Correo y pagos a prueba de fraude · configuración en remoto
Que nadie cobre una factura tuya en su cuenta:
correo de empresa a prueba de fraude
El fraude por desvío de pagos es la primera consecuencia de los ciberataques en España (53 % de las pymes atacadas, Hiscox 2025). Casi siempre empieza igual: un correo que parece tuyo, o de tu proveedor, con un IBAN nuevo. Lo cerramos con SPF, DKIM y DMARC en reject, doble factor y un protocolo de verificación de pagos que tu equipo seguirá de verdad.
En 10 segundos ves si tu dominio se puede suplantar. Sin instalar nada.
53 %
fraude de pagos tras un ataque (Hiscox)
25.133
casos de phishing en INCIBE 2025
349 €
configuración completa
35 €/mes
vigilancia e informes DMARC
Comprueba gratis si tu dominio se puede suplantar
Analizamos SPF, DKIM, DMARC y MX de tu dominio en 10 segundos. Verás el resultado aquí y te enviamos el informe completo con las correcciones a tu correo.
¿Te suena alguna de estas situaciones?
Son los avisos previos que vemos en casi todos los casos de fraude por correo. Marca lo que reconozcas.
Marca lo que reconozcas y te decimos qué significa.
Qué configuramos, en orden
Todo se hace en remoto, sin tocar tus equipos, y se entrega con evidencias que puedes enseñar a tu aseguradora o a un cliente grande.
SPF
Quién puede enviar como tú
Inventariamos cada servicio que envía con tu dominio (Microsoft 365 o Google, la web, el CRM, la newsletter, la facturación) y lo dejamos en un registro limpio, con menos de 10 consultas DNS y terminado en -all.
DKIM
Firma criptográfica de cada correo
Activamos la firma en tu proveedor y en cada herramienta. Sin DKIM, un correo tuyo reenviado pierde SPF y acaba en spam; con DKIM, sobrevive al reenvío.
DMARC hasta p=reject
La política que bloquea la suplantación
Empezamos en p=none con informes, analizamos 2-4 semanas quién envía con tu dominio, corregimos lo legítimo y subimos a quarantine y reject. Los informes los procesamos nosotros: tú recibes un resumen.
MFA en Microsoft 365 / Google Workspace
Segundo factor para todos
Autenticación en dos pasos obligatoria, apps móviles o llaves, revisión de accesos heredados (IMAP/POP sin MFA) y alertas de inicio de sesión sospechoso.
Reglas antisuplantación
Aviso al usuario, no solo al técnico
Etiqueta «externo» en correos de fuera, bloqueo de dominios parecidos al tuyo, alerta de nombre de directivo con remitente externo y revisión de reglas de reenvío en todos los buzones.
Protocolo de verificación de pagos
Lo que para el fraude aunque la técnica falle
Documento de una página para administración: todo cambio de IBAN o pago urgente se confirma por teléfono a un número ya conocido. Lo entregamos, lo explicamos en 30 minutos y lo revisamos al trimestre.
Dónde lo vemos cada mes
El fraude por correo no distingue sectores, pero cada uno tiene su versión.
🏢 Empresas con sede física
Despachos y gestorías
Correos a clientes con «la cuenta nueva del despacho» y buzones comprometidos que reenvían expedientes durante meses.
Inmobiliarias
La señal de arras: el comprador recibe un correo perfecto con un IBAN distinto días antes de la firma.
Industria y distribución
Proveedor habitual «cambia de banco». Se descubre cuando reclama el pago que ya se hizo… a otro.
Clínicas y hoteles
Suplantación del centro para pedir pagos anticipados a pacientes y huéspedes, con daño de reputación además del económico.
🛒 Negocios online
Tiendas online
Sin DMARC, los correos de pedido y las newsletters se van a spam justo cuando más facturan. Y cualquiera puede mandar «tu» confirmación de pedido con un enlace falso.
SaaS y agencias
Cuestionarios de seguridad de clientes que preguntan por DMARC y MFA; sin evidencia, no hay contrato.
Marketplaces y logística
Phishing a clientes con tu marca. Con DMARC en reject, se rechaza en Gmail, Outlook y Yahoo.
Cualquiera que envíe más de 5.000 correos al día
Google y Yahoo lo exigen desde 2024; Gmail rechaza desde noviembre de 2025 y Microsoft desde mayo de 2025.
Cómo lo hacemos
Sin cortes de correo: nunca se pasa a reject sin haber comprobado antes que todo lo legítimo pasa.
1. Comprobación y plan
Analizamos tu dominio (el mismo comprobador de arriba, en profundidad), inventariamos herramientas y te damos el plan por escrito.
2. SPF, DKIM y MFA
Configuramos DNS y proveedor, activamos la firma en cada herramienta y el segundo factor en todos los buzones, con sesión de 30 min para el equipo.
3. DMARC con informes
p=none con rua a nuestro sistema: procesamos los informes, corregimos lo que falla y subimos a quarantine.
4. Reject y protocolo
Política en reject, reglas antisuplantación activas y protocolo de verificación de pagos entregado a administración. Empieza la vigilancia mensual.
Precio de la configuración y la vigilancia
Media del mercado español para un servicio gestionado de autenticación de correo (150-500 € de configuración y 15-50 €/mes de supervisión).
Correo y pagos a prueba de fraude
Hasta 25 buzones (M365 o Workspace)
349 € alta + 35 €/mes
+ IVA · compromiso 12 meses
✔SPF, DKIM y DMARC hasta p=reject
✔MFA en todos los buzones y cierre de accesos heredados
✔Reglas antisuplantación y etiqueta «externo»
✔Protocolo escrito de verificación de IBAN
✔Informes DMARC procesados cada mes
✔Alerta si alguien intenta suplantar tu dominio
✔Checklist de evidencias para aseguradora o cliente
✔Más de 25 buzones: +1 €/buzón/mes
Contratar ahoraPrefiero consultar antesPor qué 12 meses: la seguridad no es un arreglo, es un hábito. El primer mes configuramos y corregimos; los once siguientes vigilamos, actualizamos y te enviamos el informe. Un contrato de un mes solo sirve para apagar un fuego. Precios sin IVA; factura mensual domiciliada o con tarjeta. ¿Solo quieres saber cómo estás? El comprobador de arriba es gratuito y te envía el informe con las correcciones.
Pide que lo configuremos nosotros
Rellénalo en 30 segundos. Te respondemos en menos de 24 horas laborables con un diagnóstico inicial y una propuesta cerrada.
¿Lo prefieres por WhatsApp? Escríbenos aquí · o por correo a [email protected]
Lo que dicen quienes ya trabajan con nosotros
Reseñas reales de nuestro perfil de Google. Puedes contrastarlas tú mismo.
★★★★★
«Mejor servicio de marketing digital de la Costa del Sol. Profesionalidad y atención personalizada. Muy buena relación calidad-precio.»
★★★★★
«Fantástica atención. Ha cumplido todas nuestras expectativas en la confección de la página web y ha atendido todos nuestros requerimientos tan pronto se los hemos presentado. Muy recomendable.»
★★★★★
«Gran profesional con una amplia gama de conocimientos y servicios. Siempre pendiente de que el servicio sea óptimo hacia el cliente.»
Preguntas que nos hacen siempre
¿Qué es DMARC y por qué me lo piden Gmail y Microsoft?
DMARC es un registro DNS que le dice a los servidores receptores qué hacer con los correos que dicen venir de tu dominio pero no pasan SPF ni DKIM: nada (none), a spam (quarantine) o rechazarlos (reject). Desde 2024 Google y Yahoo lo exigen a quien envía más de 5.000 correos al día; Gmail rechaza directamente desde noviembre de 2025 y Microsoft aplica lo mismo desde mayo de 2025. Sin DMARC, tus correos legítimos pierden entregabilidad y los falsos entran sin problema.
¿Se va a cortar mi correo durante la configuración?
No. Es el miedo más habitual y la razón por la que muchos DMARC se quedan en p=none para siempre. Nosotros empezamos en modo observación, leemos los informes durante 2-4 semanas, corregimos cada herramienta que envía con tu dominio y solo entonces subimos la política. Ningún correo legítimo se bloquea por sorpresa.
¿Sirve si usamos Microsoft 365 o Google Workspace?
Sí, son los dos entornos con los que más trabajamos. También configuramos dominios en Plesk, cPanel, IONOS, Arsys u OVH, y herramientas de envío como Brevo, Mailchimp, HubSpot, Holded, Sage, Zoho o Amazon SES.
¿Qué es el fraude del CEO y cómo lo evita esto?
Un correo que imita al director o a un proveedor pide una transferencia urgente o comunica un IBAN nuevo. La parte técnica (DMARC, reglas antisuplantación, etiqueta de remitente externo) elimina la mayoría de los intentos; el protocolo de verificación por teléfono cubre el resto, incluidos los que llegan por un buzón comprometido del proveedor, que la técnica no puede detectar.
¿Por qué el MFA es tan importante?
Porque el 99 % de los accesos con contraseña robada fracasan cuando hay segundo factor, y porque la Agencia Española de Protección de Datos ya lo trata como una medida de diligencia exigible cuando investiga una brecha. Sin MFA, una contraseña filtrada en cualquier web basta para leer y reenviar tu correo durante meses.
¿Qué incluye la vigilancia mensual?
Procesamos los informes agregados DMARC (quién envía con tu dominio y desde dónde), avisamos si aparece un emisor no autorizado, revisamos que SPF y DKIM siguen válidos cuando añades herramientas, comprobamos reglas de reenvío sospechosas y te enviamos un resumen mensual de una página.
¿Cuánto tarda?
La configuración inicial (SPF, DKIM, MFA) se hace la primera semana. Llegar a p=reject con seguridad lleva entre 4 y 8 semanas, porque hay que observar el tráfico real. Si ya tenéis un incidente activo, el mismo día activamos MFA, revisamos reglas de reenvío y os damos el protocolo de pagos.
¿Y el compromiso de 12 meses?
La configuración se paga una vez; la vigilancia son 35 € al mes durante 12 meses. Es lo que garantiza que DMARC siga en reject cuando cambiéis de CRM o de herramienta de newsletter, y que alguien lea los informes cuando un atacante empiece a usar tu dominio.
Otros servicios de ciberseguridad para tu empresa
Cada servicio se contrata por separado o dentro de un pack. Todo con un único proveedor y un solo informe mensual.
El fraude por correo no necesita hackear nada
Solo necesita que tu dominio se pueda suplantar y que nadie llame para confirmar un IBAN. Lo primero se arregla con DNS y MFA; lo segundo, con un protocolo de una página. Comprueba tu dominio o pídenos que lo dejemos hecho.
Atendemos desde Málaga a toda España, en remoto y con notificaciones 24×7 en los planes con vigilancia.
Para profundizar: guía SPF, DKIM, DMARC y BIMI, configuración segura del DNS empresarial y cómo salir de la lista negra de Hotmail y Outlook.
