Cold Email· 4 min de lectura

Casi todos tienen DMARC, casi nadie lo aplica: el agujero que hunde tu cold email

Casi todos tienen DMARC, casi nadie lo aplica: el agujero que hunde tu cold email

Resumen rápido

Tener un registro DMARC no es lo mismo que estar protegido. La mayoría de dominios se quedan en p=none, que solo informa y no bloquea nada. Para cold email B2B, quedarte en p=none deja tu dominio expuesto a suplantación y desaprovecha la señal de confianza que mejora la entregabilidad.

Tener DMARC no es lo mismo que estar protegido. Un informe recogido por Security Boulevard muestra que la banca de medio mundo ya publica registros DMARC de forma casi universal, pero la mayoría se queda en p=none, una política que informa y no bloquea nada. Si envías cold email B2B, ese mismo agujero afecta a tu dominio: un registro presente pero sin aplicar deja la puerta abierta a la suplantación y desaprovecha la señal de confianza que hoy pesa en la entregabilidad.

Qué ha pasado

Los datos que reúne Security Boulevard dibujan un contraste claro entre adoptar y aplicar. En adopción, la banca va sobrada: Estados Unidos llega al 95,8% de dominios con registro DMARC, Noruega al 93,2%, Francia al 92,4%, Canadá al 92,0% y Bélgica al 91,7%. Sobre el papel, casi todo el sector financiero tiene los deberes hechos.

La foto cambia cuando se mira la política aplicada. El porcentaje de dominios en p=reject, la única que rechaza de verdad el correo suplantado, cae muy por debajo: 63,3% en Francia, 49,0% en Estados Unidos, 44,7% en Noruega, 42,0% en Canadá y 40,8% en Polonia. Entre el registro publicado y la protección real hay una brecha de decenas de puntos.

El detalle más citado lo aporta EasyDMARC: solo el 7,7% del 1,8 millones de dominios más usados del mundo tiene protección completa en p=reject. El informe de Canadá lo resume sin rodeos: quienes siguen en None o Quarantine "siguen siendo susceptibles a ataques de suplantación sofisticados".

No todo son malas noticias. Un estudio de dmarcian sobre los 100 mayores bancos del mundo entre 2021 y 2025 registra una caída del 52% en políticas p=none y una subida del 50% en la adopción de p=reject. La dirección es la correcta, pero el ritmo deja a la mayoría a medio camino.

Por qué importa

DMARC tiene tres niveles y la diferencia entre ellos lo es todo. Con p=none obtienes visibilidad e informes, pero cualquiera puede seguir enviando correo que finge venir de tu dominio y llegará igual. Con p=quarantine, esos mensajes sospechosos caen a spam. Con p=reject, se rechazan antes de tocar la bandeja de entrada. Publicar el registro y quedarte en None es como instalar una alarma y no conectarla.

Para el correo B2B el matiz es doble. Por un lado está la protección de marca: si tu dominio no aplica una política de rechazo, un tercero puede suplantarte para estafar a tus clientes o prospectos, y el golpe de reputación lo pagas tú. Por otro está la entregabilidad. Desde febrero de 2024, Gmail y Yahoo exigen a los que envían en volumen publicar al menos un DMARC en p=none, y Microsoft ha ido en la misma línea con Outlook y Hotmail. Ese mínimo abre la puerta, pero los proveedores premian cada vez más a los remitentes que demuestran control sobre su dominio.

La razón de la brecha no es técnica, es operativa. El informe apunta a la complejidad de enrutar correo a través de cientos de proveedores externos: newsletters, facturación, soporte, herramientas de marketing. Cada uno debe firmar bien con SPF y DKIM antes de que subir a p=reject sea seguro, y ese trabajo de inventario asusta. Que los dominios .BANK e .INSURANCE apliquen enforcement obligatorio demuestra que se puede.

Qué significa para tu agencia o equipo de ventas

Si haces outbound, revisa hoy en qué política está tu dominio de envío. Comprueba tu registro TXT _dmarc y mira el valor de p=. Si pone none, tienes el mínimo para enviar, pero no la protección ni la señal de confianza que buscas.

El camino es gradual y ese orden importa. Empieza en p=none para recoger informes agregados durante unas semanas y descubrir qué servicios envían en tu nombre. Con esos datos, asegúrate de que todos firman correctamente con SPF y DKIM. Solo entonces sube a p=quarantine y, cuando no veas correo legítimo cayendo, a p=reject. Saltarte los informes y forzar reject de golpe es la forma más rápida de tirar tu propio correo a spam.

Un apunte para outbound en concreto: el dominio con el que envías cold email casi nunca es tu dominio principal. Suele ser un dominio secundario dedicado, con menos servicios colgando de él, así que llegar a p=reject ahí es más fácil y más limpio que en tu dominio corporativo. Aprovéchalo. Un dominio de envío bien autenticado, con SPF, DKIM y un DMARC aplicado, es una de las bases de la entregabilidad, junto a un calentamiento de dominio bien hecho y las señales de engagement que vigilan los filtros.

"El 58% restante, incluidos los que están en None o Quarantine, siguen siendo susceptibles a ataques de suplantación sofisticados", advierte el Canada DMARC Report 2026.

En resumen

Publicar un registro DMARC es el primer paso, no la meta. La banca lo demuestra: adopción casi total, protección real en minoría. En cold email B2B la lección se traduce directa: un dominio de envío que se queda en p=none envía, pero no está protegido ni aprovecha del todo la confianza que hoy define quién entra en la bandeja de entrada. Audita tu política, revisa tus informes y sube hasta reject con calma.

Si quieres montar una operación de outbound con la entregabilidad cuidada desde la infraestructura, agenda una llamada y lo vemos.

Fuentes

Preguntas frecuentes

¿Tener DMARC significa que mi dominio está protegido?
No. Un registro DMARC en p=none solo genera visibilidad e informes, pero no bloquea el correo suplantado. La protección real llega con p=quarantine y, sobre todo, p=reject, que sí rechazan los mensajes que fingen venir de tu dominio.
¿Sirve de algo p=none para cold email?
Sirve como punto de partida y como mínimo que exigen Gmail, Yahoo y Microsoft a los que envían en volumen. Pero no protege tu marca ni aporta la señal de confianza plena que dan las políticas de aplicación. Lo recomendable es empezar en p=none, revisar los informes y subir a quarantine y reject.

¿Tu outbound no llega al buzón o no llena la agenda? Lo revisamos contigo.

Agenda una llamada

Sigue leyendo