Informe sobre la adopción de DMARC y MTA-STS en Francia 2026

Las organizaciones francesas se enfrentan a un panorama de amenazas cibernéticas en constante evolución. Aunque los equipos informáticos nacionales destacan en la configuración de registros básicos, la reticencia general a aplicar políticas de seguridad estrictas deja los canales de comunicación muy expuestos.

Esta vulnerabilidad ha pasado a primer plano tras una importante actualización de la política de La Poste (laposte.net), el proveedor nacional de correo electrónico de Francia. La plataforma exige ahora de forma estricta que todos los remitentes entrantes cumplan con los protocolos SPF, DKIM y DMARC. Para las empresas francesas, esto significa que ya no pueden permitirse ignorar la seguridad del correo electrónico: cualquier mensaje enviado sin la autenticación adecuada se redirige automáticamente a la carpeta de spam o se bloquea por completo.

Puedes consultar todos los detalles sobre las directrices de cumplimiento en esta guía de los requisitos de autenticación de correo electrónico de La Poste.

Resumen: Principales conclusiones en toda Francia

A partir de los exhaustivos datos de referencia recopilados sobre el ecosistema digital francés, el estado de la seguridad del correo electrónico a nivel nacional pone de manifiesto las siguientes tendencias:

Francia-SPF

SPF: 95,6 % de aciertos. Existe una alineación técnica casi universal en todo el país, lo que deja solo una pequeña fracción de dominios mal configurados (4,4 % incorrectos).

Informe sobre DMARC en Francia

DMARC: Aunque el 87,0 % de los dominios han activado algún tipo de registro DMARC, solo el 28,3 % aplica activamente una política estricta de «rechazo». El resto del panorama sigue estando peligrosamente expuesto, ya que se encuentra en modo de «solo supervisión» p=ninguna (35,3 %), protección ligera p=cuarentena (22,2 %), parámetros mal configurados (1,2 % incorrectos) o la ausencia total de protección DMARC (13,0 % sin registro).

Informe sobre DMARC en Francia

MTA-STS: Un enorme punto ciego a nivel nacional con un 97,4 % de falta de adopción, lo que deja el tráfico de correo electrónico en la capa de transporte muy vulnerable a la interceptación en todo el país.

Informe sobre DMARC en Francia

DNSSEC: Solo el 17,9 % está activado, lo que deja un asombroso 82,1 % de los dominios vulnerables ante el secuestro de dominios, la redirección maliciosa del tráfico y el envenenamiento de caché.

Análisis sectorial

1. Sector bancario: liderazgo en la aplicación de la normativa ante las deficiencias en el transporte

Como principales objetivos de los fraudes financieros fraude financiero, las entidades bancarias francesas lideran el país en la implantación rigurosa de DMARC, aunque siguen existiendo importantes vulnerabilidades en la capa de transporte.

Métrica Estado 
SPF 100,0 % de aciertos (0,0 % de errores)
Rechazo de DMARC 63,3 % (líder a nivel nacional)
Políticas DMARC 20,2 % en «cuarentena», 8,9 % en «ninguna»
Brecha de DMARC El 7,6 % no tiene antecedentes
MTA-STS 0,0 % válidos (100,0 % sin registro)
DNSSEC 12,7 % activado (87,3 % desactivado)
Sector bancario: adopción de DMARC --- Francia

Divulgación de vulnerabilidades

Aunque el sector bancario presenta una impresionante tasa de rechazo activa del 63,3 %, casi una décima parte del sector se basa en parámetros de solo seguimiento (p=ninguno , con un 8,9 %) o carece por completo de registro DMARC (7,6 %). Además, dado que el 100,0 % de las entidades financieras no ha implementado MTA-STS, los atacantes pueden interceptar recibos de transacciones e informes financieros mediante ataques de degradación de la capa de transporte.

La estrategia de PowerDMARC

Nuestra automatización de MTA-STS alojada obliga a que todo el tráfico de correo electrónico se canalice a través de canales cifrados con TLS 1.2 o superior, lo que elimina el riesgo de ataques de interceptación y garantiza la privacidad de las comunicaciones bancarias de alto valor.

2. Asistencia sanitaria: alta exposición y registros que faltan

Ante una estricta supervisión reguladora, el sector sanitario francés es líder nacional en cuanto a la integridad de sus directorios, pero deja su principal canal de comunicación expuesto a la suplantación de identidad.

Métrica Estado 
SPF 97,1 % de aciertos (2,9 % de errores)
Rechazo de DMARC 17.7%
Políticas DMARC 25,5 % en «cuarentena», 40,2 % en «ninguna»
Brecha de DMARC El 12,7 % carece por completo de DMARC y el 3,9 % lo tiene mal configurado
MTA-STS 3,9 % válidos (el 96,1 % carece de registro)
DNSSEC 32,4 % habilitado (líder del sector)
Atención sanitaria - SPF - Adopción --- Francia

Divulgación de vulnerabilidades

Los dominios del sector sanitario son los que más han adoptado el protocolo DNSSEC en el país (32,4 %). Sin embargo, el sector sigue siendo muy vulnerable a la suplantación de dominios, ya que el 40,2 % de los dominios permanecen inactivos en p=ninguno y un 12,7 % sin protección alguna. Los atacantes pueden aprovechar esta vulnerabilidad para falsificar correos electrónicos administrativos de hospitales o distribuir cargas de ransomware.

La estrategia de PowerDMARC

Ayudamos a los profesionales sanitarios a pasar de una monitorización simple a una monitorización activa y p=rechazar sin bloquear las comunicaciones legítimas relacionadas con la atención al paciente.

3. Gobierno: bases sólidas, pero supervisión deficiente

Los dominios oficiales del Estado presentan una excelente configuración inicial de los registros, pero la falta de una política de aplicación estricta deja margen para la suplantación de identidad.

Métrica Estado 
SPF 97,2 % de aciertos (2,8 % de errores)
Rechazo de DMARC 26.8%
Políticas DMARC 22,5 % en «cuarentena», 32,4 % en «ninguna», 0,7 % de respuestas incorrectas
Brecha de DMARC El 17,6 % carece por completo de DMARC
MTA-STS 0,7 % de adopción (99,3 % sin registro)
DNSSEC 16,9 % activado (83,1 % desactivado)
Informe sobre DMARC en Francia

Divulgación de vulnerabilidades

Casi una quinta parte de los dominios del sector público francés (el 17,6 %) carecen de registro DMARC, y otro 32,4 % permanece en modo de solo supervisión. Esta falta de aplicación permite a los ciberdelincuentes suplantar identidades públicas, lo que facilita el fraude fiscal, la recopilación de credenciales o las operaciones de phishing dirigidas al público.

La estrategia de PowerDMARC

Nuestra arquitectura multitenant permite a los departamentos de TI de la administración central gestionar, supervisar y aplicar DMARC en una amplia red de subdominios desde un único panel de control.

4. Educación: alto nivel de supervisión, bajo nivel de defensa efectiva

Las redes académicas gestionan enormes volúmenes de datos de estudiantes y propiedad intelectual derivada de la investigación, pero muestran una clara preferencia por vigilar las amenazas en lugar de detenerlas.

Métrica Estado 
SPF 92,1 % de aciertos (7,9 % de errores)
Rechazo de DMARC 11.1%
Políticas DMARC 21,2 % en «cuarentena», 52,4 % en «ninguna», 1,6 % de respuestas incorrectas
Brecha de DMARC El 13,7 % carece por completo de DMARC
MTA-STS 1,1 % de adopción (98,9 % sin datos registrados)
DNSSEC 9,5 % activado (90,5 % desactivado)
Informe sobre DMARC en Francia

Divulgación de vulnerabilidades

El sector educativo francés es el que más recurre al seguimiento pasivo en el país (p=ninguna , con un 52,4 %). Esto significa que más de la mitad del panorama académico carece de protección frente a la suplantación directa de dominios, lo que permite a los delincuentes utilizar dominios universitarios falsificados para llevar a cabo campañas de phishing y estafas financieras.

La estrategia de PowerDMARC

Las redes académicas suelen superar el límite de 10 consultas DNS debido a la diversidad de aplicaciones en la nube. PowerSPF condensa los registros de forma dinámica, garantizando que todas las comunicaciones universitarias auténticas se entreguen de forma fiable sin provocar errores de autenticación SPF.

5. Energía: las infraestructuras críticas siguen siendo vulnerables

Las infraestructuras energéticas críticas francesas cuentan con configuraciones básicas seguras, pero siguen siendo vulnerables a la interceptación en la capa de transporte y al uso indebido del dominio.

Métrica Estado 
SPF 97,0 % de aciertos (3,0 % de errores)
Rechazo de DMARC 34.2%
Políticas DMARC 25,0 % en «cuarentena», 27,4 % en «ninguna», 1,2 % de respuestas incorrectas
Brecha de DMARC El 12,2 % carece por completo de DMARC
MTA-STS 3,7 % válidos (96,3 % sin registro)
DNSSEC 27,4 % activado (72,6 % desactivado)
Energía-SPF-Adopción---Francia

Divulgación de vulnerabilidades

Si bien el sector energético ha logrado una reducción considerable del 34,2 % p=rechazar , más de una cuarta parte (27,4 %) de los dominios siguen en p=ninguna. Esta exposición, unida a la ausencia de MTA-STS en el 96,3 % de los casos, deja a los proveedores de energía y a los operadores de red vulnerables a las campañas de spear-phishing y al compromiso del correo electrónico empresarial (BEC).

La estrategia de PowerDMARC

Unificamos la aplicación de DMARC con los protocolos MTA-STS alojados, validando las direcciones de los remitentes y garantizando al mismo tiempo que los mensajes entrantes permanezcan cifrados de extremo a extremo.

6. Medios: alta visibilidad en configuraciones pasivas

Las redacciones y las cadenas de medios de comunicación gozan de un alto nivel de confianza por parte del público, pero su infraestructura de autenticación sigue siendo vulnerable.

Métrica Estado 
SPF 96,9 % de aciertos (3,1 % de errores)
Rechazo de DMARC 26.5%
Políticas DMARC 20,4 % en «cuarentena», 38,3 % en «ninguna»
Brecha de DMARC El 14,8 % carece por completo de DMARC
MTA-STS 5,6 % de votos válidos (líder del sector)
DNSSEC 14,2 % activado (85,8 % desactivado)
Adopción de Media-DMARC: Francia

Divulgación de vulnerabilidades

Dado que el 38,3 % de los dominios de medios de comunicación utilizan la supervisión pasiva y otro 14,8 % carece de cualquier protección DMARC, los atacantes pueden falsificar fácilmente los nombres de dominio de las noticias oficiales. Esto facilita la difusión de desinformación, la coordinación de ataques de spear-phishing o el secuestro de credenciales editoriales.

La estrategia de PowerDMARC

Ayudamos a los medios de comunicación a implementar los Indicadores de marca para la identificación de mensajes (BIMI), colocando logotipos corporativos verificados directamente en las bandejas de entrada de los usuarios para ofrecer una prueba clara y visual de la autenticidad del remitente.

7. Telecomunicaciones: La vulnerabilidad de la política «Ninguna»

Los operadores de telecomunicaciones franceses mantienen en funcionamiento redes muy complejas, pero se enfrentan a problemas derivados de configuraciones erróneas de los protocolos y a la falta de una aplicación activa de las políticas.

Métrica Estado 
SPF 88,9 % de aciertos (11,1 % de errores – el más bajo del sector)
Rechazo de DMARC 22.2%
Políticas DMARC 28,9 % en «cuarentena», 40,0 % en «ninguna», 2,2 % de respuestas incorrectas
Brecha de DMARC El 6,7 % carece por completo de DMARC
MTA-STS 2,2 % de adopción (97,8 % sin datos registrados)
DNSSEC 8,9 % activado (mínimo del sector)
Logotipo BIMI

Divulgación de vulnerabilidades

Los proveedores de telecomunicaciones registran la tasa más alta de configuraciones incorrectas de SPF del país (11,1 %), junto con un 40,0 % de dependencia de la supervisión pasiva (p = ninguna). Los atacantes pueden aprovechar fácilmente estos canales mal configurados para llevar a cabo campañas de phishing y de fraude por SMS en las que se hacen pasar por los principales operadores.

La estrategia de PowerDMARC

Simplificamos el paso a un estricto política de «rechazo» en las grandes redes de operadores, impidiendo que los autores de amenazas se aprovechen de las marcas de telecomunicaciones para atacar a los abonados.

8. Transporte: aplicación estricta de la normativa, pero bajo nivel de cifrado

Los proveedores de servicios logísticos dependen de unas comunicaciones rápidas y automatizadas, lo que da lugar a una tasa elevada de bloqueos activos, pero carecen de canales de entrega seguros.

Métrica Estado 
SPF 94,5 % de aciertos (5,5 % de errores)
Rechazo de DMARC 37.9%
Políticas DMARC 18,6 % en «cuarentena», 31,1 % en «ninguna», 0,7 % de respuestas incorrectas
Brecha de DMARC El 11,7 % carece por completo de DMARC
MTA-STS 2,8 % válidos (97,2 % sin registro)
DNSSEC 18,6 % activado (81,4 % desactivado)
Informe sobre DMARC en Francia

Divulgación de vulnerabilidades

Mientras que los dominios relacionados con el transporte registran un sólido 37,9 % p=rechazo , un notable 31,1 % sigue en modo de solo supervisión. Junto con la ausencia de MTA-STS en un 97,2 % de los casos, los actores maliciosos pueden atacar las redes logísticas para interceptar albaranes, desviar entregas o alterar las instrucciones de pago.

La estrategia de PowerDMARC

Nos encargamos de la seguridad de los canales logísticos B2B, verificando los pedidos de envío entrantes y los registros de facturación automatizados antes de que lleguen a las bandejas de entrada de los clientes.

Bajo el capó: cuatro debilidades estructurales

1. La falacia de la vigilancia pasiva: dependencia excesiva de p=ninguna

Una vulnerabilidad clave en el ámbito digital francés es la dependencia excesiva de configuraciones pasivas de DMARC, con el 35,3 % de los dominios de todo el país siguen en p=none. Aunque esta política recopila datos de diagnóstico y realiza un seguimiento de los flujos de correo, no ofrece ninguna protección activa contra la suplantación de dominio.

La opinión de los expertos:

«Publicar un registro DMARC sin una política de aplicación es como instalar cámaras de seguridad pero dejar la puerta principal sin cerrar. Una política de supervisión te ayuda a detectar las amenazas, pero solo el paso a una política estricta de «rechazo» impedirá realmente que los ciberdelincuentes se aprovechen de tu marca».

Informe sobre DMARC en Francia

Maitham Al Lawati, Director General de PowerDMARC

La opinión de los expertos:

«Los ecosistemas SaaS modernos hacen que sea increíblemente fácil alcanzar el límite de consultas SPF sin darse cuenta. Aprovechando la el aplanamiento de SPF es fundamental para condensar los registros mediante programación, eliminar los errores de configuración y preservar la capacidad de entrega».

Informe sobre DMARC en Francia

Yunes Tarada, Director de Prestación de Servicios, PowerDMARC

2. Cuellos de botella en la consulta del SPF y fallos en la entrega

A medida que las empresas francesas amplían sus herramientas digitales, integrando soluciones SaaS de terceros, sistemas CRM y pasarelas de pago, sus registros SPF superan rápidamente el límite de referencia de 10 consultas DNS. Al superar este umbral, el protocolo deja de ser válido, lo que provoca que los correos electrónicos salientes legítimos no superen la autenticación y sean enviados directamente a la carpeta de spam.

3. MTA-STS: la brecha de transporte sin cifrar

Con el 97,4 % de los dominios franceses carecen de protocolos MTA-STS , la inmensa mayoría del tráfico de correo entrante depende del cifrado oportunista. Esta vulnerabilidad permite a los atacantes llevar a cabo ataques de tipo «Man-in-the-Middle» (MiTM) de degradación, eliminando las capas de cifrado para leer las comunicaciones corporativas en texto plano.

La opinión de los expertos:

«Confiar en el cifrado oportunista deja vulnerable tu canal de tránsito. Sin la aplicación del protocolo MTA-STS, un atacante de la red puede forzar fácilmente el enrutamiento del correo electrónico a través de canales no cifrados. Exigir el uso de canales de transporte seguros es una medida imprescindible para garantizar la confidencialidad de los datos».

Informe sobre DMARC en Francia

Ayan Bhuiya, Jefe de Turno de Operaciones y Entrega, PowerDMARC

La opinión de los expertos:

«Si un adversario secuestra tu DNS, toda tu estructura de defensa se derrumba. El DNSSEC proporciona la garantía criptográfica necesaria para demostrar que el tráfico llega a tus servidores auténticos y no a un servidor malicioso que se hace pasar por ellos».

Informe sobre DMARC en Francia

Ahona Rudra, directora de marketing, PowerDMARC

4. DNSSEC: la infraestructura básica queda expuesta

Solo el 17,9 % de los dominios en Francia tienen habilitado el DNSSEC, lo que deja el 82,1 % del panorama digital expuesto al el envenenamiento de la caché del DNS y a redireccionamientos maliciosos. Sin una verificación criptográfica a nivel del servidor de nombres de dominio, los atacantes pueden secuestrar el tráfico web o suplantar servidores de correo en la etapa fundamental de enrutamiento.

Análisis comparativo global: Francia en su contexto

Francia demuestra una gran disciplina técnica en lo que respecta a la configuración básica de los registros (como el SPF), pero se encuentra en una fase de transición en cuanto a la protección y la aplicación del transporte activo.

Clasificación mundial: datos comparativos de 2026

País SPF Correcto Rechazo de DMARC MTA-STS DNSSEC
Francia 95.6% 28.3% 2.6% 17.9%
España 97.0% 18.0% 0.8% 10.4%
Italia 91.0% 16.7% 1.0% 3.5%
Polonia 98.9% 21.2% 0.9% 15.7%
Países Bajos 70.0% 23.2% 0.9% 37.7%
Brasil 92.1% 20.7% 0.7% 21.9%
Ecuador 96.1% 24.9% 1.4% 4.8%
EE.UU. 95.7% 49.0% 1.7% 18.0%
REINO UNIDO 93.7% 44.1% 20.6% 3.8%

Francia en el punto de mira mundial: análisis de 2026

1
Líder en materia de cumplimiento normativo en el sur y el centro de Europa

La postura de defensa activa de Francia (28,3 % de rechazo) supera a la de otros países de la región, como Polonia (21,2 %), España (18,0 %) e Italia (16,7 %). Sin embargo, sigue existiendo una gran diferencia en comparación con regiones en las que la aplicación de la ley es muy estricta, como EE. UU. (49,0 %) y el Reino Unido (44,1 %), donde las políticas estrictas son prácticas habituales en las empresas.

2
Un comienzo prometedor en el programa MTA-STS

Aunque el 2,6 % la adopción del MTA-STS sea baja a nivel mundial, supera con holgura a la de vecinos europeos como Polonia (0,9 %), España (0,8 %) e Italia (1,0 %). Aunque Francia muestra avances iniciales, sigue muy por detrás del impresionante 20,6 % del Reino Unido en cuanto a la tasa de cifrado en la capa de transporte.

3
Resiliencia de DNSSEC

Tasa de adopción de DNSSEC en Francia (17,9 %) iguala a la de EE. UU. (18,0 %) y supera a la de países de la región como Polonia (15,7 %), España (10,4 %) e Italia (3,5 %). Sin embargo, aún le queda camino por recorrer para alcanzar los elevados estándares de seguridad de los Países Bajos (37,7 %).

La perspectiva de PowerDMARC

«Francia ha hecho el trabajo más duro al sentar unas bases técnicas muy loables, sobre todo gracias a la gran precisión de su SPF a nivel nacional. Sin embargo, quedarse estancados en una fase de mero seguimiento deja un enorme vacío en la defensa activa del perímetro. Las organizaciones francesas han demostrado que destacan en la fase de configuración inicial; el siguiente hito lógico es pasar con confianza de la observación pasiva a una defensa absoluta y automatizada p=rechazo aplicación de la normativa».

Conclusión: De las métricas a la acción

Los datos de 2026 muestran que, aunque Francia ha sentado unas bases técnicas sólidas, sus defensas generales siguen siendo incompletas. Para proteger el entorno digital y cumplir con los requisitos establecidos por proveedores como La Poste, las organizaciones deben dar prioridad a tres medidas principales:

Ir más allá de la supervisión pasiva

Las configuraciones básicas de SPF y DMARC no son suficientes si siguen llegando correos electrónicos falsificados. Pasar de la supervisión (p=none) a un nivel de aplicación estricto (p=reject) mediante Hosted DMARC garantiza que los correos electrónicos no autorizados se bloqueen antes de que lleguen a la bandeja de entrada.

Proteger los datos en tránsito

Dado que el 97,4 % de los dominios del país están expuestos a la interceptación en la capa de transporte, la adopción de MTA-STS alojado es fundamental para garantizar que todo el tráfico de correo electrónico esté cifrado y protegido contra la manipulación.

Garantizar la entrega

Evita los errores de configuración y reduce los problemas que pueden bloquear los correos electrónicos corporativos legítimos. El uso de SPF alojado garantiza la precisión de la autenticación del correo electrónico y asegura una entrega fiable a medida que tus servicios en la nube se amplían.

Metodología, investigación y fuentes de datos

Análisis de registros DNS

Nuestro equipo de ingeniería llevó a cabo operaciones automatizadas de consulta DNS en el directorio de dominios francés objeto del estudio. Estas consultas permitieron obtener, analizar y validar las configuraciones existentes de SPF, DMARC, MTA-STS y DNSSEC con arreglo a las especificaciones definidas en los RFC, con el fin de evaluar la integridad técnica y la solidez de las políticas.

Muestreo sectorial

La base de datos de los dominios objeto de estudio se elaboró a partir de registros mercantiles oficiales, listados públicos y directorios sectoriales de Francia. Las organizaciones estudiadas se dividieron en ocho sectores industriales nacionales fundamentales:

  • Banca (Finanzas)
  • Salud
  • Gobierno
  • Educación
  • Energía
  • Medios de comunicación
  • Telecomunicaciones
  • Transporte (Logística)

Evaluación comparativa a nivel mundial

Los índices comparativos internacionales se han elaborado utilizando las mismas metodologías de análisis de DNS a partir del conjunto de datos global sobre ciberseguridad de PowerDMARC. Esto permite comparar directamente las métricas de Francia con los índices nacionales estandarizados de España, Italia, Polonia, los Países Bajos, Brasil, Ecuador, Estados Unidos y el Reino Unido.

Clasificación de riesgos

Los niveles de vulnerabilidad específicos de cada sector se basan en una evaluación equilibrada de cuatro indicadores clave de seguridad en los distintos ámbitos franceses:

  • La tasa de implantación de políticas estrictas de «aceptar o rechazar».
  • El porcentaje de dominios que carecen por completo de defensas DMARC.
  • La frecuencia de los errores de validación y configuración del SPF.
  • El nivel de riesgo derivado de la falta de cifrado en el transporte MTA-STS.

Cómo convertir la visibilidad de los dominios franceses en una defensa activa

Los excepcionales índices de configuración básica de Francia demuestran que los equipos informáticos franceses cuentan con capacidades técnicas de primer nivel. La pieza que falta en el rompecabezas no es la competencia, sino disponer de las herramientas automatizadas adecuadas y del mandato organizativo necesario para pasar a una aplicación activa de las normas.

No permitas que el dominio de tu empresa se limite a actuar como un mero observador pasivo que registra los ataques sin tener la capacidad de bloquearlos. Protege la reputación de tu marca, protege a tu organización de las interrupciones en el servicio provocadas por la reciente normativa postal de La Poste y protege tus activos digitales críticos antes de que la próxima gran oleada de phishing transfronterizo se dirija contra tu sector.

Ponte en contacto con el equipo de PowerDMARC para mejorar de forma fluida la seguridad de tu dominio, pasando de una supervisión básica a una defensa perimetral absoluta.