Sous l'impulsion des réglementations rigoureuses de la Banque centrale d'Égypte en matière de cybersécurité et de la surveillance des fintechs, les institutions financières sont à la pointe du marché en ce qui concerne la publication initiale des enregistrements DMARC. Néanmoins, le chiffrement de serveur à serveur via MTA-STS reste encore peu répandu. Une petite partie des institutions s'en tient également à des politiques de « surveillance uniquement » (p = aucune), exposant ainsi les sous-domaines secondaires au risque d'usurpation de marque et d'usurpation d'identité de dirigeants.
Les domaines souverains et municipaux, sous la supervision de l’EG-CERT et du ministère des Communications et des Technologies de l’information, présentent des configurations de base solides en matière d’ SPF . Toutefois, la mise en œuvre complète de la politique de rejet (p=reject) constitue un effort continu, plusieurs services municipaux et sous-domaines de services fonctionnant actuellement en mode d’observation passive.
Les prestataires de soins de santé, les réseaux hospitaliers et les centres de diagnostic traitent d'importants volumes de dossiers médicaux sensibles et de données d'identité des citoyens dans le cadre de la PDPL. Bien que la publication d'SPF s de base soit très répandue, un nombre important de prestataires conservent des enregistrements passifs (p=none) ou omettent complètement l'authentification des e-mails, n'intégrant que rarement des mesures de sécurité liées au chiffrement du transport.
Les grandes universités, les établissements d'enseignement supérieur et les instituts de recherche scientifique privilégient largement les règles de surveillance uniquement. À cela s'ajoutent des erreurs de configuration ponctuelles des enregistrements DNS, ce qui fait que les ressources de données institutionnelles, les portails de gestion des étudiants et la propriété intellectuelle scientifique restent des cibles de choix pour les tentatives d'usurpation d'identité.
Les opérateurs de réseaux énergétiques, les groupes pétroliers et gaziers ainsi que les consortiums de services publics disposent de vastes registres de données sur la « SPF », mais les progrès en matière de mise en œuvre d’une application complète de la norme « » sont inégaux. Plusieurs domaines opérationnels restent en mode d’observation passive, exposant ainsi les interactions au sein de la chaîne d’approvisionnement à des risques de falsification des messages et d’interception des transmissions.
Les maisons d'édition, les agences de presse et les réseaux d'information régionaux font preuve d'une adoption modérée des mesures de protection. Le recours prédominant à des configurations passives (p=none) permet aux acteurs malveillants de diffuser des communiqués de presse falsifiés ou des communications d'entreprise trompeuses en utilisant des domaines de marque légitimes.
Les opérateurs de réseau et les infrastructures des FAI utilisent des configurations DNS variées, qui présentent parfois des erreurs de syntaxe ou des dépassements de la limite maximale de recherches. Le recours excessif à des paramètres purement de surveillance et le déploiement limité du protocole MTA-STS exposent les points de contact de communication avec les clients à des tentatives d'hameçonnage et à des avis de facturation trompeurs.
Les compagnies maritimes, les opérateurs maritimes opérant dans la zone économique du canal de Suez et les transitaires nationaux mettent progressivement en place des normes d'authentification. Cependant, la stagnation généralisée aux niveaux se limitant à la surveillance, combinée à l'absence de chiffrement au niveau de la couche de transport, expose les manifestes de fret et les factures commerciales essentiels à des interceptions pendant le transit.