Pular para o conteúdo
Segurança de E-mail

O que é BIMI (logo verificado na caixa de entrada)?

O BIMI é o padrão que faz o logotipo oficial de uma empresa aparecer ao lado das mensagens dela na caixa de entrada do destinatário. Ele não acrescenta uma camada de segurança nova: é a recompensa visível de quem já fez o resto, porque só é exibido para domínios que mantêm o DMARC em política de bloqueio. É o único dos controles de autenticação de e-mail que o cliente final enxerga, e por isso o que mais ajuda a justificar o trabalho dos outros três.

Zamak TechnologiesAtualizado em 6 de agosto de 2026

Como o BIMI funciona

O BIMI, sigla de Brand Indicators for Message Identification, é o último elo de uma corrente: ele só é avaliado depois que a mensagem passou por toda a autenticação e a política do domínio provou estar valendo. Sem isso, o logotipo simplesmente não aparece.

1

Leva o DMARC a bloqueio, com cobertura total

O padrão exige que a política esteja em quarentena ou rejeição, aplicada a todas as mensagens. Domínio em observação, ou com aplicação parcial, não passa desta etapa.

2

Prepara o logotipo no formato exigido

O logo precisa estar no SVG Tiny PS, um perfil restrito de imagem vetorial criado especificamente para esse uso: fundo sólido, quadrado, sem elementos externos. É uma conversão simples, mas com regras estritas.

3

Obtém o certificado que comprova o direito à marca

Uma autoridade certificadora confere que a empresa realmente tem direito àquele logotipo e emite um certificado. O mais aceito exige marca registrada; há uma alternativa para logotipos sem registro, com suporte menor.

4

Publica o registro e os provedores exibem

Um registro de texto no DNS aponta para o arquivo do logotipo e para o certificado. A partir daí, cada provedor decide, pelos seus próprios critérios, quando mostrar a imagem.

Fonte: guia de implementação do BIMI Group, a entidade que mantém o padrão, que define a exigência de DMARC em aplicação com cobertura integral, o perfil de imagem aceito e a diferença entre os tipos de certificado.

O que o logotipo não compra

  • Não é uma camada de proteção. O BIMI não bloqueia, não filtra e não impede mensagem nenhuma. Ele é consequência de uma proteção que já existe, e um domínio sem DMARC em bloqueio não ganha nada publicando o registro.
  • Não garante exibição. Cada provedor aplica critérios próprios, que incluem reputação de envio, e nenhum deles se compromete a mostrar o logotipo sempre. Publicar é condição necessária, não suficiente.
  • A versão sem certificado tem alcance limitado. É possível declarar o logotipo sem passar por uma autoridade certificadora, mas o suporte a essa forma é bem menor entre os provedores.
  • A exigência de marca registrada é uma barreira real. O certificado mais aceito se apoia em marca registrada, o que envolve custo e prazo de registro. Vale conferir a situação da marca antes de prometer o logotipo na caixa para a diretoria.

Os três caminhos para o logotipo

  • Certificado sobre marca registrada (VMC) O caminho de maior aceitação. A autoridade certificadora valida o registro da marca e emite o certificado que acompanha o logotipo. Exige que a marca esteja efetivamente registrada.
  • Certificado sem marca registrada (CMC) Uma alternativa criada para quem tem um logotipo consolidado mas não o registrou como marca. A validação é diferente e a aceitação entre provedores é menor.
  • Declaração sem certificado (BIMI autodeclarado) Publicar o registro apontando só para o arquivo do logotipo, sem nenhuma validação externa. É o caminho mais barato e o de menor alcance, útil sobretudo como preparação.
  • Além dos três: o pré-requisito comum Nenhum deles funciona sem o DMARC em política de bloqueio, e a exigência alcança também os subdomínios: o padrão pede a mesma aplicação no domínio principal e na política de subdomínio, com cobertura integral (pct=100), sem aplicação parcial. É o que ele verifica antes de qualquer outra coisa, e o que mais reprova domínio que se julga pronto.

Por que o logotipo costuma ser o que destrava o projeto

100%
é a cobertura exigida da política DMARC: o logotipo não aparece com aplicação parcial nem em modo de observação (BIMI Group)
95%
da Fortune 500 já adota DMARC, e mais de 80% já chegou à política de bloqueio, exatamente o degrau que o BIMI exige (EasyDMARC, Relatório de Adoção 2026)
1
único perfil de imagem vetorial é aceito para o logotipo, o SVG Tiny PS, criado especificamente para esse uso (BIMI Group)

Há uma ironia útil no BIMI. SPF, DKIM e DMARC são invisíveis: funcionam sem que ninguém perceba, e por isso competem mal por orçamento e por atenção da diretoria contra qualquer projeto que produza algo visível. O BIMI inverte esse jogo, porque coloca a marca da empresa na frente do cliente, dentro da caixa de entrada, ao lado de mensagens que hoje aparecem com uma inicial genérica. O efeito prático é que o logotipo dá ao trabalho de autenticação um patrocinador que ele não costuma ter: quem quer a marca na caixa de entrada precisa, antes, do DMARC em bloqueio, e passa a defender junto o projeto que a área técnica já vinha pedindo. O caminho é sempre esse, e não o contrário: não existe atalho que entregue a imagem sem o trabalho de autenticação por trás. Quando alguém apresenta o BIMI como uma melhoria de identidade visual isolada, a conta não fecha: o que está sendo comprado é o resultado final de uma implantação completa.

Como chegar ao logotipo na caixa de entrada

A sequência é rígida, porque cada etapa depende da anterior estar comprovadamente concluída:

  1. Confirme o DMARC em bloqueio, e não apenas publicadoAntes de qualquer coisa, verifique se a política está em quarentena ou rejeição, com cobertura integral. Esta é a etapa que reprova a maioria dos domínios, e nenhuma das seguintes compensa a falta dela.
  2. Verifique a situação da sua marcaSe o logotipo estiver registrado como marca, o caminho de maior aceitação está aberto. Se não estiver, decida entre iniciar o registro ou seguir pela alternativa de menor alcance, sabendo do limite.
  3. Prepare o arquivo dentro das regrasA conversão para o formato aceito é rápida, mas as regras são estritas quanto a fundo, proporção e conteúdo da imagem. Um arquivo fora do perfil é motivo silencioso de não exibição.
  4. Emita o certificado e publique o registroCom o certificado emitido, publique no DNS o registro que aponta para o logotipo e para ele. A partir daí, cabe a cada provedor decidir quando exibir.
  5. Trate a exibição como indicador, não como entregaAcompanhe onde o logotipo aparece e onde não aparece. Ausência costuma indicar reputação de envio ou arquivo fora do perfil, e ambos são acionáveis.

Na prática

O logotipo na caixa de entrada é um crachá com foto: ele não é o que dá acesso, é o que mostra que a identidade já foi conferida antes. Por isso não existe caminho curto. Quando o cliente vê a marca ao lado da mensagem, o que ele está vendo é o SPF, o DKIM e o DMARC funcionando, traduzidos na única forma que uma pessoa comum consegue perceber.

Como a Zamak trata o BIMI

A Zamak Technologies trata o BIMI como o fecho de um trabalho, não como um item avulso: primeiro leva o DMARC do domínio a bloqueio com medição, e só depois prepara o logotipo, o certificado e o registro, ao lado da equipe que já cuida da marca e do domínio. É o mesmo caminho aplicado aos domínios com que a Zamak fala com o mercado. A verificação de falsificação de e-mail mostra em segundos se o seu domínio já está no degrau que o logotipo exige. A condução dessa sequência faz parte da Segurança de E-mail Gerenciada e da Cibersegurança gerenciada do Método Zamak.

Perguntas frequentes sobre BIMI

O BIMI deixa o meu e-mail mais seguro?
Não por si só. Ele não bloqueia, não filtra e não impede mensagem alguma. A segurança vem do DMARC em política de bloqueio, que é pré-requisito para o logotipo aparecer. O BIMI é a tradução visível dessa proteção, e o valor dele está em reconhecimento e confiança, não em defesa.
Publiquei o registro e o logotipo não aparece. Por quê?
As causas mais comuns são três: o DMARC não está em política de bloqueio com cobertura integral, o arquivo do logotipo está fora do perfil de imagem exigido, ou o provedor simplesmente decidiu não exibir, o que é prerrogativa dele. Vale conferir nessa ordem, porque a primeira é de longe a mais frequente.
Preciso mesmo de marca registrada?
Para o certificado de maior aceitação, sim. Existe uma alternativa pensada para logotipos consolidados sem registro de marca, mas o suporte a ela é menor entre os provedores. Se a marca ainda não está registrada, a decisão é entre iniciar o registro ou aceitar um alcance menor por enquanto.
O logotipo aparece em todos os provedores?
Não. Cada provedor tem critérios próprios sobre quando mostrar a imagem, e reputação de envio pesa nessa decisão. Por isso a exibição é um bom indicador de saúde do domínio: quando ela some em um provedor, geralmente há algo a corrigir.
Faz sentido investir em BIMI antes de arrumar o resto?
Não, e a ordem inversa nem é possível. O padrão verifica a política de DMARC antes de qualquer outra coisa, então o logotipo é literalmente inalcançável enquanto a autenticação não estiver concluída e em vigor. Na prática, o desejo pelo logotipo costuma ser o que dá a prioridade que o trabalho de autenticação precisava.

Termos relacionados

Continue explorando

Ver o índice completo →