Skip to content

Entregabilidad de correo: SPF, DKIM y DMARC explicados (2026)

Idioma: Español | Read in English

Por el Equipo Editorial de WiseGuyXL · Publicado el 21 de julio de 2026 · Investigado y redactado con asistencia de IA y revisado por nuestro equipo contra fuentes primarias.

La entregabilidad de correo es si tus mensajes realmente llegan a la bandeja de entrada en lugar del spam o de un rechazo, y en 2026 depende primero de tres registros de autenticación: SPF, DKIM y DMARC. SPF indica qué servidores pueden enviar en nombre de tu dominio, DKIM firma criptográficamente cada mensaje y DMARC les dice a los proveedores qué hacer cuando un mensaje falla esas comprobaciones, además de enviarte reportes. Desde que Google y Yahoo comenzaron a aplicar sus reglas para remitentes masivos el 1 de febrero de 2024, todo dominio que envíe 5,000 o más mensajes diarios a cuentas personales debe tener los tres configurados — y los remitentes que cumplen promedian cerca del 89% de colocación en bandeja de entrada, mientras que los que no cumplen ven entre 22% y 34% de su correo desviado al spam, una penalización de 3 a 7 veces.

Los tres registros que te llevan a la bandeja SPF qué servidores pueden enviar DKIM firma criptográfica por mensaje DMARC política + reportes ante fallos Identidad verificada → bandeja  ·  identidad falla → spam o rechazo Los tres son ya requisitos básicos para enviar a Gmail, Yahoo, Microsoft y Apple.

¿Qué es la entregabilidad y en qué se diferencia de la entrega?

La entregabilidad es la tasa a la que tu correo llega específicamente a la bandeja de entrada, no solo al servidor del destinatario. La entrega solo confirma que el servidor aceptó el mensaje; la entregabilidad responde la pregunta más difícil de si aterrizó donde una persona lo verá. La brecha es grande: el promedio global de colocación en bandeja en 2026 ronda el 87.2%, e incluso el correo aceptado puede filtrarse — un análisis de remitentes plenamente autenticados aún encontró colocación en spam por encima del 30% cuando la interacción y la calidad de lista eran bajas (TrulyInbox, más de 32,000 cuentas analizadas). La colocación también varía por proveedor: cerca del 87% en Gmail, 75.6% en Microsoft Outlook y 76.3% en Apple Mail (Digital Applied, benchmarks 2026).

¿Qué hace SPF?

SPF (Sender Policy Framework) es un registro DNS que publica la lista de servidores autorizados a enviar correo por tu dominio, para que los receptores rechacen mensajes falsificados desde servidores no listados. Cuando Gmail revisa un mensaje entrante, consulta tu registro SPF y confirma que la IP emisora esté en la lista aprobada. Un fallo común es superar el límite de 10 consultas DNS de SPF al añadir varios proveedores (tu CRM, mesa de ayuda y plataforma de marketing), lo que rompe la autenticación silenciosamente. Para que DMARC pase, necesitas que SPF o DKIM se alineen con tu dominio visible en el campo De: — un matiz que muchos remitentes pasan por alto (Guía de remitentes de Gmail).

¿Qué hace DKIM y cuánto importa?

DKIM (DomainKeys Identified Mail) adjunta una firma criptográfica a cada mensaje para que el receptor verifique que no se alteró en tránsito y que realmente proviene de tu dominio. Es el registro de mayor impacto para la colocación: los fallos de DKIM se asocian con una caída del 10% al 15% en la bandeja de entrada, y a nivel global el 88.99% del correo pasó DMARC (que depende de la alineación de DKIM o SPF) en el primer trimestre de 2026, frente al 86.42% un año antes (DMARC Report, 2026). Usa una clave de 2048 bits cuando tu proveedor DNS lo permita y rota las claves periódicamente para que un selector filtrado no pueda abusarse indefinidamente.

Cuando Google y Yahoo anunciaron juntos los requisitos para remitentes masivos, Neil Kumaran, Group Product Manager de seguridad y confianza de Gmail, resumió el objetivo con claridad: “Creemos firmemente que los usuarios de todo el mundo merecen un entorno de correo más seguro, con menos mensajes no deseados y una mejor experiencia general.” El mensaje implícito para los remitentes es que la autenticación ya no es higiene opcional: es el precio de entrada a la bandeja.

Neil Kumaran, Google (seguridad y confianza de Gmail)

¿Qué hace DMARC y qué política debo configurar?

DMARC une SPF y DKIM: les dice a los receptores qué hacer cuando un mensaje falla la alineación (nada, cuarentena o rechazo) y te envía reportes agregados sobre quién envía en nombre de tu dominio. Empieza en p=none para monitorear unas semanas, luego pasa a p=quarantine y finalmente a p=reject, la única política que detiene por completo la suplantación y habilita los logotipos de marca BIMI. La aplicación aún es la excepción: solo alrededor del 35% de los registros DMARC están en p=reject, mientras que cerca del 40% siguen en p=none, lo que significa que la mayoría monitorea pero nunca bloquea la suplantación (DMARC Report, 2026). Quedarse en p=none de forma indefinida le indica hoy a los proveedores que no estás actuando sobre tus propios datos de autenticación.

Cumplen vs. no cumplen (2026) Cumplen — bandeja ~89% Promedio global — bandeja 87.2% No cumplen — al spam 22–34% Fallo de DKIM — caída 10–15% Fuentes: benchmarks 2026 de Digital Applied, PowerDMARC y DMARC Report

¿Cuáles son las reglas de remitente masivo de Gmail y Yahoo?

Si envías 5,000 o más mensajes diarios a cuentas personales de Gmail o Yahoo, debes autenticar con SPF, DKIM y DMARC, ofrecer cancelación de suscripción con un clic (RFC 8058) y mantener baja tu tasa de quejas de spam. Google aplica un tope estricto de 0.3% de quejas pero recomienda quedarse por debajo del 0.1% para una colocación fiable — trata el 0.3% como el punto donde empiezan las penalizaciones, no como un objetivo seguro (Requisitos de remitentes masivos de PowerDMARC). Desde noviembre de 2025, Gmail pasó del filtrado suave a la aplicación estricta: el correo masivo que no cumple puede recibir rechazos SMTP 5xx permanentes y no llegar ni a la bandeja ni a la carpeta de spam. Microsoft y Apple se han alineado con las mismas expectativas centrales.

¿Cómo mejoro la entregabilidad más allá de los registros?

Una vez que SPF, DKIM y DMARC pasan, la entregabilidad se vuelve un juego de interacción: los proveedores observan aperturas, respuestas y quejas mucho más que el volumen puro. Mantén los rebotes duros por debajo del 0.25% y las quejas por debajo del 0.1%, calienta gradualmente los dominios de envío nuevos y depura los contactos inactivos en lugar de escribir a toda tu lista el primer día. Esto es en el fondo un problema de infraestructura y de datos — DNS correcto, un dominio de envío limpio y sistemas fiables — por lo que tratamos la configuración de correo y dominio como parte de construir la plataforma web de un negocio, no como algo secundario. Si estás montando o reconstruyendo esa plataforma, nuestra guía de diseño y desarrollo web cubre las bases de dominio, DNS y rendimiento, y nuestra guía de Core Web Vitals cubre las señales de velocidad que acompañan a la reputación del remitente.

¿Quién debe encargarse de la autenticación de correo?

La autenticación de correo debe estar a cargo de quien controla tu DNS y tus sistemas de envío — normalmente tu socio de desarrollo o de TI, no solo el equipo de marketing que da clic en enviar. Los registros viven en el DNS, los reportes necesitan que alguien los lea, y un solo proveedor mal configurado puede romper silenciosamente la alineación de todo tu dominio. Dado que los remitentes que cumplen disfrutan de una ventaja de colocación de 3 a 7 veces sobre los que no cumplen (PowerDMARC), hacerlo bien tiene impacto directo en los ingresos. Puedes estimar cuánto cuesta una construcción adecuada con nuestra calculadora de costo de sitio web gratuita, y si prefieres que gestionemos la configuración de principio a fin, eso entra dentro de nuestro servicio de diseño y desarrollo web.

Preguntas frecuentes

¿Necesito los tres: SPF, DKIM y DMARC?

Sí. Para envío masivo a Gmail y Yahoo (5,000+ mensajes diarios a cuentas personales) los tres son obligatorios. Incluso por debajo de ese umbral se recomiendan mucho, porque DMARC solo funciona cuando SPF o DKIM se alinea con tu dominio del campo De:, y la ausencia de registros reduce de forma medible la colocación en bandeja.

¿Qué política DMARC es mejor: none, quarantine o reject?

Apunta a p=reject, la única política que bloquea del todo la suplantación y habilita los logotipos de marca BIMI. Empieza en p=none para monitorear reportes, pasa a p=quarantine y luego a p=reject. En 2026 solo cerca del 35% de los dominios llegan a reject, así que lograrlo es una ventaja competitiva y de seguridad real.

¿Por qué mis correos van al spam aunque SPF, DKIM y DMARC pasen?

La autenticación te hace elegible para la bandeja pero no la garantiza. Los proveedores también ponderan la interacción (aperturas, respuestas, quejas), la calidad de lista, la consistencia de envío y la reputación del dominio. Remitentes plenamente autenticados aún pueden ver más del 30% de colocación en spam cuando la interacción es débil, así que depura tu lista y calienta los dominios nuevos.

¿Qué tasa de quejas de spam es segura?

Mantén las quejas por debajo del 0.1%. El límite estricto de Google es 0.3%, pero ese es el disparador de la penalización, no un nivel de operación seguro. Quejas sostenidas por encima del 0.1% ponen en riesgo tu colocación en bandeja y, con el tiempo, tu entrega.

¿Necesitas tu infraestructura de correo y dominio bien hecha?

WiseGuyXL configura y refuerza SPF, DKIM, DMARC, DNS y la plataforma web detrás de ellos para empresas de EE. UU. — para que tu correo se autentique, llegue a la bandeja y proteja tu marca de la suplantación.

Habla con WiseGuyXL sobre entregabilidad →

Leave a Comment