Informe · DNS público del 23 de septiembre de 2026

¿Cuántas empresas del IBEX 35 se pueden suplantar por correo?

11 de 35 no tienen una política DMARC que impida usar el dominio de su web corporativa para enviar correo falso.

Del resto, 20 lo rechazan y 4 lo mandan a spam.

SPF, DMARC y DKIM del dominio de la web corporativa de cada empresa, con la misma metodología que el auditor de CyberEscudo. Solo registros públicos: no se ha atacado ni contactado a nadie.

Qué protección tienen

DMARC es el registro con el que el dueño de un dominio pide a quien recibe el correo qué hacer con el que lo falsifica. Es lo que decide si alguien puede suplantarlo.

Se puede suplantar
Sin política DMARC efectiva: nadie pide a los receptores que rechacen o aparten el correo que falsifica el dominio.
Protección parcial
quarantine con pct inferior a 100: parte del correo falso llega como si nada.
Va a spam
quarantine al 100 % (o reject parcial): el correo falso acaba, como poco, en la carpeta de spam.
Protegida
reject al 100 %: los receptores rechazan el correo que falsifica el dominio.

Busca una empresa

No publicamos un ranking: consulta la empresa que te interese. Cada resultado enlaza a su auditoría en vivo, que puede haber cambiado desde el 23 de septiembre de 2026.

El buscador necesita JavaScript. Puedes auditar cualquier dominio en el auditor de correo.

Las cifras

Política DMARC publicada

«Sin política válida» incluye no publicar DMARC, publicar varios registros (los receptores no aplican ninguno) o una política que no existe.

Nota global

La nota suma la higiene de SPF, DMARC y DKIM (por ejemplo, pedir informes rua), pero nunca supera lo que permite DMARC: una empresa protegida puede sacar B por esos detalles, y sin reject no hay A. Cómo puntuamos

Otros indicadores

con SPF estricto (-all): un único registro, y el resto de servidores no está autorizado
29 de 35
piden informes DMARC (rua): sin ellos, el dueño no ve quién intenta enviar en su nombre
29 de 35
con DKIM detectado, buscado con 15 selectores comunes: no detectado no significa inexistente, y no resta nota
26 de 35
dominios sin registro MX: no parecen usarse para correo, pero se pueden poner de remitente; lo recomendado es «v=spf1 -all» y «p=reject»
3 de 35

Metodología

Muestra
Las 35 empresas del IBEX 35 según la composición oficial de BME. Último cambio: 22 de julio de 2024; desde entonces ninguna revisión la ha modificado (la última de la tabla de BME tiene fecha del 21 de septiembre de 2026). Histórico de BME (PDF)
Qué dominio
Un dominio por empresa: el de su web corporativa, la de accionistas e inversores (en las cotizadas españolas, la que exige el art. 11 bis de la Ley de Sociedades de Capital; ArcelorMittal y Ferrovial tienen sede fuera de España), sin subdominios. Fuente: Wikidata (sitio web oficial) contrastada con un buscador; donde discrepan, manda la web de accionistas. En banca, la web corporativa no es la comercial. Lista de dominios y fuentes (CSV)
Qué se mide
SPF, DMARC y DKIM con el motor del auditor de correo, metodología 2026.2: mismos pesos, escala y topes que ves al auditar tu dominio. Cómo puntuamos
Cómo
Consultas DNS públicas por DNS sobre HTTPS a Google Public DNS, el 23 de septiembre de 2026 a las 13:23 UTC. Nunca nos conectamos a los servidores de las empresas: Google resuelve las consultas como para cualquier usuario.
Reproducir
La instantánea guarda los registros tal cual y el motor reproduce cada nota a partir de ellos. Cifras (JSON) · repite cualquier consulta hoy en el auditor

Límites

Para medios

Si citas el informe, indica la fuente y la fecha de los datos. Una formulación fiel:

«11 de 35 empresas del IBEX 35 no tienen una política DMARC que impida usar el dominio de su web corporativa para enviar correo falso.» Fuente: CyberEscudo, informe del IBEX 35 (datos del DNS público del 23 de septiembre de 2026).

¿Y tu dominio?

El mismo análisis, para el tuyo, en segundos y sin registro. Si te sale algo que arreglar, te ayudo a llegar a p=reject sin perder correo legítimo.

Audita tu dominio Hablemos