Glosario

Glosario de seguridad de correo e IA

Los términos que usamos, explicados en lenguaje claro: qué es cada uno y qué arriesga su empresa si lo ignora.

Correo y dominio

SPF

Sender Policy Framework

Registro TXT en el DNS de su dominio que enumera los servidores y servicios autorizados a enviar correo en su nombre. El servidor que recibe un mensaje compara el origen con esa lista. Termina con -all (rechazar lo no autorizado) o ~all (marcar como sospechoso). Tiene un límite de diez consultas DNS que se supera con facilidad cuando se agregan servicios.

Riesgo si falta: suplantación de su dominio desde servidores ajenos y peor entregabilidad de su correo legítimo.

Volver al índice

DKIM

DomainKeys Identified Mail

Firma criptográfica que su servidor añade a cada mensaje saliente. La clave pública se publica en DNS bajo un «selector», y el receptor la usa para comprobar que el mensaje proviene de su dominio y no fue alterado. Se recomiendan claves de al menos 2048 bits.

Riesgo si falta: mensajes alterados que no se pueden detectar y menor fiabilidad de DMARC, sobre todo en correo reenviado.

Volver al índice

DMARC

Domain-based Message Authentication, Reporting and Conformance

Política publicada en DNS que indica qué hacer con los mensajes que no superan SPF ni DKIM alineados con su dominio: nada (p=none), enviarlos a spam (quarantine) o rechazarlos (reject). También pide a los receptores informes diarios, que muestran quién envía correo con su dominio.

Riesgo si falta: fraudes que suplantan a su empresa sin que usted lo sepa y rechazo creciente por parte de Gmail, Yahoo y Microsoft si envía grandes volúmenes.

Volver al índice

MTA-STS

SMTP MTA Strict Transport Security (RFC 8461)

Política publicada en https://mta-sts. + su dominio que obliga a los servidores remitentes a entregarle correo solo por TLS, con un certificado válido para sus servidores MX. En modo enforce, si la conexión segura no es posible, el remitente no entrega el mensaje en lugar de enviarlo sin cifrar.

Riesgo si falta: ataques que degradan la conexión a texto plano o desvían su correo entrante hacia un servidor falso.

Volver al índice

TLS-RPT

SMTP TLS Reporting (RFC 8460)

Registro DNS que pide a los servidores remitentes un informe diario sobre sus intentos de entrega cifrada: cuántos tuvieron éxito, cuántos fallaron y por qué. Es el sistema de alerta temprana de MTA-STS y DANE.

Riesgo si falta: fallos de entrega por certificados vencidos o configuraciones erróneas que pasan inadvertidos.

Volver al índice

DNSSEC

Domain Name System Security Extensions

Extensión del DNS que firma criptográficamente las respuestas de su zona. Los resolvedores que validan DNSSEC descartan las respuestas falsificadas. Se activa en su proveedor de DNS y se completa publicando un registro DS en el registrador del dominio.

Riesgo si falta: respuestas DNS falsificadas que desvían usuarios o correo, e imposibilidad de usar DANE.

Volver al índice

DANE

DNS-based Authentication of Named Entities

Publica en un registro TLSA, protegido por DNSSEC, la huella del certificado de su servidor de correo. Los remitentes que validan DANE solo entregan al servidor cuyo certificado coincide. Exchange Online lo admite para el correo entrante con los MX que tienen DNSSEC; Google Workspace no.

Riesgo si falta: sin un ancla criptográfica, un remitente puede ser engañado y entregar su correo a un impostor.

Volver al índice

BIMI

Brand Indicators for Message Identification

Registro DNS que apunta al logotipo de su empresa en formato SVG Tiny PS para que los buzones compatibles lo muestren junto a sus mensajes. Requiere DMARC en quarantine o reject. La visualización depende de cada proveedor: Gmail exige un certificado VMC o CMC y Outlook no muestra logotipos BIMI.

Si falta: ninguno para la seguridad; sí pierde una señal visible de autenticidad ante sus clientes.

Volver al índice

VMC

Verified Mark Certificate

Certificado anual, emitido por una autoridad de certificación autorizada, que vincula su logotipo con una marca registrada. Con un VMC, Gmail muestra el logotipo y una marca de verificación.

Si falta: su registro BIMI no se muestra en Gmail.

Volver al índice

CMC

Common Mark Certificate

Alternativa al VMC para logotipos sin marca registrada: exige demostrar que el logotipo se ha usado públicamente durante al menos 12 meses. Gmail muestra el logotipo, pero sin la marca de verificación. Suele costar menos que un VMC.

Si falta: su registro BIMI no se muestra en Gmail.

Volver al índice

VMC frente a CMC

Cuál elegir

Si su logotipo es una marca registrada, el VMC ofrece la presentación más completa. Si no lo es, o si el registro está en trámite, el CMC permite mostrar el logotipo en Gmail siempre que pueda acreditar 12 meses de uso. Ambos se renuevan cada año.

Si se elige mal: pagar un certificado que su caso no requiere, o no poder obtener ninguno.

Volver al índice

CAA

Certification Authority Authorization (RFC 8659)

Registro DNS que indica qué autoridades de certificación pueden emitir certificados TLS para su dominio. Con la etiqueta iodef, además, indica a dónde notificar los intentos no autorizados.

Riesgo si falta: cualquier autoridad puede emitir un certificado para su dominio, lo que facilita la suplantación de sitios y servidores.

Volver al índice

IA, gobernanza y regulación

NIST AI RMF

Marco de gestión de riesgos de IA del NIST (EE. UU.)

Marco voluntario publicado por el Instituto Nacional de Estándares y Tecnología de EE. UU. en 2023 para identificar y gestionar los riesgos de la inteligencia artificial. Se organiza en cuatro funciones: gobernar, mapear, medir y gestionar. En 2024 se complementó con un perfil específico para IA generativa.

Riesgo si se ignora: decisiones sobre IA sin un método común, lo que dificulta demostrar diligencia ante directorios, clientes o auditores.

Volver al índice

ISO/IEC 42001

Sistema de gestión de inteligencia artificial

Norma internacional publicada en 2023 que define los requisitos de un sistema de gestión para el desarrollo y el uso responsable de la IA, con la misma estructura que ISO/IEC 27001. Es certificable. Una organización puede alinearse con ella sin certificarse.

Riesgo si se ignora: uso de IA sin roles, controles ni evidencias definidas, algo que clientes y licitaciones empiezan a exigir.

Volver al índice

Ley de IA de la UE

Reglamento (UE) 2024/1689

Reglamento europeo que clasifica los sistemas de IA según su nivel de riesgo, prohíbe ciertos usos y establece obligaciones para proveedores y usuarios profesionales. Sus disposiciones se aplican por etapas desde 2025. Puede alcanzar a organizaciones de fuera de la UE cuando sus sistemas de IA o los resultados de estos se usan en la Unión.

Riesgo si se ignora: incumplimientos al ofrecer productos o servicios a clientes europeos. Cada caso requiere análisis legal.

Volver al índice

Ley 31814 (Perú)

Ley que promueve el uso de la inteligencia artificial en favor del desarrollo económico y social del país

Ley peruana de 2023 que promueve el uso de la IA bajo principios como la transparencia, la privacidad y el respeto de los derechos fundamentales. Su reglamento, aprobado posteriormente, desarrolla un enfoque basado en riesgos. La Presidencia del Consejo de Ministros actúa como autoridad técnico-normativa.

Riesgo si se ignora: adoptar IA sin considerar obligaciones que el reglamento introduce de forma progresiva. Recomendamos validar cada caso con asesoría legal.

Volver al índice

NIS2

Directiva (UE) 2022/2555

Directiva europea de ciberseguridad que obliga a entidades medianas y grandes de sectores esenciales e importantes a gestionar riesgos, notificar incidentes y supervisar a sus proveedores, con responsabilidad directa de la dirección. Cada Estado miembro la incorpora con su propia ley; en los Países Bajos, la Cyberbeveiligingswet.

Riesgo si se ignora: aunque su empresa esté fuera de la UE, sus clientes europeos pueden exigirle controles equivalentes como proveedor.

Volver al índice

Prácticas de IA segura

Sobreexposición de información

Oversharing

Archivos y sitios compartidos con más personas de las necesarias, a menudo con enlaces abiertos a toda la organización. Los asistentes como Copilot o Gemini respetan los permisos existentes, por lo que hacen visible en segundos todo lo que un usuario ya puede abrir.

Riesgo si falta: un asistente de IA responde con información salarial, legal o de clientes a quien no debería verla.

Volver al índice

DLP y etiquetas de confidencialidad

Data Loss Prevention

Etiquetas que clasifican documentos según su sensibilidad y reglas que impiden que la información marcada salga de la organización o se procese de forma indebida. En Microsoft 365 se gestionan con Microsoft Purview; en Google Workspace, con etiquetas de Drive y reglas DLP.

Riesgo si falta: datos sensibles copiados a herramientas externas o compartidos sin control.

Volver al índice

Mínimo privilegio

Least privilege

Cada persona, cuenta de servicio o agente de IA recibe solo los permisos que necesita para su tarea, y nada más. En automatizaciones significa cuentas dedicadas, permisos acotados y credenciales que no se comparten entre flujos.

Riesgo si falta: una credencial filtrada o un agente mal instruido puede leer, modificar o borrar mucho más de lo necesario.

Volver al índice

Supervisión humana

Human in the loop

Diseño en el que una persona revisa y aprueba las acciones de mayor impacto de un sistema automatizado o de un agente de IA, como pagos, envíos a terceros o borrados, antes de que se ejecuten.

Riesgo si falta: errores o manipulaciones de un agente que se ejecutan sin que nadie los detenga.

Volver al índice

Las descripciones de normas y leyes son informativas y generales; no constituyen asesoría legal.

¿Cuáles de estos controles tiene su dominio?

El analizador gratuito lo revisa en segundos y le muestra qué falta.