Qué es, para qué sirve, qué cambia tenerlo o no, qué aporta a la seguridad, cómo se instala paso a paso y las buenas prácticas para que no se rompa.
1. ¿Qué es BIMI?
BIMI (Brand Indicators for Message Identification) es un estándar que permite que el logo oficial de una organización aparezca junto a sus correos en los clientes de mail compatibles, como Gmail, Yahoo o Apple Mail.
Funciona con un simple registro TXT en el DNS del dominio, que le indica al proveedor de correo del destinatario dónde está el logo (un archivo SVG) y, opcionalmente, dónde está el certificado que prueba que ese logo te pertenece.
¿Cómo funciona por dentro?
quarantine o reject.default._bimi.tudominio en el DNS.2. ¿Qué diferencia hay entre tener BIMI o no?
Mirá esta bandeja de entrada estilo Gmail. Algunas empresas tienen BIMI configurado y otras no. Usá el interruptor para ver cómo se vería la misma bandeja si nadie tuviera BIMI.
Tocá los botones para comparar 👆 (las marcas son ficticias, a modo de ejemplo)
| Aspecto | Sin BIMI | Con BIMI |
|---|---|---|
| Avatar en la bandeja | Inicial genérica o silueta gris | Logo oficial de la marca |
| Reconocimiento visual | El usuario tiene que leer el remitente | Se identifica la marca de un vistazo |
| Tilde azul de verificación (Gmail) | No | Sí, con certificado VMC |
| Postura anti-suplantación | Puede (o no) tener DMARC estricto | Obligatoriamente tiene DMARC estricto |
| Percepción de profesionalismo | Neutra | Alta: muestra que el dominio está cuidado |
3. ¿Qué aporta BIMI a la seguridad?
Acá está lo más interesante, y también lo que conviene explicar con honestidad.
Lo que sí aporta
- Obliga a cerrar la puerta a la suplantación. Para tener BIMI tenés que tener DMARC en
quarantineoreject. Eso significa que los mails falsos que usan tu dominio exacto terminan en spam o rechazados. Es el beneficio de seguridad real, y BIMI funciona como incentivo para hacerlo. - Pone en evidencia lo falso. Un atacante no puede poner tu logo en sus correos: el logo solo aparece si el mail pasó la autenticación de tu dominio. Si el usuario está acostumbrado a ver tu logo, un mail «tuyo» sin logo debería llamarle la atención.
- Valida la propiedad de la marca. Con un certificado VMC o CMC, una autoridad certificante verificó que el logo es de tu organización, así que nadie puede publicar tu logo en su propio dominio.
- Te obliga a ordenar tu infraestructura. Para llegar a DMARC estricto hay que inventariar todos los servicios que mandan mail en tu nombre (servidor propio, Google Workspace, facturación, newsletters, CRM). Eso, de paso, reduce sorpresas.
Lo que NO hace
- No cifra los correos ni protege su contenido.
- No impide ataques desde dominios parecidos (
ejemp1o.com,ejemplo-soporte.com); solo protege tu dominio exacto. - No garantiza que el logo se muestre: cada proveedor decide según sus propios criterios y tu reputación de envío.
- No reemplaza la concientización de los usuarios sobre phishing.
4. ¿Quién soporta BIMI hoy?
El soporte depende del proveedor del destinatario, no del tuyo. Este es el panorama a 2026 (la referencia oficial y actualizada es la lista del BIMI Group):
| Proveedor / cliente | Soporta BIMI | Certificado que exige |
|---|---|---|
| Gmail / Google Workspace | Sí | VMC o CMC (tilde azul solo con VMC) |
| Apple Mail / iCloud | Sí | Solo VMC |
| Yahoo / AOL | Sí | Puede mostrar el logo incluso sin certificado |
| Fastmail, Zoho Mail, GMX, Web.de, La Poste | Sí | Varía según el proveedor |
| Microsoft Outlook / Exchange Online | No | — |
| Proton Mail, Tuta | No | — |
VMC vs. CMC: ¿qué certificado elijo?
| VMC (Verified Mark Certificate) | CMC (Common Mark Certificate) | |
|---|---|---|
| Requiere marca registrada | Sí, en una oficina de marcas reconocida | No, pero el logo tiene que tener uso público demostrable previo |
| Logo en Gmail | Sí | Sí |
| Tilde azul en Gmail | Sí | No |
| Apple Mail | Sí | No |
| Validez | Hasta 397 días (renovación anual) | Hasta 397 días (renovación anual) |
| Costo aproximado anual | USD 750 – 1.700 + costo de la marca | USD 650 – 1.100 |
Los gobiernos nacionales, provinciales y municipales tienen un camino propio: la marca gubernamental (Government Mark). En lugar de una marca registrada, el respaldo es la norma que crea el símbolo: una ley, un decreto o una ordenanza. Algunas autoridades certificantes lo ofrecen como un producto aparte, el GMC (Government Mark Certificate).
- Quiénes pueden pedirlo: ministerios, organismos nacionales, provinciales y municipales, escuelas públicas, universidades nacionales y otras instituciones cuyo símbolo esté establecido por ley.
- Qué piden: la norma habilitante, una prueba de que el organismo existe (registro oficial o publicación en el Boletín Oficial), DMARC en
quarantineoreject, y el logo en SVG idéntico al símbolo de la norma. - Qué obtenés: el logo y el tilde azul en Gmail, igual que con un VMC. El soporte en Apple Mail todavía está en camino.
En Argentina: los escudos provinciales y municipales suelen estar fijados por ley u ordenanza, así que en principio entran por esta vía. Los logos de gestión (el isologo del gobierno de turno) son más difíciles: no suelen tener norma que los respalde y cambian con cada gestión. Antes de pagar, confirmá con la autoridad certificante, con la norma en la mano, que acepta marcas gubernamentales de Argentina.
Lo más difícil en el Estado no es el certificado: es lograr que todos los sistemas que mandan mail con el dominio (expedientes, liquidaciones, alertas, relays viejos) firmen DKIM alineado antes de pasar DMARC a reject.
5. Requisitos previos
- Control del DNS del dominio.
- SPF publicado y correcto, sin superar el límite de 10 consultas DNS.
- DKIM firmando todos los envíos (claves de 2048 bits como mínimo).
- DMARC con
p=quarantineop=rejectypct=100(Gmail no procesa BIMI con porcentajes parciales). - Un logo en formato SVG Tiny Portable/Secure (SVG Tiny PS).
- Un servidor web con HTTPS válido para alojar el logo y el certificado.
- Para Gmail y Apple Mail: un certificado VMC o CMC.
- Buena reputación de envío y un volumen razonable de correos.
6. Instalación paso a paso
En los ejemplos uso el dominio ejemplo.com.ar. Reemplazalo por el tuyo.
Inventariá quién manda mail en tu nombre
Antes de tocar DMARC, listá todos los orígenes: tu servidor de correo, Google Workspace o Microsoft 365, el sistema de facturación, la plataforma de newsletters, el CRM, la web (formularios de contacto), alertas de servidores, etc. Cada uno tiene que pasar SPF o DKIM alineado con tu dominio. Si te olvidás de uno, cuando pongas DMARC estricto esos mails se van a spam.
Configurá SPF y DKIM
# SPF — registro TXT en ejemplo.com.ar
ejemplo.com.ar. IN TXT "v=spf1 mx include:_spf.google.com include:servers.mcsv.net -all"
# DKIM — el selector y la clave te los da tu proveedor/servidor
google._domainkey.ejemplo.com.ar. IN TXT "v=DKIM1; k=rsa; p=MIIBIjANBgkqh..."
Usá -all (fallo estricto) cuando estés seguro de tener todos los orígenes incluidos.
Llevá DMARC a enforcement de forma gradual
Nunca saltes directo a reject. Hacelo en etapas, leyendo los reportes agregados (rua) entre cada una:
# Etapa 1 — solo monitoreo (2 a 4 semanas)
_dmarc.ejemplo.com.ar. IN TXT "v=DMARC1; p=none; rua=mailto:[email protected]"
# Etapa 2 — cuarentena parcial, subiendo pct: 25 → 50 → 100
_dmarc.ejemplo.com.ar. IN TXT "v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]"
# Etapa 3 — listo para BIMI (mínimo aceptado)
_dmarc.ejemplo.com.ar. IN TXT "v=DMARC1; p=quarantine; pct=100; rua=mailto:[email protected]"
# Etapa 4 — ideal
_dmarc.ejemplo.com.ar. IN TXT "v=DMARC1; p=reject; pct=100; rua=mailto:[email protected]; adkim=s; aspf=s"
sp=, no lo dejes en none: la política de subdominios también tiene que estar en enforcement para que BIMI funcione.Prepará el logo en SVG Tiny PS
No sirve cualquier SVG. El formato tiene que ser SVG Tiny Portable/Secure:
- Atributos
version="1.2"ybaseProfile="tiny-ps"en la etiqueta raíz. - Un elemento
<title>con el nombre de la organización. - Relación de aspecto cuadrada (1:1) y el logo centrado: se va a recortar en círculo.
- Fondo sólido (no transparente), para que se vea bien en modo claro y oscuro.
- Sin scripts, animaciones, imágenes embebidas ni enlaces externos.
- Sin atributos
x=niy=en la etiqueta<svg>. - Peso recomendado: menos de 32 KB.
<?xml version="1.0" encoding="UTF-8"?>
<svg xmlns="http://www.w3.org/2000/svg" version="1.2" baseProfile="tiny-ps"
viewBox="0 0 512 512">
<title>Ejemplo SRL</title>
<rect width="512" height="512" fill="#0ea5e9"/>
<circle cx="256" cy="256" r="150" fill="#ffffff"/>
</svg>
Lo más práctico: exportá desde Inkscape o Illustrator como SVG 1.1, y después ajustá a mano la etiqueta raíz y el <title>, o usá un conversor a SVG Tiny PS.
Publicá el logo por HTTPS
Subilo a una URL estable, por ejemplo https://ejemplo.com.ar/bimi/logo.svg. Verificá que:
- Se sirva con
Content-Type: image/svg+xml. - No haya redirecciones raras, captchas, WAF ni bloqueos por país que impidan que Gmail o Yahoo lo descarguen.
- El certificado TLS del sitio sea válido.
# Comprobar desde la terminal
curl -sI https://ejemplo.com.ar/bimi/logo.svg | grep -i content-type
Tramitá el certificado VMC o CMC
Se pide a una autoridad certificante reconocida por el BIMI Group (por ejemplo DigiCert, Sectigo o GlobalSign). El proceso incluye validar la organización, la marca o el uso previo del logo, y el control del dominio. Puede tardar desde días hasta varias semanas.
Al final te entregan un archivo .pem que contiene el certificado y el logo embebido. Subilo junto al SVG, por ejemplo en https://ejemplo.com.ar/bimi/vmc.pem.
Publicá el registro BIMI en el DNS
# Con certificado (Gmail, Apple Mail, Yahoo...)
default._bimi.ejemplo.com.ar. IN TXT "v=BIMI1; l=https://ejemplo.com.ar/bimi/logo.svg; a=https://ejemplo.com.ar/bimi/vmc.pem"
# Sin certificado (solo proveedores que lo aceptan, como Yahoo)
default._bimi.ejemplo.com.ar. IN TXT "v=BIMI1; l=https://ejemplo.com.ar/bimi/logo.svg; a="
| Etiqueta | Significado |
|---|---|
v=BIMI1 | Versión del estándar. Siempre va primero. |
l= | URL HTTPS del logo SVG. |
a= | URL HTTPS del certificado VMC/CMC (.pem). Vacío si no tenés. |
default es el selector estándar. Podés usar otros selectores (por ejemplo, un logo distinto para una submarca) indicándolo con la cabecera BIMI-Selector en el mail, pero para la mayoría de los casos alcanza con default.
Verificá y probá con mails reales
# Ver los registros publicados
dig +short TXT default._bimi.ejemplo.com.ar
dig +short TXT _dmarc.ejemplo.com.ar
- Pasá tu dominio por el validador del BIMI Group o por otro inspector BIMI: revisan DNS, SVG y certificado en conjunto.
- Mandate mails a cuentas de Gmail, Yahoo y iCloud y revisá las cabeceras originales: tenés que ver
dkim=pass,spf=passydmarc=pass. - Tené paciencia: los proveedores guardan en caché los logos y pueden tardar días en mostrarlo (hasta una semana en Gmail y Apple Mail).
7. Buenas prácticas
- Apuntá a
p=reject.quarantinealcanza, perorejectes la protección completa contra la suplantación. - Monitoreá los reportes DMARC siempre, no solo durante la puesta en marcha. Un servicio nuevo que manda mail sin alinear te puede romper la entrega sin que te enteres.
- Agendá la renovación del certificado con al menos un mes de anticipación. Si vence, el logo desaparece.
- Diseñá el logo para el círculo. Dejá margen alrededor del isotipo y probalo en tamaño chico (40 px): los textos largos no se leen.
- Usá un fondo sólido que contraste bien en modo oscuro.
- Alojá los archivos en tu propio dominio y en una ruta que no cambie con rediseños de la web.
- Documentalo. Dejá anotado dónde están el SVG, el PEM, quién tiene acceso al DNS y cuándo vence todo.
- Cuidá tu reputación de envío: listas limpias, baja tasa de quejas y bajas fáciles. Los proveedores pueden no mostrar el logo aunque todo esté técnicamente bien.
- Protegé los dominios que no mandan mail con
v=spf1 -allyp=reject, para que no los usen para suplantarte.
8. Errores comunes
| Síntoma | Causa probable |
|---|---|
| El logo no aparece en ningún lado | DMARC en p=none o con pct menor a 100. |
| Aparece en Yahoo pero no en Gmail | Falta el certificado VMC/CMC, o vencido. |
| Aparece en Gmail pero no en Apple Mail | Usás CMC; Apple Mail solo acepta VMC. |
| El validador dice «SVG inválido» | Falta baseProfile="tiny-ps", el <title>, o tiene scripts o imágenes embebidas. |
| El validador no puede descargar el logo | HTTP en vez de HTTPS, WAF o Cloudflare bloqueando bots, o Content-Type incorrecto. |
| Mails legítimos en spam tras activar DMARC | Un servicio externo no está alineado con SPF o DKIM. |
| Error de certificado | El SVG publicado no coincide con el embebido en el PEM. |
9. Preguntas frecuentes
¿BIMI mejora la entregabilidad?
No de forma directa. Lo que mejora la entregabilidad es la autenticación sólida que BIMI exige (SPF, DKIM y DMARC). El logo suele mejorar el reconocimiento y la confianza del destinatario, lo que puede traducirse en más aperturas.
¿Lo necesita una pyme o un profesional independiente?
El certificado tiene un costo anual que no siempre se justifica. Pero el camino previo (SPF, DKIM y DMARC estricto) sí lo necesita cualquiera que tenga dominio propio. Mi recomendación: hacé siempre la parte de autenticación, y evaluá el certificado según el volumen de mails y el valor de la marca.
¿Puedo usar BIMI sin certificado?
Sí, dejando a= vacío. Pero solo algunos proveedores (como Yahoo) muestran el logo así. Gmail y Apple Mail no.
¿Sirve si uso Google Workspace o Microsoft 365?
Tu proveedor de envío no importa: BIMI depende del dominio y del proveedor del destinatario. Lo que sí importa es que Workspace o 365 firmen con DKIM usando tu dominio. Eso sí: los destinatarios con Outlook no van a ver el logo.
¿Cuánto tarda en verse el logo?
Una vez que todo valida, puede tardar desde horas hasta unos días por el caché de cada proveedor.
En resumen
BIMI es la parte visible de algo mucho más importante: un dominio que no se puede suplantar fácilmente. Aunque nunca llegues a comprar el certificado, recorrer el camino hasta DMARC en reject ya protege a tu organización y a tus clientes. El logo es la frutilla del postre.
Si querés ayuda para auditar tu dominio o implementar SPF, DKIM, DMARC y BIMI,te recomiendo a los chicos de soteco.ar.
