El reparto
| Plataforma de correo | % de los medidos | dominios | suplantables |
|---|---|---|---|
| Microsoft 365 guía | 36.3% | 389 | 56% |
| Pasarelas de seguridad de correo | 18.7% | 200 | 64% |
| Google Workspace guía | 8.6% | 92 | 82% |
| IONOS / 1&1 guía | 4.4% | 47 | 98% |
| Arsys guía | 3.6% | 39 | 77% |
| Plataformas de envío | 1.1% | 12 | muestra corta |
| Hostinger guía | 0.8% | 9 | muestra corta |
| OVHcloud guía | 0.7% | 8 | muestra corta |
| DonDominio guía | 0.6% | 6 | muestra corta |
| Amazon SES guía | 0.5% | 5 | muestra corta |
| Nominalia guía | 0.5% | 5 | muestra corta |
| Otros, cada uno por debajo de 5 dominios | 0.8% | 9 | — |
| Servidor propio o plataforma no identificada | 23.4% | 251 | — |
«Suplantables» = dominios sin DMARC, o con un DMARC que solo observa y no bloquea. Es la misma definición que usamos en todas nuestras mediciones. Solo se publica el porcentaje cuando hay al menos 30 dominios medidos de esa plataforma: señalar a una empresa con nombre y apellidos pide más muestra que contarla en el reparto.
La plataforma predice si te pueden suplantar
Es el hallazgo que no esperábamos. Entre las plataformas con muestra suficiente, la distancia es enorme: en IONOS / 1&1 el 98% de los dominios medidos puede ser suplantado (46 de 47); en Microsoft 365, el 56% (218 de 389). Mismo problema, la mitad de casos.
Y hay que decir de quién es la culpa: no del proveedor. DMARC se publica en el DNS del dominio, y eso lo controla su dueño, no la empresa que le aloja el correo. Lo que sí cambia entre unos y otros es cuánto lo empujan: quién lo deja configurado al dar de alta el servicio, quién lo explica en su panel y quién no lo menciona. Estas cifras miden el resultado, no la intención.
Y miden un tejido concreto: energía y salud. En un sector con menos presión regulatoria los números serían peores, no mejores.
Descarga en CSV abierto (CC BY 4.0). Si lo citas, el cálculo agregado es de altruia.
Qué no dice este dato
Esto no habla de «las empresas españolas». La muestra es un censo de energía y salud: organizaciones reguladas y, de media, más grandes que una pyme cualquiera —por eso salen aquí muchas más pasarelas de seguridad de las que habría en una muestra general—. Extrapolarlo sería falso, y por eso el título de esta página dice de quién habla.
Un tercio no se puede atribuir. El 23.4% usa servidor propio o una
plataforma que no sabemos identificar con seguridad, y se cuenta aparte en vez de
repartirlo entre los demás para que la tabla quede redonda. Los servidores de correo que
más se repiten ahí son gobiernodecanarias.org, riberasaludmail.com, imedhospitales.com, rzone.de, ddl.net.
Y no dice nada de la seguridad de nadie. Saber qué plataforma usa un dominio no es saber si está bien configurado — eso es otra medición. Aquí no aparece el nombre de ninguna empresa: el agregado es público, lo de cada uno no.
Cómo está medido
Para cada dominio se leen dos registros públicos: el MX (a qué servidor llega su correo) y el SPF (qué servicios pueden enviar en su nombre). Se clasifica por la primera regla que casa, y las pasarelas de seguridad van antes que las plataformas a propósito: un dominio con Barracuda delante sigue teniendo Microsoft detrás, pero lo que manda en su configuración de correo es la pasarela.
serviciodecorreo.es se cuenta como Arsys porque sus servidores de
nombres son ns-arsys.ui-dns.*. Se escribe aquí en vez de darlo por sabido:
una atribución sin su prueba es una opinión.
Actualizado el 2026-08-14. Muestra mínima para publicar: 300 dominios.
Y ahora, lo tuyo
Cada plataforma se configura distinto, y el orden importa más que los valores. Están las guías paso a paso por proveedor, y el comprobador gratuito te dice en diez segundos qué tienes publicado ahora mismo.