimos: plataformas de marketing, sistemas de gestión de hipotecas, generadores de extractos y proveedores de documentación de préstamos.
  • Si se pasa directamente a «p=reject», se corre el riesgo de bloquear el documento de préstamo o la nómina de un cliente si tan solo uno de esos remitentes no está correctamente autenticado.
  • Para un banco, un correo electrónico legítimo bloqueado constituye un incidente en sí mismo, que se detecta de inmediato, mientras que un correo electrónico falsificado que permanece en «p=none» es un riesgo que permanece oculto hasta que deja de serlo.

Es una preocupación real, pero también es precisamente lo que se pretende resolver con la implementación estándar y por fases de DMARC. La progresión de p=none a p=monitoring, pasando por p=quarantine y llegando a p=reject, existe precisamente para que una organización pueda identificar a todos los remitentes legítimos antes de bloquear cualquier mensaje.

Qué debería significar el término «protegido» para una entidad financiera en 2026

Hoy en día, un nivel mínimo razonable para cualquier entidad financiera es el siguiente:

  • Se aplica DMARC con el valor p=reject a todos los dominios capaces de enviar comunicaciones financieras o que puedan ser suplantados para enviarlas, no solo al dominio corporativo principal.
  • La cobertura se extiende a los dominios aparcados y a los registros defensivos, no solo a los que se utilizan activamente para el correo de los clientes.
  • Un inventario de fuentes de envío que se mantenga realmente actualizado, para que los proveedores externos no dejen de estar alineados sin que nos demos cuenta tras la puesta en marcha inicial.

La norma PCI DSS v4.0.1 estableció la obligatoriedad de los controles contra el phishing para las entidades que gestionan datos de tarjetas a partir de marzo de 2025. La Norma de Medidas de Protección de la FTC ya abarca un abanico mucho más amplio de empresas del sector financiero de lo que la mayoría de las empresas no bancarias creen. Ninguna de estas normas considera que un registro con «p=none» cumpla con los requisitos, y tampoco debería hacerlo ninguna institución que quiera considerarse protegida.

Así es como se cierra el círculo del titular. Una institución puede afirmar con toda sinceridad que «cuenta con DMARC» aunque tenga el valor p=none, y estar tan expuesta a la suplantación de identidad como otra que no tenga ningún registro.

Cómo ayuda PowerDMARC a reducir la brecha

Pasar de «p=none» a «p=reject» es un proceso, no un simple cambio, y ahí es precisamente donde la mayoría de las entidades financieras se quedan estancadas. La plataforma de PowerDMARC se ha diseñado en torno a esa transición concreta:

Cómo ayuda PowerDMARC a reducir la brecha-

  • Visibilidad antes de la aplicación de medidas: la información sobre amenazas en tiempo real identifica todos los dominios y terceros que envían correo en nombre de una institución, de modo que los equipos de seguridad pueden ver a quién hay que autorizar antes de que se bloquee un solo mensaje.
  • Autenticación gestionada: los servicios alojados de SPF, DKIM, DMARC, MTA-STS y BIMI permiten al equipo avanzar por las fases de supervisión y aplicación mediante un panel de control de cumplimiento en tiempo real, en lugar de tener que realizar un seguimiento manual de las hojas de cálculo con los registros DNS.
  • Alineación con los mandatos existentes: Dado que DMARC es un control específico contemplado en la norma PCI DSS v4.0.1, la misma implementación que lleva a un banco a establecer el valor «p=reject» también cumple con un control que los inspectores ya están verificando.
  • Detección de amenazas asistida por IA: tiene como objetivo detectar patrones de phishing y BEC en el sector financiero, como instrucciones de transferencia falsificadas o facturas falsas de proveedores, antes incluso de que lleguen a la bandeja de entrada.

Esto elimina la excusa de que la aplicación de la ley es demasiado compleja o demasiado arriesgada como para seguir adelante.

Reflexiones finales

El sector de los servicios financieros ha logrado la adopción más rápidamente que casi cualquier otro sector. Sin embargo, no ha resuelto la cuestión del cumplimiento normativo, y las instituciones menos propensas a aplicarla son también las que tienen menos probabilidades de aparecer en un estudio. Las propias cifras del FBI muestran lo que está en juego mientras tanto: el Informe Anual IC3 2025 del FBI registró más de un millón de denuncias de delitos cibernéticos por primera vez en su historia, con unas pérdidas totales de 20 877 millones de dólares, lo que supone un aumento del 26 % con respecto a 2024. El phishing fue el tipo de delito más denunciado, y solo el suplantación de identidad en el correo electrónico empresarial supuso 3 050 millones de dólares del total.

Lo que falta en la mayoría de las instituciones no es una solución, sino la decisión organizativa de ponerla realmente en práctica. Si quieres saber cuál es la situación real de los dominios de tu propia institución, ¡el analizador de dominios gratuito de PowerDMARC te lo mostrará en menos de un minuto!

Instituciones financieras DMARC