2026年4月16日より、DMARC はOrganizationのBitsightセキュリティ評価に初めて組み込まれ、プラットフォームの年次アルゴリズム更新で1%のウェイトを持つようになります。これまでDMARCを「あれば良い」程度と考えていた企業にとって、その姿勢は保険会社、ベンダー、経営陣がサイバーリスクの評価に用いるスコアに対する実質的なコストになります。
何が変わり、なぜそれが重要なのか
DMARCはBitsight評価に1%のウェイトで貢献するようになり、この分は侵害されたシステムカテゴリから配分し直されます。これにより、メールベースの基本的なリスク要因の三本柱が完成します: 送信者ポリシーフレームワーク(SPF)ドメイン、DomainKeys Identified Mail(DKIM)レコード、およびDMARC。
DMARC グレードはBitsightプラットフォーム内で既に表示されていましたが、このアップデート前は総合評価に影響を与えていませんでした。DKIMおよびSPFはいずれも1%のウェイトを持ち、DMARCポリシーを実装した企業は、そうした投資がBitsight評価に直接反映されることになります。
2026年のBitsight評価アルゴリズム更新は、4月16日からプレビューが利用可能になります。透明性を確保し、Organizationが準備する時間を確保するため、Bitsightはアップデート本番化前に3ヶ月間のプレビューウィンドウを提供しています。
ここでの影響は1%ポイントを超えています。経営陣の部屋から信用調査機関、保険会社から規制当局、コンプライアンス担当者からSOCアナリストまで、Bitsightセキュリティ評価は世界中のビジネスの基盤に組み込まれています。このプラットフォームの評価システムは侵害の可能性と相関しており、保険会社と金融機関で広く使用されています。マーケティングおよび成長チームにとって、これはDMARCの弱体化がメール配信性だけでなく、サイバー保険料、ベンダー承認、調達決定に間接的に影響を与える可能性があることを意味します。
DMARCの実際の役割
DMARCはメール認証プロトコルで、SPFとDKIMに基づいており、ドメイン所有者にメール認証をより細かく制御できるようにします。具体的には、認証を成功させるためにSPFまたはDKIMのいずれかの通過を要求する機能、認証が失敗したときにメールサーバーが実行するアクション(メッセージの拒否または隔離など)を指定する機能、受信メールサーバーから認証統計を要求して実装の有効性を確認する機能が含まれます。
メールマーケターにとって、これは配信性に直結します。マーケターはDMARCが単なるセキュリティ強化だけでなく、メール配信性も向上させることに気づいています。ISPが送信者が強固な認証体制を持っていることを認識すると、正規のキャンペーンはスパムとしてフラグが立つ可能性が低くなり、これはメールマーケティング成功の鍵です。
リスクを生む採用のギャップ
課題は、ほとんどのOrganizationがまだ完全なDMARC強制を達成していないことです。トップドメイン間のDMARC採用は2023年から2025年の間に27.2%から47.7%に増加し、保護されたドメインが75%急増し、この期間に強制ポリシー(隔離および拒否)が50%成長しました。この成長は励ましに見えますが、強制のディテールは異なるストーリーを語っています。
有効なDMARC採用は2023年の523,921ドメインから2025年の858,782ドメイン、2026年初頭の937,931ドメインに増加しました。しかし、p=none は依然として世界中で最も一般的なポリシーであり、多くのOrganizationはDMARCを可視化目的で使用しているのみです。2026年時点で、525,996ドメインがp=none のままです。
p=none ポリシーはレポートデータを生成しますが、なりすましされたメールや認証されていないメールをブロックするために何もしません。トップ1000万個のインターネットドメインの分析では、DMARC報告データを自分たちに送信しているドメインのわずか22.9%がDMARC拒否ポリシーを持っていることが判明しています。新しいBitsight評価では、p=none 設定は完全に強制されたp=reject ポリシーよりも低いグレードを受ける可能性があり、強制を展開した企業とそうでない企業の間の評価ギャップが外部スコアに可視化されようとしています。
BitsightがDMARCをグレード付けする方法
DMARCレコードで保護されたドメイン、およびMXレコードに関連付けられているがDMARCレコードで保護されていないドメインのみが、DMARCの結果を生成します。MXレコードが存在し、DMARCレコードが設定されていない場合、これは「レコードが存在しません」という問題とBadグレードの結果になります。
関連付けられたドメインを持たないエンティティの場合、SPFおよびDKIMはN/Aのデフォルトになり、評価に悪影響を与えません。以前は、これらのエンティティは評価するドメインがないにもかかわらずデフォルトグレードを受け取っていました。
BitsightはDMARCをSPFおよびDKIMと並んで測定することで、評価のなりすまし対策とフィッシング対策の証拠ベースの保護を表面化させる能力を強化し、セキュリティおよびリスクチームにメールセキュリティ体制の改善を示すより明確で実行可能な指標を提供します。
メールマーケターとビジネスオーナーが今すべきこと
プレビューウィンドウは、スコアが変わる前にギャップを埋める実用的な機会です。マーケティングおよび成長チームに最も関連するステップは以下の通りです:
- 現在のDMARCレコードを監査する。 送信ドメインがDNS内に有効な
_dmarcTXTレコードを持っているかどうかを確認してください。MXToolboxのようなツールは数秒でこれを検証できます。 p=noneを超える。 監視のみのポリシーでは強いBitsightグレードは得られません。p=quarantineまたはpct=100を伴うp=rejectに向かって作業してください。認証失敗に対してすべてに作用するpct=100を伴うp=rejectまたはp=quarantineを使用するアクティブポリシーが、最高のグレードに必要です。- メール以外のドメインを含むすべての送信ドメインを確認する。 Bitsightは、Organization のすべてのドメイン(メール送信に使用されていないドメインを含む)に対して適切に設定されたSPFレコードを探します。これは脅威アクターがOrganizationがメールに使用していないドメインからもメールをなりすまそうとする可能性があるためです。
- プレビュー期間終了前にステークホルダーに説明する。 多くのOrganizationはBitsight評価をベンダー、パートナー、経営陣、保険会社と共有しています。プレビュー期間はこれらのステークホルダーに説明し、調整を確保する機会です。
より広範なデータは、これが重要である理由について明確です。DMARC要件が必須の国はフィッシング攻撃パターンが劇的に異なります。米国は成功したフィッシング配信を69%から14%に削減しましたが、オランダのような強制授権を持たない国は脆弱性が97%に増加しました。規模でメールマーケティングを管理している企業にとって、DMARC強制のビジネスケースはセキュリティ議論と評価議論の両方です。



