Technical Reference · 2026 Edition

BIMI: Cómo funciona Brand Indicators for Message Identification

Guía práctica y verificada sobre BIMI: aplicación de DMARC, SVG Tiny P/S, registros DNS, certificados VMC o CMC, política de receptores y validación.

Last updated 16 de agosto de 2026 8 min read

BIMI: Cómo funciona Brand Indicators for Message Identification

BIMI son las siglas de Brand Indicators for Message Identification. Es un estándar de autenticación de correo electrónico que permite a un remitente publicar un logotipo de marca para que los proveedores de buzones de correo compatibles lo evalúen y, cuando sus propias políticas lo permitan, lo muestren junto a los mensajes del remitente.

BIMI no es una función para subir imágenes. Se sitúa sobre el correo electrónico autenticado, el DNS, un formato SVG restringido y la política del receptor. Un registro BIMI correcto no obliga a ningún buzón de entrada a mostrar un logotipo. Los proveedores de buzones de correo toman sus propias decisiones para cada dominio.[1]

El proceso práctico tiene cuatro partes:

  1. autenticar el dominio de envío y aplicar DMARC;
  2. preparar un logotipo SVG Tiny Portable/Secure válido;
  3. publicar el registro de declaración BIMI y, cuando sea necesario, un archivo de certificado; y
  4. comprobar el dominio desplegado, sin asumir que la publicación por sí sola es suficiente.

Ejecutar una auditoría de dominio BIMI o validar un logotipo antes de modificar el DNS.

Qué hace BIMI

Un registro de declaración BIMI identifica la ubicación de un archivo de logotipo y, cuando corresponda, de un archivo de certificado. Un receptor compatible puede recuperar esos recursos, evaluarlos junto con la autenticación del remitente y decidir si muestra el indicador.

El resultado es una identidad de remitente reconocible en el buzón del destinatario. El objetivo subyacente, sin embargo, es una autenticación del remitente más sólida. BIMI depende de DMARC; no reemplaza a DMARC, SPF ni DKIM.

Qué no hace BIMI

BIMI no garantiza la llegada al buzón de entrada, la reputación del remitente ni la visualización del logotipo. Un registro técnicamente válido puede seguir sin mostrarse si el proveedor receptor aplica una política diferente, si un recurso no puede obtenerse o validarse, o si el mensaje no cumple las condiciones de autenticación del receptor. BIMI debe implementarse, por tanto, como parte de un programa más amplio de correo electrónico autenticado, no como un atajo cosmético.[1]

El proceso de implementación

1. Aplicar DMARC

En el flujo de trabajo BIMI documentado por Google, DMARC debe configurarse con una política de p=quarantine o p=reject y pct=100; p=none no cumple los requisitos.[2] SPF o DKIM también deben autenticar el correo de forma que satisfaga el alineamiento de DMARC.

Si el dominio todavía está en modo de supervisión, comience con un programa DMARC controlado. DMARCSwiss es el servicio de cartera para la supervisión continua de informes agregados y la progresión de políticas. Esta página no considera p=none como listo para BIMI.

Lea la guía detallada sobre el requisito DMARC.

2. Preparar un logotipo SVG Tiny P/S

BIMI utiliza un perfil SVG restringido diseñado para una representación segura en entornos sensibles a la seguridad. Las exportaciones de herramientas de diseño estándar contienen con frecuencia elementos no compatibles, referencias externas, scripts, animaciones o geometría que requiere normalización.

La guía publicada por Google incluye los requisitos SVG Tiny P/S y las condiciones específicas para Gmail, entre ellas dimensiones absolutas en píxeles y recomendaciones sobre presentación cuadrada, fondos sólidos, tamaño de archivo y un elemento desc.[2]

makeBIMI convierte y valida activos SVG según las restricciones técnicas pertinentes. El resultado es una validación técnica, no una garantía de que una autoridad de certificación o un proveedor de buzones de correo vaya a aceptar el despliegue final.

Convertir o validar un logotipo · Leer la guía SVG Tiny P/S · Leer el estándar técnico

3. Publicar el registro BIMI

Un registro de declaración BIMI predeterminado se publica en:

text
default._bimi.example.com

Un registro representativo es:

text
v=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/certificate.pem

La etiqueta v= declara la versión de BIMI. La etiqueta l= identifica el SVG alojado. La etiqueta a= identifica el archivo de certificado cuando la implementación del receptor lo exige.

Los recursos deben ser públicamente accesibles a través de HTTPS y deben permanecer estables tras su publicación. La guía de Google explica la construcción del archivo de certificado e indica que el certificado de entidad, los certificados intermedios y el certificado raíz se añaden generalmente en ese orden cuando se utiliza un archivo PEM.[2]

Lea la guía de registros DNS BIMI antes de publicar un registro en producción.

4. Determinar si se necesita un certificado

Los requisitos de los receptores difieren. Google documenta un VMC o CMC para su configuración de BIMI e indica que el sello de verificación de Gmail está asociado a un VMC.[2] Un VMC se basa en un logotipo registrado como marca comercial y en un riguroso proceso de verificación. Un CMC puede estar disponible para casos de uso elegibles sin marca comercial, sujeto a los requisitos actuales de la autoridad de certificación y del receptor.

La redacción aprobada en la cartera sobre los emisores de VMC activos es: DigiCert and Entrust are the active VMC issuers. No confíe en listas de emisores históricas ni asuma que cualquier tipo de certificado produce el mismo resultado en el receptor.

Leer la guía sobre VMC y CMC · Comparar VMC y CMC · Contactar con veriBIMI

La política del receptor es importante

El estándar BIMI ofrece a los receptores un método común para obtener y evaluar la información del logotipo. No elimina la discrecionalidad del receptor. El BIMI Group establece explícitamente que un proveedor de buzones de correo no está obligado a mostrar un logotipo de un dominio que emplee BIMI y puede tomar decisiones propias para dominios individuales.[1]

Por este motivo, makeBIMI mantendrá una Matriz de Requisitos de Receptores BIMI con fecha. Separará los requisitos documentados de los proveedores de las reglas generales del estándar, y marcará el comportamiento incierto o no documentado como tal. No inferirá compatibilidad a partir de capturas de pantalla, afirmaciones de terceros ni entradas de blog antiguas.

Causas habituales por las que no aparece un logotipo

Las causas más frecuentes son sencillas:

  • DMARC sigue configurado con p=none, o el flujo de envío no está alineado.
  • El SVG contiene contenido no permitido o no cumple las restricciones documentadas por el receptor.
  • El registro de declaración BIMI está mal formado, publicado con un selector incorrecto o aún no es visible en el DNS.
  • El SVG o el archivo PEM alojados no pueden obtenerse de forma segura.
  • La cadena de certificados o la relación con el logotipo no se validan.
  • Una plataforma de envío de terceros no está configurada para una autenticación alineada.
  • El proveedor receptor no muestra el indicador para ese mensaje o dominio.

Utilice la auditoría BIMI para inspeccionar la configuración observable del dominio y, a continuación, consulte la guía técnica adecuada en lugar de modificar varios controles a la vez.

Una secuencia de implementación disciplinada

Paso Resultado Recurso siguiente
Auditar el dominio actual Identificar el estado de DMARC y del registro BIMI Auditoría de dominio
Preparar el logotipo Producir un activo SVG Tiny P/S restringido Convertidor y validador de logotipos
Alcanzar la aplicación segura de DMARC Pasar de la observación a una política aplicada con evidencia Guía de requisitos DMARC
Publicar y alojar recursos Servir SVG y, cuando corresponda, PEM a través de HTTPS Guía de registros DNS
Resolver los requisitos de certificado Seleccionar la vía adecuada según las condiciones actuales del receptor y del certificado Guía de certificados
Validar el sistema desplegado Comprobar el dominio real, los recursos y la ruta de envío Guía de resolución de problemas

Guías de implementación relacionadas

Preguntas frecuentes

¿Funciona BIMI sin la aplicación de DMARC?

No en el flujo BIMI documentado por Google. Google exige una política DMARC de p=quarantine o p=reject y pct=100, no p=none.[2]

¿Es suficiente un SVG normal?

No. BIMI utiliza un perfil SVG Tiny P/S restringido. Un logotipo que se representa correctamente en un sitio web puede incluir elementos que no cumplen las restricciones de BIMI. Valide el activo alojado final en lugar de asumir que una exportación de una herramienta de diseño es adecuada.

¿Garantiza un registro BIMI válido la aparición del logotipo en todos los buzones?

No. La visualización por parte del receptor sigue siendo una decisión del receptor. El BIMI Group indica que los proveedores pueden tomar decisiones propias para dominios individuales.[1]

¿Qué emisores de VMC están activos?

Para el contenido de la cartera, utilice la redacción aprobada vigente: DigiCert and Entrust are the active VMC issuers. Los requisitos de certificados y receptores pueden cambiar, por lo que debe verificar los requisitos actuales antes de realizar una solicitud.

Fuentes

[1] BIMI Group — Mailbox Providers

[2] Google Workspace Admin Help — Set up BIMI

[3] BIMI Group — Supporting Documents