A partir de 16 de abril de 2026, DMARC contribuirá para a Classificação de Segurança Bitsight de uma organização pela primeira vez, com peso de 1% na atualização anual do algoritmo da plataforma. Para empresas que trataram DMARC como "algo agradável de ter", essa postura agora tem um custo mensurável numa pontuação que seguradoras, fornecedores e conselhos de administração utilizam para avaliar o risco cibernético.
O Que Mudou e Por Que Importa
DMARC agora contribuirá para a Classificação Bitsight com peso de 1%, realocado da categoria Sistemas Comprometidos. Isto completa o trio de vetores de risco fundamentais baseados em email: domínios Sender Policy Framework (SPF), registos DomainKeys Identified Mail (DKIM) e DMARC.
As classificações DMARC já eram visíveis na plataforma Bitsight, mas antes desta atualização não tinham impacto na classificação geral. DKIM e SPF têm ambos peso de 1%, e as organizações que implementam políticas DMARC verão agora esse investimento refletido diretamente na sua Classificação Bitsight.
A Atualização do Algoritmo de Classificações Bitsight 2026 estará disponível em pré-visualização a partir de 16 de abril. Para garantir transparência e dar tempo às organizações para se prepararem, a Bitsight oferece uma janela de pré-visualização de três meses antes da atualização entrar em vigor.
Os riscos aqui vão muito além de um único ponto percentual. Desde salas de conselhos a agências de crédito, seguradoras a reguladores, e oficiais de conformidade a analistas SOC, as Classificações de Segurança Bitsight estão integradas no tecido do comércio global. O sistema de classificação da plataforma está correlacionado com a probabilidade de violação de dados e é amplamente utilizado por seguradoras e instituições financeiras. Para equipas de marketing e crescimento, isto significa que uma postura DMARC fraca pode agora afetar indiretamente prémios de seguro cibernético, aprovações de fornecedores e decisões de aquisição, não apenas a entrega de email.
O Que DMARC Realmente Faz
DMARC é um protocolo de autenticação de email que se baseia em SPF e DKIM, dando aos proprietários de domínios maior controlo sobre a autenticação de email, incluindo a capacidade de exigir que SPF ou DKIM passem para que o email seja considerado autenticado, especificar que ação os servidores de email devem tomar quando a autenticação falha (como rejeitar ou colocar em quarentena a mensagem), e solicitar estatísticas de autenticação dos servidores de email receptores para avaliar a eficácia da sua implementação.
Para profissionais de email marketing, isto tem uma dimensão direta de entrega. Os profissionais de marketing estão a perceber que DMARC não apenas melhora a segurança mas também aumenta a entrega de email. Quando ISPs veem que um remetente tem uma postura de autenticação forte, as campanhas legítimas têm menos probabilidade de serem sinalizadas como spam, o que é crítico para o sucesso do email marketing.
A Lacuna de Adoção Que Cria Risco
O desafio é que a maioria das organizações ainda não atingiu a aplicação completa de DMARC. A adoção de DMARC entre domínios principais aumentou de 27,2% para 47,7% entre 2023 e 2025, um aumento de 75% nos domínios protegidos, com políticas de aplicação (quarentena e rejeição) crescendo 50% durante este período. Este crescimento parece encorajador, mas o detalhe da aplicação conta uma história diferente.
A adoção válida de DMARC cresceu de 523.921 domínios em 2023 para 858.782 em 2025 e 937.931 no início de 2026. No entanto, p=none permanece como a política mais comum a nível global, e muitas organizações ainda utilizam DMARC principalmente para visibilidade em vez de proteção ativa. Em 2026, 525.996 domínios permaneciam em p=none.
Uma política p=none gera dados de relatório, mas não faz nada para bloquear email falsificado ou não autenticado. A análise dos 10 milhões de domínios da internet mais importantes descobriu que apenas 22,9% dos domínios que enviam dados de relatório DMARC para si mesmos têm uma política DMARC de rejeição. Com a nova pontuação Bitsight, uma configuração p=none provavelmente receberá uma classificação inferior à de uma política p=reject totalmente aplicada, o que significa que a lacuna de classificação entre organizações que implementaram aplicação e as que não o fizeram está prestes a tornar-se visível numa pontuação externa.
Como a Bitsight Classificará DMARC
Apenas domínios com critérios específicos gerarão uma descoberta DMARC: domínios protegidos por um registo DMARC e domínios não protegidos por um registo DMARC associados a um registo MX. Se um registo MX estiver presente e nenhum registo DMARC estiver configurado, isto resulta numa descoberta com a questão "Record does not exist" (Registo não existe) e uma classificação Fraca.
Para entidades que não têm domínios associados, SPF e DKIM agora serão padronizados para N/A e não terão impacto negativo na classificação. Anteriormente, estas entidades recebiam classificações padrão apesar de não terem domínios para avaliar.
Ao medir DMARC ao lado de SPF e DKIM, a Bitsight fortalece a capacidade da Classificação de expor proteções baseadas em evidências contra falsificação e phishing, dando às equipas de segurança e risco um indicador mais claro e acionável para demonstrar uma postura melhorada de segurança de email.
O Que Profissionais de Email Marketing e Proprietários de Negócios Devem Fazer Agora
A janela de pré-visualização é uma oportunidade prática para fechar a lacuna antes das pontuações mudarem. Eis os passos mais relevantes para equipas de marketing e crescimento:
- Auditar o seu registo DMARC atual. Verifique se os seus domínios de envio têm um registo TXT
_dmarcválido em DNS. Ferramentas como MXToolbox podem verificar isto em segundos. - Ir além de
p=none. Uma política de apenas monitorização não obterá uma classificação Bitsight forte. Trabalhe parap=quarantineoup=rejectcompct=100. Uma política ativa utilizandop=rejectoup=quarantineque atua em todas as falhas de autenticação compct=100é necessária para a melhor classificação possível. - Verificar todos os domínios de envio, incluindo domínios não utilizados para email. A Bitsight procura registos SPF adequadamente configurados para todos os domínios de uma organização, mesmo aqueles não utilizados para envio de email, porque atores de ameaça podem tentar falsificar email de um domínio mesmo que a organização não o utilize para email.
- Informar stakeholders antes do fim do período de pré-visualização. Muitas organizações partilham a sua Classificação Bitsight com fornecedores, parceiros, conselhos de administração e seguradoras. O período de pré-visualização é uma oportunidade para informar estes stakeholders e garantir alinhamento.
Os dados mais amplos são claros sobre por que isto importa. Países com requisitos DMARC obrigatórios mostram padrões dramaticamente diferentes de ataques de phishing. Os EUA reduziram a entrega de phishing bem sucedida de 69% para 14%, enquanto países sem mandatos de aplicação como os Países Baixos viram a vulnerabilidade aumentar para 97%. Para qualquer organização que gira email marketing em escala, o caso de negócio para aplicação DMARC é agora tanto um argumento de segurança como um argumento de classificação.



