Cómo llevar tu dominio a BIMI: DMARC, el logo y el certificado

Actualizado el 11 sep. 2026

BIMI muestra el logo verificado de tu empresa junto a tus correos, en la bandeja de entrada de quien los recibe. No es un ajuste que se activa: es el resultado de tener el correo autenticado, un logo en un formato concreto y un certificado que respalda que ese logo es tuyo.

Esta guía es el camino completo, en orden, con los comandos para comprobar cada paso.

Lo que hace falta, en una línea

Qué es Dónde se hace
1. Autenticación SPF y DKIM alineados con tu dominio En tu DNS y en tu proveedor de correo
2. DMARC en enforcement p=quarantine o p=reject En tu DNS
3. El logo SVG Tiny P/S, cuadrado Un archivo que publicas tú
4. El certificado VMC o CMC Se compra y la autoridad lo valida
5. El registro BIMI Un TXT en default._bimi En tu DNS

El paso 2 es el que detiene a casi todo el mundo, y el que más trabajo lleva.

Paso 1 — SPF y DKIM alineados

Antes de DMARC tiene que estar lo de abajo. Mira qué tienes:

dig +short TXT tudominio.com | grep spf
dig +short TXT selector._domainkey.tudominio.com

El detalle que se pasa por alto es la alineación. No basta con que SPF y DKIM pasen: el dominio que validan tiene que ser el mismo que aparece en el From: que ve la persona. Un proveedor de envíos que firme con su dominio hace pasar DKIM y falla DMARC igual.

Si envías con Google Workspace, Microsoft 365, Mailchimp, SendGrid o similares, cada uno tiene su propio procedimiento para firmar con tu dominio. Ese es el trabajo real de este paso: encontrar todos los servicios que mandan correo a tu nombre. Suelen ser más de los que nadie recuerda — facturación, CRM, notificaciones de la aplicación, el formulario de contacto del sitio.

Paso 2 — DMARC, de p=none a enforcement

Mira dónde estás:

dig +short TXT _dmarc.tudominio.com

Si prefieres no pasar por la terminal, nuestro verificador de DMARC y BIMI lee los cuatro registros de una vez y te dice exactamente en cuál te quedaste.

Tres respuestas posibles:

  • Nada. No tienes DMARC. Empiezas por p=none para observar, nunca por p=reject.
  • p=none. Tienes DMARC pero no hace nada: pide informes y no bloquea. Es donde está la mayoría.
  • p=quarantine o p=reject. Estás en enforcement y puedes seguir al paso 3.

Cómo se sube sin perder correo

El error caro es saltar de p=none a p=reject de un día para otro: si algún servicio legítimo no estaba alineado, su correo empieza a rebotar y nadie se entera hasta que un cliente reclama.

El camino seguro es por partes:

  1. Publica p=none con informes y déjalo unas semanas:

    v=DMARC1; p=none; rua=mailto:informes@tudominio.com
    
  2. Lee los informes agregados. Llegan en XML, uno por proveedor y por día. Dicen qué IP mandó correo como tú y si pasó SPF, DKIM o ninguno. Ahí aparecen los servicios olvidados.

  3. Arregla lo que falla, uno por uno, hasta que en los informes solo queden fuentes que reconoces.

  4. Sube a p=quarantine con porcentaje, que aplica la política a una fracción del correo:

    v=DMARC1; p=quarantine; pct=25; rua=mailto:informes@tudominio.com
    

    Sube 25, 50, 100 a lo largo de semanas, mirando los informes entre uno y otro.

  5. Cuando pct=100 lleve tiempo sin sorpresas, pasa a p=reject si quieres el nivel máximo. Para BIMI basta con quarantine.

El generador de registro DMARC arma cada uno de esos registros y te avisa cuando la política que elegiste te va a costar correo.

Eso son semanas, no una tarde. Es el precio de que el logo signifique algo: justamente porque nadie puede llegar a la bandeja suplantándote, el proveedor de correo se permite dibujar tu cara.

Paso 3 — El logo en SVG Tiny P/S

No sirve cualquier SVG. El formato es SVG Tiny 1.2 Portable/Secure, que es un subconjunto restringido:

  • Sin scripts, sin animaciones, sin enlaces externos.
  • Cuadrado — el lienzo, no el dibujo.
  • Con el atributo baseProfile="tiny-ps" y un <title> con el nombre de la marca.
  • Fondo sólido, no transparente: la bandeja lo recorta en círculo y un fondo transparente se ve sucio.

Cuando lo tengas convertido, pásalo por el validador de logo: te dice qué regla incumple, una por una, que es justo lo que la autoridad certificadora no explica cuando lo rechaza.

Si tu logo es horizontal, aquí hay una decisión de diseño, no técnica: lo que entra en un círculo de cuarenta píxeles es el símbolo, no el logotipo completo con el nombre. Casi todas las marcas terminan usando su isotipo.

Paso 4 — El certificado

Dos opciones, y la diferencia es qué te piden:

  • CMC (Common Mark Certificate): no pide marca registrada. Pide que el logo lleve doce meses en uso continuo en un dominio tuyo. Muestra el logo en Gmail y Yahoo.
  • VMC (Verified Mark Certificate): exige que el logo esté registrado como marca en una de las diecisiete oficinas aceptadas. Añade el verificado azul de Gmail.

Si tu marca no está registrada en ninguna de esas oficinas, el CMC es el que se puede emitir. La lista está en la ficha de cada producto.

La autoridad valida tu organización y —según el caso— el registro de la marca o el uso del logo. Tres a siete días hábiles.

Paso 5 — El registro BIMI

Cuando tienes el certificado, publicas un TXT:

Nombre:  default._bimi
Valor:   v=BIMI1; l=https://tudominio.com/logo.svg; a=https://tudominio.com/vmc.pem
  • l= es la dirección del logo. Tiene que servirse por HTTPS.
  • a= es la del certificado, en PEM.

Ambos archivos los publicas tú, en tu propio dominio o donde prefieras, mientras respondan por HTTPS.

El generador de registro BIMI arma ese TXT y, antes de dártelo, descarga las dos URL para comprobar que responden y que el logo y el certificado son lo que dicen ser. Ahí falla más gente que en la sintaxis del registro.

Comprobar que quedó bien

dig +short TXT default._bimi.tudominio.com
dig +short TXT _dmarc.tudominio.com
curl -sI https://tudominio.com/logo.svg | head -1

O de una sola vez, sin terminal: comprueba el dominio en el verificador y te pone una nota de la A a la F con el diagnóstico de cada registro.

Y después, paciencia: los proveedores cachean. Gmail puede tardar días en empezar a mostrarlo, y lo hace primero para quienes ya te tenían en su libreta.

Preguntas frecuentes

¿Necesito certificado o basta con el registro BIMI? Gmail y Yahoo exigen certificado. Sin él, el registro se publica y no pasa nada.

¿Sirve para subdominios? El registro va en el dominio desde el que envías. Si envías desde mail.tudominio.com, el TXT va en default._bimi.mail.tudominio.com, y la política DMARC de la organización tiene que cubrirlo.

¿Y si cambio el logo? El certificado está atado a ese logo exacto. Un CMC se reemite dentro de 30 días; un VMC no admite reemisión, así que un cambio de imagen corporativa significa certificado nuevo.

¿Cuánto tarda todo? Si ya estás en enforcement, una semana. Si estás en p=none, cuenta entre uno y tres meses — el tiempo es del paso 2, no del certificado.

Dónde seguir

Las cuatro herramientas de esta guía son gratuitas y no piden cuenta: el verificador de DMARC y BIMI, el generador de registro DMARC, el generador de registro BIMI y el validador de logo.

En TiendaSSL vendemos el Common Mark Certificate y el Verified Mark Certificate, y revisamos gratis tu DMARC y tu logo antes de que compres nada. Si el paso 2 es el que te falta, lo hacemos contigo.