O seu email vai para spam? SPF, DKIM e DMARC explicados a quem gere uma empresa

Por Equipa RTC, Consultores de TI · Parceiro Cegid PHC · Publicado a 8 de setembro de 2026 · Atualizado a

Em resumo

SPF, DKIM e DMARC decidem se o seu email chega ou vai para spam. Guia prático para PME, com a norma do CNCS, a exigência da Google e um caso real.

Há um problema de email que não dá erro nenhum. Ninguém repara. A mensagem sai, o sistema diz «enviada», e o cliente nunca a vê, porque foi direta para a pasta de spam. Pior: o mesmo defeito de configuração que manda os seus emails para o lixo permite que um desconhecido envie faturas falsas com o seu domínio no remetente.

A causa está em três registos técnicos do seu domínio, gratuitos, que a maioria das empresas nunca configurou: SPF, DKIM e DMARC. Este guia explica o que fazem, o que os grandes fornecedores já exigem, e conta um caso real que aconteceu no nosso próprio domínio.

Porque é que os meus emails vão para spam?

Porque o Gmail e o Outlook deixaram de confiar em quem não prova a origem das mensagens. Sem SPF, DKIM e DMARC, o seu domínio não demonstra que o email veio mesmo de si, e os filtros tratam-no como suspeito. Não é azar. É a política declarada dos maiores fornecedores de correio do mundo.

O que fazem, afinal, estes três registos?

Pense no envio de uma carta registada:

  • SPF é a lista de carteiros autorizados: diz ao mundo que servidores podem enviar email em nome do seu domínio.
  • DKIM é o selo de lacre: uma assinatura digital que prova que a mensagem não foi alterada no caminho.
  • DMARC é a instrução na portaria: diz ao destinatário o que fazer quando uma mensagem falha as duas provas anteriores (aceitar, pôr em quarentena ou rejeitar) e envia-lhe relatórios de quem anda a usar o seu domínio.

O que exigem a Google e a Microsoft?

Desde 1 de fevereiro de 2024, a Google exige SPF, DKIM e DMARC a quem envie mais de 5.000 mensagens por dia para contas Gmail, e a Microsoft anunciou requisitos equivalentes para o Outlook. Abaixo desse volume as regras mantêm-se: os mesmos sinais continuam a pesar na filtragem de todas as caixas. Ninguém escapa. Uma PME que envie orçamentos e faturas por email vive dentro deste sistema, queira ou não.

E o que recomenda o CNCS para Portugal?

A Recomendação Técnica 01/19 do Centro Nacional de Cibersegurança, na versão 2.0 de outubro de 2021, é clara: chaves DKIM de pelo menos 2048 bits, SPF a evoluir para a política restritiva «-all» e DMARC a progredir de «p=none» para «quarantine» e depois «reject». Existe até uma ferramenta pública, o webcheck.pt, que avalia o seu domínio de graça. Quase nenhuma empresa a conhece.

O que arrisco se não configurar nada?

Dois prejuízos distintos. O primeiro é comercial: orçamentos e avisos de pagamento que não chegam custam vendas sem deixar rasto. O segundo é fraude: um domínio sem DMARC restritivo pode ser usado para enviar emails falsos aos seus clientes, com pedidos de alteração de IBAN à mistura. O Banco de Portugal registou no primeiro semestre de 2025 um valor médio de 2.564 euros por transferência fraudulenta. Basta um cliente enganado em seu nome para o dano ultrapassar qualquer custo de prevenção.

O caso do nosso próprio domínio

Quando lançámos o novo site da RTC, o formulário de contacto gravava as mensagens mas os avisos por email nunca chegavam. Fomos investigar. O motivo joga a nosso favor: o rtc.pt tem SPF com política «-all» e DMARC em «p=reject», a configuração mais exigente. O servidor de alojamento do site não estava na lista de remetentes autorizados. Os fornecedores de correio faziam exatamente o que lhes pedimos, e rejeitavam tudo. A proteção funcionou tão bem que nos travou a nós. A resposta certa foi passar o envio para um servidor autenticado, sem enfraquecer a política. É este o nível de rigor que os três registos permitem, quando bem configurados.

Os três registos num quadro

RegistoO que provaEstado recomendado (CNCS)
SPFQue servidores podem enviar pelo domínioPolítica restritiva «-all»
DKIMQue a mensagem não foi alteradaChave de 2048 bits ou superior
DMARCO que fazer com mensagens falhadasEvoluir de «none» até «reject», com relatórios

Por onde começar (5 passos)

  1. Teste o seu domínio no webcheck.pt e guarde o resultado com a data.
  2. Faça a lista de tudo o que envia email em seu nome: servidor de correio, site, faturação, newsletters.
  3. Publique ou corrija o SPF para incluir só esses remetentes, e nada mais.
  4. Ative o DKIM em cada plataforma de envio, com chave de 2048 bits.
  5. Comece o DMARC em «p=none» com relatórios, leia-os duas a quatro semanas, e só depois suba para «quarantine» e «reject».

Perguntas frequentes

Isto é pago?

Os registos em si não custam nada: são linhas de texto na zona DNS do seu domínio. O custo real está no diagnóstico e na afinação, sobretudo quando há vários sistemas a enviar email e nenhum inventário do que existe.

Posso passar o DMARC logo para «reject»?

Não convém. Sem o período de observação em «p=none», arrisca-se a rejeitar email legítimo de sistemas que se esqueceu de autorizar, como aconteceu no nosso caso. A progressão gradual, com leitura de relatórios, é a prática recomendada pelo próprio CNCS.

Tenho Microsoft 365. Já estou protegido?

Em parte, e a parte que falta é sua. Explico. O M365 trata bem o DKIM do correio que envia, mas o SPF e o DMARC do seu domínio continuam a ser responsabilidade sua, e o site, a faturação ou a newsletter podem estar fora da lista. A comparação que fizemos entre Microsoft 365 e Google Workspace explica o que cada plataforma cobre.

Como sei se alguém anda a usar o meu domínio?

Pelos relatórios DMARC. Ative-os e passa a receber a lista dos servidores que enviam email em seu nome, incluindo os que não conhece. É o único mecanismo que lhe dá essa visibilidade sem depender de um cliente se queixar.

Quer saber em cinco minutos se o seu domínio está exposto? Nós verificamos. A RTC testa os três registos e entrega-lhe o resultado explicado, sem compromisso. Peça a visita de 90 minutos, que não tem custo.

Continuar a ler

Artigos relacionados

Ficou com uma dúvida sobre a sua empresa?

Este artigo foi escrito por quem faz o trabalho. Se lhe levantou uma pergunta sobre o caso concreto da sua empresa, a resposta é mais rápida ao telefone do que por escrito, e quem atende é um técnico.

Ligar 273 332 409 Falar por WhatsApp

Chamada para a rede fixa nacional. No WhatsApp não há custo de chamada; aplica-se o tarifário de dados do seu operador. Atendemos de segunda a sexta, das 9h00 às 18h00.