Altinn, NRK, UiO og 9 andre offentlige etater har DMARC kun på overvåking

12 norske offentlige etater — inkludert Altinn, NRK, Universitetet i Oslo, NTNU og tre kommuner — har DMARC-record på plass, men kun på overvåkings-modus (p=none). Det betyr at e-postservere ikke avviser phishing-e-post som utgir seg for å komme fra disse domenene.

Publisert 12. mai 2026 · Av Micronet · 5 min lesetid

Kort oppsummert: Alle 12 etatene har gjort jobben med å aktivere DMARC — men ingen av dem har skjerpet policyen til p=quarantine eller p=reject. Det betyr at Gmail og Outlook samler inn DMARC-rapporter for spoofing-forsøk, men leverer fortsatt den falske e-posten i innboksen. Det er trygt å bli i overvåkings-modus i 4-8 uker mens man analyserer rapportene — men flere av disse etatene har hatt DMARC-record i flere år uten å skjerpe.

Hva betyr "p=none"?

DMARC har tre nivåer av håndhevelse, satt via p=-parameteren i TXT-recorden:

Anbefalt overgang er p=none i 4-8 uker for å identifisere alle legitime avsendere, deretter trinnvis skjerpelse til p=quarantine med prosentvis utrulling, og til slutt p=reject. Hele prosessen tar typisk 2-3 måneder.

De 12 offentlige etatene med p=none

Data1.no har scannet 158 norske domener daglig siden januar 2026. Følgende 12 offentlige domener har DMARC-record, men har stoppet på overvåkings-modus:

Domene Sektor Karakter DMARC-policy Live-status
altinn.noStatsportalFp=noneSe rapport →
nrk.noStatskanalenDp=noneSe rapport →
forsvaret.noForsvaretDp=noneSe rapport →
uio.noUniversitetet i OsloFp=noneSe rapport →
ntnu.noNTNUFp=noneSe rapport →
nmbu.noNMBUDp=noneSe rapport →
hvl.noHøgskulen på VestlandetDp=noneSe rapport →
khio.noKunsthøgskolen i OsloDp=noneSe rapport →
oslo.kommune.noOslo kommuneDp=noneSe rapport →
baerum.kommune.noBærum kommuneDp=noneSe rapport →
tromso.kommune.noTromsø kommuneDp=noneSe rapport →
ks.noKS (kommune-interesseorganisasjon)Dp=noneSe rapport →

Alle 12 har bekreftet aktive MX-records (verifisert via Cloudflare DNS 12. mai 2026), så dette er reelle e-post-domener, ikke parkerte URL-er.

Hva betyr dette i praksis?

For en kriminell som ønsker å sende phishing-e-post i navnet til en av disse etatene, er forskjellen mellom p=none og p=reject avgjørende:

Norsk offentlig sektor er et populært phishing-mål, særlig rundt skattemeldings-sesongen for altinn.no og rundt søknadsfrister for universitetene. DMARC med p=reject er det enkleste enkelttiltak for å redusere risikoen.

Motpolen: offentlige etater som har skjerpet

For å sette dette i kontekst: flere norske offentlige etater har fullført overgangen til håndhevende DMARC. nav.no, ssb.no og stortinget.no kjører alle med p=reject. Det viser at det er fullt mulig — det krever bare prioritet og en plan for utrulling.

Hva bør skje nå?

For etatene som står på p=none: hvis DMARC-recorden har vært aktiv i over 8 uker, er det på tide å skjerpe. Praktisk gjennomføring:

  1. Analyser DMARC-rapporter (RUA) — finn alle legitime avsendere og verifiser at de består SPF og DKIM.
  2. Skjerp til p=quarantine; pct=25 — 25 % av spoofet e-post sendes til spam.
  3. Trinnvis opp til pct=100, deretter p=reject.

For alle andre med eget domene: sjekk DMARC-statusen din her på 10 sekunder. Eller bruk vår DMARC-generator for å bygge riktig record.

Metodikk: Data hentet via Cloudflare DNS-over-HTTPS 12. mai 2026 kl 09:02 UTC. Live-verifisering kjørt 12. mai kl 20:30. Alle 12 domener har bekreftet MX-records og DMARC-record med p=none. Karakter (A+ til F) reflekterer en sammenlagt score basert på DMARC (35p), SPF (25p), DKIM (20p), MTA-STS (12p), TLS-RPT (5p) og BIMI (3p). Full metodikk: ordbok.