AlmadíaGrupo Empresarial
Seguridad · Colombia y Venezuela · A distancia

Si su dominio no tiene SPF, DKIM y DMARC, cualquiera puede escribirle a sus clientes en su nombre

El fraude más rentable contra una pyme no es hackearle el computador: es mandar una factura falsa desde una dirección que parece la suya, con otro número de cuenta. El cliente paga, y el reclamo le llega a usted.

Cómo funciona el fraude

El estafador copia el formato de sus correos y envía desde un servidor cualquiera poniendo su dominio como remitente. Si su dominio no tiene reglas publicadas, el correo entra limpio a la bandeja del cliente. Cuando el cliente responde, el estafador contesta desde una dirección parecida y cierra el negocio.

Qué son SPF, DKIM y DMARC, en cristiano

SPF es la lista de servidores autorizados a enviar correo con su dominio. DKIM es una firma que prueba que el mensaje salió de ahí y no fue alterado. DMARC es la instrucción que le dice al correo del destinatario qué hacer si algo no cuadra: dejarlo pasar, mandarlo a spam o rechazarlo. Los tres se publican en el DNS del dominio y no cuestan dinero: cuesta hacerlos bien.

Por qué mal configurado es peor que nada

Un SPF con más de diez consultas deja de evaluarse. Un DMARC en modo rechazo sin haber revisado los informes manda sus propias facturas a spam y usted se entera cuando un cliente dice que nunca recibió nada. Por eso se hace en etapas, leyendo los informes antes de endurecer.

Qué entregamos

Revisión del estado actual, publicación de SPF, DKIM y DMARC, prueba de envío real desde sus cuentas, lectura de informes durante las primeras semanas y endurecimiento progresivo hasta rechazar la suplantación. Queda documentado, con capturas, para que cualquier técnico lo verifique.

Lo que cambió en 2024 y 2025

Los grandes buzones ya exigen SPF, DKIM y DMARC.

No lo pide la ley colombiana: lo piden los servicios que reciben el correo de sus clientes.

Requisitos de autenticación de los dos buzones más grandes
BuzónDesdeA quiénQué exige
Gmail1 de febrero de 2024Todo remitenteSPF o DKIM
Gmail1 de febrero de 2024Más de 5.000 correos al díaAdemás, DMARC publicado (basta la política «none»)
Outlook.com, Hotmail y Live5 de mayo de 2025Dominios con más de 5.000 correos al díaSPF, DKIM y DMARC; lo que no cumple se rechaza con el error 550 5.7.515

Su empresa probablemente no envía cinco mil correos al día. La lección es otra: los buzones grandes ya separan el correo autenticado del que no lo está, y un dominio sin DMARC es un dominio que cualquiera puede usar con su nombre. Fuentes: lineamientos para remitentes de Google y anuncio de Microsoft para remitentes de alto volumen, consultados el 28 de septiembre de 2026.

Diagnóstico en dos minutos

Cómo saber hoy si su dominio se puede suplantar.

Pida el registro TXT de _dmarc.sudominio.com en cualquier consultor público de DNS. Si no aparece nada, cualquiera puede enviar correo con su nombre y el buzón de su cliente no tiene ninguna instrucción para rechazarlo. Si aparece «p=none», el dominio está en observación: el fraude se puede ver en los informes, pero no se bloquea. Solo «p=quarantine» o «p=reject» le piden al buzón que aparte o rechace lo que no pase la prueba, y a ese punto se llega leyendo los informes, no de un día para otro.

Precio publicado

Cuánto cuesta cerrarle la puerta al fraude.

La configuración completa de SPF, DKIM y DMARC, probada y endurecida por etapas, va dentro del paquete Pyme Protegida Esencial: $4.790.000 (entrega en 10 días), junto con doble factor en correo, banca y redes, retiro de accesos viejos y una capacitación sobre la factura falsa y la estafa del jefe. Si primero quiere saber dónde está parado, el diagnóstico suelto vale $890.000 (se descuenta si contrata el paquete). Ver el paquete completo →

Preguntas frecuentes

Lo que más nos preguntan.