Seguridad y cumplimiento en Dynamics 365 Business Central: lo que una empresa debe controlar de verdad
Identidad, MFA, Conditional Access, permisos, trazabilidad, cifrado, auditoría, partners, integraciones y gobierno del dato: Business Central puede ser una base sólida, pero la seguridad no viene “resuelta” solo por estar en cloud.
El error más habitual es pensar que migrar el ERP a Microsoft Cloud convierte automáticamente el entorno en seguro y conforme. Microsoft protege la infraestructura del servicio y ofrece controles potentes, pero la empresa sigue siendo responsable de decidir quién entra, qué puede hacer, qué cambios deben auditarse, cómo se gobiernan los accesos externos y qué evidencias necesita ante una auditoría.
Microsoft protege la plataforma. La empresa debe gobernar el uso.
Business Central Online se apoya en servicios cloud de Microsoft y ofrece controles de seguridad de nivel empresarial. Microsoft cifra los datos en reposo, cifra las copias de seguridad y protege el tráfico de red mediante protocolos estándar. También mantiene el servicio, aplica actualizaciones y opera controles de infraestructura que serían costosos de reproducir por separado en muchas instalaciones on-premises.
Pero eso no decide si el responsable de compras debe poder modificar datos bancarios de proveedores. Tampoco decide si un consultor externo conserva acceso tres meses después de terminar un proyecto, si los usuarios acceden desde dispositivos no gestionados o si se está registrando quién cambia un IBAN crítico.
La seguridad efectiva aparece cuando las capacidades de la plataforma se convierten en políticas, roles, grupos, procesos de alta y baja, revisión de privilegios, monitorización y evidencias.
Tres preguntas que no debería responder solo IT
El negocio debe definir responsabilidades y conflictos, no únicamente el administrador técnico.
Finanzas, auditoría, compliance y operaciones deben decidir qué campos, tablas y configuraciones son críticos.
MFA, dispositivos, accesos externos y excepciones deben responder a una política empresarial.
La primera barrera de Business Central no está dentro del ERP: está en Microsoft Entra
En Business Central Online la identidad se integra con Microsoft Entra ID. Eso permite centralizar usuarios y aplicar políticas de acceso condicional antes de que el usuario llegue al ERP. Es una diferencia importante frente a modelos antiguos en los que seguridad de aplicación y seguridad de identidad funcionaban prácticamente como dos mundos separados.
Autenticación multifactor
Añade una barrera adicional frente al robo o reutilización de credenciales. Para entornos empresariales, no debería tratarse como una mejora opcional para “usuarios sensibles”, sino como parte de la política de identidad.
Condiciones antes de permitir el acceso
Microsoft Entra Conditional Access puede exigir MFA, limitar accesos según ubicación, riesgo o estado del dispositivo y aplicar políticas diferentes según el escenario.
Trazabilidad de autenticación
Los registros de inicio de sesión de Entra permiten investigar desde dónde, cómo y con qué resultado se producen intentos de acceso, una pieza importante para incidentes y revisiones.
MFA no se “configura en Business Central” como una casilla aislada. La protección moderna debe diseñarse sobre Microsoft Entra y sus políticas de acceso, integrando Business Central dentro del modelo de identidad corporativo.
Tener licencia no tiene por qué significar poder entrar en todos los entornos
Business Central permite restringir el acceso a un entorno mediante grupos de seguridad de Microsoft Entra. Esto resulta especialmente útil cuando existen varios entornos, filiales, equipos de proyecto o necesidades de separación entre producción y sandbox.
Un grupo de Entra asignado al entorno puede actuar como puerta de entrada: los usuarios licenciados que no pertenezcan al grupo no podrán iniciar sesión en ese entorno. La pertenencia puede ser directa o indirecta mediante grupos anidados.
Este control reduce la tendencia a tratar la licencia como sinónimo de autorización. La licencia habilita un derecho de producto; el gobierno de acceso decide quién debe entrar realmente.
Una estructura razonable
Permisos granulares: el control real empieza después del login
Business Central permite asignar permission sets a usuarios y grupos de seguridad. Los permisos pueden delimitar lectura, inserción, modificación y eliminación sobre objetos, y pueden configurarse incluso por compañía cuando una organización gestiona varias sociedades dentro del mismo entorno.
Mínimo privilegio
Dar únicamente los derechos necesarios para ejecutar el trabajo reduce superficie de riesgo y facilita entender quién puede hacer qué.
Grupos en lugar de excepciones
Gestionar permisos a través de grupos coherentes resulta más sostenible que acumular permisos individuales que nadie recuerda meses después.
Separación por sociedad
En grupos empresariales, un usuario puede necesitar derechos en una compañía y no en otra. La autorización debe respetar esa realidad.
Revisión periódica
Los permisos correctos el día del go-live pueden dejar de serlo tras una promoción, cambio de área, reorganización o integración de empresas.
Detalle importante: los antiguos User Groups dejaron paso a Security Groups y permission sets. Mantener diseños heredados de versiones antiguas puede ser una señal de que el modelo de seguridad necesita revisión.
No basta con que cada permiso sea legítimo: hay combinaciones que no deberían convivir
Una persona puede necesitar acceso a proveedores y otra puede necesitar gestionar pagos. El problema aparece cuando una misma persona puede crear un proveedor, modificar su cuenta bancaria, registrar una factura y ejecutar o aprobar el pago sin controles compensatorios.
La segregación de funciones no es una característica que se resuelva pulsando un botón. Es una disciplina de diseño que combina procesos, roles, permisos, flujos de aprobación, revisión de excepciones y evidencia.
En organizaciones pequeñas, donde no siempre existe personal suficiente para separar físicamente cada responsabilidad, deben definirse controles compensatorios: doble aprobación, revisión posterior independiente, límites, alertas o reporting específico.
Conflictos típicos a revisar
Change Log: saber qué cambió, quién lo cambió y cuándo
Business Central incluye Change Log para registrar modificaciones directas sobre datos. La organización decide qué tablas y campos quiere seguir, activa el registro y posteriormente puede revisar inserciones, modificaciones y eliminaciones en las áreas configuradas.
Datos maestros
Cambios en cuentas bancarias, clientes, proveedores, condiciones de pago, dimensiones o parámetros que alteran el comportamiento del proceso.
Configuración financiera
Modificaciones en configuraciones que afectan informes, posting groups, series, reglas o estructura de reporting.
Seguridad
Business Central mantiene trazabilidad de determinadas tablas del subsistema de seguridad, permitiendo investigar cambios de usuarios y permisos.
Registrar todo no es necesariamente gobernar mejor. Un Change Log indiscriminado puede generar muchísimo volumen. Conviene decidir qué cambios son realmente materiales y aplicar políticas de retención coherentes.
Un IBAN modificado no debería ser “un cambio más” dentro de miles de registros
Business Central permite monitorizar campos sensibles y generar telemetría cuando cambian. Microsoft utiliza como ejemplo precisamente cambios de información crítica como el IBAN de la empresa.
El valor no está solo en guardar un registro histórico. La monitorización puede formar parte de un modelo de detección: seleccionar campos relevantes, analizar eventos, establecer responsables y crear una respuesta operativa cuando se produce una modificación que merece revisión.
En entornos con Azure Application Insights, la telemetría de Business Central puede utilizarse para observar actividad técnica, cambios de permisos, cambios en campos monitorizados y otros eventos relevantes.
Campos que suelen merecer una conversación de riesgo
Business Central no tiene por qué vivir aislado del sistema de investigación y compliance de Microsoft
Los entornos de Business Central Online emiten eventos auditables hacia las soluciones de auditoría de Microsoft Purview. Esto permite integrar determinadas actividades dentro de una capa corporativa de investigación, seguridad y cumplimiento junto con otras cargas de Microsoft 365.
Investigaciones
Correlacionar actividad cuando existe sospecha de uso indebido, incidente de seguridad o investigación interna.
Evidencia
Disponer de una capa de auditoría corporativa facilita responder a preguntas que cruzan ERP, identidad y colaboración.
Retención
Las necesidades de conservación deben alinearse con política, requisitos regulatorios y licencias de los servicios de auditoría aplicables.
Cifrado, backups y tráfico: qué aporta Business Central Online
Microsoft documenta que Business Central Online cifra los datos en reposo mediante tecnologías como Transparent Data Encryption, cifra las copias de seguridad y protege el tráfico de red dentro del servicio. Esta capa reduce riesgos de exposición ligados a infraestructura y almacenamiento.
Datos almacenados
La protección de los ficheros de base de datos ayuda a mitigar escenarios en los que un soporte o archivo pudiera ser extraído de su contexto normal.
Copias cifradas
Las copias de seguridad del servicio online están cifradas, reduciendo el riesgo asociado a datos persistidos fuera de la ejecución principal.
Comunicaciones protegidas
El tráfico dentro del servicio y los endpoints web utilizan mecanismos de cifrado y HTTPS para reducir exposición durante la comunicación.
El cifrado no sustituye la autorización. Si un usuario legítimamente autenticado tiene permisos excesivos, los datos pueden estar perfectamente cifrados y seguir siendo accesibles para quien no debería verlos.
La API también es una puerta de entrada al ERP
Cuando Business Central se conecta con ecommerce, bancos, Power Platform, CRM, aplicaciones sectoriales, portales o sistemas externos, la seguridad ya no puede evaluarse únicamente mirando usuarios humanos.
Las integraciones deben utilizar métodos modernos de autenticación y permisos adecuados. Microsoft documenta escenarios service-to-service para aplicaciones que necesitan acceder sin interacción de un usuario, y los endpoints de servicios web de Business Central utilizan HTTPS.
Cada integración debería tener propietario, propósito, credencial o identidad administrada de forma segura, permisos mínimos, trazabilidad y un procedimiento de revocación. Una API olvidada puede convertirse en un acceso permanente que nadie revisa.
Checklist para una integración
El partner necesita acceso para ayudarte. Eso no significa acceso ilimitado y permanente.
Business Central contempla acceso administrativo delegado para partners. Microsoft ha evolucionado estos escenarios hacia modelos granulares como GDAP y recomienda estructuras de grupos y privilegios más controladas. Para el cliente, la pregunta importante es de gobierno: quién tiene acceso, con qué rol, durante cuánto tiempo y para qué necesidad.
Acceso mínimo
No todos los consultores necesitan capacidades administrativas completas ni acceso a todos los clientes.
Tiempo limitado
Los privilegios elevados deberían alinearse con una intervención o responsabilidad concreta y revisarse después.
Trazabilidad
La organización debe poder diferenciar actividad de usuarios internos, partners, aplicaciones e integraciones.
Business Central puede aportar controles y evidencias. No “certifica” por sí solo que tu empresa cumple.
Un ERP puede ayudar a implementar controles, mantener trazabilidad, limitar accesos y generar evidencias. Pero el cumplimiento de RGPD, ISO 27001, requisitos fiscales, controles internos o marcos sectoriales depende de procesos, configuración, contratos, políticas y operación de la organización.
| Necesidad | Qué puede aportar Business Central | Qué sigue siendo responsabilidad de la empresa |
|---|---|---|
| Control de acceso | Permisos, grupos, restricciones por entorno/compañía. | Definir quién debe tener cada derecho y revisarlo. |
| Trazabilidad | Change Log, auditoría, telemetría y eventos. | Decidir qué registrar, retener y revisar. |
| Protección de datos | Cifrado, plataforma cloud y controles técnicos. | Base legal, minimización, políticas, procesos y derechos. |
| Segregación | Roles, permisos, workflows y registro. | Diseñar conflictos, controles y excepciones. |
| Auditoría | Evidencias de transacciones, cambios y accesos. | Definir alcance, conservación, revisión y respuesta. |
Guardar logs para siempre tampoco es una estrategia
Business Central permite definir políticas de retención para determinadas tablas de logs y registros archivados. Esto ayuda a controlar volumen y mantener información relevante sin acumular indefinidamente datos operativos que ya no aportan valor.
La retención debe diseñarse desde dos direcciones: por un lado, qué información debe conservarse por auditoría, fiscalidad, seguridad o contrato; por otro, qué datos deberían eliminarse cuando dejan de ser necesarios.
Una política madura conecta Business Central con la política corporativa de retención, privacidad y auditoría, en lugar de dejar cada sistema con sus propios criterios improvisados.
Tres preguntas antes de configurar una retención
Ocho formas de convertir un ERP cloud seguro en un entorno innecesariamente expuesto
1. Mantener SUPER como permiso cotidiano
Los privilegios administrativos amplios deberían estar limitados y justificados, no ser el atajo para evitar diseñar permisos.
2. MFA solo para dirección
Las credenciales de un administrativo con acceso a proveedores pueden ser tan críticas como las de un directivo.
3. Nunca revisar permisos
Los usuarios cambian de función. Los accesos se acumulan. El principio de mínimo privilegio envejece si no se revisa.
4. Registrar todo y no mirar nada
Un Change Log enorme sin responsables, alertas o revisión no es control; es almacenamiento.
5. Olvidar integraciones
APIs, apps y servicios pueden conservar permisos mucho después de que el proyecto que los creó haya terminado.
6. Partner con acceso indefinido
El soporte necesita acceso, pero debe existir una política sobre alcance, privilegio y revisión.
7. Confundir backup con continuidad
Tener copias protegidas no sustituye probar recuperación, dependencias, responsabilidades y escenarios operativos.
8. “Cumplimos porque es Microsoft”
La plataforma puede facilitar cumplimiento; el cumplimiento sigue dependiendo de cómo la organización la configura y utiliza.
Quince preguntas para saber si Business Central está realmente gobernado
Copiar a Business Central los permisos históricos de NAV puede trasladar diez años de deuda de acceso a la nube
Una migración no debería replicar usuarios, roles y excepciones sin cuestionarlos. Es el momento ideal para eliminar cuentas inactivas, revisar quién necesita realmente cada privilegio, separar producción y pruebas, redefinir grupos y convertir controles manuales antiguos en un modelo gobernado.
Modernizar tecnología manteniendo intacto un modelo de seguridad obsoleto deja sin capturar parte del valor del proyecto.
Migración segura NAV → Business Central
Procesos, roles, permisos, identidades, integraciones y controles deben rediseñarse junto con el ERP, no revisarse cuando el proyecto ya está cerrado.
La seguridad del ERP se vuelve más importante cuando el ERP deja de estar aislado
Conectar Business Central con Microsoft 365, Power Platform, Power BI, CRM, Azure, Fabric, Copilot y agentes multiplica el valor del dato. También multiplica los puntos en los que deben entenderse identidad, permisos, integraciones y trazabilidad.
Dynamics 365 Business Central
Finanzas, operaciones, ventas, compras, inventario y proyectos sobre una plataforma Microsoft conectada.
Cuánto cuesta Business Central en 2026
Licencias, implantación, migración, integraciones y coste total de propiedad.
Migrar NAV a Business Central
Modernizar procesos, integraciones, roles y datos sin reproducir la deuda técnica anterior.
Power Platform conectada al ERP
Apps, flujos, aprobaciones e integración manteniendo gobierno sobre el core y el dato.
Seguridad y cumplimiento Microsoft
Identidad, protección, cumplimiento y gobierno más allá del ERP.
Business Central y certificaciones ISO
Cómo conectar controles, evidencias, procesos y documentación dentro de un sistema gestionado.
Dudas habituales sobre seguridad y cumplimiento en Business Central
¿Dynamics 365 Business Central es seguro por estar en la nube?
Business Central Online incorpora controles de seguridad y protección de infraestructura gestionados por Microsoft, incluyendo cifrado y mantenimiento del servicio. Sin embargo, la organización sigue siendo responsable de identidades, permisos, accesos, integraciones, configuración, revisión y cumplimiento de sus propias políticas.
¿Business Central incluye MFA?
Business Central Online se integra con Microsoft Entra ID. Las políticas de autenticación multifactor y Conditional Access se gestionan en la capa de identidad de Microsoft Entra y pueden aplicarse al acceso a Business Central.
¿Puedo limitar quién entra en un entorno de Business Central?
Sí. El Business Central Admin Center permite asociar un grupo de seguridad de Microsoft Entra a un entorno para restringir el acceso a sus miembros, con particularidades para administradores.
¿Cómo se controla lo que puede hacer cada usuario?
Mediante permission sets, permisos y grupos de seguridad. El modelo puede limitar acciones y objetos, y aplicar permisos específicos por compañía cuando existe una estructura multiempresa.
¿Business Central registra quién cambia datos?
Change Log permite registrar modificaciones directas sobre tablas y campos seleccionados, incluyendo información sobre el usuario y el momento del cambio. También existen mecanismos adicionales de auditoría y telemetría.
¿Puedo monitorizar cambios en campos sensibles?
Sí. Business Central permite monitorizar campos seleccionados y emitir telemetría cuando sus valores cambian, lo que puede utilizarse para detectar cambios relevantes y alimentar procesos de revisión.
¿Los datos de Business Central Online están cifrados?
Microsoft documenta cifrado de datos en reposo, cifrado de copias de seguridad y protección del tráfico de red dentro del servicio. La seguridad completa exige además gobernar accesos y permisos.
¿Business Central cumple automáticamente RGPD o ISO 27001?
No. La plataforma aporta capacidades que pueden ayudar a implantar controles y mantener evidencias, pero el cumplimiento depende de configuración, políticas, procesos, contratos y obligaciones específicas de la organización.
¿Qué pasa con el acceso del partner?
Los partners pueden utilizar acceso administrativo delegado bajo los mecanismos que Microsoft proporciona. El cliente debería gobernar alcance, privilegios, personas autorizadas, duración y revisiones periódicas.
¿Las integraciones con Power Platform o sistemas externos afectan a la seguridad?
Sí. Cada integración introduce una identidad, permisos y flujo de datos que debe documentarse y limitarse. No basta con proteger el login de los usuarios humanos si APIs o aplicaciones disponen de accesos excesivos o permanentes.
La seguridad evoluciona: valida siempre contra documentación vigente de Microsoft
Esta guía traduce capacidades técnicas a decisiones empresariales. Para configurar controles, políticas o retención, conviene trabajar sobre documentación oficial actualizada y sobre los requisitos concretos de cada organización.
Microsoft Learn · Business Central Online security →
Microsoft Learn · Security Groups →
Microsoft Learn · Change Log y auditoría de cambios →
Microsoft Learn · Business Central y Microsoft Purview Audit →
Microsoft Learn · Telemetría de Business Central →
¿Podríais explicar hoy quién accede a Business Central, por qué, con qué permisos y qué ocurre si cambia un dato crítico?
Una revisión de seguridad puede detectar permisos acumulados, cuentas innecesarias, accesos externos, integraciones sin gobierno, ausencia de trazabilidad o controles que existen técnicamente pero no forman parte de ningún proceso real.
Ayesa puede ayudar a revisar Business Central dentro de la arquitectura Microsoft completa: identidad, permisos, auditoría, Power Platform, integración, datos y operación.
¿Conectamos?
La tecnología bien aplicada suele facilitar las cosas. Si sospechas que también puede ser de ayuda para ti, concédenos la oportunidad de conocerte y demostrarte hasta qué punto es así.
Suscríbete a nuestra enews mensual, y no te pierdas los mejores contenidos sobre Microsoft Dymanics 365
Información respecto al tratamiento de los datos solicitados, de acuerdo con el RGPD 2016/679 y la LOPDGDD 3/2018: el responsable es Ibermática SA; la finalidad es la recogida y tratamiento de los datos personales que solicitamos para atender tu consulta, enviarte nuestras publicaciones, newsletters, promociones de productos y/o servicios, y recursos exclusivos; la legitimación se establece mediante el consentimiento expreso; no se cederán datos a terceros, salvo obligación legal; en cualquier momento puedes ejercer tus derechos de acceso, rectificación, supresión, portabilidad, limitación u oposición al tratamiento de tus datos, así como retirar el consentimiento prestado o formular reclamaciones ante la Autoridad de Control, enviando la solicitud por correo electrónico a: arco@ibermatica.com; puedes consultar la información adicional y detallada sobre Privacidad y Protección de Datos de Carácter Personal en la Política de Privacidad de Ibermática S.A.
¿Por qué Ayesa?
Somos uno de los principales implantadores de Microsoft, con casi 2000 clientes que han depositado su confianza en nosotros para la implantación de Dynamics 365, Business Central (NAV / Navision) y Dynamics 365 Finance & Operations (AX / Axapta). Además, destacamos en el despliegue de proyectos sobre AZURE y Microsoft 365. Nuestra experiencia en el campo de la inteligencia artificial y el uso de Copilot nos sitúa a la vanguardia de la innovación tecnológica.
Con una plantilla de más de 12.000 profesionales y una sólida presencia en 23 países, estamos comprometidos en ayudar a nuestros clientes a definir y aprovechar oportunidades en el nuevo contexto digital. Desde la tecnología hasta las personas, ofrecemos un enfoque integral que garantiza el éxito en cada proyecto.
- ÚLTIMAS ENTRADAS DEL BLOG -
-
Microsoft Copilot en Dynamics 365 Finance & Operations: qué puede hacer realmente en el ERP
-
Microsoft Purview: gobierno y seguridad de datos para una empresa preparada para IA
-
Microsoft 365 Copilot y productividad: qué mejora de verdad y cómo medir su impacto
-
Microsoft Fabric y su integración con Dynamics 365 Finance y Business Central: Una Revolución en la Gestión de Datos

Business Development Manager | PSELLER Microsoft en Ayesa | Miembro Unidad Transición Energética, Climática y Urbana en Tecnalia | Secretaria de la Junta Directiva del Cluster de la Construcción (Build INN)





