74%
de las empresas a las que un pliego público exige el ENS no publica una política capaz de impedir que alguien escriba a sus clientes con su dirección en el remitente. Es la puerta por la que entra la factura falsa.
220 de 299 empresas medidas · las 299 son aquellas de las que hemos podido confirmar el dominio con prueba, de 1,149 adjudicatarios identificados con el ENS exigido · contratos de 199 órganos de contratación distintos · medición del 2026-08-14
La misma regla, sobre todos los grupos
Un dominio cuenta como suplantable cuando no publica DMARC o lo publica sin bloquear
(p=none). Es la regla que ya usábamos antes de mirar esto, publicada y con la
herramienta descargable en /ciberseguridad/como-lo-medimos: si se cambiara para que el
titular saliera mejor, dejaría de poder compararse con el resto de nuestras cifras.
La segunda barra es la prueba de resistencia. Empresa de Transformación Agraria S.A.,S.M.E., M.P., (TRAGSA) aporta 26% de la muestra (79 empresas); quitándolo entero, la cifra se mueve del 74% al 73%. El hallazgo no es ese organismo: está repartido.
Por qué esta cifra no la publica nadie más
No es mérito: es que hacen falta cuatro piezas a la vez y casi nunca están en la misma casa.
Las adjudicaciones de la Plataforma de Contratación, con su órgano y su expediente, cruzadas por identificador y emisor — el número de expediente solo no es único en España.
13,344 documentos descargados y clasificados por lo que dicen, guardando la cita. Mencionar el ENS no es exigirlo, y la diferencia es justo la que hace útil el dato.
La PLACSP publica el NIF y el nombre, nunca la web. Cada dominio de esta muestra está confirmado con prueba; los que no, se quedan fuera y por eso el denominador es el que es.
15,802 dominios auditados con comprobaciones externas y pasivas, con la regla publicada y reproducible por cualquiera.
Lo que esta cifra no dice
- No dice que hayan incumplido el ENS. El Esquema cubre mucho más que el correo, y buena parte se acredita con documentación y controles internos que desde fuera no se ven. Lo que se mide aquí es una puerta concreta, visible y comprobable por cualquiera.
- No dice que las hayan atacado. Medimos exposición, no incidentes: una puerta sin cerrar no es un robo.
- No es una muestra estadística de España, ni siquiera del conjunto de adjudicatarios: son 299 empresas de 1,149 — aquellas cuyo dominio pudimos confirmar. Suelen ser las más visibles, que es un sesgo hacia arriba: lo probable es que el 74% sea un suelo, no un techo.
- No señala a nadie. Publicamos agregados; no hay nombres de empresa en esta página ni en el fichero de datos, y no los vamos a publicar.
Los datos, abiertos
Los agregados de esta página en CSV, para que puedas citarlos o rehacer el cálculo: /datos/ens-contratacion-agregado.csv (CC BY 4.0). Si publicas resultados con ellos, cita la versión de la metodología: dos cifras calculadas con reglas distintas no son comparables aunque lo parezcan.
¿Crees que tu empresa está mal clasificada? Escríbenos a info@altruia.es: lo comprobamos, y si el error es nuestro lo corregimos y lo publicamos en el registro de correcciones con tu caso. Ahí están también las correcciones que nos hemos sacado a nosotros mismos.
Si el pliego te exige el ENS, esto es lo primero que mira cualquiera
Cerrar la suplantación del correo son unos registros en tu dominio y un periodo de observación para no romper el correo legítimo. Lo dejamos cerrado y te damos las evidencias por escrito, que es lo que acaba pidiendo el órgano de contratación.
Ver cómo funciona¿Te acaba de tocar una cláusula así en un pliego y no sabes qué te está pidiendo exactamente? Está desglosado en qué significa que un pliego exija el ENS, con las siete formas de exigirlo contadas sobre los pliegos que hemos leído.
El comprobador está en /ciberseguridad/comprobar, el método completo en /ciberseguridad/como-lo-medimos y el estudio general de suplantación en /ciberseguridad/informe.