Informe ALTRUIA · 25/07/2026

El correo suplantable de la empresa española

70%

de los 1194 dominios analizados no impide que un tercero envíe correo haciéndose pasar por la empresa.

Lo que hemos encontrado

  • En una muestra de 1194 dominios de empresas españolas de sectores esenciales, 70% (835) no impide que un tercero envíe correo haciéndose pasar por ellas.
  • 32% no tiene publicada ninguna política DMARC, el mecanismo estándar que permite a los servidores de destino rechazar un correo que finge venir de esa empresa.
  • Otro 38% sí la tiene, pero configurada solo para observar: detecta la suplantación y la deja pasar igualmente.
  • 51% no muestra firma digital en su correo, lo que dificulta distinguir sus mensajes legítimos de los falsificados.
  • Por sectores, Energía presenta la mayor exposición (71% de 531 dominios) frente a Sanidad (69% de 663).

Por sectores

SectorDominiosSuplantables
Energía53171%
Sanidad66369%

Deficiencias más extendidas

Deficiencia% muestra
No tiene DMARC: cualquiera puede enviar correo en su nombre32%
Tiene DMARC pero sin bloquear: detecta la suplantación y la deja pasar38%
No declara qué servidores pueden enviar en su nombre12%
Lo declara, pero pide al receptor que no bloquee31%
No se detecta firma digital en su correo51%
No exige cifrado al correo que recibe89%
Su DNS puede ser manipulado sin que se note92%
No controla quién puede emitir certificados con su nombre96%

Metodología y límites

Metodología. Los datos proceden de comprobaciones EXTERNAS y PASIVAS sobre información pública de cada dominio: registros DNS (SPF, DKIM, DMARC, MTA-STS, TLS-RPT, DNSSEC, CAA), certificados y cabeceras que el propio servidor web devuelve a cualquier visitante. No se ha accedido a ningún sistema, no se han realizado pruebas intrusivas ni escaneos de puertos, y no se ha enviado correo a las organizaciones analizadas. Cualquiera puede reproducir estas comprobaciones con herramientas públicas. Alcance y límites. La muestra son dominios de una base propia de organizaciones de sectores esenciales; NO constituye una muestra estadísticamente representativa del conjunto de la empresa española, y así debe citarse. Las cifras describen EXPOSICIÓN a la suplantación, no incidentes sufridos: que un dominio sea suplantable no significa que haya sido atacado, del mismo modo que una puerta sin cerrar no implica un robo. No se publica el nombre de ninguna organización: todos los datos se presentan agregados.

Reutilizar estos datos

Son reutilizables citando la fuente, sin pedir permiso y sin registro. Están publicados en CSV agregado (solo sectores; ningún dominio a título individual).

Si eres periodista, en www.altruia.es/prensa tienes la nota ya redactada, la tabla por sector, la metodología resumida y citas atribuibles. La formulación correcta del dato es «el 70% de una muestra de 1194 dominios españoles», no «el 70% de las empresas españolas»: la muestra no es representativa del conjunto del país.

Puedes reproducir esta cifra tú mismo: en www.altruia.es/metodologia está la herramienta con la que la medimos, en dominio público y sin dependencias, con la regla exacta y el registro de correcciones que hemos ido publicando.

¿Y tu dominio?

Puedes comprobar el tuyo gratis y al instante en www.altruia.es/ciberchequeo: mismas comprobaciones, mismo método, sin registro.

Si has llegado aquí porque algo raro está pasando con tu correo —un cliente ha recibido una factura falsa a tu nombre, te llegan rebotes de correos que no enviaste— te lo explicamos sin tecnicismos en ¿pueden enviar correos haciéndose pasar por mi empresa?