W wyniku działań nadzorczych Czeskiego Banku Narodowego (ČNB) oraz ram regulacyjnych EBA i DORA obowiązujących w całej UE instytucje finansowe w Czechach odnotowują wysoki wskaźnik wdrożenia początkowych rekordów DMARC. Jednak poziom wdrożenia szyfrowania na warstwie transportowej za pomocą MTA-STS pozostaje niski. Niewielki odsetek instytucji finansowych nadal nie posiada żadnych rekordów DMARC lub stosuje polityki ograniczające się wyłącznie do monitorowania (p=none), co stwarza pole do ukierunkowanych ataków polegających na podszywaniu się.
Oficjalne domeny sektora publicznego i gminne, podlegające nadzorowi NÚKIB, wykazują wysoki poziom zgodności z wytycznymi SPF oraz wdrożenia protokołu DNSSEC. Postępy w zakresie wdrażania polityki mającej na celu pełne egzekwowanie ustawienia „p=reject” są jednak stopniowe, a znaczna część subdomen rządowych i gminnych nadal pozostaje w trybie pasywnym „p=none” lub w konfiguracji kwarantanny.
Organizacje opieki zdrowotnej, szpitale regionalne i specjalistyczne kliniki przetwarzają ogromne ilości poufnych danych medycznych i osobowych, co czyni je głównymi celami ataków phishingowych. Chociaż podstawowe wdrożenie protokołu SPF jest powszechne, znaczna liczba podmiotów świadczących usługi medyczne stosuje pasywne zasady (p=none) lub całkowicie nie posiada ochrony DMARC, a integracja z protokołem MTA-STS jest minimalna.
Instytucje akademickie i uniwersytety badawcze w Pradze, Brnie oraz na kampusach regionalnych w znacznym stopniu opierają się na zasadach monitorowania pasywnego. W połączeniu z niskim poziomem egzekwowania zasad odrzucania wiadomości oraz sporadycznymi problemami z konfiguracją DNS, akademickie bazy danych, repozytoria własności intelektualnej oraz tożsamości studentów pozostają narażone na ataki polegające na podszywaniu się pod nadawców wiadomości e-mail.
Operatorzy kluczowych sieci energetycznych oraz sieci przesyłu energii zapewniają solidny podstawowy poziom ochrony w ramach protokołu SPF, jednak przejście na rygorystyczne egzekwowanie polityki odrzucania (p=reject) nie zostało jeszcze w pełni zrealizowane. Ponieważ część domen operatorów pozostaje na poziomie monitorowania pasywnego i nie stosuje szyfrowania MTA-STS, w łańcuchach dostaw sieci energetycznych nadal istnieje ryzyko przechwycenia danych podczas tranzytu.
Agencje informacyjne, komercyjne koncerny wydawnicze oraz regionalne sieci medialne charakteryzują się niskim poziomem aktywnego egzekwowania zasad. Duże poleganie na pasywnych zasadach (p=none) oraz brak monitorowania źródeł wysyłających umożliwia podmiotom o złych zamiarach fałszowanie oficjalnych komunikatów prasowych i informacji prasowych.
Operatorzy telekomunikacyjni i dostawcy usług sieciowych stosują różne konfiguracje podstawowe, w których sporadycznie występują błędy składniowe w rekordach SPF. Poleganie wyłącznie na zasadach monitorowania oraz niewielkie wykorzystanie zabezpieczeń na warstwie tranzytowej narażają kanały komunikacyjne klientów na oszustwa związane z subskrypcjami oraz kradzież tożsamości.
Agencje spedycyjne, węzły tranzytowe branży motoryzacyjnej oraz centra dystrybucyjne w Europie Środkowej odnotowują stopniowy postęp we wdrażaniu aktywnych zasad uwierzytelniania. Znaczna część z nich pozostaje jednak na etapie wyłącznie monitorowania, a szyfrowanie na poziomie warstwy transportowej jest rzadko stosowane, co naraża dokumentację handlową na przechwycenie podczas tranzytu.