O seu cliente enviou-lhe um questionário de segurança. E agora?
Recebeu um questionário de segurança de um cliente? Saiba porque chegou, o que perguntam e como responder sem perder o contrato. Guia prático da RTC.
Ler artigo →SPF, DKIM e DMARC decidem se o seu email chega ou vai para spam. Guia prático para PME, com a norma do CNCS, a exigência da Google e um caso real.
Há um problema de email que não dá erro nenhum. Ninguém repara. A mensagem sai, o sistema diz «enviada», e o cliente nunca a vê, porque foi direta para a pasta de spam. Pior: o mesmo defeito de configuração que manda os seus emails para o lixo permite que um desconhecido envie faturas falsas com o seu domínio no remetente.
A causa está em três registos técnicos do seu domínio, gratuitos, que a maioria das empresas nunca configurou: SPF, DKIM e DMARC. Este guia explica o que fazem, o que os grandes fornecedores já exigem, e conta um caso real que aconteceu no nosso próprio domínio.
Porque o Gmail e o Outlook deixaram de confiar em quem não prova a origem das mensagens. Sem SPF, DKIM e DMARC, o seu domínio não demonstra que o email veio mesmo de si, e os filtros tratam-no como suspeito. Não é azar. É a política declarada dos maiores fornecedores de correio do mundo.
Pense no envio de uma carta registada:
Desde 1 de fevereiro de 2024, a Google exige SPF, DKIM e DMARC a quem envie mais de 5.000 mensagens por dia para contas Gmail, e a Microsoft anunciou requisitos equivalentes para o Outlook. Abaixo desse volume as regras mantêm-se: os mesmos sinais continuam a pesar na filtragem de todas as caixas. Ninguém escapa. Uma PME que envie orçamentos e faturas por email vive dentro deste sistema, queira ou não.
A Recomendação Técnica 01/19 do Centro Nacional de Cibersegurança, na versão 2.0 de outubro de 2021, é clara: chaves DKIM de pelo menos 2048 bits, SPF a evoluir para a política restritiva «-all» e DMARC a progredir de «p=none» para «quarantine» e depois «reject». Existe até uma ferramenta pública, o webcheck.pt, que avalia o seu domínio de graça. Quase nenhuma empresa a conhece.
Dois prejuízos distintos. O primeiro é comercial: orçamentos e avisos de pagamento que não chegam custam vendas sem deixar rasto. O segundo é fraude: um domínio sem DMARC restritivo pode ser usado para enviar emails falsos aos seus clientes, com pedidos de alteração de IBAN à mistura. O Banco de Portugal registou no primeiro semestre de 2025 um valor médio de 2.564 euros por transferência fraudulenta. Basta um cliente enganado em seu nome para o dano ultrapassar qualquer custo de prevenção.
Quando lançámos o novo site da RTC, o formulário de contacto gravava as mensagens mas os avisos por email nunca chegavam. Fomos investigar. O motivo joga a nosso favor: o rtc.pt tem SPF com política «-all» e DMARC em «p=reject», a configuração mais exigente. O servidor de alojamento do site não estava na lista de remetentes autorizados. Os fornecedores de correio faziam exatamente o que lhes pedimos, e rejeitavam tudo. A proteção funcionou tão bem que nos travou a nós. A resposta certa foi passar o envio para um servidor autenticado, sem enfraquecer a política. É este o nível de rigor que os três registos permitem, quando bem configurados.
| Registo | O que prova | Estado recomendado (CNCS) |
|---|---|---|
| SPF | Que servidores podem enviar pelo domínio | Política restritiva «-all» |
| DKIM | Que a mensagem não foi alterada | Chave de 2048 bits ou superior |
| DMARC | O que fazer com mensagens falhadas | Evoluir de «none» até «reject», com relatórios |
Os registos em si não custam nada: são linhas de texto na zona DNS do seu domínio. O custo real está no diagnóstico e na afinação, sobretudo quando há vários sistemas a enviar email e nenhum inventário do que existe.
Não convém. Sem o período de observação em «p=none», arrisca-se a rejeitar email legítimo de sistemas que se esqueceu de autorizar, como aconteceu no nosso caso. A progressão gradual, com leitura de relatórios, é a prática recomendada pelo próprio CNCS.
Em parte, e a parte que falta é sua. Explico. O M365 trata bem o DKIM do correio que envia, mas o SPF e o DMARC do seu domínio continuam a ser responsabilidade sua, e o site, a faturação ou a newsletter podem estar fora da lista. A comparação que fizemos entre Microsoft 365 e Google Workspace explica o que cada plataforma cobre.
Pelos relatórios DMARC. Ative-os e passa a receber a lista dos servidores que enviam email em seu nome, incluindo os que não conhece. É o único mecanismo que lhe dá essa visibilidade sem depender de um cliente se queixar.
Quer saber em cinco minutos se o seu domínio está exposto? Nós verificamos. A RTC testa os três registos e entrega-lhe o resultado explicado, sem compromisso. Peça a visita de 90 minutos, que não tem custo.
Recebeu um questionário de segurança de um cliente? Saiba porque chegou, o que perguntam e como responder sem perder o contrato. Guia prático da RTC.
Ler artigo →Preços reais para proteger 10, 25 ou 50 postos de trabalho: endpoint, identidade, cópias de segurança e gestão. A tabela que faltava em português.
Ler artigo →O código gerado no Lovable já é seu. O que falta é a revisão de segurança que a própria plataforma diz que lhe compete a si.
Ler artigo →Este artigo foi escrito por quem faz o trabalho. Se lhe levantou uma pergunta sobre o caso concreto da sua empresa, a resposta é mais rápida ao telefone do que por escrito, e quem atende é um técnico.
Ligar 273 332 409 Falar por WhatsApp
Chamada para a rede fixa nacional. No WhatsApp não há custo de chamada; aplica-se o tarifário de dados do seu operador. Atendemos de segunda a sexta, das 9h00 às 18h00.