Cómo llevar tu dominio a BIMI: DMARC, el logo y el certificado
BIMI muestra el logo verificado de tu empresa junto a tus correos, en la bandeja de entrada de quien los recibe. No es un ajuste que se activa: es el resultado de tener el correo autenticado, un logo en un formato concreto y un certificado que respalda que ese logo es tuyo.
Esta guía es el camino completo, en orden, con los comandos para comprobar cada paso.
Lo que hace falta, en una línea
| Qué es | Dónde se hace | |
|---|---|---|
| 1. Autenticación | SPF y DKIM alineados con tu dominio | En tu DNS y en tu proveedor de correo |
| 2. DMARC en enforcement | p=quarantine o p=reject |
En tu DNS |
| 3. El logo | SVG Tiny P/S, cuadrado | Un archivo que publicas tú |
| 4. El certificado | VMC o CMC | Se compra y la autoridad lo valida |
| 5. El registro BIMI | Un TXT en default._bimi |
En tu DNS |
El paso 2 es el que detiene a casi todo el mundo, y el que más trabajo lleva.
Paso 1 — SPF y DKIM alineados
Antes de DMARC tiene que estar lo de abajo. Mira qué tienes:
dig +short TXT tudominio.com | grep spf
dig +short TXT selector._domainkey.tudominio.com
El detalle que se pasa por alto es la alineación. No basta con que SPF y DKIM pasen: el dominio que validan tiene que ser el mismo que aparece en el From: que ve la persona. Un proveedor de envíos que firme con su dominio hace pasar DKIM y falla DMARC igual.
Si envías con Google Workspace, Microsoft 365, Mailchimp, SendGrid o similares, cada uno tiene su propio procedimiento para firmar con tu dominio. Ese es el trabajo real de este paso: encontrar todos los servicios que mandan correo a tu nombre. Suelen ser más de los que nadie recuerda — facturación, CRM, notificaciones de la aplicación, el formulario de contacto del sitio.
Paso 2 — DMARC, de p=none a enforcement
Mira dónde estás:
dig +short TXT _dmarc.tudominio.com
Tres respuestas posibles:
- Nada. No tienes DMARC. Empiezas por
p=nonepara observar, nunca porp=reject. p=none. Tienes DMARC pero no hace nada: pide informes y no bloquea. Es donde está la mayoría.p=quarantineop=reject. Estás en enforcement y puedes seguir al paso 3.
Cómo se sube sin perder correo
El error caro es saltar de p=none a p=reject de un día para otro: si algún servicio legítimo no estaba alineado, su correo empieza a rebotar y nadie se entera hasta que un cliente reclama.
El camino seguro es por partes:
-
Publica
p=nonecon informes y déjalo unas semanas:v=DMARC1; p=none; rua=mailto:informes@tudominio.com -
Lee los informes agregados. Llegan en XML, uno por proveedor y por día. Dicen qué IP mandó correo como tú y si pasó SPF, DKIM o ninguno. Ahí aparecen los servicios olvidados.
-
Arregla lo que falla, uno por uno, hasta que en los informes solo queden fuentes que reconoces.
-
Sube a
p=quarantinecon porcentaje, que aplica la política a una fracción del correo:v=DMARC1; p=quarantine; pct=25; rua=mailto:informes@tudominio.comSube 25, 50, 100 a lo largo de semanas, mirando los informes entre uno y otro.
-
Cuando
pct=100lleve tiempo sin sorpresas, pasa ap=rejectsi quieres el nivel máximo. Para BIMI basta conquarantine.
Eso son semanas, no una tarde. Es el precio de que el logo signifique algo: justamente porque nadie puede llegar a la bandeja suplantándote, el proveedor de correo se permite dibujar tu cara.
Paso 3 — El logo en SVG Tiny P/S
No sirve cualquier SVG. El formato es SVG Tiny 1.2 Portable/Secure, que es un subconjunto restringido:
- Sin scripts, sin animaciones, sin enlaces externos.
- Cuadrado — el lienzo, no el dibujo.
- Con el atributo
baseProfile="tiny-ps"y un<title>con el nombre de la marca. - Fondo sólido, no transparente: la bandeja lo recorta en círculo y un fondo transparente se ve sucio.
Si tu logo es horizontal, aquí hay una decisión de diseño, no técnica: lo que entra en un círculo de cuarenta píxeles es el símbolo, no el logotipo completo con el nombre. Casi todas las marcas terminan usando su isotipo.
Paso 4 — El certificado
Dos opciones, y la diferencia es qué te piden:
- CMC (Common Mark Certificate): no pide marca registrada. Pide que el logo lleve doce meses en uso continuo en un dominio tuyo. Muestra el logo en Gmail y Yahoo.
- VMC (Verified Mark Certificate): exige que el logo esté registrado como marca en una de las diecisiete oficinas aceptadas. Añade el verificado azul de Gmail.
Si tu marca no está registrada en ninguna de esas oficinas, el CMC es el que se puede emitir. La lista está en la ficha de cada producto.
La autoridad valida tu organización y —según el caso— el registro de la marca o el uso del logo. Tres a siete días hábiles.
Paso 5 — El registro BIMI
Cuando tienes el certificado, publicas un TXT:
Nombre: default._bimi
Valor: v=BIMI1; l=https://tudominio.com/logo.svg; a=https://tudominio.com/vmc.pem
l=es la dirección del logo. Tiene que servirse por HTTPS.a=es la del certificado, en PEM.
Ambos archivos los publicas tú, en tu propio dominio o donde prefieras, mientras respondan por HTTPS.
Comprobar que quedó bien
dig +short TXT default._bimi.tudominio.com
dig +short TXT _dmarc.tudominio.com
curl -sI https://tudominio.com/logo.svg | head -1
Y después, paciencia: los proveedores cachean. Gmail puede tardar días en empezar a mostrarlo, y lo hace primero para quienes ya te tenían en su libreta.
Preguntas frecuentes
¿Necesito certificado o basta con el registro BIMI? Gmail y Yahoo exigen certificado. Sin él, el registro se publica y no pasa nada.
¿Sirve para subdominios?
El registro va en el dominio desde el que envías. Si envías desde mail.tudominio.com, el TXT va en default._bimi.mail.tudominio.com, y la política DMARC de la organización tiene que cubrirlo.
¿Y si cambio el logo? El certificado está atado a ese logo exacto. Un CMC se reemite dentro de 30 días; un VMC no admite reemisión, así que un cambio de imagen corporativa significa certificado nuevo.
¿Cuánto tarda todo?
Si ya estás en enforcement, una semana. Si estás en p=none, cuenta entre uno y tres meses — el tiempo es del paso 2, no del certificado.
Dónde seguir
En TiendaSSL vendemos el Common Mark Certificate y el Verified Mark Certificate, y revisamos gratis tu DMARC y tu logo antes de que compres nada. Si el paso 2 es el que te falta, lo hacemos contigo.

