Protección del correo electrónico
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Proteger el servicio de correo electrónico en ambos sentidos: frente a la suplantación de tu dominio (SPF, DKIM y DMARC publicados y con política efectiva) y frente a lo que llega — filtrado de spam, malware y phishing antes de la bandeja de entrada.
Completarlo con transporte cifrado (TLS entre servidores), normas de uso claras (qué no se envía por correo, cómo se remite información sensible — enlaza con mp.info.2) y personas entrenadas: el phishing que el filtro no para lo tiene que parar quien lo recibe (mp.per.3/4).
Cuándo aplica y cómo escala
Aplica en cuanto la organización usa correo electrónico — siempre. Y protege doblemente: tu operación y tu reputación (el dominio suplantado estafa en tu nombre). Confírmalo en la valoración formal del sistema.
Ejemplos de implementación
- SPF y DKIM publicados y DMARC endurecido progresivamente (none → quarantine → reject) revisando los informes: nadie envía en nombre de tu dominio sin que se sepa.
- Buzón de reporte de phishing («sospechoso → reenviar aquí») con respuesta rápida al que avisa: la gente reporta más cuando el aviso sirve de algo.
Errores habituales
- Dominio sin SPF/DKIM/DMARC: cualquiera puede enviar «como tú» — a tus clientes incluidos.
- DMARC eterno en p=none: monitorizas la suplantación… sin impedirla.
- Confiar todo al filtro y nada a la formación: el phishing bueno atraviesa filtros.
- Enviar información sensible por correo sin protección porque «siempre se hizo así».
- Cuentas de correo compartidas con una contraseña de 2019 y sin MFA.
Evidencias que suele ser razonable preparar
- Registros SPF, DKIM y DMARC publicados y su política vigente.
- Configuración del filtrado (spam, malware, phishing) del proveedor de correo.
- Normas de uso del correo dentro de la normativa (org.2).
- Circuito de reporte de phishing y campañas de concienciación realizadas.
Preguntas que debería hacerse el responsable
- ¿Qué dice hoy el DMARC de tu dominio — y quién mira sus informes?
- ¿Qué pasa cuando alguien recibe un correo sospechoso: sabe qué hacer?
- ¿La información sensible viaja por correo con alguna protección?
- ¿Cuándo fue la última prueba de phishing interno y qué salió?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 814 · Seguridad en correo electrónico (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.