BIMI – El Logo de tu marca en la bandeja de entrada!

Correo electrónico · Seguridad · DNS

Qué es, para qué sirve, qué cambia tenerlo o no, qué aporta a la seguridad, cómo se instala paso a paso y las buenas prácticas para que no se rompa.

1. ¿Qué es BIMI?

BIMI (Brand Indicators for Message Identification) es un estándar que permite que el logo oficial de una organización aparezca junto a sus correos en los clientes de mail compatibles, como Gmail, Yahoo o Apple Mail.

Funciona con un simple registro TXT en el DNS del dominio, que le indica al proveedor de correo del destinatario dónde está el logo (un archivo SVG) y, opcionalmente, dónde está el certificado que prueba que ese logo te pertenece.

💡 La idea clave BIMI no es un protocolo de autenticación en sí mismo: es el premio que obtenés cuando tu dominio ya está bien autenticado con SPF, DKIM y DMARC en modo estricto. Sin eso, no hay logo.

¿Cómo funciona por dentro?

1EnviásTu servidor manda un mail firmado con DKIM y autorizado por SPF.
2ValidaEl receptor comprueba que el mail pasa DMARC con política quarantine o reject.
3ConsultaBusca el registro default._bimi.tudominio en el DNS.
4VerificaDescarga el SVG y, si corresponde, valida el certificado VMC/CMC.
5MuestraSi todo cierra y tu reputación es buena, aparece tu logo.

2. ¿Qué diferencia hay entre tener BIMI o no?

Mirá esta bandeja de entrada estilo Gmail. Algunas empresas tienen BIMI configurado y otras no. Usá el interruptor para ver cómo se vería la misma bandeja si nadie tuviera BIMI.

Tocá los botones para comparar 👆 (las marcas son ficticias, a modo de ejemplo)

Correo 🔍 Buscar en el correo VOS
✏️ Redactar
📥 Recibidos6
⭐ Destacados
🕒 Pospuestos
➤ Enviados
📄 Borradores
PrincipalPromocionesSocial
1 ☆ T TiendaSur Tu compra está en camino 📦 — El paquete con tu pedido #48213 salió del centro de distribución… 7:02
2 ☆ B Banco del Litoral Resumen de tu tarjeta de octubre — Ya podés consultar el resumen de tu tarjeta terminada en 4417… 6:45
3 ☆ B Banco del Litoral ⚠️ Tu cuenta fue suspendida — Ingresá ahora para validar tu identidad o perderás el acceso en 24 hs… 6:31
4 ☆ N Nébula IA Novedades de tu plan — Sumamos nuevas funciones a tu cuenta. Mirá qué cambia este mes… ayer
☆ LZ L Luis Zambrana Presupuesto: auditoría de correo — Te paso el detalle de la revisión de SPF, DKIM y DMARC… ayer
5 ☆ M Marta Gómez Fotos del asado 🔥 — ¡Hola! Te mando las fotos del domingo, salieron buenísimas… 5 oct
☆ F Ferretería El Tornillo Tu factura electrónica — Adjuntamos la factura B 0003-00012877 correspondiente a tu compra… 4 oct
Con BIMI: las empresas que autenticaron su dominio muestran su logo, y el mail falso del «banco» (3) queda en evidencia: tiene el mismo nombre pero no tiene el logo.
Sin BIMI: todos son una inicial gris. El mail real del banco y el falso se ven idénticos, y el usuario tiene que leer el remitente con lupa para darse cuenta.
1Logo + tilde azul. La tienda tiene BIMI con certificado VMC (marca registrada): Gmail muestra el logo y el sello de verificación.
2Banco verificado. El correo real del banco pasa SPF, DKIM y DMARC; por eso aparece su logo oficial.
3Intento de phishing. Usa el mismo nombre visible, pero sale de otro dominio: no puede mostrar el logo. Cuando estás acostumbrado a verlo, su ausencia salta a la vista.
4Logo sin tilde. BIMI con certificado CMC: el logo aparece en Gmail, pero sin el sello azul (que es exclusivo del VMC).
5Persona común. Los particulares no usan BIMI y está bien: Gmail les muestra la inicial o su foto de perfil de Google.
?Comercio sin BIMI. La ferretería manda facturas reales, pero se ve igual que cualquier remitente desconocido.
AspectoSin BIMICon BIMI
Avatar en la bandejaInicial genérica o silueta grisLogo oficial de la marca
Reconocimiento visualEl usuario tiene que leer el remitenteSe identifica la marca de un vistazo
Tilde azul de verificación (Gmail)NoSí, con certificado VMC
Postura anti-suplantaciónPuede (o no) tener DMARC estrictoObligatoriamente tiene DMARC estricto
Percepción de profesionalismoNeutraAlta: muestra que el dominio está cuidado

3. ¿Qué aporta BIMI a la seguridad?

Acá está lo más interesante, y también lo que conviene explicar con honestidad.

BIMIlogo visible + certificado
DMARC en enforcementp=quarantine o p=reject
DKIMfirma criptográfica de cada mail
SPFqué servidores pueden enviar por tu dominio

Lo que sí aporta

  • Obliga a cerrar la puerta a la suplantación. Para tener BIMI tenés que tener DMARC en quarantine o reject. Eso significa que los mails falsos que usan tu dominio exacto terminan en spam o rechazados. Es el beneficio de seguridad real, y BIMI funciona como incentivo para hacerlo.
  • Pone en evidencia lo falso. Un atacante no puede poner tu logo en sus correos: el logo solo aparece si el mail pasó la autenticación de tu dominio. Si el usuario está acostumbrado a ver tu logo, un mail «tuyo» sin logo debería llamarle la atención.
  • Valida la propiedad de la marca. Con un certificado VMC o CMC, una autoridad certificante verificó que el logo es de tu organización, así que nadie puede publicar tu logo en su propio dominio.
  • Te obliga a ordenar tu infraestructura. Para llegar a DMARC estricto hay que inventariar todos los servicios que mandan mail en tu nombre (servidor propio, Google Workspace, facturación, newsletters, CRM). Eso, de paso, reduce sorpresas.

Lo que NO hace

  • No cifra los correos ni protege su contenido.
  • No impide ataques desde dominios parecidos (ejemp1o.com, ejemplo-soporte.com); solo protege tu dominio exacto.
  • No garantiza que el logo se muestre: cada proveedor decide según sus propios criterios y tu reputación de envío.
  • No reemplaza la concientización de los usuarios sobre phishing.

4. ¿Quién soporta BIMI hoy?

El soporte depende del proveedor del destinatario, no del tuyo. Este es el panorama a 2026 (la referencia oficial y actualizada es la lista del BIMI Group):

Proveedor / clienteSoporta BIMICertificado que exige
Gmail / Google WorkspaceSíVMC o CMC (tilde azul solo con VMC)
Apple Mail / iCloudSíSolo VMC
Yahoo / AOLSíPuede mostrar el logo incluso sin certificado
Fastmail, Zoho Mail, GMX, Web.de, La PosteSíVaría según el proveedor
Microsoft Outlook / Exchange OnlineNo—
Proton Mail, TutaNo—

VMC vs. CMC: ¿qué certificado elijo?

VMC (Verified Mark Certificate)CMC (Common Mark Certificate)
Requiere marca registradaSí, en una oficina de marcas reconocidaNo, pero el logo tiene que tener uso público demostrable previo
Logo en GmailSíSí
Tilde azul en GmailSíNo
Apple MailSíNo
ValidezHasta 397 días (renovación anual)Hasta 397 días (renovación anual)
Costo aproximado anualUSD 750 – 1.700 + costo de la marcaUSD 650 – 1.100
🇦🇷 Ojo si tu marca está registrada solo en el INPI El VMC solo se emite para marcas registradas en las oficinas que reconoce el BIMI Group (USPTO, EUIPO, UK IPO, IP Australia, entre otras). Antes de pagar nada, chequeá en la documentación vigente del BIMI Group si tu oficina de marcas está incluida. Si no lo está, el CMC es el camino para aparecer en Gmail.
🏛️ ¿Y si sos un organismo público?

Los gobiernos nacionales, provinciales y municipales tienen un camino propio: la marca gubernamental (Government Mark). En lugar de una marca registrada, el respaldo es la norma que crea el símbolo: una ley, un decreto o una ordenanza. Algunas autoridades certificantes lo ofrecen como un producto aparte, el GMC (Government Mark Certificate).

  • Quiénes pueden pedirlo: ministerios, organismos nacionales, provinciales y municipales, escuelas públicas, universidades nacionales y otras instituciones cuyo símbolo esté establecido por ley.
  • Qué piden: la norma habilitante, una prueba de que el organismo existe (registro oficial o publicación en el Boletín Oficial), DMARC en quarantine o reject, y el logo en SVG idéntico al símbolo de la norma.
  • Qué obtenés: el logo y el tilde azul en Gmail, igual que con un VMC. El soporte en Apple Mail todavía está en camino.

En Argentina: los escudos provinciales y municipales suelen estar fijados por ley u ordenanza, así que en principio entran por esta vía. Los logos de gestión (el isologo del gobierno de turno) son más difíciles: no suelen tener norma que los respalde y cambian con cada gestión. Antes de pagar, confirmá con la autoridad certificante, con la norma en la mano, que acepta marcas gubernamentales de Argentina.

Lo más difícil en el Estado no es el certificado: es lograr que todos los sistemas que mandan mail con el dominio (expedientes, liquidaciones, alertas, relays viejos) firmen DKIM alineado antes de pasar DMARC a reject.

5. Requisitos previos

  • Control del DNS del dominio.
  • SPF publicado y correcto, sin superar el límite de 10 consultas DNS.
  • DKIM firmando todos los envíos (claves de 2048 bits como mínimo).
  • DMARC con p=quarantine o p=reject y pct=100 (Gmail no procesa BIMI con porcentajes parciales).
  • Un logo en formato SVG Tiny Portable/Secure (SVG Tiny PS).
  • Un servidor web con HTTPS válido para alojar el logo y el certificado.
  • Para Gmail y Apple Mail: un certificado VMC o CMC.
  • Buena reputación de envío y un volumen razonable de correos.

6. Instalación paso a paso

En los ejemplos uso el dominio ejemplo.com.ar. Reemplazalo por el tuyo.

1

Inventariá quién manda mail en tu nombre

Antes de tocar DMARC, listá todos los orígenes: tu servidor de correo, Google Workspace o Microsoft 365, el sistema de facturación, la plataforma de newsletters, el CRM, la web (formularios de contacto), alertas de servidores, etc. Cada uno tiene que pasar SPF o DKIM alineado con tu dominio. Si te olvidás de uno, cuando pongas DMARC estricto esos mails se van a spam.

2

Configurá SPF y DKIM

# SPF — registro TXT en ejemplo.com.ar
ejemplo.com.ar.  IN TXT  "v=spf1 mx include:_spf.google.com include:servers.mcsv.net -all"

# DKIM — el selector y la clave te los da tu proveedor/servidor
google._domainkey.ejemplo.com.ar.  IN TXT  "v=DKIM1; k=rsa; p=MIIBIjANBgkqh..."

Usá -all (fallo estricto) cuando estés seguro de tener todos los orígenes incluidos.

3

Llevá DMARC a enforcement de forma gradual

Nunca saltes directo a reject. Hacelo en etapas, leyendo los reportes agregados (rua) entre cada una:

# Etapa 1 — solo monitoreo (2 a 4 semanas)
_dmarc.ejemplo.com.ar. IN TXT "v=DMARC1; p=none; rua=mailto:[email protected]"

# Etapa 2 — cuarentena parcial, subiendo pct: 25 → 50 → 100
_dmarc.ejemplo.com.ar. IN TXT "v=DMARC1; p=quarantine; pct=25; rua=mailto:[email protected]"

# Etapa 3 — listo para BIMI (mínimo aceptado)
_dmarc.ejemplo.com.ar. IN TXT "v=DMARC1; p=quarantine; pct=100; rua=mailto:[email protected]"

# Etapa 4 — ideal
_dmarc.ejemplo.com.ar. IN TXT "v=DMARC1; p=reject; pct=100; rua=mailto:[email protected]; adkim=s; aspf=s"
SubdominiosSi usás sp=, no lo dejes en none: la política de subdominios también tiene que estar en enforcement para que BIMI funcione.
4

Prepará el logo en SVG Tiny PS

No sirve cualquier SVG. El formato tiene que ser SVG Tiny Portable/Secure:

  • Atributos version="1.2" y baseProfile="tiny-ps" en la etiqueta raíz.
  • Un elemento <title> con el nombre de la organización.
  • Relación de aspecto cuadrada (1:1) y el logo centrado: se va a recortar en círculo.
  • Fondo sólido (no transparente), para que se vea bien en modo claro y oscuro.
  • Sin scripts, animaciones, imágenes embebidas ni enlaces externos.
  • Sin atributos x= ni y= en la etiqueta <svg>.
  • Peso recomendado: menos de 32 KB.
<?xml version="1.0" encoding="UTF-8"?>
<svg xmlns="http://www.w3.org/2000/svg" version="1.2" baseProfile="tiny-ps"
     viewBox="0 0 512 512">
  <title>Ejemplo SRL</title>
  <rect width="512" height="512" fill="#0ea5e9"/>
  <circle cx="256" cy="256" r="150" fill="#ffffff"/>
</svg>

Lo más práctico: exportá desde Inkscape o Illustrator como SVG 1.1, y después ajustá a mano la etiqueta raíz y el <title>, o usá un conversor a SVG Tiny PS.

5

Publicá el logo por HTTPS

Subilo a una URL estable, por ejemplo https://ejemplo.com.ar/bimi/logo.svg. Verificá que:

  • Se sirva con Content-Type: image/svg+xml.
  • No haya redirecciones raras, captchas, WAF ni bloqueos por país que impidan que Gmail o Yahoo lo descarguen.
  • El certificado TLS del sitio sea válido.
# Comprobar desde la terminal
curl -sI https://ejemplo.com.ar/bimi/logo.svg | grep -i content-type
6

Tramitá el certificado VMC o CMC

Se pide a una autoridad certificante reconocida por el BIMI Group (por ejemplo DigiCert, Sectigo o GlobalSign). El proceso incluye validar la organización, la marca o el uso previo del logo, y el control del dominio. Puede tardar desde días hasta varias semanas.

Al final te entregan un archivo .pem que contiene el certificado y el logo embebido. Subilo junto al SVG, por ejemplo en https://ejemplo.com.ar/bimi/vmc.pem.

ImportanteEl SVG que publicás tiene que ser exactamente el mismo que está dentro del certificado. Si cambiás el logo, necesitás un certificado nuevo.
7

Publicá el registro BIMI en el DNS

# Con certificado (Gmail, Apple Mail, Yahoo...)
default._bimi.ejemplo.com.ar.  IN TXT  "v=BIMI1; l=https://ejemplo.com.ar/bimi/logo.svg; a=https://ejemplo.com.ar/bimi/vmc.pem"

# Sin certificado (solo proveedores que lo aceptan, como Yahoo)
default._bimi.ejemplo.com.ar.  IN TXT  "v=BIMI1; l=https://ejemplo.com.ar/bimi/logo.svg; a="
EtiquetaSignificado
v=BIMI1Versión del estándar. Siempre va primero.
l=URL HTTPS del logo SVG.
a=URL HTTPS del certificado VMC/CMC (.pem). Vacío si no tenés.

default es el selector estándar. Podés usar otros selectores (por ejemplo, un logo distinto para una submarca) indicándolo con la cabecera BIMI-Selector en el mail, pero para la mayoría de los casos alcanza con default.

8

Verificá y probá con mails reales

# Ver los registros publicados
dig +short TXT default._bimi.ejemplo.com.ar
dig +short TXT _dmarc.ejemplo.com.ar
  • Pasá tu dominio por el validador del BIMI Group o por otro inspector BIMI: revisan DNS, SVG y certificado en conjunto.
  • Mandate mails a cuentas de Gmail, Yahoo y iCloud y revisá las cabeceras originales: tenés que ver dkim=pass, spf=pass y dmarc=pass.
  • Tené paciencia: los proveedores guardan en caché los logos y pueden tardar días en mostrarlo (hasta una semana en Gmail y Apple Mail).

7. Buenas prácticas

  • Apuntá a p=reject. quarantine alcanza, pero reject es la protección completa contra la suplantación.
  • Monitoreá los reportes DMARC siempre, no solo durante la puesta en marcha. Un servicio nuevo que manda mail sin alinear te puede romper la entrega sin que te enteres.
  • Agendá la renovación del certificado con al menos un mes de anticipación. Si vence, el logo desaparece.
  • Diseñá el logo para el círculo. Dejá margen alrededor del isotipo y probalo en tamaño chico (40 px): los textos largos no se leen.
  • Usá un fondo sólido que contraste bien en modo oscuro.
  • Alojá los archivos en tu propio dominio y en una ruta que no cambie con rediseños de la web.
  • Documentalo. Dejá anotado dónde están el SVG, el PEM, quién tiene acceso al DNS y cuándo vence todo.
  • Cuidá tu reputación de envío: listas limpias, baja tasa de quejas y bajas fáciles. Los proveedores pueden no mostrar el logo aunque todo esté técnicamente bien.
  • Protegé los dominios que no mandan mail con v=spf1 -all y p=reject, para que no los usen para suplantarte.

8. Errores comunes

SíntomaCausa probable
El logo no aparece en ningún ladoDMARC en p=none o con pct menor a 100.
Aparece en Yahoo pero no en GmailFalta el certificado VMC/CMC, o vencido.
Aparece en Gmail pero no en Apple MailUsás CMC; Apple Mail solo acepta VMC.
El validador dice «SVG inválido»Falta baseProfile="tiny-ps", el <title>, o tiene scripts o imágenes embebidas.
El validador no puede descargar el logoHTTP en vez de HTTPS, WAF o Cloudflare bloqueando bots, o Content-Type incorrecto.
Mails legítimos en spam tras activar DMARCUn servicio externo no está alineado con SPF o DKIM.
Error de certificadoEl SVG publicado no coincide con el embebido en el PEM.

9. Preguntas frecuentes

¿BIMI mejora la entregabilidad?

No de forma directa. Lo que mejora la entregabilidad es la autenticación sólida que BIMI exige (SPF, DKIM y DMARC). El logo suele mejorar el reconocimiento y la confianza del destinatario, lo que puede traducirse en más aperturas.

¿Lo necesita una pyme o un profesional independiente?

El certificado tiene un costo anual que no siempre se justifica. Pero el camino previo (SPF, DKIM y DMARC estricto) sí lo necesita cualquiera que tenga dominio propio. Mi recomendación: hacé siempre la parte de autenticación, y evaluá el certificado según el volumen de mails y el valor de la marca.

¿Puedo usar BIMI sin certificado?

Sí, dejando a= vacío. Pero solo algunos proveedores (como Yahoo) muestran el logo así. Gmail y Apple Mail no.

¿Sirve si uso Google Workspace o Microsoft 365?

Tu proveedor de envío no importa: BIMI depende del dominio y del proveedor del destinatario. Lo que sí importa es que Workspace o 365 firmen con DKIM usando tu dominio. Eso sí: los destinatarios con Outlook no van a ver el logo.

¿Cuánto tarda en verse el logo?

Una vez que todo valida, puede tardar desde horas hasta unos días por el caché de cada proveedor.

En resumen

BIMI es la parte visible de algo mucho más importante: un dominio que no se puede suplantar fácilmente. Aunque nunca llegues a comprar el certificado, recorrer el camino hasta DMARC en reject ya protege a tu organización y a tus clientes. El logo es la frutilla del postre.

Si querés ayuda para auditar tu dominio o implementar SPF, DKIM, DMARC y BIMI,te recomiendo a los chicos de soteco.ar.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *