Sous l'impulsion de la Banque nationale tchèque (ČNB) et des cadres réglementaires de l'ABE et de la directive DORA à l'échelle de l'Union européenne, les établissements financiers tchèques affichent des taux élevés de mise en œuvre initiale des enregistrements DMARC. Cependant, l'adoption du chiffrement au niveau de la couche de transport via MTA-STS reste faible. Un faible pourcentage d'établissements financiers ne dispose toujours pas d'enregistrements DMARC ou s'en tient à des politiques de surveillance uniquement (p=none), laissant ainsi la porte ouverte à des attaques ciblées par usurpation d'identité.
Les domaines officiels du secteur public et des collectivités locales, placés sous la supervision du NÚKIB, font preuve d’une forte conformité aux paramètres de base « SPF » et d’une adoption généralisée du protocole DNSSEC. Cependant, la mise en œuvre des politiques visant à généraliser l’application du paramètre « p=reject » se fait progressivement, une part notable des sous-domaines gouvernementaux et municipaux conservant des configurations passives « p=none » ou « quarantine ».
Les établissements de santé, les hôpitaux régionaux et les cliniques spécialisées traitent d'importants volumes de données médicales et personnelles confidentielles, ce qui en fait des cibles de choix pour les attaques par hameçonnage. Bien que l'adoption des protocoles de sécurité de base ( SPF ) soit généralisée, un nombre important de prestataires de soins de santé appliquent des politiques passives (p=none) ou ne disposent d'aucune protection DMARC, avec une intégration minimale du protocole MTA-STS.
Les établissements d'enseignement supérieur et les universités de recherche de Prague, Brno et des campus régionaux s'appuient largement sur des politiques de surveillance passive. Conjuguées à de faibles taux d'application des règles de rejet et à des problèmes occasionnels de configuration DNS, les bases de données universitaires, les référentiels de propriété intellectuelle et les identités des étudiants restent vulnérables à l'usurpation d'adresse e-mail.
Les opérateurs de services publics essentiels et les réseaux de transport d'électricité disposent d'une couverture de base solide en matière d'SPF , mais la transition vers une application stricte de la politique de rejet (« p=reject ») n'est pas encore achevée. Une partie des domaines des services publics se limitant encore à une surveillance passive et ne disposant pas du chiffrement MTA-STS, des risques d'interception lors du transit persistent tout au long des chaînes d'approvisionnement des réseaux énergétiques.
Les agences de presse, les groupes d'édition commerciaux et les réseaux médiatiques régionaux affichent de faibles taux d'application active de leurs politiques. Le recours massif à des politiques passives (p=none) et l'absence de contrôle des sources d'envoi permettent aux acteurs malveillants de fabriquer de faux communiqués de presse officiels et des dépêches d'actualité.
Les opérateurs de télécommunications et les fournisseurs de services réseau présentent des configurations de base variées, avec parfois des erreurs de syntaxe dans les enregistrements « SPF ». Le recours exclusif à des politiques de surveillance et le faible déploiement de mesures de protection au niveau de la couche de transit exposent les canaux de communication des clients aux escroqueries liées aux abonnements et à l'usurpation d'identité.
Les agences de transit, les centres de transit automobile et les centres de distribution d'Europe centrale progressent progressivement dans la mise en œuvre de politiques d'authentification actives. Cependant, une part importante d'entre eux en reste au stade de la simple surveillance, et le chiffrement au niveau de la couche de transport est rarement déployé, ce qui expose les documents commerciaux à des interceptions pendant le transit.