セキュリティ

BIMIとは?大企業でも公開率5.8%、普及途上のロゴ表示技術

BIMIでメールにブランドロゴが表示される仕組みと、SPF・DKIM・DMARC、SVGロゴ、証明書など導入前に確認したい条件を解説します。

公開日 著者 Aioright Technologies
メール・DNSセキュリティを表すイメージ

BIMI(Brand Indicators for Message Identification)とは、一定のメール認証条件を満たしたドメインがブランドロゴのURLをDNSレコードで公開し、対応するメールサービスで送信者のロゴ表示に利用できるようにする仕組みです。

BIMIはロゴ用のDNSレコードだけで成立するものではありません。自社が正規に送信するメールでSPF・DKIM・DMARCを正しく機能させ、対応形式のロゴと、メールサービスが求める証明書を準備します。

BIMIの仕組み

BIMIを利用するドメインは、通常、DNSに次のような名前でTXTレコードを公開します。

default._bimi.example.jp

レコードにはBIMIのバージョンと、ブランドロゴとして使用するSVGファイルのURLを記載します。

v=BIMI1; l=https://example.jp/brand/logo.svg

対応するメールサービスは、メール認証結果、DMARCポリシー、BIMIレコード、ロゴファイルなどを検証し、自社の基準に基づいてロゴを表示します。サービスによっては、ロゴの使用権を証明するVMC(Verified Mark Certificate)やCMC(Common Mark Certificate)などの電子証明書を要求する場合があります。

従って、BIMIレコードを公開すればすべての受信者に必ずロゴが表示されるわけではありません。

BIMIとDMARCの関係

BIMIは、ロゴを表示するメールが対象ドメインによって認証されていることを前提とします。そのため、DMARCが監視用のp=noneではなく、実際に適用される強制ポリシーになっていることが前提になります。

BIMI Groupの実装ガイドでは、組織ドメインとそのサブドメインをquarantineまたはrejectの対象とし、従来のpctタグを使う場合は100%に設定することが求められています。一方、現行のRFC 9989ではpctタグが廃止され、テスト状態を示すtタグが導入されました。BIMI導入時は、対象メールサービスが採用している最新の条件を確認する必要があります。

DMARCは、SPFまたはDKIMの認証結果と、差出人(From)ドメインの整合性を検証します。BIMIを検討する前に、自社ドメインを使う送信元を把握し、自社が正規に送信したメールが継続してDMARCに合格する状態を作ります。

BIMIはメール認証の代わりになるセキュリティ機能ではありません。適切なメール認証運用の上で、ブランド表示に利用する仕組みです。

BIMI導入時に確認したいこと

  1. 自社ドメインを使用する正規のメール送信元をすべて把握する
  2. SPFまたはDKIMが差出人(From)ドメインとアライメントしているか検証する
  3. DMARCレポートを分析し、自社が正規に送信したメールの認証失敗を解消する
  4. 組織ドメインとサブドメインに実効性のあるDMARC強制ポリシーを適用する
  5. BIMI仕様のSVG Tiny P/S形式に対応したロゴを準備する
  6. 対象メールサービスが求めるVMC・CMCなどの証明書要件を調べる
  7. DNSレコード、ロゴURL、証明書の更新手順を定める
  8. 公開後も主要メールサービスで表示状況を確認する

ロゴ表示だけを目的にDMARCを急に厳格化すると、自社が正規に送信したメールの配送に影響する可能性があります。DMARCレポートで認証結果を検証しながら、段階的に進めることが望ましいです。

当社の調査で確認されたBIMIレコード

当社(Aioright Technologies)が公開DNS設定を調査したところ、BIMIレコードの公開率は中小企業0.2%、大企業5.8%でした。

指標中小企業大企業
BIMI公開1社 / 0.2%16社 / 5.8%

大企業の方が高いものの、大企業の94%以上ではBIMIレコードを確認できませんでした。BIMIレコードを確認した17社では、DMARCのpタグがすべてquarantineまたはrejectに設定されていました。ただし、この結果だけでは、tタグなどを含む実効的な適用状態や、各メールサービスのBIMI要件を満たしているかまでは判断できません。

本調査が示すのはBIMIレコードの公開状況です。各メールサービスで実際にロゴが表示されたか、ロゴや証明書が個別の要件を満たすかまでは確認していません。

当社は2026年8月1日から20日に公開情報を調査しました。MXを確認できた中小企業475社、大企業278社を分母としています。これは調査対象ドメインにおけるBIMIレコードの公開状況であり、日本企業全体の推計値ではありません。詳しい調査条件と全体結果は調査報告書で確認できます。

自社のメール認証を確認するには

SecureScanでは、BIMIの前提となるSPF・DKIM・DMARCを含むメール・DNS設定を確認できます。送信元の棚卸し、DMARC強制ポリシーへの移行、BIMI導入までの計画策定については、セキュリティ・ITコンサルティングへご相談ください。

参照資料