# No se encontró política DMARC

> Un dominio sin política DMARC aplicada puede ser suplantado por cualquiera. Por qué importa cuando una factura le pide cambiar los datos bancarios.

Canonical: https://vetthisvendor.com/es/guide/no-dmarc-policy
Published: 2026-08-02. Updated: 2026-08-03.
Author: Jose Pollman, VetThisVendor.

Si la comprobación del dominio de envío informó de que **no hay política DMARC aplicada**,
significa que cualquiera en internet puede enviar correo que parezca venir de ese dominio,
y a los servidores de correo receptores no se les ha indicado que lo rechacen.

## Por qué esto va junto a una comprobación de IVA

La mayoría del fraude de facturas no implica una empresa falsa. Implica a un proveedor
real, una factura real y unos datos bancarios cambiados, entregados por un correo que
parece venir del propio dominio del proveedor.

Ese correo resulta convincente precisamente porque el dominio es auténtico. Una
comprobación en el registro se superará. La empresa existe, el número de IVA es válido, la
relación comercial es real. Lo único incorrecto es el número de cuenta, y la única señal
técnica disponible de antemano es si ese dominio podía haberse suplantado.

## Los tres registros y qué hace cada uno

- **SPF** enumera qué servidores pueden enviar correo por el dominio. Por sí solo es
  orientativo: dice lo que *debería* pasar, no lo que los receptores deben hacer.
- **DKIM** firma los mensajes criptográficamente, de modo que la manipulación se detecta.
- **DMARC** es la instrucción que da dientes a los otros dos. Indica a los servidores
  receptores qué hacer cuando un mensaje no supera esas comprobaciones.

Sin DMARC, un mensaje falsificado que no supere SPF puede aterrizar igualmente en la
bandeja de entrada.

## Leer la política

| Política | Qué hacen los receptores | Qué significa para usted |
|---|---|---|
| `p=reject` | El correo falsificado se rechaza | Lo más fuerte. La suplantación se impide en gran medida |
| `p=quarantine` | El correo falsificado va a spam | Bien. La suplantación no suele llegar a la bandeja |
| `p=none` | Nada: el dominio solo recopila informes | **Sin protección.** Solo modo de vigilancia |
| *sin registro* | Nada | **Sin protección** |

`p=none` es el que confunde. El dominio tiene registro DMARC, así que una comprobación
superficial informa «DMARC: sí», pero indica a los receptores que no hagan absolutamente
nada. Esta herramienta lo informa como no aplicado, porque eso es lo que es.

## Qué hacer

**Si es su proveedor:** trate cualquier solicitud de cambio de datos bancarios desde este
dominio con especial cautela. No responda al correo para confirmar: si el buzón está
comprometido, o el mensaje era falso, está confirmando con el defraudador. Llame a un
número que ya tuviera.

**Si es su propio dominio:** puede arreglarlo. Publique SPF y DKIM, luego añada un registro
DMARC empezando por `p=none` para recopilar informes, y pase a `p=quarantine` y después a
`p=reject` cuando esos informes muestren que su correo legítimo pasa. La herramienta
hermana [notspoofed.com](https://notspoofed.com) recorre exactamente esto y genera los
registros por usted.

## Lo que no le dice

Una política DMARC aplicada significa que el dominio es difícil de suplantar. No significa
que el buzón no esté comprometido: un atacante que envía desde una cuenta real supera todas
y cada una de estas comprobaciones. Confirmar los datos bancarios por teléfono sigue siendo
el control que lo detecta.
