Si su dominio no tiene SPF, DKIM y DMARC, cualquiera puede escribirle a sus clientes en su nombre
El fraude más rentable contra una pyme no es hackearle el computador: es mandar una factura falsa desde una dirección que parece la suya, con otro número de cuenta. El cliente paga, y el reclamo le llega a usted.
Cómo funciona el fraude
El estafador copia el formato de sus correos y envía desde un servidor cualquiera poniendo su dominio como remitente. Si su dominio no tiene reglas publicadas, el correo entra limpio a la bandeja del cliente. Cuando el cliente responde, el estafador contesta desde una dirección parecida y cierra el negocio.
Qué son SPF, DKIM y DMARC, en cristiano
SPF es la lista de servidores autorizados a enviar correo con su dominio. DKIM es una firma que prueba que el mensaje salió de ahí y no fue alterado. DMARC es la instrucción que le dice al correo del destinatario qué hacer si algo no cuadra: dejarlo pasar, mandarlo a spam o rechazarlo. Los tres se publican en el DNS del dominio y no cuestan dinero: cuesta hacerlos bien.
Por qué mal configurado es peor que nada
Un SPF con más de diez consultas deja de evaluarse. Un DMARC en modo rechazo sin haber revisado los informes manda sus propias facturas a spam y usted se entera cuando un cliente dice que nunca recibió nada. Por eso se hace en etapas, leyendo los informes antes de endurecer.
Qué entregamos
Revisión del estado actual, publicación de SPF, DKIM y DMARC, prueba de envío real desde sus cuentas, lectura de informes durante las primeras semanas y endurecimiento progresivo hasta rechazar la suplantación. Queda documentado, con capturas, para que cualquier técnico lo verifique.
Los grandes buzones ya exigen SPF, DKIM y DMARC.
No lo pide la ley colombiana: lo piden los servicios que reciben el correo de sus clientes.
| Buzón | Desde | A quién | Qué exige |
|---|---|---|---|
| Gmail | 1 de febrero de 2024 | Todo remitente | SPF o DKIM |
| Gmail | 1 de febrero de 2024 | Más de 5.000 correos al día | Además, DMARC publicado (basta la política «none») |
| Outlook.com, Hotmail y Live | 5 de mayo de 2025 | Dominios con más de 5.000 correos al día | SPF, DKIM y DMARC; lo que no cumple se rechaza con el error 550 5.7.515 |
Su empresa probablemente no envía cinco mil correos al día. La lección es otra: los buzones grandes ya separan el correo autenticado del que no lo está, y un dominio sin DMARC es un dominio que cualquiera puede usar con su nombre. Fuentes: lineamientos para remitentes de Google y anuncio de Microsoft para remitentes de alto volumen, consultados el 28 de septiembre de 2026.
Cómo saber hoy si su dominio se puede suplantar.
Pida el registro TXT de _dmarc.sudominio.com en cualquier consultor público de DNS. Si no aparece nada, cualquiera puede enviar correo con su nombre y el buzón de su cliente no tiene ninguna instrucción para rechazarlo. Si aparece «p=none», el dominio está en observación: el fraude se puede ver en los informes, pero no se bloquea. Solo «p=quarantine» o «p=reject» le piden al buzón que aparte o rechace lo que no pase la prueba, y a ese punto se llega leyendo los informes, no de un día para otro.
Cuánto cuesta cerrarle la puerta al fraude.
La configuración completa de SPF, DKIM y DMARC, probada y endurecida por etapas, va dentro del paquete Pyme Protegida Esencial: $4.790.000 (entrega en 10 días), junto con doble factor en correo, banca y redes, retiro de accesos viejos y una capacitación sobre la factura falsa y la estafa del jefe. Si primero quiere saber dónde está parado, el diagnóstico suelto vale $890.000 (se descuenta si contrata el paquete). Ver el paquete completo →
Lo que más nos preguntan.
¿Esto arregla que mis correos caigan en spam?
Ayuda mucho: la autenticación correcta es uno de los factores que más pesa. También revisamos si su dominio o su IP están en listas negras.
¿Sirve si uso Gmail o Microsoft 365?
Sí, y es más fácil: los registros los da el proveedor y nosotros los publicamos y probamos.
¿Cuánto se demora?
La configuración se hace el mismo día. El endurecimiento seguro toma entre dos y cuatro semanas leyendo informes.
¿Cómo sé si ya me están suplantando?
Con DMARC publicado y una dirección para recibir informes, los buzones grandes le envían la lista de servidores que mandaron correo a nombre de su dominio, los suyos y los ajenos. Sin DMARC no llega ningún informe y el fraude se descubre cuando un cliente reclama un pago que usted nunca pidió.
¿Cuánto cuesta?
La configuración completa de SPF, DKIM y DMARC va dentro del paquete Pyme Protegida Esencial, $4.790.000. El diagnóstico suelto vale $890.000 (se descuenta si contrata el paquete).
¿Ustedes hacen pruebas de intrusión?
No. Hacemos higiene digital: correo, cuentas, copias de seguridad y sitio. Las pruebas de intrusión exigen un equipo certificado.
Le decimos hoy si su dominio se puede suplantar.
Escríbanos el nombre de su empresa y su dominio. Le respondemos con una revisión de tres puntos —ficha de Google, correo suplantable y sitio— y el precio cerrado de lo que haya que corregir.
Sector hidrocarburos: Documentos para Ser Proveedor de una Petrolera 2026 · Sector hidrocarburos: Cómo Ser Proveedor de Ecopetrol en 2026 · Sector hidrocarburos: Certificación RUC Contratistas 2026 · Contratación estatal: RUP 2026 · Contratación estatal: Asesoría en SECOP II para Empresas · Presencia local: Ficha de Google para Empresas · Seguridad: Copias de Seguridad para Empresas · Datos personales: Registro de Bases de Datos ante la SIC · Presencia local: Página Web para Pymes · SEO: Posicionamiento SEO para Pymes · Estado: Qué es SECOP II y Cómo Participar Paso a Paso en 2026 · Presencia local: Por Qué Mi Negocio No Aparece en Google