La información sensible se ha convertido en uno de los activos más importantes de cualquier organización: datos financieros, propiedad intelectual, historiales médicos, información de clientes, credenciales… Todo ese contenido fluye constantemente por correos, chats, documentos y aplicaciones en la nube, y un solo desliz puede acabar en fuga de datos, sanciones y pérdida de reputación.
Para poner orden en este caos y reducir el riesgo, Microsoft ha apostado por una estrategia de Prevención de Pérdida de Datos (DLP) integrada en Microsoft 365 y en Microsoft Purview. No es un simple filtro de palabras, sino un conjunto de políticas inteligentes que analizan a fondo el contenido, entienden el contexto y aplican controles automáticos allí donde se producen las interacciones: correo, Teams, SharePoint, OneDrive, endpoints, web e incluso Microsoft 365 Copilot.
Qué es DLP en Microsoft 365 y por qué te debería importar
Cuando hablamos de DLP en M365 nos referimos a un conjunto de políticas de prevención de pérdida de datos dentro de Microsoft Purview que permiten identificar, supervisar y proteger automáticamente información confidencial en los servicios de Microsoft 365, en dispositivos y, cada vez más, en el tráfico web y en las interacciones con la IA corporativa.
Una política DLP define qué información es sensible, dónde se vigila, qué actividades se controlan y qué acciones se toman cuando se detecta un riesgo. Ese riesgo puede ser un error humano (enviar un Excel con datos de clientes a un destinatario externo) o un comportamiento malicioso (exfiltrar información a una app en la nube no autorizada).
Las organizaciones manejan a diario datos con alto impacto legal y reputacional, como números de tarjeta de crédito, datos bancarios, datos médicos, números de Seguridad Social, identificadores fiscales o información clasificada internamente como confidencial. Sin un sistema DLP, es prácticamente imposible detectar de forma consistente cuándo se exponen, se comparten en exceso o se mueven a canales no aprobados.
La gran ventaja del enfoque de Microsoft es que DLP es una capacidad nativa de la plataforma Microsoft 365 y de Purview, no un parche externo. Esto permite una integración muy profunda con Exchange, SharePoint, OneDrive, Teams, Office, endpoints Windows y macOS, Microsoft Defender for Cloud Apps, Fabric, Power BI y ahora también con Microsoft 365 Copilot y Copilot Chat.
Cómo detecta Microsoft Purview DLP la información sensible
Purview DLP no se limita a buscar cadenas de texto sin más, sino que realiza un análisis profundo del contenido para determinar si un elemento (correo, archivo, mensaje, aviso a Copilot, etc.) contiene información que encaja en un patrón sensible.
Las políticas DLP utilizan distintos mecanismos para localizar datos críticos, combinando datos primarios, datos secundarios y algoritmos avanzados para reducir falsos positivos y ganar precisión:
- Coincidencia de datos primarios y palabras clave: por ejemplo, detectar secuencias que se ajustan al formato de un número de tarjeta de crédito, número de la Seguridad Social o identificadores de pasaporte.
- Evaluación mediante expresiones regulares: reglas más flexibles que permiten identificar patrones complejos, como referencias a expedientes, códigos internos o estructuras propias del negocio.
- Validaciones internas: funciones que aplican algoritmos de comprobación (por ejemplo, el algoritmo de Luhn para tarjetas) para confirmar que un patrón tiene sentido real.
- Coincidencia de datos secundarios: señales de contexto que refuerzan la probabilidad de que estemos ante un dato sensible (términos cercanos, formatos específicos, metadatos, etc.).
- Clasificación avanzada con machine learning: modelos de aprendizaje automático y clasificadores entrenables que permiten detectar tipos de contenido más sutiles (por ejemplo, currículums, contratos legales, documentación de I+D).
Además, Purview aprovecha las etiquetas de confidencialidad de Information Protection (gestionar metadatos en Office y Windows) y los tipos de información confidencial (SIT) listos para usar, personalizados o avanzados, para que las políticas DLP puedan basarse tanto en el contenido como en la clasificación que ya tenga aplicada el documento o correo.
Ámbitos de protección: aplicaciones, dispositivos y tráfico web
La fuerza real de DLP en M365 es que no se queda en el correo y los documentos, sino que cubre prácticamente todos los puntos donde los datos se mueven o se usan en el día a día.
Protección en aplicaciones empresariales y dispositivos
Las políticas dirigidas a aplicaciones empresariales y dispositivos se aplican sobre una amplia lista de orígenes y ubicaciones, tanto en la nube como en entornos locales:
- Servicios de Microsoft 365: Exchange Online, sitios de SharePoint, cuentas de OneDrive for Business y mensajes de chat y canal en Microsoft Teams.
- Aplicaciones de Office de escritorio y web: Word, Excel, PowerPoint, que pueden mostrar sugerencias de directiva en tiempo real mientras el usuario edita el documento.
- Dispositivos Windows 10, Windows 11 y macOS (tres versiones más recientes): con Endpoint DLP es posible auditar o bloquear acciones como copiar a USB, imprimir, subir archivos a determinadas aplicaciones o copiar al portapapeles; para medidas físicas y bloqueo de puertos, consultar protección física de puertos USB.
- Aplicaciones en la nube de terceros mediante Microsoft Defender for Cloud Apps (antes MCAS), incluidas aplicaciones no administradas.
- Repositorios de archivos locales y SharePoint on-premises, integrados mediante el analizador de Microsoft Purview Information Protection.
- Áreas de trabajo de Fabric y Power BI, donde se gestionan conjuntos de datos y paneles sensibles.
- Microsoft 365 Copilot (vista previa) y chat de Copilot cuando interactúan con contenido corporativo.
Creando políticas DLP enfocadas a aplicaciones empresariales y dispositivos puedes orquestar un mismo control en múltiples cargas de trabajo: por ejemplo, evitar que ficheros etiquetados como “Extremadamente confidencial” se compartan fuera de la organización tanto por correo como por Teams o OneDrive, y además bloquear su copia a USB en los equipos.
Protección en tráfico web y aplicaciones cloud no administradas
Cada vez más datos salen de la organización a través del navegador, hacia aplicaciones cloud no gestionadas o servicios de IA generativa. Para este escenario, Purview combina DLP con directivas de recopilación y capacidades en Microsoft Edge para empresas y en la red, favoreciendo una navegación segura cuando se interactúa con servicios de IA.
Mediante políticas enfocadas a tráfico web insertado y actividad de red, puedes supervisar y controlar datos que se envían, por ejemplo, a:
- Servicios de IA como OpenAI ChatGPT, Google Gemini, DeepSeek o Microsoft Copilot en su vertiente pública, tanto desde Edge para empresas como desde la red.
- Más de 34 000 aplicaciones en la nube catalogadas en Microsoft Defender for Cloud Apps, solo mediante la opción de red.
Con este enfoque, es posible bloquear que se suban ficheros o se pegue texto con datos sensibles a esos servicios, o al menos registrar y alertar sobre esas acciones, incluso cuando no son aplicaciones oficialmente aprobadas, apoyándose en herramientas para controlar tu red y datos.
Acciones de protección que pueden aplicar las directivas DLP
Una vez que una regla DLP detecta un contenido o una actividad que coincide con sus condiciones, entra en juego el catálogo de acciones de protección, que varía según la ubicación y el tipo de actividad.
Entre las respuestas más habituales encontramos:
- Sugerencias de directiva al usuario: pequeños avisos emergentes en Outlook, Teams, Office o en el propio sistema operativo que explican al usuario que está a punto de compartir o mover información sensible de forma no permitida.
- Bloqueo del uso compartido con invalidación: se impide la acción, pero se da al usuario la opción de justificar una excepción (por ejemplo, un médico compartiendo datos con otra institución) quedando registrada la justificación.
- Bloqueo estricto sin posibilidad de invalidación: la acción no se puede completar en ningún caso.
- Cuarentena de elementos en reposo: en ciertas ubicaciones, los archivos detectados pueden moverse automáticamente a una carpeta de cuarentena segura.
- Ocultación de contenido en chats de Teams: cuando un mensaje contiene datos sensibles, el sistema puede evitar que se visualicen en el hilo.
- Restricciones en endpoints: auditar, alertar o bloquear acciones sobre archivos sensibles, como copiar a USB, imprimir, subirlos a apps concretas o copiar al portapapeles; para herramientas de bloqueo físico consulte bloqueador de datos USB.
Todas estas actividades se registran automáticamente en el registro de auditoría de Microsoft 365 y se muestran en herramientas como el Explorador de actividad o los paneles de alertas, lo que facilita la investigación posterior y el ajuste fino de las políticas.
Ciclo de vida de un proyecto DLP en Microsoft 365
Implementar DLP no es solo activar cuatro reglas y esperar que todo funcione. Para que no se convierta en un freno para el negocio, es fundamental seguir un ciclo de vida estructurado con fases de planificación, pruebas, despliegue y ajuste continuo.
1. Planificación: tecnología, procesos y cultura
Lo primero es definir el alcance: qué datos se quieren proteger, en qué ubicaciones y frente a qué comportamientos de riesgo. Aquí entran en juego varias dimensiones:
- Planificación tecnológica: decidir qué servicios se van a cubrir (Exchange, SharePoint, OneDrive, Teams, endpoints, repositorios locales, aplicaciones cloud, Fabric/Power BI…) y qué tipos de datos se van a vigilar en cada uno.
- Procesos de negocio: identificar, con los responsables de proceso, qué usos de datos son legítimos y cuáles no. Por ejemplo, qué áreas pueden enviar datos personales a terceros bajo contrato y qué áreas nunca deberían hacerlo.
- Cultura organizativa: una DLP agresiva sin explicar nada a los usuarios suele generar rechazo. Es clave plantear formación y comunicación, apoyándose en las sugerencias de directiva para educar poco a poco.
En esta fase también es recomendable usar plantillas de directivas predefinidas que ofrece Microsoft para normativas como GDPR, HIPAA, PCI-DSS o protección de datos de privacidad por país, y adaptarlas al contexto de la organización.
2. Preparación del entorno y requisitos previos
Cada ubicación protegida tiene sus particularidades, por lo que es necesario revisar los requisitos previos antes de aplicar las políticas:
- Exchange Online, SharePoint Online, OneDrive, Teams: basta con crear políticas aplicables a esas ubicaciones desde el portal de Microsoft Purview.
- Repositorios locales de archivos y SharePoint on-premises: se requiere desplegar el analizador de Microsoft Purview Information Protection para que pueda escanear el contenido en reposo.
- Dispositivos Windows y macOS: hay que habilitar Endpoint DLP y asegurarse de que los equipos tienen las versiones y actualizaciones necesarias (por ejemplo, KB5016688 en Windows 10 y KB5016691 en Windows 11 o posteriores).
- Aplicaciones en la nube no Microsoft: la integración se realiza a través de Microsoft Defender for Cloud Apps, configurando las instancias y el descubrimiento de aplicaciones.
- Áreas de trabajo de Fabric y Power BI: conviene revisar la gobernanza de datos y la configuración de etiquetas de confidencialidad aplicada a los datasets.
Durante esta etapa resulta útil definir directivas en borrador y preparar un entorno donde poder probar su impacto sin afectar a todos los usuarios de golpe.
3. Diseño de políticas y despliegue en modo simulación
El siguiente paso es traducir los objetivos de control en políticas concretas. Cada directiva DLP requiere decidir:
- Qué se quiere supervisar: se puede partir de una plantilla predefinida (por ejemplo, protección de datos financieros o médicos) o crear una política personalizada ajustada a la realidad de la empresa.
- Ámbito administrativo: es posible limitar el alcance de ciertos administradores a unidades administrativas, de modo que solo gestionen políticas para determinados usuarios, grupos o sitios. Esto facilita distribuir la administración por regiones o áreas de negocio.
- Ubicaciones donde se aplica: elegir en qué servicios y repositorios se va a vigilar el contenido (correo de Exchange, sitios de SharePoint, cuentas de OneDrive, Teams, endpoints, instancias en Defender for Cloud Apps, rutas de archivos locales, áreas de Fabric/Power BI, Microsoft 365 Copilot, etc.).
- Condiciones: definir las reglas que determinan cuándo un elemento coincide con la directiva. Por ejemplo, “cuando el elemento contiene al menos 10 números de tarjeta de crédito y se comparte con destinatarios externos” o “cuando el archivo tiene la etiqueta de confidencialidad ‘Extremadamente confidencial’ y se intenta descargar a un dispositivo no administrado”.
- Acciones: decidir qué hacer ante una coincidencia: bloquear el acceso externo, mostrar sugerencias de directiva, permitir con invalidación, mover a cuarentena, impedir que Copilot utilice el contenido, etc.
Una buena práctica es poner las políticas en modo simulación al principio. En este modo, las acciones de bloqueo no se aplican realmente, pero sí se recopilan todos los eventos, lo que permite ver el impacto potencial sin romper los flujos de trabajo.
4. Monitorización, ajuste y activación
Mientras las directivas están en modo simulación, es clave analizar los resultados y afinar los parámetros:
- Ajustar ubicaciones y ámbito de usuarios o grupos, añadiendo exclusiones cuando sea necesario.
- Refinar condiciones y definiciones de datos confidenciales para reducir falsos positivos o incorporar nuevos tipos de información.
- Incorporar nuevos controles, aplicaciones o sitios restringidos a medida que se descubren canales de fuga potenciales.
- Revisar la respuesta de los usuarios a las sugerencias de directiva, analizando las invalidaciones y justificaciones para entender mejor cómo impactan las políticas en el negocio.
Una vez que la directiva cumple los objetivos sin generar demasiada fricción, llega el momento de activar las acciones de control reales (bloqueos, cuarentena, restricciones) y seguir monitorizando periódicamente, porque los procesos de negocio y las amenazas evolucionan con el tiempo.
Creación y funcionamiento de una directiva DLP en Purview
Todas las directivas DLP se crean y administran desde el portal de Microsoft Purview. El flujo general para generar una nueva política es bastante guiado:
- Seleccionar si se quiere partir de una plantilla preconfigurada (normativas, regiones, sectores) o de una directiva en blanco.
- Asignar nombre y descripción claros que reflejen la intención de la política.
- Elegir las ubicaciones y, en su caso, las unidades administrativas afectadas.
- Configurar condiciones, acciones, notificaciones y opciones de invalidación.
- Indicar si la directiva se ejecutará en modo simulación o de forma activa.
Una vez creada, la política se guarda en un almacén central y se sincroniza con las distintas cargas de trabajo: Exchange (y desde ahí a Outlook y OWA), OneDrive, SharePoint, Office de escritorio (Word, Excel, PowerPoint), Microsoft Teams, endpoints y demás ubicaciones compatibles. A partir de ese momento, comienza a evaluar contenido y actividades en tiempo casi real.
Monitorización, alertas y exploración de actividad DLP
Configurar políticas es solo la mitad del trabajo. La otra mitad es aprovechar la telemetría que generan para ajustar la postura de seguridad y responder a incidentes.
Página de información general y portal de seguridad
La página de Información general de DLP en Microsoft Purview ofrece de un vistazo datos clave: estado de sincronización de políticas, salud de los dispositivos, actividades más detectadas o estado general del entorno. Desde aquí se puede saltar a vistas más detalladas para profundizar en incidentes concretos.
Además, los incidentes de DLP se integran en el portal de Microsoft Defender XDR (Incidentes & alertas), donde se pueden correlacionar con otras señales de seguridad (endpoint, identidad, correo, etc.) para obtener una visión 360º del riesgo.
Alertas DLP
Cuando una actividad de un usuario cumple los criterios de una regla DLP configurada para generar incidentes, se produce una alerta. Dependiendo del tipo de suscripción, estas alertas pueden agregarse por ventana temporal y regla, o incluso por ventana temporal y usuario.
Las alertas aparecen en el panel de alertas DLP de Purview (donde se conservan durante 30 días) y también en el portal de Microsoft Defender (donde suelen estar disponibles durante seis meses). Desde ahí se pueden:
- Revisar los detalles del evento y la regla que lo provocó.
- Asignar estados, prioridades y responsables de la investigación.
- Iniciar flujos de trabajo de respuesta o corrección.
Si se usan unidades administrativas, los administradores restringidos solo verán las alertas que afecten a su ámbito, lo que facilita el reparto de responsabilidades sin exponer datos fuera de su necesidad.
Explorador de actividad DLP y resumen contextual
El Explorador de actividad en Purview permite filtrar y revisar en detalle la actividad relacionada con contenido sensible. Se pueden aplicar filtros preconfigurados para ver, por ejemplo:
- Actividades DLP de endpoint.
- Archivos que contienen tipos de información confidencial.
- Actividades de exfiltración (salida de datos).
- Políticas o reglas DLP que han detectado actividades.
- Invalidaciones de usuario (evento “Deshacer regla DLP”).
Una característica potente es el resumen contextual de los eventos DLPRuleMatch, donde se puede ver el texto que rodea el contenido coincidente (por ejemplo, el entorno de un número de tarjeta de crédito) emparejado con la actividad de salida asociada, como CopyToClipboard o CloudEgress. Esto ofrece a los analistas un contexto muy rico a la hora de investigar si la acción era legítima o no.
Para automatizar informes y extracción de datos, también se dispone de cmdlets en Security & Compliance PowerShell y en Exchange PowerShell, útiles cuando se requieren integraciones con SIEM o análisis más avanzados.
DLP y Microsoft 365 Copilot / Copilot Chat
La llegada de Microsoft 365 Copilot introduce un nuevo vector de riesgo: los avisos (prompts) y las respuestas de la IA pueden contener o procesar datos muy sensibles. Purview DLP ya contempla este escenario con una ubicación específica de política para Microsoft 365 Copilot y Copilot Chat.
Bloquear tipos de información confidencial en mensajes a Copilot
En versión preliminar, es posible crear políticas DLP que apunten a la ubicación “Microsoft 365 Copilot y Copilot Chat” y definan condiciones del tipo “Contenido contiene > tipos de información confidencial”.
Con esto se puede, por ejemplo, impedir que Copilot procese avisos que incluyan números de tarjeta de crédito, direcciones físicas o identificadores personales. Si el usuario intenta enviar un prompt con ese contenido, Copilot devolverá un mensaje indicando que la solicitud no se puede completar porque contiene información bloqueada por la organización y no usará esos datos para búsquedas internas ni externas.
Excluir archivos y correos confidenciales del procesamiento por Copilot
De forma general disponible, también se pueden configurar políticas DLP para evitar que archivos o correos electrónicos etiquetados con ciertas etiquetas de confidencialidad se usen en los resúmenes y respuestas de Copilot.
La condición típica es “Contenido contiene > Etiquetas de confidencialidad”. Los elementos detectados siguen pudiendo aparecer citados (como referencias), pero Copilot no accede a su contenido para generar la respuesta. Es especialmente útil para taxonomías donde se etiquetan datos como “Extremadamente confidencial”, “Confidencial”, “Interna”, “Público” o “Personal”, y se quiere excluir los niveles más altos o lo estrictamente personal del procesamiento por IA.
Esta capacidad cubre archivos almacenados y abiertos en las experiencias compatibles y correos enviados a partir del 1 de enero de 2025 (no aplica a invitaciones de calendario ni a archivos locales). Las políticas para Copilot se configuran como directivas personalizadas y, al seleccionar esta ubicación, no se pueden mezclar otras ubicaciones en la misma política.
Licenciamiento y planes necesarios para DLP en M365
El uso de DLP en Microsoft 365 depende del tipo de suscripción y de las capacidades concretas que se deseen:
- DLP para correo electrónico y archivos (O365): incluido en planes como Microsoft 365 E3, E5, F5, F5 Compliance y Office 365 E3/E5.
- DLP para Teams: disponible en Microsoft 365 E5, E5 Compliance, Office 365 E5 y planes F5/F5 Compliance.
- Endpoint DLP: requiere licencias de nivel avanzado, como Microsoft 365 E5 o F5 con componente de cumplimiento.
Además, existe el Conjunto de aplicaciones de Microsoft Purview, que se puede adquirir o probar de forma adicional por clientes con determinadas licencias Enterprise Mobility + Security y Microsoft 365/Office 365 E3. Para iniciar una prueba suelen necesitarse roles de administrador global, de cumplimiento o de facturación.
En el caso concreto de DLP para Microsoft 365 Copilot y Copilot Chat, la disponibilidad está ligada al acceso a Copilot y se está desplegando progresivamente, por lo que conviene revisar la documentación oficial y el estado del tenant.
Ventajas y casos de uso de Purview DLP en distintos sectores
La implementación de DLP en M365 y Purview aporta beneficios claros a prácticamente cualquier organización, pero hay sectores donde su impacto es especialmente evidente.
- Finanzas: detección y control de datos de tarjetas, cuentas y operaciones; cumplimiento de normativas específicas del sector; monitoreo de movimientos inusuales de información financiera.
- Sanidad: protección de historiales clínicos y datos de pacientes; cumplimiento de normativas como HIPAA y GDPR; control estricto del acceso a información sanitaria.
- Tecnología e I+D: salvaguarda de propiedad intelectual, código fuente, diseños y documentación técnica; prevención de fugas por descargas masivas o subidas a repositorios no corporativos.
- Administración pública y sector regulado: gestión y protección de datos ciudadanos, documentos clasificados y comunicaciones internas con alto impacto político o social.
En todos estos casos, Purview DLP ofrece clasificación y etiquetado automático, alertas en tiempo real, paneles unificados y reducción de falsos positivos, permitiendo que los equipos de seguridad se centren en las alertas realmente críticas y no se pierdan en ruido.
En un entorno donde los datos viajan por correo, chats, documentos, nubes públicas, dispositivos personales y servicios de IA, contar con un sistema de Prevención de Pérdida de Datos nativo en Microsoft 365, integrado con Purview, Defender y el resto del ecosistema marca la diferencia entre “confiar en la buena fe de los usuarios” y tener un control real sobre cómo se maneja la información sensible. Bien planificado, probado en modo simulación, afinado con telemetría y alineado con los procesos de negocio, DLP en M365 permite proteger datos críticos, cumplir normativas exigentes y mantener la productividad sin paralizar a la organización.
