Qué exige, en claro

Proteger el servicio de correo electrónico en ambos sentidos: frente a la suplantación de tu dominio (SPF, DKIM y DMARC publicados y con política efectiva) y frente a lo que llega — filtrado de spam, malware y phishing antes de la bandeja de entrada.

Completarlo con transporte cifrado (TLS entre servidores), normas de uso claras (qué no se envía por correo, cómo se remite información sensible — enlaza con mp.info.2) y personas entrenadas: el phishing que el filtro no para lo tiene que parar quien lo recibe (mp.per.3/4).

Cuándo aplica y cómo escala

Aplica en cuanto la organización usa correo electrónico — siempre. Y protege doblemente: tu operación y tu reputación (el dominio suplantado estafa en tu nombre). Confírmalo en la valoración formal del sistema.

Ejemplos de implementación

  • SPF y DKIM publicados y DMARC endurecido progresivamente (none → quarantine → reject) revisando los informes: nadie envía en nombre de tu dominio sin que se sepa.
  • Buzón de reporte de phishing («sospechoso → reenviar aquí») con respuesta rápida al que avisa: la gente reporta más cuando el aviso sirve de algo.

Errores habituales

  • Dominio sin SPF/DKIM/DMARC: cualquiera puede enviar «como tú» — a tus clientes incluidos.
  • DMARC eterno en p=none: monitorizas la suplantación… sin impedirla.
  • Confiar todo al filtro y nada a la formación: el phishing bueno atraviesa filtros.
  • Enviar información sensible por correo sin protección porque «siempre se hizo así».
  • Cuentas de correo compartidas con una contraseña de 2019 y sin MFA.

Evidencias que suele ser razonable preparar

  • Registros SPF, DKIM y DMARC publicados y su política vigente.
  • Configuración del filtrado (spam, malware, phishing) del proveedor de correo.
  • Normas de uso del correo dentro de la normativa (org.2).
  • Circuito de reporte de phishing y campañas de concienciación realizadas.

Preguntas que debería hacerse el responsable

  • ¿Qué dice hoy el DMARC de tu dominio — y quién mira sus informes?
  • ¿Qué pasa cuando alguien recibe un correo sospechoso: sabe qué hacer?
  • ¿La información sensible viaja por correo con alguna protección?
  • ¿Cuándo fue la última prueba de phishing interno y qué salió?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 814 · Seguridad en correo electrónico (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.