Technical Reference · 2026 Edition

BIMI: Hoe Brand Indicators for Message Identification werkt

Een praktische, brongeverifieerde gids voor BIMI: DMARC-handhaving, SVG Tiny P/S, DNS-records, VMC- of CMC-certificaten, ontvangersbeleid en validatie.

Last updated 16 augustus 2026 7 min read

BIMI: Hoe Brand Indicators for Message Identification werkt

BIMI staat voor Brand Indicators for Message Identification. Het is een e-mailauthenticatiestandaard waarmee een afzender een merklogo kan publiceren dat ondersteunende mailboxproviders kunnen evalueren en, waar hun eigen beleid dat toestaat, naast de berichten van de afzender kunnen weergeven.

BIMI is geen functie voor het uploaden van afbeeldingen. Het bouwt voort op geauthenticeerde e-mail, DNS, een beperkt SVG-formaat en ontvangersbeleid. Een correct BIMI-record dwingt een inbox niet om een logo te tonen. Mailboxproviders nemen hun eigen beslissingen voor individuele domeinen.[1]

Het praktische traject kent vier onderdelen:

  1. het verzendende domein authenticeren en DMARC handhaven;
  2. een geldig SVG Tiny Portable/Secure-logo voorbereiden;
  3. het BIMI-assertierecord publiceren en, waar vereist, een certificaatbestand; en
  4. het geïmplementeerde domein testen in plaats van ervan uit te gaan dat publicatie alleen voldoende is.

Voer een BIMI-domeinaudit uit of valideer een logo voordat u DNS wijzigt.

Wat BIMI doet

Een BIMI-assertierecord geeft de locatie aan van een logobestand en, indien van toepassing, een certificaatbestand. Een ondersteunende ontvanger kan die resources ophalen, ze samen met de authenticatie van de afzender evalueren en beslissen of de indicator wordt weergegeven.

Het resultaat is een herkenbare afzendersidentiteit in de inbox van een ontvanger. De onderliggende doelstelling is echter sterkere afzenderauthenticatie. BIMI is afhankelijk van DMARC; het vervangt DMARC, SPF of DKIM niet.

Wat BIMI niet doet

BIMI garandeert geen bezorging in de inbox, geen afzendersreputatie en geen logoweergave. Een technisch geldig record kan nog steeds niet worden weergegeven als de ontvangende provider een ander beleid hanteert, als een resource niet kan worden opgehaald of gevalideerd, of als het bericht niet voldoet aan de authenticatievoorwaarden van de ontvanger. BIMI dient daarom te worden geïmplementeerd als onderdeel van een breder programma voor geauthenticeerde e-mail, niet als een cosmetische snelkoppeling.[1]

Het implementatietraject

1. DMARC handhaven

Voor de door Google gedocumenteerde BIMI-workflow moet DMARC worden geconfigureerd met een beleid van p=quarantine of p=reject en pct=100; p=none kwalificeert niet.[2] SPF of DKIM moet de e-mail ook authenticeren op een manier die voldoet aan DMARC-uitlijning.

Als het domein nog in de monitoringsmodus staat, begin dan met een gecontroleerd DMARC-programma. DMARCSwiss is de portfolioservice voor doorlopende monitoring van aggregaatrapporten en beleidsontwikkeling. Deze pagina beschouwt p=none niet als BIMI-gereed.

Lees de gedetailleerde handleiding voor DMARC-vereisten.

2. Een SVG Tiny P/S-logo voorbereiden

BIMI maakt gebruik van een beperkt SVG-profiel dat bedoeld is voor veilige weergave in een beveiligingsgevoelige omgeving. Exports uit standaard ontwerpprogramma’s bevatten vaak niet-ondersteunde elementen, externe verwijzingen, scripts, animaties of geometrie die normalisatie vereist.

De gepubliceerde richtlijnen van Google bevatten SVG Tiny P/S-vereisten en Gmail-specifieke voorwaarden, waaronder absolute pixelafmetingen en aanbevelingen over vierkante presentatie, effen achtergronden, bestandsgrootte en een desc-element.[2]

makeBIMI converteert en valideert SVG-assets op basis van de relevante technische beperkingen. Het resultaat is een technische validatie, geen garantie dat een certificaatautoriteit of mailboxprovider de uiteindelijke implementatie zal accepteren.

Converteer of valideer een logo · Lees de SVG Tiny P/S-handleiding · Lees de technische standaard

3. Het BIMI-record publiceren

Een standaard BIMI-assertierecord wordt gepubliceerd op:

text
default._bimi.example.com

Een representatief record is:

text
v=BIMI1; l=https://example.com/brand/logo.svg; a=https://example.com/brand/certificate.pem

De tag v= declareert de BIMI-versie. De tag l= identificeert de gehoste SVG. De tag a= identificeert het certificaatbestand wanneer de implementatie van de ontvanger dat vereist.

Resources moeten openbaar bereikbaar zijn via HTTPS en moeten na publicatie stabiel blijven. De richtlijnen van Google leggen de opbouw van het certificaatbestand uit en vermelden dat het entiteitscertificaat, tussenliggende certificaten en het rootcertificaat doorgaans in die volgorde worden toegevoegd wanneer een PEM-bestand wordt gebruikt.[2]

Lees de handleiding voor BIMI DNS-records voordat u een live record publiceert.

4. Bepalen of een certificaat vereist is

Vereisten van ontvangers verschillen. Google documenteert een VMC of CMC voor zijn BIMI-configuratie en stelt dat het geverifieerde vinkje van Gmail gekoppeld is aan een VMC.[2] Een VMC is gebaseerd op een geregistreerd handelsmerk en een streng verificatieproces. Een CMC kan beschikbaar zijn voor in aanmerking komende niet-handelsmerkgebruikssituaties, afhankelijk van de actuele vereisten van de certificaatautoriteit en de ontvanger.

De door het portfolio goedgekeurde formulering voor actieve VMC-uitgevers is: DigiCert and Entrust are the active VMC issuers. Vertrouw niet op historische uitgeverslijsten en ga er niet van uit dat elk certificaattype hetzelfde resultaat bij de ontvanger oplevert.

Lees de VMC- en CMC-handleiding · Vergelijk VMC en CMC · Neem contact op met veriBIMI

Ontvangersbeleid is bepalend

De BIMI-standaard biedt ontvangers een gemeenschappelijke manier om logo-informatie op te halen en te evalueren. Het neemt de vrijheid van de ontvanger niet weg. De BIMI Group stelt uitdrukkelijk dat een mailboxprovider niet verplicht is een logo weer te geven voor een domein dat BIMI gebruikt en lokale beslissingen kan nemen voor individuele domeinen.[1]

Om die reden zal makeBIMI een gedateerde BIMI Receiver Requirements Matrix bijhouden. Deze zal gedocumenteerde providervereisten scheiden van algemene standaardregels en onzeker of niet-gedocumenteerd gedrag als zodanig markeren. Er zal geen ondersteuning worden afgeleid uit schermafbeeldingen, claims van derden of verouderde blogberichten.

Veelvoorkomende redenen waarom een logo niet verschijnt

De gebruikelijke oorzaken zijn duidelijk:

  • DMARC is nog ingesteld op p=none, of de verzendstroom is niet uitgelijnd.
  • De SVG bevat verboden inhoud of voldoet niet aan de gedocumenteerde beperkingen van een ontvanger.
  • Het BIMI-assertierecord is onjuist opgemaakt, gepubliceerd onder de verkeerde selector of nog niet zichtbaar in DNS.
  • De gehoste SVG of het PEM-bestand kan niet veilig worden opgehaald.
  • De certificaatketen of de relatie met het logo kan niet worden gevalideerd.
  • Een verzendplatform van derden is niet geconfigureerd voor uitgelijnde authenticatie.
  • De ontvangende provider geeft de indicator niet weer voor dat bericht of domein.

Gebruik de BIMI-audit om de waarneembare domeinconfiguratie te inspecteren en volg daarna de bijpassende technische handleiding in plaats van meerdere instellingen tegelijk te wijzigen.

Een gedisciplineerde implementatievolgorde

Stap Resultaat Volgende resource
Audit het huidige domein Identificeer de status van DMARC en het BIMI-record Domeinaudit
Bereid het logo voor Produceer een beperkte SVG Tiny P/S-asset Logoconverter en -validator
Bereik veilige DMARC-handhaving Ga van observatie naar afgedwongen beleid met bewijs Handleiding voor DMARC-vereisten
Publiceer en host resources Serveer SVG en, indien van toepassing, PEM via HTTPS Handleiding voor DNS-records
Los certificaatvereisten op Kies een passend traject op basis van actuele ontvanger- en certificaatvoorwaarden Certificaathandleiding
Valideer het geïmplementeerde systeem Test het daadwerkelijke domein, de resources en het verzendtraject Probleemoplossingshandleiding

Gerelateerde implementatiehandleidingen

Veelgestelde vragen

Werkt BIMI zonder DMARC-handhaving?

Niet in de door Google gedocumenteerde BIMI-workflow. Google vereist een DMARC-beleid van p=quarantine of p=reject en pct=100, in plaats van p=none.[2]

Is een gewone SVG voldoende?

Nee. BIMI gebruikt een beperkt SVG Tiny P/S-profiel. Een logo dat op een website wordt weergegeven, kan nog steeds elementen bevatten die niet voldoen aan de BIMI-beperkingen. Valideer de uiteindelijke gehoste asset in plaats van ervan uit te gaan dat een export uit een ontwerpprogramma geschikt is.

Garandeert een geldig BIMI-record een logo in elke inbox?

Nee. Weergave door de ontvanger blijft een beslissing van de ontvanger. De BIMI Group merkt op dat providers lokale beslissingen kunnen nemen voor individuele domeinen.[1]

Welke VMC-uitgevers zijn actief?

Gebruik voor portfoliocontent de goedgekeurde actuele formulering: DigiCert and Entrust are the active VMC issuers. Certificaat- en ontvangervereisten kunnen veranderen, dus verifieer de actuele vereisten voordat u een aanvraag indient.

Bronnen

[1] BIMI Group — Mailbox Providers

[2] Google Workspace Admin Help — Set up BIMI

[3] BIMI Group — Supporting Documents