Informe sobre la adopción de DMARC y MTA-STS en Suiza 2026

Una exhaustiva auditoría nacional de los activos digitales suizos revela que, si bien se mantiene en gran medida una higiene básica de los dominios, la reticencia de las organizaciones a aplicar políticas de protección estrictas deja a sectores clave expuestos al «Business Email Compromise» (BEC), al fraude del director general y a las escuchas en la capa de transporte. Esta vulnerabilidad resulta especialmente urgente a la luz de la evolución de los requisitos normativos, incluida la revisada Ley suiza de Seguridad de la Información (ISA), que introdujo estrictas obligaciones de notificación para que los operadores de infraestructuras críticas comuniquen los vectores de incidentes cibernéticos al Centro Nacional de Ciberseguridad (NCSC) en un plazo de 24 horas, así como la Ley Federal de Protección de Datos revisada (nFADP / revDSG) y las normas del sector financiero de la FINMA.

Resumen: Principales conclusiones en toda Suiza

Nuestra auditoría a nivel nacional, en la que se evalúa el nivel de seguridad de las organizaciones suizas, pone de relieve logros operativos destacados, junto con defensas estructurales que aún están incompletas:

Suiza-SPF

Disciplina básica en materia de SPF (96,0 % de aciertos): Las organizaciones suizas demuestran una sólida gestión del protocolo básico: el 96,0 % publica registros SPF sintácticamente válidos, el 3,9 % presenta errores de formato y solo el 0,1 % carece por completo de SPF.

Suiza-DMARC

El brecha de (solo el 16,8 % con p=reject): Aunque el 76,6 % de los dominios suizos evaluados publican una política de DMARC, solo el 16,8 % aplica una política protectora completa con p=reject para descartar activamente los correos electrónicos no autorizados. La mayoría sigue expuesta bajo una supervisión pasiva (p=none , con un el 34,3 %), reglas de cuarentena blanda (p=cuarentena al el 24,9 %), errores de sintaxis en los registros (0,6 %), o la ausencia total de registros DMARC (23,4 %).

Suiza-MTA-STS

Exposición de MTA-STS durante el tránsito (95,6 % sin proteger): El cifrado del tránsito de correo entre servidores sigue sin estar gestionado en gran medida a nivel nacional. Un abrumador 95,6 % de los dominios suizos carecen de una política de MTA-STS, lo que deja los flujos de correo expuestos a ataques de «hombre en medio» (MiTM) y de degradación de TLS, mientras que solo el 4,4 % mantiene una aplicación válida.

Suiza-DNSSEC

DNSSEC Nivel de adopción (32,6 % habilitado): A diferencia de muchos de sus homólogos europeos, Suiza muestra un alto nivel de adopción de DNSSEC, con el 32,6 % de los dominios analizados utilizan firmas criptográficas de DNS para evitar el envenenamiento de caché y la suplantación de DNS, aunque el 67,4 % siguen funcionando sin esta capa de protección.

Análisis sectorial

1. Servicios financieros (banca): alta visibilidad inicial, aplicación diferida de las medidas

Las entidades financieras suizas gestionan un importante volumen de patrimonio transfronterizo y datos confidenciales sobre transacciones. Aunque los niveles básicos de precisión del SPF y la implantación de DMARC son elevados, el sector recurre en gran medida a la supervisión pasiva, en lugar de a políticas de rechazo activas.

Métrica del protocolo Situación actual
Precisión del SPF 98,4 % correcto (1,6 % incorrecto)
Política de rechazo DMARC 12,1 % (p = rechazo)
Políticas DMARC 23,4 % en cuarentena, 52,4 % sin cuarentena
Brecha de DMARC 11,3 % de registros que faltan, 0,8 % de registros incorrectos
Adopción de MTA-STS 3,2 % válidas (96,8 % sin garantía)
Adopción de DNSSEC 24,2 % de personas con discapacidad (75,8 % de personas sin discapacidad)
Sector bancario - SPF - Implantación - Suiza

Divulgación de vulnerabilidades

A pesar del escrutinio regulador financiero por parte de la FINMA, más de la mitad (el 52,4 %) de los dominios bancarios siguen configurados con «p=none», lo que permite que los correos electrónicos fraudulentos que utilizan dominios bancarios sigan llegando a sus destinatarios. Solo el 12,1 % aplica la configuración «p=reject». Además, el 96,8 % carece de cifrado de transporte MTA-STS, lo que deja los intercambios de correo electrónico entre bancos y con los clientes expuestos a amenazas de interceptación.

La estrategia de PowerDMARC

PowerDMARC ayuda a las entidades financieras a pasar de forma segura de la supervisión pasiva (p = ninguna) a una aplicación estricta (p=rechazar) mediante la verificación automatizada de remitentes impulsada por IA y la inteligencia sobre amenazas RUA/RUF. Nuestro servicio MTA-STS alojado aplica una protección estricta del transporte TLS sin la carga que supone la gestión manual de certificados.

2. Sector sanitario: gran vulnerabilidad y ausencia generalizada de DMARC

Las redes sanitarias y las instituciones médicas suizas gestionan historiales clínicos confidenciales y comunicaciones operativas críticas, pero presentan algunas de las mayores deficiencias en materia de seguridad de dominios de todo el país.

Métrica del protocolo Situación actual
Precisión del SPF 93,8 % correcto (5,8 % incorrecto, 0,4 % sin registro)
Política de rechazo DMARC 17,4 % (p = rechazo)
Políticas DMARC 17,0 % en cuarentena, 29,9 % sin cuarentena
Brecha de DMARC 34,4 % de registros que faltan, 1,3 % de registros incorrectos
Adopción de MTA-STS 1,8 % válidos (98,2 % sin garantía)
Adopción de DNSSEC 35,7 % de personas con discapacidad (64,3 % de personas sin discapacidad)
Aplicación de DMARC en el sector sanitario en Suiza

Divulgación de vulnerabilidades

El sector sanitario presenta la tasa de absentismo más elevada según el DMARC (34,4 %) de los principales sectores de servicios públicos y de suministro de Suiza. Si a esto le sumamos el 1,3 % de registros no válidos y el 29,9 % de supervisión pasiva, más del el 65 % de los dominios del sector sanitario no ofrecen ninguna defensa activa contra la suplantación de identidad, lo que deja a las redes médicas vulnerables al spear-phishing y al ransomware.

La estrategia de PowerDMARC

Ayudamos a las instituciones sanitarias a proteger las comunicaciones con los pacientes mediante procesos de implementación estructurados, eliminando los vectores de suplantación de identidad y garantizando al mismo tiempo que los informes de laboratorio automatizados legítimos y las notificaciones hospitalarias lleguen de forma fiable a las bandejas de entrada de los destinatarios.

3. Sector público (Administración): alto nivel de implementación de medidas de cuarentena, refuerzo moderado de la seguridad

Los organismos de la administración federal y cantonal gozan de una gran confianza por parte de la ciudadanía. Aunque las instituciones públicas han logrado avances notables en las políticas de cuarentena, el nivel de cumplimiento de las medidas sigue siendo modesto.

Métrica del protocolo Situación actual
Precisión del SPF 99,2 % correcto (0,8 % incorrecto)
Política de rechazo DMARC 14,2 % (p = rechazo)
Políticas DMARC 33,9 % en cuarentena, 28,3 % sin cuarentena
Brecha de DMARC 22,8 % de registros que faltan, 0,8 % de registros incorrectos
Adopción de MTA-STS 3,9 % válidos (96,1 % sin garantía)
Adopción de DNSSEC 17,3 % con discapacidad (82,7 % sin discapacidad)
Gobierno-MTA-STS-Adopción-Suiza

Divulgación de vulnerabilidades

Los dominios del sector público muestran un alto nivel de adopción de la cuarentena (el 33,9 %), aunque casi una cuarta parte (el 22,8 %) no publican ningún registro DMARC y el 28,3 % mantiene políticas pasivas «p=none». Los ciberdelincuentes suelen suplantar identidades del sector público —en ámbitos como la Hacienda Pública, la Aduana y los servicios ciudadanos— en campañas de phishing dirigidas a los ciudadanos.

La estrategia de PowerDMARC

La plataforma gubernamental multitenant ofrece a los administradores de TI cantonales y municipales una supervisión unificada de complejas jerarquías de subdominios, lo que acelera el proceso hacia la plena aplicación de la política de rechazo en todos los organismos públicos.

4. Formación: Liderazgo nacional en materia de DNSSEC con uso pasivo de DMARC

Las universidades y las instituciones de investigación suizas son líderes en el país en materia de integridad del DNS, pero presentan una vulnerabilidad significativa ante la suplantación de identidad por correo electrónico.

Métrica del protocolo Situación actual
Precisión del SPF 98,4 % correcto (1,6 % incorrecto)
Política de rechazo DMARC 20,3 % (p = rechazo)
Políticas DMARC 17,2 % en cuarentena, 39,1 % ninguno
Brecha de DMARC 23,4 % de registros que faltan
Adopción de MTA-STS 1,6 % válidos (98,4 % sin garantía)
Adopción de DNSSEC 51,6 % de personas sin discapacidad (líder nacional, 48,4 % de personas con discapacidad)
Educación-SPF-Adopción-Suiza

Divulgación de vulnerabilidades

El sector académico es el líder nacional en Suiza en cuanto a la adopción de DNSSEC (51,6 %). Sin embargo, el 39,1 % de los dominios del sector educativo se encuentran en el nivel «p=none», y el 23,4 % omiten DMARC por completo. Si a esto le sumamos la ausencia de MTA-STS (el 98,4 % sin proteger), las redes académicas siguen expuestas al robo de credenciales y a la suplantación de identidad dirigida a estudiantes y profesores.

La estrategia de PowerDMARC

El uso de la nube de múltiples proveedores en las universidades suele provocar que los límites de consultas SPF superen el umbral de 10 consultas establecido por el RFC. La función de «aplanamiento dinámico» de PowerSPF resuelve automáticamente los cuellos de botella en las consultas, garantizando que las comprobaciones de autorización se realicen con éxito sin interrumpir los flujos de correo saliente.

5. Energía: aplicación activa de la normativa líder en el sector y alta seguridad DNSSEC

La infraestructura crítica de suministro energético de Suiza presenta una de las posturas defensivas generales más sólidas, tanto en lo que respecta a la aplicación de DMARC como a la protección de la capa DNS.

Métrica del protocolo Situación actual
Precisión del SPF 95,2 % correcto (4,8 % incorrecto)
Política de rechazo DMARC 24,1 % (p = rechazar)
Políticas DMARC 32,5 % en cuarentena, 28,9 % sin cuarentena
Brecha de DMARC 14,5 % de registros que faltan
Adopción de MTA-STS 1,2 % con garantía (98,8 % sin garantía)
Adopción de DNSSEC 41,0 % de personas sin discapacidad (59,0 % de personas con discapacidad)
Energía-DNSSEC-Adopción-Suiza

Divulgación de vulnerabilidades

Las empresas del sector energético lideran los principales sectores industriales con un del 56,6 % (p = rechazo: 24,1 % + p = cuarentena: 32,5 %) y una sólida adopción de DNSSEC (41,0 %). Sin embargo, el 98,8 % de los dominios del sector energético carecen de configuraciones MTA-STS válidas, lo que deja a los correos electrónicos operativos críticos de la red expuestos a la manipulación durante el tránsito.

La estrategia de PowerDMARC

Combinamos un MTA-STS automatizado y alojado con una supervisión activa de DMARC para proteger a los operadores de redes de servicios públicos frente a interrupciones operativas, suplantación de identidad en la cadena de suministro e interceptación durante el transporte.

6. Medios de comunicación: Líder nacional en MTA-STS con gran visibilidad de marca

Los medios de comunicación y las editoriales suizos tienen un amplio alcance público y presentan un nivel impresionante de adopción del cifrado de datos en tránsito, junto con una elevada exposición a la vigilancia.

Métrica del protocolo Situación actual
Precisión del SPF 98,0 % de aciertos (2,0 % de errores)
Política de rechazo DMARC 9,0 % (p = rechazo)
Políticas DMARC 35,0 % en cuarentena, 46,0 % sin cuarentena
Brecha de DMARC 9,0 % de registros que faltan, 1,0 % de registros incorrectos
Adopción de MTA-STS 15,0 % válido (líder nacional, 85,0 % sin garantizar)
Adopción de DNSSEC 38,0 % de personas sin discapacidad (62,0 % de personas con discapacidad)
Adopción de DMARC en Suiza

Divulgación de vulnerabilidades

Las empresas de comunicación son las que más han adoptado las medidas de seguridad en el transporte MTA-STS en Suiza (15,0 %). Sin embargo, los dominios de los medios de comunicación presentan una baja tasa de rechazo (p) de tan solo el 9,0 %, con un un 46,0 % atrapados en el modo pasivo «p=none». Esto deja a los medios de comunicación expuestos a la suplantación de identidad de ejecutivos y a la distribución fraudulenta de comunicados de prensa.

La estrategia de PowerDMARC

Implementación de los indicadores de marca para la identificación de mensajes (BIMI) junto con el motor de aplicación de PowerDMARC permite a las organizaciones de medios mostrar logotipos de marca verificados directamente en las bandejas de entrada de los suscriptores, lo que refuerza la confianza de los lectores y frustra los intentos de suplantación de identidad.

7. Telecomunicaciones: una sólida base de infraestructuras, exposición al sector de la monitorización

Los proveedores de servicios de telecomunicaciones gestionan topologías de red complejas y comunicaciones digitales críticas, tanto para el sector de los particulares como para el empresarial.

Métrica del protocolo Situación actual
Precisión del SPF 93,1 % correcto (6,9 % incorrecto)
Política de rechazo DMARC 16,7 % (p = rechazo)
Políticas DMARC 25,0 % en cuarentena, 27,8 % ninguno
Brecha de DMARC 30,5 % de registros que faltan
Adopción de MTA-STS 4,9 % válidas (95,1 % sin garantía)
Adopción de DNSSEC 30,6 % de personas con discapacidad (69,4 % de personas sin discapacidad)
Adopción de DMARC en Suiza

Divulgación de vulnerabilidades

El sector de las telecomunicaciones mantiene un sólido DNSSEC (30,6 %) y un nivel moderado de MTA-STS (4,9 %). Sin embargo, el 30,5 % de los dominios de telecomunicaciones no publican ningún registro DMARC y el 27,8 % recurre a la supervisión pasiva «p=none», lo que crea superficies de ataque para la suplantación de identidad en las pasarelas de SMS y correo electrónico y el fraude a los clientes.

La estrategia de PowerDMARC

Optimizamos la aplicación de los protocolos en amplias carteras de dominios del sector de las telecomunicaciones, eliminando las vulnerabilidades de los subdominios e impidiendo que los atacantes se apropien de las identidades de los operadores.

8. Transporte y logística: alta tasa de cumplimiento, déficit sustancial en tránsito

Las empresas suizas de transporte y logística gestionan grandes volúmenes de facturas B2B, formularios aduaneros y datos sobre las rutas de la cadena de suministro.

Métrica del protocolo Situación actual
Precisión del SPF 95,5 % correcto (4,5 % incorrecto)
Política de rechazo DMARC 23,4 % (p = rechazo)
Políticas DMARC 22,5 % en cuarentena, 27,0 % sin cuarentena
Brecha de DMARC 27,1 % de registros faltantes
Adopción de MTA-STS 5,4 % válidos (94,6 % sin garantía)
Adopción de DNSSEC 33,3 % con discapacidad (66,7 % sin discapacidad)
Transporte-MTA-STS-Aplicación-Suiza

Divulgación de vulnerabilidades

El sector del transporte registra un sólido 23,4 % p = tasa de rechazo de las medidas coercitivas y un 33,3 % de adopción de DNSSEC. No obstante, el 27,1 % carecen por completo de protección DMARC, lo que expone a los socios de la cadena de suministro a estafas de suplantación de facturas y a esquemas de desvío de mercancías.

La estrategia de PowerDMARC

PowerDMARC protege los canales logísticos B2B mediante la aplicación automatizada del protocolo TLS y la supervisión en tiempo real de la autenticación del correo electrónico, lo que protege las notificaciones automáticas de facturación y transporte.

9. Portales de empleo y selección de personal: estricto cumplimiento de las normas de SPF, seguimiento del estancamiento

Los portales suizos de selección de personal gestionan los datos de identidad personal y las solicitudes de empleo de toda la población activa del país.

Métrica del protocolo Situación actual
Precisión del SPF 100,0 % correcto
Política de rechazo DMARC 33,3 % (p = rechazar)
Políticas DMARC 0,0 % en cuarentena, 66,7 % sin cuarentena
Brecha de DMARC 0,0 % de registros que faltan
Adopción de MTA-STS 0,0 % válido (100,0 % sin garantía)
Adopción de DNSSEC 66,7 % con discapacidad (33,3 % sin discapacidad)
Bolsa de empleo - Adopción de DNSSEC - Suiza

Divulgación de vulnerabilidades

Los paneles OB alcanzan una precisión del 100 % en el SPF y un impresionante nivel de adopción de DNSSEC (el 66,7 %). Sin embargo, dos tercios (el 66,7 %) de los dominios siguen aparcados en «p=none», y el 100,0 % carecen cifrado MTA-STS , lo que da pie a campañas fraudulentas de ofertas de empleo.

La estrategia de PowerDMARC

PowerDMARC permite a las redes de selección de personal pasar de forma segura de la supervisión a la aplicación estricta de la política «p=reject», mientras que nuestro servicio MTA-STS alojado garantiza un cifrado TLS completo en todos los canales de transporte para proteger los datos personales sensibles de los solicitantes de empleo frente a la interceptación durante la transmisión y las estafas con ofertas falsas.

10. Fitness y bienestar: vulnerabilidad crítica en todos los protocolos de seguridad

El segmento del fitness y el bienestar para el consumidor supone una grave brecha de seguridad en la infraestructura de dominio suiza.

Métrica del protocolo Situación actual
Precisión del SPF 100,0 % correcto
Política de rechazo DMARC 0,0 % (p = rechazo)
Políticas DMARC 0,0 % en cuarentena, 100,0 % sin cuarentena
Brecha de DMARC 0,0 % de registros que faltan
Adopción de MTA-STS 0,0 % válido (100,0 % sin garantía)
Adopción de DNSSEC 0,0 % activado (100,0 % desactivado)
Transporte-SPF

Divulgación de vulnerabilidades

El 100,0 % de los dominios analizados funcionan en modo pasivo (p=none) sin DNSSEC ni MTA-STS, lo que los hace vulnerables a los abusos relacionados con el phishing y las estafas de phishing dirigidas a los clientes.

La estrategia de PowerDMARC

PowerDMARC ofrece una protección completa y automatizada en todas las capas de autenticación del correo electrónico, mediante la implementación de DMARC alojado, SPF y MTA-STS, con el fin de proteger las comunicaciones de las marcas dirigidas a los consumidores, eliminar la suplantación de dominios y proteger a los clientes frente a los ataques de phishing.

Análisis en profundidad: cuatro vulnerabilidades sistémicas en los dominios suizos

1. La trampa de la observación: dependencia excesiva de p=ninguna

Un riesgo sistémico fundamental detectado en las organizaciones suizas es considerar la supervisión inicial de DMARC como un estado de seguridad permanente. A nivel nacional, el 34,3 % de los dominios siguen configurados en «p=none». Aunque «p=none» ofrece visibilidad sobre las fuentes de envío a través de informes RUA agregados, no proporciona cero defensa activa; los mensajes falsificados siguen llegando sin obstáculos a las bandejas de entrada de los destinatarios.

La opinión de los expertos:

«Configurar DMARC con el valor p=none sin un calendario estructurado para llegar a la aplicación de la política equivale a instalar cámaras de seguridad y dejar la entrada principal abierta de par en par. La supervisión te avisa de la actividad de las amenazas, pero solo la aplicación activa de la política p=reject bloquea a los suplantadores».

Adopción de DMARC en Suiza

Maitham Al Lawati, Director General de PowerDMARC

La opinión de los expertos:

«La integración en la nube lleva inevitablemente a que los registros SPF de las empresas superen sus límites operativos. La implementación del «spf flattening» dinámico es esencial para optimizar mediante programación los registros DNS, eliminar los errores de búsqueda y garantizar la entregabilidad del correo saliente».

Adopción de DMARC en Suiza

Yunes Tarada, Director de Prestación de Servicios, PowerDMARC

2. Agotamiento de la búsqueda de SPF y refuerzo de la entrega

A medida que las empresas suizas recurren cada vez más a herramientas SaaS de terceros (Office 365, Salesforce, Workday, HubSpot), los registros SPF de los dominios superan rápidamente el estricto límite de 10 consultas DNS impuesto por las especificaciones RFC. Superar este límite provoca que las comprobaciones SPF fallen con un «PermError», lo que hace que las comunicaciones empresariales legítimas se clasifiquen erróneamente como spam.

3. MTA-STS: Vulnerabilidades oportunistas en el tránsito de correo

Con un 95,6 % de los dominios suizos carecen de validación MTA-STS , el tránsito de correo de servidor a servidor depende en gran medida del protocolo TLS oportunista estándar. Los ciberdelincuentes pueden llevar a cabo ataques de «SSL-stripping» y de degradación de protocolo «Man-in-the-Middle» (MiTM) para interceptar transmisiones de correo electrónico en texto claro o alterar el contenido de los mensajes durante su tránsito.

La opinión de los expertos:

«El cifrado oportunista ya no es suficiente para garantizar la seguridad del tránsito de datos en las empresas. Sin políticas de MTA-STS obligatorias, los atacantes pueden forzar sin dificultad que las conexiones se realicen en texto plano sin cifrar. La aplicación obligatoria del protocolo TLS a través de MTA-STS es fundamental para la privacidad de los datos y el cumplimiento de la normativa suiza».

Adopción de DMARC en Suiza

Ayan Bhuiya, Jefe de Turno de Operaciones y Entrega, PowerDMARC

La opinión de los expertos:

«Si se produce un secuestro de tu capa de resolución DNS, todas las medidas de seguridad de las aplicaciones posteriores quedan comprometidas. DNSSEC proporciona la prueba criptográfica esencial necesaria para verificar que los usuarios y los servidores de correo se conectan a tu infraestructura IP auténtica».

Adopción de DMARC en Suiza

Engjell Koliqi, director de marketing de PowerDMARC

4. DNSSEC: Lagunas de confianza criptográfica en la capa de enrutamiento

Aunque Suiza supera a muchos de sus países vecinos en cuanto a la adopción de DNSSEC (32,6 % activado), el 67,4 % de los dominios suizos siguen funcionando sin validación criptográfica del DNS, lo que los deja expuestos a ataques de envenenamiento de caché DNS y a ataques de redireccionamiento DNS malintencionados.

Análisis comparativo global: Suiza en su contexto

Suiza muestra un rendimiento inicial superior en la implantación de DNSSEC en comparación con la mayoría de los países europeos similares, pero se queda por detrás de los líderes mundiales en la aplicación activa de políticas DMARC (p=rechazo).

Clasificación mundial: datos comparativos de 2026

País SPF Correcto Rechazo de DMARC MTA-STS válido DNSSEC habilitado
Suiza 96.0% 16.8% 4.4% 32.6%
Austria 97.0% 19.7% 1.9% 7.1%
Francia 95.6% 28.3% 2.6% 17.9%
España 97.0% 18.0% 0.8% 10.4%
Italia 91.0% 16.7% 1.0% 3.5%
Polonia 98.9% 21.2% 0.9% 15.7%
Países Bajos 70.0% 23.2% 0.9% 37.7%
Brasil 92.1% 20.7% 0.7% 21.9%
Ecuador 96.1% 24.9% 1.4% 4.8%
EE.UU. 95.7% 49.0% 1.7% 18.0%
REINO UNIDO 93.7% 44.1% 20.6% 3.8%

Suiza en el punto de mira mundial: análisis de 2026

1
Posición en materia de cumplimiento

La tasa de rechazo de la ejecución en Suiza (16,8 %) es comparable a la de Italia (16,7 %) y España (18,0 %), pero queda por detrás de Austria (19,7 %), Francia (28,3 %), el Reino Unido (44,1 %) y EE. UU. (49,0 %).

2
Norma MTA-STS

Con un 4,4 % de implantes válidos, Suiza supera a Austria (1,9 %), Francia (2,6 %), España (0,8 %) y EE. UU. (1,7 %), solo por detrás del Reino Unido (20,6 %).

3
La importancia de DNSSEC

Suiza destaca con un 32,6 % de adopción de DNSSEC, superando con creces a Austria (7,1 %), Francia (17,9 %), España (10,4 %), y EE. UU. (18,0 %), solo superados por los Países Bajos (37,7 %).

El punto de vista de PowerDMARC

«Suiza ha sentado unas bases impresionantes en materia de seguridad DNSSEC y cumplimiento básico de SPF en todos los sectores empresariales. La tarea primordial para los responsables de ciberseguridad suizos en la actualidad es subsanar las deficiencias en la aplicación de las normas, pasando de la supervisión pasiva de los dominios a políticas automatizadas de rechazo y al cifrado obligatorio del tránsito mediante MTA-STS. Para ajustarse a la Ley de Seguridad de la Información (ISA) revisada y a las directrices del NCSC, es necesario pasar de la observación pasiva a una defensa activa y automatizada».

Hoja de ruta estratégica: la transición hacia la protección activa

Para mitigar los riesgos de suplantación de identidad y cumplir con la normativa suiza en materia de ciberseguridad, las organizaciones deben seguir una hoja de ruta estructurada en tres fases:

Pasar a la aplicación total (p = rechazar)

Pasar de forma fluida de la observación pasiva (p=ninguna) a la cuarentena por etapas (p=cuarentena) y, finalmente, al rechazo total (p=rechazo), neutralizando la suplantación de dominios.

Implementar MTA-STS y TLS-RPT alojados

Aplicar el cifrado TLS en todas las rutas de tránsito para evitar la degradación de la conexión y los ataques de interceptación, y recibir informes automáticos sobre fallos en el transporte.

Automatizar la optimización de SPF (PowerSPF)

Implementa el «flattening» dinámico de SPF para resolver los problemas de agotamiento de las consultas sin comprometer el envío de correo legítimo.

Metodología, investigación y fuentes de datos

Análisis de registros DNS

Se llevaron a cabo análisis automatizados de consultas DNS en los directorios de dominios de empresas suizas, evaluando los registros SPF, DMARC, MTA-STS y DNSSEC según los estrictos estándares de la IETF y los RFC.

Muestreo sectorial

Se evaluaron los ámbitos en diez sectores económicos distintos de Suiza:

  • Sector bancario (servicios financieros)
  • Salud
  • Sector público (Administración)
  • Educación
  • Energía
  • Medios de comunicación
  • Telecomunicaciones
  • Transporte y logística
  • Bolsas de trabajo
  • Fitness y bienestar

Evaluación comparativa a nivel mundial

Los índices internacionales comparativos se han elaborado utilizando las mismas metodologías de análisis de DNS a partir del conjunto de datos global sobre ciberseguridad de PowerDMARC. Esto permite comparar directamente las métricas de Suiza con los índices nacionales estandarizados de Austria, Francia, España, Italia, Polonia, los Países Bajos, Brasil, Ecuador, Estados Unidos y el Reino Unido.

Clasificación de riesgos

Las evaluaciones incluyen los índices de aplicación de «p=reject» publicados, las tasas de ausencia de DMARC, los porcentajes de errores de sintaxis de SPF, la aplicación de MTA-STS y el estado de validación activa de DNSSEC.

Cómo convertir la visibilidad de los dominios suizos en una defensa activa

Los responsables suizos de TI y seguridad han demostrado su competencia técnica en la configuración básica de registros y en la seguridad del DNS. Para proteger las comunicaciones de la organización, ahora es necesario dar un paso más y pasar a una protección de dominios automatizada y obligatoria. Ponte en contacto con PowerDMARC para evaluar y mejorar el nivel de autenticación del correo electrónico de tu organización.