Imagen de la noticia Microsoft Purview: gobierno y seguridad de datos para u...
Microsoft Purview · Gobierno · Seguridad · Cumplimiento · IA

Microsoft Purview: gobierno y seguridad de datos para una empresa preparada para IA

Copilot y los agentes amplifican el valor del dato, pero también amplifican una mala clasificación, permisos excesivos, información sensible expuesta y una gobernanza débil. Purview ayuda a descubrir, gobernar, proteger y controlar ese riesgo.

Microsoft Purview ya no debe entenderse como una herramienta aislada de compliance. En 2026 es una familia de soluciones para conectar gobierno, seguridad y cumplimiento del dato en Microsoft 365, Azure, Fabric, entornos multicloud y escenarios de inteligencia artificial.

Gobernar
Data Map y Unified Catalog
Proteger
Etiquetas, DLP y postura de datos
Cumplir
Audit, eDiscovery y ciclo de vida
IA
Copilot, agentes y apps de terceros
El problema ha cambiado

Antes preocupaba perder un archivo. Ahora preocupa que la IA encuentre demasiado.

Durante años, la conversación sobre seguridad de la información se centró en evitar que un documento saliera de la organización, clasificar datos sensibles y conservar evidencias para auditorías. Todo eso sigue siendo necesario. Pero Copilot, los agentes y las aplicaciones generativas han introducido un problema adicional: la información que antes estaba dispersa y era difícil de descubrir puede aparecer de forma instantánea dentro de una respuesta.

Un permiso excesivo en SharePoint, una carpeta compartida con demasiadas personas, un documento confidencial sin clasificar o una política DLP mal diseñada ya no son solo problemas de administración. Se convierten en problemas de contexto para la IA.

Microsoft Purview ayuda a abordar esa realidad desde varias capas: entender qué datos existen, mejorar su gobierno, identificar información sensible, aplicar controles, observar comportamientos de riesgo y mantener trazabilidad para investigación y cumplimiento.

Idea clave

Purview no arregla automáticamente un dato mal gobernado

La tecnología puede descubrir, clasificar, advertir y aplicar políticas. La organización sigue necesitando decidir qué información es sensible, quién debería verla, cuánto tiempo debe conservarse, qué excepciones tienen sentido y qué nivel de riesgo acepta.

El valor aparece cuando tecnología, ownership y proceso trabajan juntos.

Qué es Microsoft Purview en 2026

Tres territorios conectados: gobierno, seguridad y cumplimiento

Microsoft define Purview como un conjunto integral de soluciones para gobernar, proteger y gestionar datos en la era de la IA, independientemente de dónde residan. Entender esas tres familias evita el error de buscar “la función Purview” como si fuera un único producto.

Gobierno de datos

Saber qué datos existen y si pueden confiarse

Data Map y Unified Catalog ayudan a capturar metadatos, organizar activos, crear dominios, mejorar descubrimiento, salud y calidad del dato y facilitar que los usuarios encuentren información gobernada.

Seguridad de datos

Descubrir, proteger e investigar exposición

Information Protection, DLP, Insider Risk, Data Security Investigations y Data Security Posture Management trabajan sobre información sensible y señales de riesgo.

Compliance

Conservar evidencias y responder a obligaciones

Audit, eDiscovery, Communication Compliance, Compliance Manager, Records Management y Data Lifecycle Management cubren necesidades distintas de investigación, cumplimiento y conservación.

La capa que cambia con la IA

Data Security Posture Management convierte el riesgo del dato en una conversación operativa

La versión actual de Data Security Posture Management amplía la visibilidad sobre riesgo de información sensible y cubre entornos tradicionales y escenarios de IA. Microsoft documenta cobertura sobre Microsoft 365, Azure, Fabric y plataformas SaaS integradas, además de flujos orientados a descubrir, proteger e investigar riesgos.

01

Descubrir exposición

Localizar información sensible, activos con exposición amplia y situaciones donde el acceso real no coincide con la intención del negocio.

02

Priorizar riesgo

Separar el ruido de los escenarios que realmente requieren actuación: información sensible, usuarios, aplicaciones y comportamientos que elevan exposición.

03

Aplicar protección

Conectar la postura con políticas de clasificación, DLP y otros controles de Purview en lugar de gestionar cada señal de manera aislada.

04

Preparar IA

Detectar riesgos de sobreexposición y uso de información sensible antes de ampliar Copilot, agentes u otras aplicaciones generativas.

Antes de activar Copilot a escala

La pregunta no es solo “¿puede Copilot acceder?”. Es “¿debería ese usuario haber tenido ese acceso desde el principio?”

Copilot trabaja sobre los permisos existentes. Esto protege frente a accesos que el usuario no posee, pero puede hacer mucho más fácil descubrir información a la que sí podía acceder aunque nunca hubiera sabido dónde buscarla.

Purview no sustituye la revisión de permisos de Microsoft 365, pero ayuda a identificar sensibilidad, exposición y comportamientos que deben formar parte de una preparación seria de IA.

Ver Microsoft Copilot

Información Protection

Clasificar no consiste en llenar documentos de etiquetas. Consiste en aplicar significado y protección al dato.

Una estrategia de protección suele empezar por reconocer qué información necesita un tratamiento diferente. Microsoft Purview Information Protection permite descubrir y clasificar información mediante tipos de información sensible, clasificadores y etiquetas de sensibilidad, y aplicar medidas asociadas al nivel de protección.

Tipos de información sensible

Patrones y definiciones permiten identificar determinados tipos de datos sensibles y utilizarlos como condición para políticas.

Etiquetas de sensibilidad

Añaden una clasificación empresarial comprensible y pueden activar medidas de protección según la política definida.

Clasificación automática

Puede reducir dependencia de que cada usuario reconozca manualmente qué documento requiere protección.

Política coherente

La misma taxonomía debe tener sentido para usuarios, seguridad, compliance y propietarios del dato.

Error habitual: crear demasiadas etiquetas. Si nadie entiende la diferencia entre seis niveles de confidencialidad, el modelo deja de ayudar. Una clasificación eficaz debe ser suficientemente precisa para proteger y suficientemente simple para ser utilizada.

Data Loss Prevention

DLP intenta evitar que la información sensible llegue donde no debería

La prevención de pérdida de datos no debería diseñarse como una colección de bloqueos. Debe reconocer el contexto: qué dato es, quién lo utiliza, dónde intenta moverlo, si existe justificación empresarial y qué acción debe ocurrir.

Microsoft 365

Controles sobre información sensible en servicios y ubicaciones compatibles dentro del ecosistema Microsoft.

Endpoints

Políticas pueden extender la protección al comportamiento del dato en dispositivos correctamente incorporados.

Navegador e IA

Purview puede ayudar a controlar determinados escenarios de interacción con aplicaciones de IA de terceros cuando se cumplen los requisitos de incorporación y licenciamiento.

Experiencia de usuario

Advertir, justificar o bloquear según el escenario suele ser más sostenible que bloquear indiscriminadamente.

Shadow AI

Prohibir ChatGPT, Gemini o cualquier IA externa no elimina el comportamiento. Hace que sea menos visible.

Los empleados pueden utilizar aplicaciones generativas para resumir documentos, preparar propuestas, traducir textos o analizar información. El problema aparece cuando datos corporativos sensibles entran en herramientas que la organización no ha evaluado o gobernado.

Microsoft documenta capacidades de Purview para descubrir y gestionar determinados riesgos asociados a aplicaciones de IA de terceros. Dependiendo del escenario, esto puede requerir incorporación de dispositivos, extensión del navegador, configuración de DSPM y facturación por consumo.

La estrategia madura combina una alternativa corporativa útil, como Microsoft 365 Copilot cuando encaja, con políticas de protección y visibilidad sobre el resto del ecosistema de IA.

Cuatro preguntas para gobernar IA externa

1. ¿Qué aplicaciones están utilizando realmente los usuarios?
2. ¿Qué información está llegando a esas aplicaciones?
3. ¿Qué usos son legítimos y cuáles deben limitarse?
4. ¿Qué alternativa corporativa ofrecemos para no bloquear productividad?
Gobierno de datos

Data Map y Unified Catalog responden a otra pregunta: ¿qué datos tenemos y cuáles podemos utilizar con confianza?

La seguridad protege información. El gobierno hace que el dato sea encontrable, entendible, confiable y gestionable. Microsoft Purview Data Governance se articula actualmente alrededor de Data Map y Unified Catalog.

Data Map

Capturar metadatos del patrimonio de datos

Data Map escanea fuentes compatibles y captura metadatos sobre activos. El objetivo no es copiar los datos subyacentes al catálogo, sino construir una representación gobernable de qué existe y cómo se organiza.

Esa capa ayuda a reducir el problema de “sabemos que existe un dato, pero nadie sabe dónde está, quién lo mantiene o si sigue siendo válido”.

Unified Catalog

Convertir metadatos en una experiencia de negocio

Unified Catalog permite buscar, curar y organizar información gobernada, trabajar con dominios y mejorar la salud y confianza del dato.

Una arquitectura de IA empresarial necesita precisamente esa capa de confianza: modelos y agentes pueden ser muy rápidos, pero una respuesta basada en datos sin ownership o calidad sigue siendo una respuesta débil.

Importante: los roles y permisos de Data Map o Unified Catalog gestionan el gobierno del catálogo y los metadatos; no conceden automáticamente acceso al dato subyacente. Gobierno del catálogo y autorización sobre el sistema de origen son capas distintas.

Purview + Fabric + IA

Cuanto más central es el dato para analítica e IA, más importante es saber de dónde viene y quién responde por él

Microsoft Fabric, Power BI, Azure y las aplicaciones de negocio pueden multiplicar la reutilización del dato. Ese es precisamente el objetivo. Pero la reutilización sin gobierno puede multiplicar definiciones incompatibles, permisos difíciles de explicar y decisiones tomadas sobre fuentes que nadie valida.

Descubrimiento

Entender qué fuentes y activos existen antes de crear otra copia del mismo dato.

Definición común

Reducir discusiones sobre qué significa cada KPI, dato maestro o concepto de negocio.

Calidad

Dar visibilidad a salud y confianza antes de reutilizar datos en reporting o inteligencia artificial.

Responsabilidad

Asignar dominio, ownership y criterios de gobierno para que los problemas tengan responsables.

Compliance

Cumplimiento no es una única función. Cada obligación necesita una herramienta y un proceso diferente.

Purview reúne capacidades que pueden parecer próximas, pero responden a necesidades distintas. Elegir correctamente evita implementar una herramienta sofisticada para resolver un problema que pertenecía a otra capa.

Necesidad Capacidad Purview Qué resuelve
Investigar actividad Audit Búsqueda y análisis de registros de actividad según capacidades y licencias disponibles.
Investigaciones legales eDiscovery Identificar, preservar, revisar y exportar contenido relevante en procesos de investigación.
Conservar o eliminar Data Lifecycle / Records Aplicar políticas de retención, eliminación y gestión de registros según requisitos.
Riesgo interno Insider Risk Management Detectar señales y comportamientos que pueden indicar riesgo de información desde usuarios internos.
Comunicaciones de riesgo Communication Compliance Apoyar la detección y revisión de determinados riesgos en comunicaciones corporativas.
Evaluar controles Compliance Manager Ayudar a valorar postura de cumplimiento frente a normativas y marcos mediante evaluaciones y acciones.
No confundir las plataformas

Purview, Defender y Entra trabajan juntos, pero no hacen el mismo trabajo

Una estrategia Microsoft de seguridad suele utilizar varias plataformas. El error es evaluar cada una como si compitiera con las demás.

Microsoft Purview

El dato y su riesgo

Clasificación, DLP, postura del dato, riesgo interno, eDiscovery, auditoría, ciclo de vida y gobierno de datos.

Microsoft Defender

Amenazas y superficie de ataque

Protección y detección frente a amenazas sobre identidades, endpoints, correo, aplicaciones cloud y otros componentes según producto.

Microsoft Entra

Identidad y acceso

Determina quién es el usuario, cómo se autentica y bajo qué condiciones puede acceder a recursos y aplicaciones.

Ejemplo: Entra puede decidir si un usuario entra en SharePoint. Purview puede clasificar el documento que encuentra dentro y limitar determinadas formas de compartirlo. Defender puede detectar comportamiento o amenazas relacionadas con la cuenta o el dispositivo. Las capas se complementan.

Licenciamiento

No existe “una licencia Purview” que active automáticamente todo

Purview combina derechos incluidos en determinadas licencias Microsoft 365, capacidades premium, add-ons y modelos de consumo. Por eso el licenciamiento debe partir del caso de uso y no de una lista de funcionalidades.

Microsoft publica actualmente en Estados Unidos Microsoft Purview Suite a 12 USD por usuario/mes con pago anual, requiriendo Microsoft 365 E3 o una combinación elegible equivalente indicada por Microsoft. La disponibilidad, moneda y condiciones dependen del mercado y del contrato.

Además, determinadas capacidades de gobierno, investigación y seguridad utilizan facturación basada en consumo. Un assessment de Purview debe incluir por tanto la arquitectura de licencias actual, usuarios afectados, fuentes de datos y volumen esperado.

Cómo estimar coste sin equivocarse

1. Inventario: E3, E5, Security, Compliance y add-ons existentes.
2. Casos de uso: DLP, clasificación, eDiscovery, DSPM, gobierno, IA.
3. Población: quién necesita capacidades premium.
4. Consumo: qué funciones tienen metros PAYG.
5. Operación: quién mantendrá políticas, investigaciones y catálogo.

Ver Microsoft 365 E3, E5 y Copilot →

Casos de negocio

Purview tiene valor cuando resuelve un riesgo o desbloquea un uso del dato

Una implantación no debería justificarse porque “hay que tener gobierno”. Debe conectarse con problemas observables que afectan a seguridad, cumplimiento, analítica, IA o productividad.

Copilot

Reducir sobreexposición

Revisar sensibilidad, permisos y riesgo antes de ampliar IA generativa sobre información corporativa.

Regulación

Conservar y demostrar

Aplicar políticas de retención, auditoría y eDiscovery cuando existen obligaciones legales o sectoriales.

Data & Fabric

Encontrar dato confiable

Crear un catálogo y ownership que reduzcan duplicación, ambigüedad y pérdida de tiempo buscando fuentes válidas.

Información sensible

Evitar fugas accidentales

Clasificar y aplicar DLP para reducir movimientos de información no permitidos sin bloquear todos los procesos.

M&A y reorganización

Entender el patrimonio de datos

Ayudar a localizar activos, responsabilidades y exposición cuando se integran organizaciones o plataformas.

Investigación

Responder con evidencias

Facilitar auditorías e investigaciones sin reconstruir manualmente actividad y documentación cada vez.

Por dónde empezar

Un proyecto Purview debería empezar por una decisión de negocio, no por activar todas las políticas disponibles

01

Definir riesgo

Qué queremos evitar o habilitar: Copilot seguro, DLP, regulación, catálogo, eDiscovery o protección de datos críticos.

02

Inventariar entorno

Microsoft 365, Azure, Fabric, fuentes externas, licencias, dispositivos, permisos y propietarios del dato.

03

Crear línea base

Medir exposición, comportamiento, información sensible, políticas existentes y madurez de gobierno antes de modificar.

04

Pilotar

Empezar por un dominio, colectivo o riesgo suficientemente representativo para aprender sin bloquear toda la organización.

05

Ajustar política

Revisar falsos positivos, excepciones, fricción de usuario y capacidad operativa antes de escalar controles.

06

Escalar y operar

Establecer ownership, revisión periódica, métricas, formación y coordinación entre seguridad, compliance y negocio.

Qué medir

El éxito de Purview no es el número de políticas creadas

Una política puede existir y no reducir ningún riesgo. Un catálogo puede estar lleno y no ser utilizado. Una etiqueta puede aplicarse a millones de archivos y seguir siendo incomprensible para el negocio. Las métricas tienen que medir resultado.

Exposición sensible

Reducción de activos sensibles accesibles por colectivos demasiado amplios.

Incidentes DLP

Tendencia, reincidencia y porcentaje de eventos que realmente representan riesgo.

Tiempo de investigación

Cuánto se reduce el tiempo para localizar evidencias y reconstruir actividad.

Uso del catálogo

Búsquedas, activos consultados, dominios utilizados y reducción de preguntas repetitivas sobre fuentes.

Salud del dato

Activos con ownership, definición, calidad y clasificación suficientes para su reutilización.

IA segura

Casos de uso habilitados tras reducir riesgos de acceso, sensibilidad y uso de aplicaciones no gobernadas.

Errores habituales

Los proyectos de gobierno fracasan cuando se diseñan como proyectos puramente técnicos

Activar todo de golpe

Más políticas no equivalen a más control. Sin línea base, el volumen de alertas puede destruir la capacidad operativa.

Gobernar desde IT únicamente

IT sabe dónde está el dato; negocio sabe qué significa y cuánto daño causa utilizarlo mal. Ambos son necesarios.

Etiquetar por etiquetar

La taxonomía debe terminar en decisiones de acceso, protección, retención o comportamiento, no en decoración documental.

Confundir catálogo con calidad

Encontrar un activo no demuestra que el activo sea correcto. Calidad y ownership deben formar parte de la gobernanza.

Ignorar licencias

Diseñar una arquitectura sin validar derechos premium y consumo puede generar una sorpresa económica cuando se escala.

Pensar que Purview sustituye permisos

La protección del dato complementa identidad, acceso y seguridad. No sustituye una arquitectura correcta de Entra, SharePoint o aplicaciones.

Prioridad ejecutiva

¿Cuándo debería Purview subir posiciones en la hoja de ruta?

Situación Prioridad Primer foco
Despliegue amplio de Copilot ALTA Exposición, sensibilidad, DLP y riesgos de IA.
Datos regulados o muy sensibles ALTA Clasificación, protección, ciclo de vida y auditoría.
Fabric / Data Platform en expansión MEDIA-ALTA Data Map, catálogo, ownership y calidad.
Incidentes recurrentes de compartición ALTA Information Protection y DLP con casos concretos.
Auditorías muy manuales MEDIA-ALTA Audit, eDiscovery, retención y procesos de evidencia.
Entorno pequeño y poco regulado SEGÚN RIESGO No desplegar complejidad sin un problema que la justifique.
Rutas relacionadas

Purview debe conectar con la estrategia tecnológica que ya existe

Preguntas frecuentes

Preguntas habituales sobre Microsoft Purview

¿Qué es Microsoft Purview?

Es un conjunto de soluciones Microsoft para gobierno de datos, seguridad de información, riesgo y cumplimiento. Incluye capacidades como Data Map, Unified Catalog, Information Protection, DLP, DSPM, Insider Risk, Audit, eDiscovery y gestión del ciclo de vida, entre otras.

¿Purview sirve solo para Microsoft 365?

No. Algunas capacidades están muy vinculadas a Microsoft 365, mientras que otras abarcan Azure, Fabric, fuentes multicloud y plataformas integradas. El alcance exacto depende de la solución concreta y de sus conectores.

¿Purview es necesario para Microsoft 365 Copilot?

Copilot puede funcionar sin desplegar todas las capacidades de Purview, pero Purview aporta herramientas importantes para clasificación, DLP, postura de datos y gestión de riesgos de IA. En organizaciones con datos sensibles o permisos complejos, su relevancia aumenta.

¿Qué es Data Security Posture Management?

DSPM ayuda a descubrir, priorizar, proteger e investigar riesgos relacionados con datos sensibles. La versión actual amplía visibilidad sobre entornos tradicionales y de IA y conecta señales con controles de seguridad de datos.

¿Purview puede ayudar con ChatGPT u otras IA externas?

Microsoft documenta capacidades para observar y proteger determinados escenarios de interacción con aplicaciones de IA de terceros. El soporte concreto depende de la aplicación, configuración, dispositivos incorporados, navegador, licencias y facturación aplicables.

¿Qué diferencia hay entre Data Map y Unified Catalog?

Data Map captura y organiza metadatos de activos y fuentes. Unified Catalog utiliza esa base para ofrecer una experiencia de descubrimiento, curación y gobierno orientada al uso del dato por parte de la organización.

¿Unified Catalog da acceso a los datos?

No por sí mismo. Microsoft especifica que los permisos de Data Map y Unified Catalog se aplican al gobierno y metadatos; no conceden automáticamente acceso al dato subyacente de la fuente original.

¿Cuál es la diferencia entre Purview y Microsoft Defender?

Purview se centra especialmente en seguridad, gobierno y cumplimiento del dato. Defender se centra en amenazas y protección de distintos componentes de la superficie digital. Se complementan con Microsoft Entra para identidad y acceso.

¿Cuánto cuesta Microsoft Purview?

No existe un único precio para todas las capacidades. Microsoft publica Purview Suite como add-on por usuario en determinados mercados y otras funciones utilizan modelos de consumo. La estimación debe hacerse sobre licencias existentes, casos de uso, usuarios y volumen.

¿Por dónde debería empezar una empresa?

Por un problema concreto: sobreexposición antes de Copilot, pérdida de datos, eDiscovery, retención, catálogo, gobierno de Fabric o riesgo de IA. Después se crea una línea base, se pilota y se escala con métricas.

Fuentes oficiales

Purview evoluciona rápido: arquitectura y licencias deben validarse con documentación vigente

La familia Purview está cambiando especialmente en Data Security Posture Management, gobierno de datos y protección de escenarios de IA. Para cualquier implantación conviene revisar requisitos y licencias actuales antes de cerrar alcance.

Microsoft Purview

¿Sabes qué datos sensibles podría encontrar hoy un usuario o un agente de IA dentro de tu organización?

Podemos ayudarte a revisar Microsoft 365, permisos, información sensible, DLP, postura de datos, necesidades de cumplimiento y gobierno de Azure/Fabric para decidir qué capacidades de Purview aportan valor y cuáles no necesitas.

El objetivo no es desplegar más controles. Es reducir riesgo sin bloquear productividad y crear una base de datos e información suficientemente gobernada para escalar Copilot y agentes con confianza.

    He leído y acepto la Política de Privacidad de Ayesa.

    Información respecto al tratamiento de los datos solicitados, de acuerdo con el RGPD 2016/679 y la LOPDGDD 3/2018: el responsable es Ayesa; la finalidad es la recogida y tratamiento de los datos personales que solicitamos para atender tu consulta, enviarte nuestras publicaciones, newsletters, promociones de productos y/o servicios, y recursos exclusivos; la legitimación se establece mediante el consentimiento expreso; no se cederán datos a terceros, salvo obligación legal; en cualquier momento puedes ejercer tus derechos de acceso, rectificación, supresión, portabilidad, limitación u oposición al tratamiento de tus datos, así como retirar el consentimiento prestado o formular reclamaciones ante la Autoridad de Control, enviando la solicitud por correo electrónico a: lopd@ayesa.com; puedes consultar la información adicional y detallada sobre Privacidad y Protección de Datos de Carácter Personal en la Política de Privacidad de Ayesa.

    ¿Conectamos?

    La tecnología bien aplicada suele facilitar las cosas. Si sospechas que también puede ser de ayuda para ti, concédenos la oportunidad de conocerte y demostrarte hasta qué punto es así.

    ¿Por qué Ayesa?

    Somos uno de los principales implantadores de Microsoft, con casi 2000 clientes que han depositado su confianza en nosotros para la implantación de Dynamics 365, Business Central (NAV / Navision) y Dynamics 365 Finance & Operations (AX / Axapta). Además, destacamos en el despliegue de proyectos sobre AZURE y Microsoft 365. Nuestra experiencia en el campo de la inteligencia artificial y el uso de Copilot nos sitúa a la vanguardia de la innovación tecnológica.

    Con una plantilla de más de 12.000 profesionales y una sólida presencia en 23 países, estamos comprometidos en ayudar a nuestros clientes a definir y aprovechar oportunidades en el nuevo contexto digital. Desde la tecnología hasta las personas, ofrecemos un enfoque integral que garantiza el éxito en cada proyecto.