Microsoft Purview: gobierno y seguridad de datos para una empresa preparada para IA
Copilot y los agentes amplifican el valor del dato, pero también amplifican una mala clasificación, permisos excesivos, información sensible expuesta y una gobernanza débil. Purview ayuda a descubrir, gobernar, proteger y controlar ese riesgo.
Microsoft Purview ya no debe entenderse como una herramienta aislada de compliance. En 2026 es una familia de soluciones para conectar gobierno, seguridad y cumplimiento del dato en Microsoft 365, Azure, Fabric, entornos multicloud y escenarios de inteligencia artificial.
Antes preocupaba perder un archivo. Ahora preocupa que la IA encuentre demasiado.
Durante años, la conversación sobre seguridad de la información se centró en evitar que un documento saliera de la organización, clasificar datos sensibles y conservar evidencias para auditorías. Todo eso sigue siendo necesario. Pero Copilot, los agentes y las aplicaciones generativas han introducido un problema adicional: la información que antes estaba dispersa y era difícil de descubrir puede aparecer de forma instantánea dentro de una respuesta.
Un permiso excesivo en SharePoint, una carpeta compartida con demasiadas personas, un documento confidencial sin clasificar o una política DLP mal diseñada ya no son solo problemas de administración. Se convierten en problemas de contexto para la IA.
Microsoft Purview ayuda a abordar esa realidad desde varias capas: entender qué datos existen, mejorar su gobierno, identificar información sensible, aplicar controles, observar comportamientos de riesgo y mantener trazabilidad para investigación y cumplimiento.
Purview no arregla automáticamente un dato mal gobernado
La tecnología puede descubrir, clasificar, advertir y aplicar políticas. La organización sigue necesitando decidir qué información es sensible, quién debería verla, cuánto tiempo debe conservarse, qué excepciones tienen sentido y qué nivel de riesgo acepta.
El valor aparece cuando tecnología, ownership y proceso trabajan juntos.
Tres territorios conectados: gobierno, seguridad y cumplimiento
Microsoft define Purview como un conjunto integral de soluciones para gobernar, proteger y gestionar datos en la era de la IA, independientemente de dónde residan. Entender esas tres familias evita el error de buscar “la función Purview” como si fuera un único producto.
Saber qué datos existen y si pueden confiarse
Data Map y Unified Catalog ayudan a capturar metadatos, organizar activos, crear dominios, mejorar descubrimiento, salud y calidad del dato y facilitar que los usuarios encuentren información gobernada.
Descubrir, proteger e investigar exposición
Information Protection, DLP, Insider Risk, Data Security Investigations y Data Security Posture Management trabajan sobre información sensible y señales de riesgo.
Conservar evidencias y responder a obligaciones
Audit, eDiscovery, Communication Compliance, Compliance Manager, Records Management y Data Lifecycle Management cubren necesidades distintas de investigación, cumplimiento y conservación.
Data Security Posture Management convierte el riesgo del dato en una conversación operativa
La versión actual de Data Security Posture Management amplía la visibilidad sobre riesgo de información sensible y cubre entornos tradicionales y escenarios de IA. Microsoft documenta cobertura sobre Microsoft 365, Azure, Fabric y plataformas SaaS integradas, además de flujos orientados a descubrir, proteger e investigar riesgos.
Descubrir exposición
Localizar información sensible, activos con exposición amplia y situaciones donde el acceso real no coincide con la intención del negocio.
Priorizar riesgo
Separar el ruido de los escenarios que realmente requieren actuación: información sensible, usuarios, aplicaciones y comportamientos que elevan exposición.
Aplicar protección
Conectar la postura con políticas de clasificación, DLP y otros controles de Purview en lugar de gestionar cada señal de manera aislada.
Preparar IA
Detectar riesgos de sobreexposición y uso de información sensible antes de ampliar Copilot, agentes u otras aplicaciones generativas.
La pregunta no es solo “¿puede Copilot acceder?”. Es “¿debería ese usuario haber tenido ese acceso desde el principio?”
Copilot trabaja sobre los permisos existentes. Esto protege frente a accesos que el usuario no posee, pero puede hacer mucho más fácil descubrir información a la que sí podía acceder aunque nunca hubiera sabido dónde buscarla.
Purview no sustituye la revisión de permisos de Microsoft 365, pero ayuda a identificar sensibilidad, exposición y comportamientos que deben formar parte de una preparación seria de IA.
Clasificar no consiste en llenar documentos de etiquetas. Consiste en aplicar significado y protección al dato.
Una estrategia de protección suele empezar por reconocer qué información necesita un tratamiento diferente. Microsoft Purview Information Protection permite descubrir y clasificar información mediante tipos de información sensible, clasificadores y etiquetas de sensibilidad, y aplicar medidas asociadas al nivel de protección.
Tipos de información sensible
Patrones y definiciones permiten identificar determinados tipos de datos sensibles y utilizarlos como condición para políticas.
Etiquetas de sensibilidad
Añaden una clasificación empresarial comprensible y pueden activar medidas de protección según la política definida.
Clasificación automática
Puede reducir dependencia de que cada usuario reconozca manualmente qué documento requiere protección.
Política coherente
La misma taxonomía debe tener sentido para usuarios, seguridad, compliance y propietarios del dato.
Error habitual: crear demasiadas etiquetas. Si nadie entiende la diferencia entre seis niveles de confidencialidad, el modelo deja de ayudar. Una clasificación eficaz debe ser suficientemente precisa para proteger y suficientemente simple para ser utilizada.
DLP intenta evitar que la información sensible llegue donde no debería
La prevención de pérdida de datos no debería diseñarse como una colección de bloqueos. Debe reconocer el contexto: qué dato es, quién lo utiliza, dónde intenta moverlo, si existe justificación empresarial y qué acción debe ocurrir.
Microsoft 365
Controles sobre información sensible en servicios y ubicaciones compatibles dentro del ecosistema Microsoft.
Endpoints
Políticas pueden extender la protección al comportamiento del dato en dispositivos correctamente incorporados.
Navegador e IA
Purview puede ayudar a controlar determinados escenarios de interacción con aplicaciones de IA de terceros cuando se cumplen los requisitos de incorporación y licenciamiento.
Experiencia de usuario
Advertir, justificar o bloquear según el escenario suele ser más sostenible que bloquear indiscriminadamente.
Prohibir ChatGPT, Gemini o cualquier IA externa no elimina el comportamiento. Hace que sea menos visible.
Los empleados pueden utilizar aplicaciones generativas para resumir documentos, preparar propuestas, traducir textos o analizar información. El problema aparece cuando datos corporativos sensibles entran en herramientas que la organización no ha evaluado o gobernado.
Microsoft documenta capacidades de Purview para descubrir y gestionar determinados riesgos asociados a aplicaciones de IA de terceros. Dependiendo del escenario, esto puede requerir incorporación de dispositivos, extensión del navegador, configuración de DSPM y facturación por consumo.
La estrategia madura combina una alternativa corporativa útil, como Microsoft 365 Copilot cuando encaja, con políticas de protección y visibilidad sobre el resto del ecosistema de IA.
Cuatro preguntas para gobernar IA externa
Data Map y Unified Catalog responden a otra pregunta: ¿qué datos tenemos y cuáles podemos utilizar con confianza?
La seguridad protege información. El gobierno hace que el dato sea encontrable, entendible, confiable y gestionable. Microsoft Purview Data Governance se articula actualmente alrededor de Data Map y Unified Catalog.
Capturar metadatos del patrimonio de datos
Data Map escanea fuentes compatibles y captura metadatos sobre activos. El objetivo no es copiar los datos subyacentes al catálogo, sino construir una representación gobernable de qué existe y cómo se organiza.
Esa capa ayuda a reducir el problema de “sabemos que existe un dato, pero nadie sabe dónde está, quién lo mantiene o si sigue siendo válido”.
Convertir metadatos en una experiencia de negocio
Unified Catalog permite buscar, curar y organizar información gobernada, trabajar con dominios y mejorar la salud y confianza del dato.
Una arquitectura de IA empresarial necesita precisamente esa capa de confianza: modelos y agentes pueden ser muy rápidos, pero una respuesta basada en datos sin ownership o calidad sigue siendo una respuesta débil.
Importante: los roles y permisos de Data Map o Unified Catalog gestionan el gobierno del catálogo y los metadatos; no conceden automáticamente acceso al dato subyacente. Gobierno del catálogo y autorización sobre el sistema de origen son capas distintas.
Cuanto más central es el dato para analítica e IA, más importante es saber de dónde viene y quién responde por él
Microsoft Fabric, Power BI, Azure y las aplicaciones de negocio pueden multiplicar la reutilización del dato. Ese es precisamente el objetivo. Pero la reutilización sin gobierno puede multiplicar definiciones incompatibles, permisos difíciles de explicar y decisiones tomadas sobre fuentes que nadie valida.
Descubrimiento
Entender qué fuentes y activos existen antes de crear otra copia del mismo dato.
Definición común
Reducir discusiones sobre qué significa cada KPI, dato maestro o concepto de negocio.
Calidad
Dar visibilidad a salud y confianza antes de reutilizar datos en reporting o inteligencia artificial.
Responsabilidad
Asignar dominio, ownership y criterios de gobierno para que los problemas tengan responsables.
Cumplimiento no es una única función. Cada obligación necesita una herramienta y un proceso diferente.
Purview reúne capacidades que pueden parecer próximas, pero responden a necesidades distintas. Elegir correctamente evita implementar una herramienta sofisticada para resolver un problema que pertenecía a otra capa.
| Necesidad | Capacidad Purview | Qué resuelve |
|---|---|---|
| Investigar actividad | Audit | Búsqueda y análisis de registros de actividad según capacidades y licencias disponibles. |
| Investigaciones legales | eDiscovery | Identificar, preservar, revisar y exportar contenido relevante en procesos de investigación. |
| Conservar o eliminar | Data Lifecycle / Records | Aplicar políticas de retención, eliminación y gestión de registros según requisitos. |
| Riesgo interno | Insider Risk Management | Detectar señales y comportamientos que pueden indicar riesgo de información desde usuarios internos. |
| Comunicaciones de riesgo | Communication Compliance | Apoyar la detección y revisión de determinados riesgos en comunicaciones corporativas. |
| Evaluar controles | Compliance Manager | Ayudar a valorar postura de cumplimiento frente a normativas y marcos mediante evaluaciones y acciones. |
Purview, Defender y Entra trabajan juntos, pero no hacen el mismo trabajo
Una estrategia Microsoft de seguridad suele utilizar varias plataformas. El error es evaluar cada una como si compitiera con las demás.
El dato y su riesgo
Clasificación, DLP, postura del dato, riesgo interno, eDiscovery, auditoría, ciclo de vida y gobierno de datos.
Amenazas y superficie de ataque
Protección y detección frente a amenazas sobre identidades, endpoints, correo, aplicaciones cloud y otros componentes según producto.
Identidad y acceso
Determina quién es el usuario, cómo se autentica y bajo qué condiciones puede acceder a recursos y aplicaciones.
Ejemplo: Entra puede decidir si un usuario entra en SharePoint. Purview puede clasificar el documento que encuentra dentro y limitar determinadas formas de compartirlo. Defender puede detectar comportamiento o amenazas relacionadas con la cuenta o el dispositivo. Las capas se complementan.
No existe “una licencia Purview” que active automáticamente todo
Purview combina derechos incluidos en determinadas licencias Microsoft 365, capacidades premium, add-ons y modelos de consumo. Por eso el licenciamiento debe partir del caso de uso y no de una lista de funcionalidades.
Microsoft publica actualmente en Estados Unidos Microsoft Purview Suite a 12 USD por usuario/mes con pago anual, requiriendo Microsoft 365 E3 o una combinación elegible equivalente indicada por Microsoft. La disponibilidad, moneda y condiciones dependen del mercado y del contrato.
Además, determinadas capacidades de gobierno, investigación y seguridad utilizan facturación basada en consumo. Un assessment de Purview debe incluir por tanto la arquitectura de licencias actual, usuarios afectados, fuentes de datos y volumen esperado.
Cómo estimar coste sin equivocarse
Purview tiene valor cuando resuelve un riesgo o desbloquea un uso del dato
Una implantación no debería justificarse porque “hay que tener gobierno”. Debe conectarse con problemas observables que afectan a seguridad, cumplimiento, analítica, IA o productividad.
Reducir sobreexposición
Revisar sensibilidad, permisos y riesgo antes de ampliar IA generativa sobre información corporativa.
Conservar y demostrar
Aplicar políticas de retención, auditoría y eDiscovery cuando existen obligaciones legales o sectoriales.
Encontrar dato confiable
Crear un catálogo y ownership que reduzcan duplicación, ambigüedad y pérdida de tiempo buscando fuentes válidas.
Evitar fugas accidentales
Clasificar y aplicar DLP para reducir movimientos de información no permitidos sin bloquear todos los procesos.
Entender el patrimonio de datos
Ayudar a localizar activos, responsabilidades y exposición cuando se integran organizaciones o plataformas.
Responder con evidencias
Facilitar auditorías e investigaciones sin reconstruir manualmente actividad y documentación cada vez.
Un proyecto Purview debería empezar por una decisión de negocio, no por activar todas las políticas disponibles
Definir riesgo
Qué queremos evitar o habilitar: Copilot seguro, DLP, regulación, catálogo, eDiscovery o protección de datos críticos.
Inventariar entorno
Microsoft 365, Azure, Fabric, fuentes externas, licencias, dispositivos, permisos y propietarios del dato.
Crear línea base
Medir exposición, comportamiento, información sensible, políticas existentes y madurez de gobierno antes de modificar.
Pilotar
Empezar por un dominio, colectivo o riesgo suficientemente representativo para aprender sin bloquear toda la organización.
Ajustar política
Revisar falsos positivos, excepciones, fricción de usuario y capacidad operativa antes de escalar controles.
Escalar y operar
Establecer ownership, revisión periódica, métricas, formación y coordinación entre seguridad, compliance y negocio.
El éxito de Purview no es el número de políticas creadas
Una política puede existir y no reducir ningún riesgo. Un catálogo puede estar lleno y no ser utilizado. Una etiqueta puede aplicarse a millones de archivos y seguir siendo incomprensible para el negocio. Las métricas tienen que medir resultado.
Exposición sensible
Reducción de activos sensibles accesibles por colectivos demasiado amplios.
Incidentes DLP
Tendencia, reincidencia y porcentaje de eventos que realmente representan riesgo.
Tiempo de investigación
Cuánto se reduce el tiempo para localizar evidencias y reconstruir actividad.
Uso del catálogo
Búsquedas, activos consultados, dominios utilizados y reducción de preguntas repetitivas sobre fuentes.
Salud del dato
Activos con ownership, definición, calidad y clasificación suficientes para su reutilización.
IA segura
Casos de uso habilitados tras reducir riesgos de acceso, sensibilidad y uso de aplicaciones no gobernadas.
Los proyectos de gobierno fracasan cuando se diseñan como proyectos puramente técnicos
Activar todo de golpe
Más políticas no equivalen a más control. Sin línea base, el volumen de alertas puede destruir la capacidad operativa.
Gobernar desde IT únicamente
IT sabe dónde está el dato; negocio sabe qué significa y cuánto daño causa utilizarlo mal. Ambos son necesarios.
Etiquetar por etiquetar
La taxonomía debe terminar en decisiones de acceso, protección, retención o comportamiento, no en decoración documental.
Confundir catálogo con calidad
Encontrar un activo no demuestra que el activo sea correcto. Calidad y ownership deben formar parte de la gobernanza.
Ignorar licencias
Diseñar una arquitectura sin validar derechos premium y consumo puede generar una sorpresa económica cuando se escala.
Pensar que Purview sustituye permisos
La protección del dato complementa identidad, acceso y seguridad. No sustituye una arquitectura correcta de Entra, SharePoint o aplicaciones.
¿Cuándo debería Purview subir posiciones en la hoja de ruta?
| Situación | Prioridad | Primer foco |
|---|---|---|
| Despliegue amplio de Copilot | ALTA | Exposición, sensibilidad, DLP y riesgos de IA. |
| Datos regulados o muy sensibles | ALTA | Clasificación, protección, ciclo de vida y auditoría. |
| Fabric / Data Platform en expansión | MEDIA-ALTA | Data Map, catálogo, ownership y calidad. |
| Incidentes recurrentes de compartición | ALTA | Information Protection y DLP con casos concretos. |
| Auditorías muy manuales | MEDIA-ALTA | Audit, eDiscovery, retención y procesos de evidencia. |
| Entorno pequeño y poco regulado | SEGÚN RIESGO | No desplegar complejidad sin un problema que la justifique. |
Purview debe conectar con la estrategia tecnológica que ya existe
Seguridad y cumplimiento Microsoft
Identidad, dato, dispositivo y cumplimiento dentro de una estrategia coherente.
Microsoft Copilot
Productividad y agentes sobre información corporativa que debe estar correctamente gobernada.
Microsoft 365 E3, E5 y Copilot
Cómo encajan productividad, seguridad, compliance e IA en el modelo de licencias.
Microsoft Azure para empresas
Datos, integración, IA y cloud empresarial conectados con gobierno y seguridad.
Microsoft Fabric
El dato como plataforma analítica necesita gobierno, definición y confianza.
Empresa inteligente Microsoft
ERP, CRM, datos, IA, automatización y productividad trabajando como una sola arquitectura.
Preguntas habituales sobre Microsoft Purview
¿Qué es Microsoft Purview?
Es un conjunto de soluciones Microsoft para gobierno de datos, seguridad de información, riesgo y cumplimiento. Incluye capacidades como Data Map, Unified Catalog, Information Protection, DLP, DSPM, Insider Risk, Audit, eDiscovery y gestión del ciclo de vida, entre otras.
¿Purview sirve solo para Microsoft 365?
No. Algunas capacidades están muy vinculadas a Microsoft 365, mientras que otras abarcan Azure, Fabric, fuentes multicloud y plataformas integradas. El alcance exacto depende de la solución concreta y de sus conectores.
¿Purview es necesario para Microsoft 365 Copilot?
Copilot puede funcionar sin desplegar todas las capacidades de Purview, pero Purview aporta herramientas importantes para clasificación, DLP, postura de datos y gestión de riesgos de IA. En organizaciones con datos sensibles o permisos complejos, su relevancia aumenta.
¿Qué es Data Security Posture Management?
DSPM ayuda a descubrir, priorizar, proteger e investigar riesgos relacionados con datos sensibles. La versión actual amplía visibilidad sobre entornos tradicionales y de IA y conecta señales con controles de seguridad de datos.
¿Purview puede ayudar con ChatGPT u otras IA externas?
Microsoft documenta capacidades para observar y proteger determinados escenarios de interacción con aplicaciones de IA de terceros. El soporte concreto depende de la aplicación, configuración, dispositivos incorporados, navegador, licencias y facturación aplicables.
¿Qué diferencia hay entre Data Map y Unified Catalog?
Data Map captura y organiza metadatos de activos y fuentes. Unified Catalog utiliza esa base para ofrecer una experiencia de descubrimiento, curación y gobierno orientada al uso del dato por parte de la organización.
¿Unified Catalog da acceso a los datos?
No por sí mismo. Microsoft especifica que los permisos de Data Map y Unified Catalog se aplican al gobierno y metadatos; no conceden automáticamente acceso al dato subyacente de la fuente original.
¿Cuál es la diferencia entre Purview y Microsoft Defender?
Purview se centra especialmente en seguridad, gobierno y cumplimiento del dato. Defender se centra en amenazas y protección de distintos componentes de la superficie digital. Se complementan con Microsoft Entra para identidad y acceso.
¿Cuánto cuesta Microsoft Purview?
No existe un único precio para todas las capacidades. Microsoft publica Purview Suite como add-on por usuario en determinados mercados y otras funciones utilizan modelos de consumo. La estimación debe hacerse sobre licencias existentes, casos de uso, usuarios y volumen.
¿Por dónde debería empezar una empresa?
Por un problema concreto: sobreexposición antes de Copilot, pérdida de datos, eDiscovery, retención, catálogo, gobierno de Fabric o riesgo de IA. Después se crea una línea base, se pilota y se escala con métricas.
Purview evoluciona rápido: arquitectura y licencias deben validarse con documentación vigente
La familia Purview está cambiando especialmente en Data Security Posture Management, gobierno de datos y protección de escenarios de IA. Para cualquier implantación conviene revisar requisitos y licencias actuales antes de cerrar alcance.
¿Sabes qué datos sensibles podría encontrar hoy un usuario o un agente de IA dentro de tu organización?
Podemos ayudarte a revisar Microsoft 365, permisos, información sensible, DLP, postura de datos, necesidades de cumplimiento y gobierno de Azure/Fabric para decidir qué capacidades de Purview aportan valor y cuáles no necesitas.
El objetivo no es desplegar más controles. Es reducir riesgo sin bloquear productividad y crear una base de datos e información suficientemente gobernada para escalar Copilot y agentes con confianza.
¿Conectamos?
La tecnología bien aplicada suele facilitar las cosas. Si sospechas que también puede ser de ayuda para ti, concédenos la oportunidad de conocerte y demostrarte hasta qué punto es así.
Suscríbete a nuestra enews mensual, y no te pierdas los mejores contenidos sobre Microsoft Dymanics 365
Información respecto al tratamiento de los datos solicitados, de acuerdo con el RGPD 2016/679 y la LOPDGDD 3/2018: el responsable es Ibermática SA; la finalidad es la recogida y tratamiento de los datos personales que solicitamos para atender tu consulta, enviarte nuestras publicaciones, newsletters, promociones de productos y/o servicios, y recursos exclusivos; la legitimación se establece mediante el consentimiento expreso; no se cederán datos a terceros, salvo obligación legal; en cualquier momento puedes ejercer tus derechos de acceso, rectificación, supresión, portabilidad, limitación u oposición al tratamiento de tus datos, así como retirar el consentimiento prestado o formular reclamaciones ante la Autoridad de Control, enviando la solicitud por correo electrónico a: arco@ibermatica.com; puedes consultar la información adicional y detallada sobre Privacidad y Protección de Datos de Carácter Personal en la Política de Privacidad de Ibermática S.A.
¿Por qué Ayesa?
Somos uno de los principales implantadores de Microsoft, con casi 2000 clientes que han depositado su confianza en nosotros para la implantación de Dynamics 365, Business Central (NAV / Navision) y Dynamics 365 Finance & Operations (AX / Axapta). Además, destacamos en el despliegue de proyectos sobre AZURE y Microsoft 365. Nuestra experiencia en el campo de la inteligencia artificial y el uso de Copilot nos sitúa a la vanguardia de la innovación tecnológica.
Con una plantilla de más de 12.000 profesionales y una sólida presencia en 23 países, estamos comprometidos en ayudar a nuestros clientes a definir y aprovechar oportunidades en el nuevo contexto digital. Desde la tecnología hasta las personas, ofrecemos un enfoque integral que garantiza el éxito en cada proyecto.
- ÚLTIMAS ENTRADAS DEL BLOG -
-
Dynamics 365 Contact Center: omnicanalidad, IA y agentes para transformar la atención al cliente
-
No es ChatGPT vs Copilot… es cómo llevar la IA al corazón de tu empresa
-
Microsoft Copilot en Dynamics 365 Finance & Operations: qué puede hacer realmente en el ERP
-
Microsoft 365 Copilot y productividad: qué mejora de verdad y cómo medir su impacto





