Onder toezicht van Finanstilsynet en de Europese DORA-kaders beschikt de Deense financiële sector over de strengste normen voor e-mailauthenticatie van het land. De correcte implementatie van SPF bedraagt 98,8% (1,2% onjuist). Maar liefst 80,5% van de bankdomeinen hanteert een strikt ‘p=reject’-beleid, terwijl 11,0% in quarantaine staat, 6,1% ‘p=none’ hanteert, 1,2% onjuist is en slechts 1,2% geen record heeft. De DNSSEC-activering bedraagt 61,0% (39,0% uitgeschakeld). De acceptatie van MTA-STS blijft echter beperkt tot 6,1%, waardoor 93,9% van de financiële communicatiekanalen geen geverifieerde transportversleuteling heeft.
Gedreven door centrale normen voor digitale overheid en de CFCS-beveiligingsrichtlijnen behalen Deense overheidsinstellingen uitzonderlijke prestaties op het gebied van authenticatie. De correctheid van de SPF-richtlijnen bedraagt 98,6% (1,4% onjuist). Volledige handhaving van p=reject is actief op 93,2% van de overheidsdomeinen, waarbij 2,7% in quarantaine staat, 1,4% op p=none staat en 2,7% geen vermelding heeft. De implementatie van DNSSEC is met 93,2% (6,8% uitgeschakeld) de hoogste van alle sectoren. De implementatie van MTA-STS bedraagt echter slechts 4,1%, waardoor 95,9% van de e-mailstromen van gemeenten en ministeries kwetsbaar is voor afluisteren tijdens het transport.
De Deense zorginfrastructuur, die gevoelige patiëntendossiers en medische communicatie verwerkt, wordt voortdurend blootgesteld aan phishing. Hoewel de implementatie van SPF met 94,1% correct (5,9% onjuist) sterk is, blijft de handhaving van het DMARC-beleid aanzienlijk achter: slechts 41,6% hanteert ‘p=reject’, terwijl 20,8% ‘quarantine’ gebruikt, 24,7% bij ‘p=none’ blijft en 12,9% geen gegevens heeft. DNSSEC is ingeschakeld op 60,4% van de domeinen (39,6% is uitgeschakeld). De dekking met geldige MTA-STS bedraagt slechts 3,0%, waardoor 97,0% van de e-mailuitwisselingen met betrekking tot patiënten blootstaat aan manipulatie tijdens het transport.
Academische instellingen en onderzoeksuniversiteiten behalen een correctheidspercentage van 100,0% voor SPF-records in de basislijn. De handhaving loopt echter uiteen: 51,7% hanteert de instelling ‘p=reject’, 13,8% maakt gebruik van quarantaine, 17,2% blijft in passieve observatie met ‘p=none’, 3,5% heeft verkeerd geconfigureerde records en bij 13,8% ontbreekt een record volledig. DNSSEC is actief op 58,6% van de domeinen (41,4% is uitgeschakeld). Opvallend is dat de geldige MTA-STS-implementatie op 0,0% staat (100,0% niet geconfigureerd), waardoor institutionele onderzoeksnetwerken en campuscommunicatie geen bescherming op transportlaag hebben.
Als essentiële onderdelen van de nationale kritieke infrastructuur die onder het toezicht van NIS2 vallen, laten nutsbedrijven zien dat de SPF-implementatie in 96,5% van de gevallen correct is (3,5% onjuist). Wat betreft de handhaving van DMARC is er matige vooruitgang geboekt: 54,6% hanteert p=reject, 10,5% zet e-mails in quarantaine, 20,9% hanteert p=none en bij 14,0% ontbreken de records. De acceptatiegraad van DNSSEC bedraagt 65,1% (34,9% uitgeschakeld). MTA-STS is echter slechts op 2,3% van de domeinen van nutsbedrijven actief (97,7% niet geconfigureerd), wat potentiële blinde vlekken in de toeleveringsketen veroorzaakt.
Deense nieuwsuitgevers, omroepen en mediagroepen vertonen het laagste nalevingspercentage van alle onderzochte sectoren. Hoewel 93,1% de juiste SPF-configuraties hanteert (6,9% onjuist), past slechts 37,5% de instelling `p=reject` toe. Daarnaast blijft 33,3% bij de passieve instelling `p=none`, gebruikt 15,3% quarantaine en ontbreken er voor 13,9% gegevens. De acceptatiegraad van DNSSEC bedraagt 61,1% (38,9% uitgeschakeld), terwijl geldige MTA-STS-versleuteling slechts op 1,4% van de domeinen is geïmplementeerd (98,6% niet geconfigureerd), waardoor perskanalen van bedrijven kwetsbaar blijven voor merkvervalsing.
Deense netwerkexploitanten en communicatiedienstverleners bereiken een correcte SPF-dekking van 98,2% (1,8% onjuist). De actieve handhaving van anti-spoofing is echter laag: slechts 46,4% past p=reject toe, terwijl 10,7% in quarantaine staat, 25,0% op p=none staat en 17,9% geen DMARC-record heeft. DNSSEC is geïmplementeerd op 58,9% van de domeinen (41,1% is uitgeschakeld). De acceptatiegraad van MTA-STS bedraagt over de hele linie 0,0% (100,0% is niet geconfigureerd), waardoor communicatiekanalen die rechtstreeks met klanten in contact staan, kwetsbaar zijn voor het stelen van inloggegevens en het misleiden van abonnees.
Ter ondersteuning van de wereldwijde scheepvaart- en distributiehubs van Denemarken behalen vervoerders een score van 100,0% correcte SPF-records. Ondanks deze basis is de handhaving van het beleid beperkt: slechts 42,3% past ‘p=reject’ toe, terwijl 23,1% ‘quarantine’ gebruikt, 23,1% bij ‘p=none’ blijft en 11,5% geen record heeft. De acceptatiegraad van DNSSEC bedraagt 61,5% (38,5% uitgeschakeld). De implementatie van MTA-STS bedraagt 7,7% (92,3% niet geconfigureerd), wat betekent dat handels- en vrachtdocumentatie grotendeels blootgesteld blijft aan transport-downgrade-aanvallen.