Qualificazione
Qualificare la richiesta: dominio, mittenti, policy, obiettivo
Per CIO, CISO, IT e marketing, il punto di partenza utile è un record decisionale concreto più che un brief generico. Dovrebbe indicare il dominio principale, i mittenti noti (sottodomini, fornitori, PEC), la policy DMARC attuale e l'obiettivo — un censimento, una correzione, l'avvicinamento a quarantine o reject. Con questi elementi dotNice distingue una verifica rapida da un censimento completo, da una correzione di allineamento o dalla preparazione all'enforcement — e raccomanda con chiarezza cosa censire, allineare e quando muovere la policy.
La verifica dà il massimo quando chi richiede sa descrivere la lacuna attuale: quali domini spediscono, quali mittenti sono noti e quali sospetti, e quale team possiede DNS e piattaforme di invio. Una richiesta è qualificata quando indica il dominio, la policy attuale e i mittenti principali. L'output è una decisione circoscritta — un censimento dei mittenti con piano e owner — non un catalogo di servizi.
Il costo dell'attesa va nello stesso record. Un dominio fermo a p=none resta falsificabile in phishing e frodi sul pagamento, mentre un reject impostato senza censimento blocca in silenzio posta legittima verso clienti e PA. Quantificare l'esposizione — rischio di impersonazione da un lato, posta transazionale e verso clienti persa dall'altro — è ciò che trasforma il DMARC da voce di backlog a decisione finanziata con un owner e una scadenza.