スペインのデジタルエコシステムにおいて、医療分野はとりわけ脆弱なセクターである。医療関連ドメインのうち、厳格なポリシーを適用しているのはごく一部に過ぎず、その大部分はDMARCアーキテクチャを全く導入していない。さらにMTA-STSがほぼ完全に欠如していることも相まって、患者の医療記録や内部の臨床コミュニケーションチャネルは、悪意のある傍受やドメインのなりすましに対して極めて脆弱な状態にある。
スペインの銀行および金融機関は、DORAなどの欧州の直接規制に大きく牽引され、国内で最も高度なセキュリティ対策を実現しています。しかし、MTA-STSの導入率が全体的に低いことが、この多層防御体制を著しく損なっています。つまり、受信側のスプーフィングは厳しく制限されている一方で、送信側のトランザクショントラフィック、内部メッセージングログ、および送金指示は、多くの場合、トランスポート層での強制的な暗号化が行われないまま送信されているのです。
スペインの行政機関のドメインは、ENSへの準拠が義務付けられているため、コンプライアンスの水準は極めて高い。しかし、保護的な拒否ポリシーを実施しているのはごく一部に過ぎない。特に重大な問題として、多くの地方自治体や地域の行政機関では、DMARCによる防御策が全く講じられていない。これに加え、MTA-STSやDNSSECの導入率も低いため、市民向けの通信経路は依然としてなりすましのリスクにさらされている。
学術・研究ネットワークは、広範かつ分散した攻撃対象領域を形成しています。SPF設定のスコアを妥当な水準に維持しているものの、厳格な適用を実現している教育機関はごく一部に過ぎません。さらに、多くの機関がDMARCの導入を完全に省略しており、MTA-STSも導入されていないため、大学の研究成果や学生の個人情報が組織的な情報流出の危険にさらされています。
公共の議論における主要なゲートキーパーとして、スペインのメディア各社は深刻な信頼性の危機に直面しています。現在、同業界のドメインのうち、セキュリティ対策が適切に実施されているのはごく一部に過ぎず、多くのドメインではDMARCフレームワークが全く導入されていません。これに加え、MTA-STSの導入が著しく遅れているため、悪意のある攻撃者は著名なニュースソースを容易に偽装し、組織的な偽情報キャンペーンやフィッシング攻撃を展開することが可能となっています。
通信事業者は、広範な顧客課金インフラを管理しています。一部では対策が強化されているものの、多くの事業者はDNSレコードにDMARCエントリを設定していません。これに加え、MTA-STSの対応状況に深刻な遅れがあるため、加入者認証アラート、請求通知、および管理用アカウントは、依然として不正操作のリスクにさらされています。
物流ネットワークは地域経済の基盤となっているにもかかわらず、防御スコアはスペイン国内で最も低い水準にとどまっています。適切な保護設定が適用されているドメインの数は驚くほど少なく、かなりの割合でDMARCパラメータが完全に欠如しています。さらに、MTA-STSの運用に重大な欠陥があることに加え、サプライチェーンにおける請求業務は、請求書の傍受攻撃に対して依然として深刻なリスクにさらされています。
エネルギー部門は国家にとって不可欠なサービスを提供しているが、NIS2の審査においては政策上の大きな課題が浮き彫りになっている。基本的なSPFを導入している割合は高いものの、拒否ポリシーを積極的に適用しているのはごく一部に過ぎず、多くの組織ではDMARCアーキテクチャが全く整備されていない。さらに、大半の組織でMTA-STS暗号化が欠如しており、エッジ資産を標的とした悪意のあるエンジニアリング通知の侵入経路となっている。