BIMI: el logo en el correo electrónico y el coste de hacerlo visible
En los últimos años, algunos proveedores de correo electrónico han empezado a mostrar el logotipo de una empresa junto a sus mensajes. La tecnología que permite hacerlo se conoce como BIMI (Brand Indicators for Message Identification).
La propuesta resulta atractiva. Una empresa configura correctamente la autenticación de su correo, publica su logotipo y, cuando el proveedor de correo lo admite, el destinatario puede reconocer visualmente la marca.
Pero BIMI no debe confundirse con la seguridad del correo electrónico.
La autenticación protege la identidad de la empresa. BIMI ayuda a mostrarla.
Esta diferencia es importante, especialmente para pequeñas empresas y organizaciones públicas que tienen que decidir dónde invertir sus recursos.
La autenticación es lo primero
El correo electrónico tiene un problema que todos conocemos, aunque no siempre seamos conscientes de él: cualquiera puede intentar enviar un mensaje utilizando el nombre de una empresa conocida.
Que un correo muestre el nombre de nuestra empresa no significa que haya sido enviado realmente por nosotros.
La autenticación del correo electrónico permite al proveedor que recibe el mensaje comprobar que está autorizado a utilizar el dominio de una organización y aplicar las políticas establecidas por su propietario.
Dicho de una forma sencilla, ayuda a responder a una cuestión fundamental:
¿Este correo está realmente autorizado para utilizar el nombre de esta organización?
Es una pieza básica de la protección frente a la suplantación y determinados ataques de phishing.
Y esto es lo que debería preocupar a cualquier empresa antes de pensar en BIMI.
Una organización puede contratar a un especialista para implantar y gestionar su autenticación, pero la autenticación no es un producto de lujo ni requiere comprar una licencia para cada correo que se envía. Forma parte de la infraestructura básica del correo electrónico moderno.
BIMI hace visible la identidad
BIMI tiene una finalidad diferente.
Una vez que una organización dispone de una autenticación adecuada, puede asociar un logotipo a sus comunicaciones mediante BIMI.
Cuando el proveedor de correo admite esta tecnología y se cumplen sus condiciones, el destinatario puede ver el logotipo de la empresa junto al mensaje.
Para una marca puede resultar interesante.
Un cliente que recibe habitualmente comunicaciones de una empresa puede reconocerlas con mayor facilidad. En organizaciones que envían grandes cantidades de correo, esta identificación visual puede tener un valor comercial real.
Pero el logotipo no es el que protege el correo.
La autenticación demuestra la identidad. BIMI la representa visualmente.
Son dos funciones diferentes y, por tanto, dos prioridades diferentes.
El problema aparece cuando queremos que el logo se vea
Publicar BIMI no significa que el logotipo vaya a aparecer automáticamente para todos los destinatarios.
Los proveedores de correo son quienes controlan qué mensajes muestran con logotipo y qué condiciones debe cumplir una organización.
Gmail, por ejemplo, exige actualmente un certificado de marca para mostrar logotipos BIMI. Google contempla actualmente dos modalidades de certificación, dependiendo de las características de la marca.
Apple también establece requisitos específicos para la verificación de la identidad de marca antes de mostrar el logotipo.
Existen otros proveedores y situaciones en los que BIMI puede utilizarse sin certificado. Por eso sería incorrecto decir que BIMI es una tecnología que necesariamente obliga a pagar.
La realidad es más sencilla: si una empresa quiere que su logotipo aparezca en determinados grandes proveedores, puede necesitar contratar una certificación de marca.
Y esa certificación tiene un coste recurrente.
El certificado supera los mil euros al año
No existe un precio único para BIMI. Cada proveedor de certificación establece sus propias tarifas.
Como referencia, DigiCert publica actualmente certificados de marca por 1.212 euros al año en su oferta española. También existen otras alternativas comerciales con precios inferiores, pero el coste puede situarse en cientos de euros y superar los mil euros anuales.
Conviene entender exactamente qué se está pagando.
No se está pagando por proteger el dominio.
No se está pagando por autenticar los correos.
No se está pagando por cifrar las comunicaciones.
Tampoco se está comprando una garantía de que los mensajes lleguen a la bandeja de entrada.
Se está pagando por certificar la identidad de la marca para que determinados proveedores puedan confiar en el logotipo y mostrarlo.
Para una gran compañía puede ser una inversión perfectamente razonable.
Para una pequeña empresa puede ser un gasto difícil de justificar.
El logo no sustituye a la seguridad
La presencia de un logotipo puede ayudar a reconocer una comunicación legítima, pero no impide por sí sola que alguien intente hacerse pasar por nuestra organización.
Tampoco convierte automáticamente un correo en legítimo.
La protección frente a la suplantación depende de que el dominio esté correctamente autenticado y de que la organización tenga establecidas las políticas adecuadas para gestionar los mensajes no autorizados.
BIMI se apoya en esa protección.
Por eso, una empresa que todavía no ha resuelto correctamente la autenticación de su correo tiene una prioridad mucho más importante que conseguir que aparezca su logotipo.
No tiene sentido invertir primero en la apariencia de una identidad que todavía no está correctamente protegida.
BIMI tampoco garantiza que los correos lleguen
Otra idea que conviene desterrar es que pagar por BIMI vaya a mejorar automáticamente la entrega de los mensajes.
Los proveedores de correo utilizan numerosos factores para decidir qué hacer con un mensaje. La autenticación, la reputación del remitente, el historial de envío, el contenido y muchos otros elementos intervienen en esa decisión.
BIMI no sustituye ninguno de ellos.
Un mensaje puede cumplir los requisitos necesarios para mostrar un logotipo y acabar igualmente en spam por otros motivos.
Por tanto, un certificado BIMI no es un certificado de entregabilidad.
Si una empresa tiene problemas para que sus mensajes lleguen a sus clientes, debería solucionar primero ese problema en lugar de invertir en un logotipo.
BIMI puede tener sentido
Todo lo anterior no significa que BIMI sea inútil.
Para determinadas organizaciones puede aportar valor.
Una gran empresa que envía millones de comunicaciones puede considerar importante que sus clientes reconozcan visualmente sus mensajes. En sectores donde la confianza y el reconocimiento de marca tienen un peso especial, esa identificación puede justificar el coste.
El problema aparece cuando se presenta BIMI como una prioridad que todas las organizaciones deberían adoptar…No lo es.
Una gran marca y una pequeña empresa no tienen las mismas necesidades ni obtendrán necesariamente el mismo retorno de una inversión de este tipo.
Para una pyme que envía unos pocos miles de correos al mes, pagar más de mil euros cada año para conseguir que el logotipo aparezca en determinados buzones puede tener poco sentido.
Para una empresa que envía millones de comunicaciones, la situación puede ser completamente diferente.
En una administración pública, la prioridad es todavía más clara
Las administraciones utilizan el correo electrónico para comunicarse con ciudadanos, empresas y otras instituciones.
La suplantación de esos mensajes puede tener consecuencias importantes: desde campañas de suplantación hasta fraudes en los que el atacante intenta aprovechar la confianza que genera el nombre de una institución.
En ese contexto, la autenticación del correo debería formar parte de la infraestructura básica de seguridad.
Un logotipo puede ayudar al ciudadano a reconocer una comunicación, pero no sustituye esa protección.
Por tanto, los recursos deberían dedicarse primero a asegurar la identidad del dominio y controlar quién está autorizado a enviar mensajes en su nombre.
BIMI puede estudiarse posteriormente como una mejora de identificación y comunicación.
La prioridad debería ser la autenticación
Para la mayoría de empresas y organizaciones públicas, el orden debería ser sencillo.
Primero hay que autenticar correctamente el correo electrónico y conocer qué sistemas y proveedores están autorizados a enviar mensajes utilizando el dominio de la organización.
Después hay que supervisar que esa protección funciona correctamente y que los mensajes no autorizados son tratados de acuerdo con la política de la organización.
Una vez resuelta esa parte, BIMI puede valorarse.
En ese momento la decisión ya no es principalmente de seguridad. Es una decisión empresarial.
Hay que valorar el volumen de correo, el tipo de destinatarios, los proveedores que utilizan y el valor que tiene para la organización que sus comunicaciones sean visualmente reconocibles.
Si ese beneficio justifica el coste anual de la certificación, adelante.
Si no lo hace, no hay ninguna obligación de utilizar BIMI.
Conclusión
BIMI es una tecnología interesante y puede tener utilidad para determinadas marcas.
Pero no es lo mismo proteger una identidad que mostrarla.
La autenticación del correo electrónico ayuda a proteger el dominio frente a la suplantación. BIMI permite asociar un logotipo a esa identidad para que determinados proveedores puedan mostrárselo al destinatario.
Una es una cuestión fundamental de seguridad.
La otra es principalmente una cuestión de identificación visual y marca.
Además, aunque publicar BIMI no tenga necesariamente un coste, conseguir que el logotipo sea visible en determinados grandes proveedores puede requerir una certificación de marca. En Gmail, por ejemplo, actualmente es necesario disponer de una de las certificaciones admitidas por Google, y existen opciones comerciales que superan los mil euros anuales.
Para una gran marca, ese gasto puede estar perfectamente justificado.
Para una pyme o una administración pública, probablemente haya prioridades más importantes.
Primero autentique y proteja su dominio. Después valore si necesita pagar por mostrar su logotipo.
Porque en seguridad del correo electrónico, la identidad es lo importante; el logo es opcional.

