Correo y pagos a prueba de fraude · configuración en remoto

Que nadie cobre una factura tuya en su cuenta:
correo de empresa a prueba de fraude

El fraude por desvío de pagos es la primera consecuencia de los ciberataques en España (53 % de las pymes atacadas, Hiscox 2025). Casi siempre empieza igual: un correo que parece tuyo, o de tu proveedor, con un IBAN nuevo. Lo cerramos con SPF, DKIM y DMARC en reject, doble factor y un protocolo de verificación de pagos que tu equipo seguirá de verdad.

Comprobar mi dominio gratisCuéntanos tu caso

En 10 segundos ves si tu dominio se puede suplantar. Sin instalar nada.

53 %

fraude de pagos tras un ataque (Hiscox)

25.133

casos de phishing en INCIBE 2025

349 €

configuración completa

35 €/mes

vigilancia e informes DMARC

Comprueba gratis si tu dominio se puede suplantar

Analizamos SPF, DKIM, DMARC y MX de tu dominio en 10 segundos. Verás el resultado aquí y te enviamos el informe completo con las correcciones a tu correo.

¿Te suena alguna de estas situaciones?

Son los avisos previos que vemos en casi todos los casos de fraude por correo. Marca lo que reconozcas.

Marca lo que reconozcas y te decimos qué significa.

Qué configuramos, en orden

Todo se hace en remoto, sin tocar tus equipos, y se entrega con evidencias que puedes enseñar a tu aseguradora o a un cliente grande.

SPF

Quién puede enviar como tú

Inventariamos cada servicio que envía con tu dominio (Microsoft 365 o Google, la web, el CRM, la newsletter, la facturación) y lo dejamos en un registro limpio, con menos de 10 consultas DNS y terminado en -all.

DKIM

Firma criptográfica de cada correo

Activamos la firma en tu proveedor y en cada herramienta. Sin DKIM, un correo tuyo reenviado pierde SPF y acaba en spam; con DKIM, sobrevive al reenvío.

DMARC hasta p=reject

La política que bloquea la suplantación

Empezamos en p=none con informes, analizamos 2-4 semanas quién envía con tu dominio, corregimos lo legítimo y subimos a quarantine y reject. Los informes los procesamos nosotros: tú recibes un resumen.

MFA en Microsoft 365 / Google Workspace

Segundo factor para todos

Autenticación en dos pasos obligatoria, apps móviles o llaves, revisión de accesos heredados (IMAP/POP sin MFA) y alertas de inicio de sesión sospechoso.

Reglas antisuplantación

Aviso al usuario, no solo al técnico

Etiqueta «externo» en correos de fuera, bloqueo de dominios parecidos al tuyo, alerta de nombre de directivo con remitente externo y revisión de reglas de reenvío en todos los buzones.

Protocolo de verificación de pagos

Lo que para el fraude aunque la técnica falle

Documento de una página para administración: todo cambio de IBAN o pago urgente se confirma por teléfono a un número ya conocido. Lo entregamos, lo explicamos en 30 minutos y lo revisamos al trimestre.

Dónde lo vemos cada mes

El fraude por correo no distingue sectores, pero cada uno tiene su versión.

🏢 Empresas con sede física

Despachos y gestorías

Correos a clientes con «la cuenta nueva del despacho» y buzones comprometidos que reenvían expedientes durante meses.

Inmobiliarias

La señal de arras: el comprador recibe un correo perfecto con un IBAN distinto días antes de la firma.

Industria y distribución

Proveedor habitual «cambia de banco». Se descubre cuando reclama el pago que ya se hizo… a otro.

Clínicas y hoteles

Suplantación del centro para pedir pagos anticipados a pacientes y huéspedes, con daño de reputación además del económico.

🛒 Negocios online

Tiendas online

Sin DMARC, los correos de pedido y las newsletters se van a spam justo cuando más facturan. Y cualquiera puede mandar «tu» confirmación de pedido con un enlace falso.

SaaS y agencias

Cuestionarios de seguridad de clientes que preguntan por DMARC y MFA; sin evidencia, no hay contrato.

Marketplaces y logística

Phishing a clientes con tu marca. Con DMARC en reject, se rechaza en Gmail, Outlook y Yahoo.

Cualquiera que envíe más de 5.000 correos al día

Google y Yahoo lo exigen desde 2024; Gmail rechaza desde noviembre de 2025 y Microsoft desde mayo de 2025.

Cómo lo hacemos

Sin cortes de correo: nunca se pasa a reject sin haber comprobado antes que todo lo legítimo pasa.

Día 1

1. Comprobación y plan

Analizamos tu dominio (el mismo comprobador de arriba, en profundidad), inventariamos herramientas y te damos el plan por escrito.

Semana 1

2. SPF, DKIM y MFA

Configuramos DNS y proveedor, activamos la firma en cada herramienta y el segundo factor en todos los buzones, con sesión de 30 min para el equipo.

Semanas 2-6

3. DMARC con informes

p=none con rua a nuestro sistema: procesamos los informes, corregimos lo que falla y subimos a quarantine.

Semana 6-8

4. Reject y protocolo

Política en reject, reglas antisuplantación activas y protocolo de verificación de pagos entregado a administración. Empieza la vigilancia mensual.

Precio de la configuración y la vigilancia

Media del mercado español para un servicio gestionado de autenticación de correo (150-500 € de configuración y 15-50 €/mes de supervisión).

Más contratado

Correo y pagos a prueba de fraude

Hasta 25 buzones (M365 o Workspace)

349 € alta + 35 €/mes

+ IVA · compromiso 12 meses

✔SPF, DKIM y DMARC hasta p=reject

✔MFA en todos los buzones y cierre de accesos heredados

✔Reglas antisuplantación y etiqueta «externo»

✔Protocolo escrito de verificación de IBAN

✔Informes DMARC procesados cada mes

✔Alerta si alguien intenta suplantar tu dominio

✔Checklist de evidencias para aseguradora o cliente

✔Más de 25 buzones: +1 €/buzón/mes

Contratar ahoraPrefiero consultar antes

Por qué 12 meses: la seguridad no es un arreglo, es un hábito. El primer mes configuramos y corregimos; los once siguientes vigilamos, actualizamos y te enviamos el informe. Un contrato de un mes solo sirve para apagar un fuego. Precios sin IVA; factura mensual domiciliada o con tarjeta. ¿Solo quieres saber cómo estás? El comprobador de arriba es gratuito y te envía el informe con las correcciones.

Pide que lo configuremos nosotros

Rellénalo en 30 segundos. Te respondemos en menos de 24 horas laborables con un diagnóstico inicial y una propuesta cerrada.

¿Lo prefieres por WhatsApp? Escríbenos aquí · o por correo a [email protected]

Lo que dicen quienes ya trabajan con nosotros

Reseñas reales de nuestro perfil de Google. Puedes contrastarlas tú mismo.

★★★★★

«Mejor servicio de marketing digital de la Costa del Sol. Profesionalidad y atención personalizada. Muy buena relación calidad-precio.»

Antonio Serrano

★★★★★

«Fantástica atención. Ha cumplido todas nuestras expectativas en la confección de la página web y ha atendido todos nuestros requerimientos tan pronto se los hemos presentado. Muy recomendable.»

Jose María Palacios

★★★★★

«Gran profesional con una amplia gama de conocimientos y servicios. Siempre pendiente de que el servicio sea óptimo hacia el cliente.»

Carlos Roca de Togores

Ver todas las opiniones →

Preguntas que nos hacen siempre

¿Qué es DMARC y por qué me lo piden Gmail y Microsoft?

DMARC es un registro DNS que le dice a los servidores receptores qué hacer con los correos que dicen venir de tu dominio pero no pasan SPF ni DKIM: nada (none), a spam (quarantine) o rechazarlos (reject). Desde 2024 Google y Yahoo lo exigen a quien envía más de 5.000 correos al día; Gmail rechaza directamente desde noviembre de 2025 y Microsoft aplica lo mismo desde mayo de 2025. Sin DMARC, tus correos legítimos pierden entregabilidad y los falsos entran sin problema.

¿Se va a cortar mi correo durante la configuración?

No. Es el miedo más habitual y la razón por la que muchos DMARC se quedan en p=none para siempre. Nosotros empezamos en modo observación, leemos los informes durante 2-4 semanas, corregimos cada herramienta que envía con tu dominio y solo entonces subimos la política. Ningún correo legítimo se bloquea por sorpresa.

¿Sirve si usamos Microsoft 365 o Google Workspace?

Sí, son los dos entornos con los que más trabajamos. También configuramos dominios en Plesk, cPanel, IONOS, Arsys u OVH, y herramientas de envío como Brevo, Mailchimp, HubSpot, Holded, Sage, Zoho o Amazon SES.

¿Qué es el fraude del CEO y cómo lo evita esto?

Un correo que imita al director o a un proveedor pide una transferencia urgente o comunica un IBAN nuevo. La parte técnica (DMARC, reglas antisuplantación, etiqueta de remitente externo) elimina la mayoría de los intentos; el protocolo de verificación por teléfono cubre el resto, incluidos los que llegan por un buzón comprometido del proveedor, que la técnica no puede detectar.

¿Por qué el MFA es tan importante?

Porque el 99 % de los accesos con contraseña robada fracasan cuando hay segundo factor, y porque la Agencia Española de Protección de Datos ya lo trata como una medida de diligencia exigible cuando investiga una brecha. Sin MFA, una contraseña filtrada en cualquier web basta para leer y reenviar tu correo durante meses.

¿Qué incluye la vigilancia mensual?

Procesamos los informes agregados DMARC (quién envía con tu dominio y desde dónde), avisamos si aparece un emisor no autorizado, revisamos que SPF y DKIM siguen válidos cuando añades herramientas, comprobamos reglas de reenvío sospechosas y te enviamos un resumen mensual de una página.

¿Cuánto tarda?

La configuración inicial (SPF, DKIM, MFA) se hace la primera semana. Llegar a p=reject con seguridad lleva entre 4 y 8 semanas, porque hay que observar el tráfico real. Si ya tenéis un incidente activo, el mismo día activamos MFA, revisamos reglas de reenvío y os damos el protocolo de pagos.

¿Y el compromiso de 12 meses?

La configuración se paga una vez; la vigilancia son 35 € al mes durante 12 meses. Es lo que garantiza que DMARC siga en reject cuando cambiéis de CRM o de herramienta de newsletter, y que alguien lea los informes cuando un atacante empiece a usar tu dominio.

El fraude por correo no necesita hackear nada

Solo necesita que tu dominio se pueda suplantar y que nadie llame para confirmar un IBAN. Lo primero se arregla con DNS y MFA; lo segundo, con un protocolo de una página. Comprueba tu dominio o pídenos que lo dejemos hecho.

Diagnóstico gratuitoEscríbenos por WhatsAppEscríbenos un correo

Atendemos desde Málaga a toda España, en remoto y con notificaciones 24×7 en los planes con vigilancia.

Para profundizar: guía SPF, DKIM, DMARC y BIMI, configuración segura del DNS empresarial y cómo salir de la lista negra de Hotmail y Outlook.