Imagen de la noticia Seguridad y Cumplimiento en Microsoft Dynamics 365 Busi...
Dynamics 365 Business Central · Seguridad · Cumplimiento 2026

Seguridad y cumplimiento en Dynamics 365 Business Central: lo que una empresa debe controlar de verdad

Identidad, MFA, Conditional Access, permisos, trazabilidad, cifrado, auditoría, partners, integraciones y gobierno del dato: Business Central puede ser una base sólida, pero la seguridad no viene “resuelta” solo por estar en cloud.

El error más habitual es pensar que migrar el ERP a Microsoft Cloud convierte automáticamente el entorno en seguro y conforme. Microsoft protege la infraestructura del servicio y ofrece controles potentes, pero la empresa sigue siendo responsable de decidir quién entra, qué puede hacer, qué cambios deben auditarse, cómo se gobiernan los accesos externos y qué evidencias necesita ante una auditoría.

Identidad
Microsoft Entra, MFA y Conditional Access
Autorización
Permisos, roles y mínimo privilegio
Trazabilidad
Change Log, telemetría y Purview
Gobierno
Altas, bajas, partners e integraciones
Primera idea: cloud no significa “automático”

Microsoft protege la plataforma. La empresa debe gobernar el uso.

Business Central Online se apoya en servicios cloud de Microsoft y ofrece controles de seguridad de nivel empresarial. Microsoft cifra los datos en reposo, cifra las copias de seguridad y protege el tráfico de red mediante protocolos estándar. También mantiene el servicio, aplica actualizaciones y opera controles de infraestructura que serían costosos de reproducir por separado en muchas instalaciones on-premises.

Pero eso no decide si el responsable de compras debe poder modificar datos bancarios de proveedores. Tampoco decide si un consultor externo conserva acceso tres meses después de terminar un proyecto, si los usuarios acceden desde dispositivos no gestionados o si se está registrando quién cambia un IBAN crítico.

La seguridad efectiva aparece cuando las capacidades de la plataforma se convierten en políticas, roles, grupos, procesos de alta y baja, revisión de privilegios, monitorización y evidencias.

Modelo de responsabilidad

Tres preguntas que no debería responder solo IT

¿Quién debe ver qué?
El negocio debe definir responsabilidades y conflictos, no únicamente el administrador técnico.
¿Qué cambio merece evidencia?
Finanzas, auditoría, compliance y operaciones deben decidir qué campos, tablas y configuraciones son críticos.
¿Qué riesgo aceptamos?
MFA, dispositivos, accesos externos y excepciones deben responder a una política empresarial.
Capa 1 · Identidad

La primera barrera de Business Central no está dentro del ERP: está en Microsoft Entra

En Business Central Online la identidad se integra con Microsoft Entra ID. Eso permite centralizar usuarios y aplicar políticas de acceso condicional antes de que el usuario llegue al ERP. Es una diferencia importante frente a modelos antiguos en los que seguridad de aplicación y seguridad de identidad funcionaban prácticamente como dos mundos separados.

MFA

Autenticación multifactor

Añade una barrera adicional frente al robo o reutilización de credenciales. Para entornos empresariales, no debería tratarse como una mejora opcional para “usuarios sensibles”, sino como parte de la política de identidad.

Conditional Access

Condiciones antes de permitir el acceso

Microsoft Entra Conditional Access puede exigir MFA, limitar accesos según ubicación, riesgo o estado del dispositivo y aplicar políticas diferentes según el escenario.

Sign-in logs

Trazabilidad de autenticación

Los registros de inicio de sesión de Entra permiten investigar desde dónde, cómo y con qué resultado se producen intentos de acceso, una pieza importante para incidentes y revisiones.

MFA no se “configura en Business Central” como una casilla aislada. La protección moderna debe diseñarse sobre Microsoft Entra y sus políticas de acceso, integrando Business Central dentro del modelo de identidad corporativo.

Capa 2 · Entrada al entorno

Tener licencia no tiene por qué significar poder entrar en todos los entornos

Business Central permite restringir el acceso a un entorno mediante grupos de seguridad de Microsoft Entra. Esto resulta especialmente útil cuando existen varios entornos, filiales, equipos de proyecto o necesidades de separación entre producción y sandbox.

Un grupo de Entra asignado al entorno puede actuar como puerta de entrada: los usuarios licenciados que no pertenezcan al grupo no podrán iniciar sesión en ese entorno. La pertenencia puede ser directa o indirecta mediante grupos anidados.

Este control reduce la tendencia a tratar la licencia como sinónimo de autorización. La licencia habilita un derecho de producto; el gobierno de acceso decide quién debe entrar realmente.

Una estructura razonable

Producción: grupo limitado a usuarios que realmente necesitan operar.
Sandbox: acceso diferenciado para pruebas, consultores y usuarios clave.
Administración: separar quién gestiona plataforma de quién trabaja en procesos.
Partners: acceso delegado controlado, revisable y con fecha de caducidad operativa.
Capa 3 · Qué puede hacer cada usuario

Permisos granulares: el control real empieza después del login

Business Central permite asignar permission sets a usuarios y grupos de seguridad. Los permisos pueden delimitar lectura, inserción, modificación y eliminación sobre objetos, y pueden configurarse incluso por compañía cuando una organización gestiona varias sociedades dentro del mismo entorno.

01

Mínimo privilegio

Dar únicamente los derechos necesarios para ejecutar el trabajo reduce superficie de riesgo y facilita entender quién puede hacer qué.

02

Grupos en lugar de excepciones

Gestionar permisos a través de grupos coherentes resulta más sostenible que acumular permisos individuales que nadie recuerda meses después.

03

Separación por sociedad

En grupos empresariales, un usuario puede necesitar derechos en una compañía y no en otra. La autorización debe respetar esa realidad.

04

Revisión periódica

Los permisos correctos el día del go-live pueden dejar de serlo tras una promoción, cambio de área, reorganización o integración de empresas.

Detalle importante: los antiguos User Groups dejaron paso a Security Groups y permission sets. Mantener diseños heredados de versiones antiguas puede ser una señal de que el modelo de seguridad necesita revisión.

Segregación de funciones

No basta con que cada permiso sea legítimo: hay combinaciones que no deberían convivir

Una persona puede necesitar acceso a proveedores y otra puede necesitar gestionar pagos. El problema aparece cuando una misma persona puede crear un proveedor, modificar su cuenta bancaria, registrar una factura y ejecutar o aprobar el pago sin controles compensatorios.

La segregación de funciones no es una característica que se resuelva pulsando un botón. Es una disciplina de diseño que combina procesos, roles, permisos, flujos de aprobación, revisión de excepciones y evidencia.

En organizaciones pequeñas, donde no siempre existe personal suficiente para separar físicamente cada responsabilidad, deben definirse controles compensatorios: doble aprobación, revisión posterior independiente, límites, alertas o reporting específico.

Conflictos típicos a revisar

Alta o modificación de proveedor + pago.
Creación de cliente + ajuste de límites o condiciones.
Registro contable + aprobación/revisión del mismo circuito.
Gestión de inventario + ajustes sin supervisión.
Administración de seguridad + operación financiera.
Capa 4 · Auditoría de cambios

Change Log: saber qué cambió, quién lo cambió y cuándo

Business Central incluye Change Log para registrar modificaciones directas sobre datos. La organización decide qué tablas y campos quiere seguir, activa el registro y posteriormente puede revisar inserciones, modificaciones y eliminaciones en las áreas configuradas.

Datos maestros

Cambios en cuentas bancarias, clientes, proveedores, condiciones de pago, dimensiones o parámetros que alteran el comportamiento del proceso.

Configuración financiera

Modificaciones en configuraciones que afectan informes, posting groups, series, reglas o estructura de reporting.

Seguridad

Business Central mantiene trazabilidad de determinadas tablas del subsistema de seguridad, permitiendo investigar cambios de usuarios y permisos.

Registrar todo no es necesariamente gobernar mejor. Un Change Log indiscriminado puede generar muchísimo volumen. Conviene decidir qué cambios son realmente materiales y aplicar políticas de retención coherentes.

Campos sensibles

Un IBAN modificado no debería ser “un cambio más” dentro de miles de registros

Business Central permite monitorizar campos sensibles y generar telemetría cuando cambian. Microsoft utiliza como ejemplo precisamente cambios de información crítica como el IBAN de la empresa.

El valor no está solo en guardar un registro histórico. La monitorización puede formar parte de un modelo de detección: seleccionar campos relevantes, analizar eventos, establecer responsables y crear una respuesta operativa cuando se produce una modificación que merece revisión.

En entornos con Azure Application Insights, la telemetría de Business Central puede utilizarse para observar actividad técnica, cambios de permisos, cambios en campos monitorizados y otros eventos relevantes.

Campos que suelen merecer una conversación de riesgo

Cuentas bancarias de proveedores.
Datos de pago y domiciliación.
Configuraciones contables críticas.
Límites de crédito y condiciones comerciales.
Permisos y asignaciones de seguridad.
Datos identificativos con impacto legal o fiscal.
Purview y auditoría corporativa

Business Central no tiene por qué vivir aislado del sistema de investigación y compliance de Microsoft

Los entornos de Business Central Online emiten eventos auditables hacia las soluciones de auditoría de Microsoft Purview. Esto permite integrar determinadas actividades dentro de una capa corporativa de investigación, seguridad y cumplimiento junto con otras cargas de Microsoft 365.

Investigaciones

Correlacionar actividad cuando existe sospecha de uso indebido, incidente de seguridad o investigación interna.

Evidencia

Disponer de una capa de auditoría corporativa facilita responder a preguntas que cruzan ERP, identidad y colaboración.

Retención

Las necesidades de conservación deben alinearse con política, requisitos regulatorios y licencias de los servicios de auditoría aplicables.

Capa 5 · Protección del dato

Cifrado, backups y tráfico: qué aporta Business Central Online

Microsoft documenta que Business Central Online cifra los datos en reposo mediante tecnologías como Transparent Data Encryption, cifra las copias de seguridad y protege el tráfico de red dentro del servicio. Esta capa reduce riesgos de exposición ligados a infraestructura y almacenamiento.

En reposo

Datos almacenados

La protección de los ficheros de base de datos ayuda a mitigar escenarios en los que un soporte o archivo pudiera ser extraído de su contexto normal.

Backups

Copias cifradas

Las copias de seguridad del servicio online están cifradas, reduciendo el riesgo asociado a datos persistidos fuera de la ejecución principal.

En tránsito

Comunicaciones protegidas

El tráfico dentro del servicio y los endpoints web utilizan mecanismos de cifrado y HTTPS para reducir exposición durante la comunicación.

El cifrado no sustituye la autorización. Si un usuario legítimamente autenticado tiene permisos excesivos, los datos pueden estar perfectamente cifrados y seguir siendo accesibles para quien no debería verlos.

Capa 6 · Integraciones

La API también es una puerta de entrada al ERP

Cuando Business Central se conecta con ecommerce, bancos, Power Platform, CRM, aplicaciones sectoriales, portales o sistemas externos, la seguridad ya no puede evaluarse únicamente mirando usuarios humanos.

Las integraciones deben utilizar métodos modernos de autenticación y permisos adecuados. Microsoft documenta escenarios service-to-service para aplicaciones que necesitan acceder sin interacción de un usuario, y los endpoints de servicios web de Business Central utilizan HTTPS.

Cada integración debería tener propietario, propósito, credencial o identidad administrada de forma segura, permisos mínimos, trazabilidad y un procedimiento de revocación. Una API olvidada puede convertirse en un acceso permanente que nadie revisa.

Checklist para una integración

Identidad: ¿qué aplicación o servicio se autentica?
Permiso: ¿puede hacer más de lo que necesita?
Secreto: ¿cómo se almacenan y rotan credenciales?
Trazabilidad: ¿podemos identificar qué integración produjo un cambio?
Baja: ¿cómo se revoca el acceso cuando el sistema deja de utilizarse?

Ver Power Platform conectada al ERP →

Partners y administradores externos

El partner necesita acceso para ayudarte. Eso no significa acceso ilimitado y permanente.

Business Central contempla acceso administrativo delegado para partners. Microsoft ha evolucionado estos escenarios hacia modelos granulares como GDAP y recomienda estructuras de grupos y privilegios más controladas. Para el cliente, la pregunta importante es de gobierno: quién tiene acceso, con qué rol, durante cuánto tiempo y para qué necesidad.

Acceso mínimo

No todos los consultores necesitan capacidades administrativas completas ni acceso a todos los clientes.

Tiempo limitado

Los privilegios elevados deberían alinearse con una intervención o responsabilidad concreta y revisarse después.

Trazabilidad

La organización debe poder diferenciar actividad de usuarios internos, partners, aplicaciones e integraciones.

Cumplimiento: una precisión importante

Business Central puede aportar controles y evidencias. No “certifica” por sí solo que tu empresa cumple.

Un ERP puede ayudar a implementar controles, mantener trazabilidad, limitar accesos y generar evidencias. Pero el cumplimiento de RGPD, ISO 27001, requisitos fiscales, controles internos o marcos sectoriales depende de procesos, configuración, contratos, políticas y operación de la organización.

Necesidad Qué puede aportar Business Central Qué sigue siendo responsabilidad de la empresa
Control de acceso Permisos, grupos, restricciones por entorno/compañía. Definir quién debe tener cada derecho y revisarlo.
Trazabilidad Change Log, auditoría, telemetría y eventos. Decidir qué registrar, retener y revisar.
Protección de datos Cifrado, plataforma cloud y controles técnicos. Base legal, minimización, políticas, procesos y derechos.
Segregación Roles, permisos, workflows y registro. Diseñar conflictos, controles y excepciones.
Auditoría Evidencias de transacciones, cambios y accesos. Definir alcance, conservación, revisión y respuesta.
Retención y limpieza

Guardar logs para siempre tampoco es una estrategia

Business Central permite definir políticas de retención para determinadas tablas de logs y registros archivados. Esto ayuda a controlar volumen y mantener información relevante sin acumular indefinidamente datos operativos que ya no aportan valor.

La retención debe diseñarse desde dos direcciones: por un lado, qué información debe conservarse por auditoría, fiscalidad, seguridad o contrato; por otro, qué datos deberían eliminarse cuando dejan de ser necesarios.

Una política madura conecta Business Central con la política corporativa de retención, privacidad y auditoría, en lugar de dejar cada sistema con sus propios criterios improvisados.

Tres preguntas antes de configurar una retención

Obligación: ¿hay un periodo mínimo legal, fiscal o contractual?
Investigación: ¿cuánto tiempo necesitamos para detectar y analizar incidentes?
Minimización: ¿qué datos no tiene sentido conservar indefinidamente?
Errores que seguimos encontrando

Ocho formas de convertir un ERP cloud seguro en un entorno innecesariamente expuesto

1. Mantener SUPER como permiso cotidiano

Los privilegios administrativos amplios deberían estar limitados y justificados, no ser el atajo para evitar diseñar permisos.

2. MFA solo para dirección

Las credenciales de un administrativo con acceso a proveedores pueden ser tan críticas como las de un directivo.

3. Nunca revisar permisos

Los usuarios cambian de función. Los accesos se acumulan. El principio de mínimo privilegio envejece si no se revisa.

4. Registrar todo y no mirar nada

Un Change Log enorme sin responsables, alertas o revisión no es control; es almacenamiento.

5. Olvidar integraciones

APIs, apps y servicios pueden conservar permisos mucho después de que el proyecto que los creó haya terminado.

6. Partner con acceso indefinido

El soporte necesita acceso, pero debe existir una política sobre alcance, privilegio y revisión.

7. Confundir backup con continuidad

Tener copias protegidas no sustituye probar recuperación, dependencias, responsabilidades y escenarios operativos.

8. “Cumplimos porque es Microsoft”

La plataforma puede facilitar cumplimiento; el cumplimiento sigue dependiendo de cómo la organización la configura y utiliza.

Checklist ejecutivo

Quince preguntas para saber si Business Central está realmente gobernado

1. ¿MFA está protegendo a todos los perfiles relevantes?
2. ¿Conditional Access limita escenarios de riesgo?
3. ¿Solo los grupos necesarios acceden a producción?
4. ¿Los permisos responden a funciones reales y actuales?
5. ¿Se revisan usuarios con privilegios elevados?
6. ¿Existen conflictos de segregación conocidos?
7. ¿Los cambios críticos quedan trazados?
8. ¿Se monitorizan campos sensibles?
9. ¿La auditoría tiene responsables y revisiones?
10. ¿Se conocen todas las integraciones activas?
11. ¿Cada integración tiene permisos mínimos?
12. ¿Los accesos de partner se revisan periódicamente?
13. ¿Existe una política de retención alineada con negocio?
14. ¿Las bajas y cambios de puesto revocan accesos a tiempo?
15. ¿Podríais demostrar estos controles ante un auditor mañana?
Migrar desde NAV también es revisar seguridad

Copiar a Business Central los permisos históricos de NAV puede trasladar diez años de deuda de acceso a la nube

Una migración no debería replicar usuarios, roles y excepciones sin cuestionarlos. Es el momento ideal para eliminar cuentas inactivas, revisar quién necesita realmente cada privilegio, separar producción y pruebas, redefinir grupos y convertir controles manuales antiguos en un modelo gobernado.

Modernizar tecnología manteniendo intacto un modelo de seguridad obsoleto deja sin capturar parte del valor del proyecto.

Migración segura NAV → Business Central

Procesos, roles, permisos, identidades, integraciones y controles deben rediseñarse junto con el ERP, no revisarse cuando el proyecto ya está cerrado.

Ver evolución de NAV a Business Central →

Business Central + ecosistema Microsoft

La seguridad del ERP se vuelve más importante cuando el ERP deja de estar aislado

Conectar Business Central con Microsoft 365, Power Platform, Power BI, CRM, Azure, Fabric, Copilot y agentes multiplica el valor del dato. También multiplica los puntos en los que deben entenderse identidad, permisos, integraciones y trazabilidad.

ERP

Dynamics 365 Business Central

Finanzas, operaciones, ventas, compras, inventario y proyectos sobre una plataforma Microsoft conectada.

Inversión

Cuánto cuesta Business Central en 2026

Licencias, implantación, migración, integraciones y coste total de propiedad.

Modernización

Migrar NAV a Business Central

Modernizar procesos, integraciones, roles y datos sin reproducir la deuda técnica anterior.

Automatización

Power Platform conectada al ERP

Apps, flujos, aprobaciones e integración manteniendo gobierno sobre el core y el dato.

Microsoft 365

Seguridad y cumplimiento Microsoft

Identidad, protección, cumplimiento y gobierno más allá del ERP.

Calidad y auditoría

Business Central y certificaciones ISO

Cómo conectar controles, evidencias, procesos y documentación dentro de un sistema gestionado.

Preguntas frecuentes

Dudas habituales sobre seguridad y cumplimiento en Business Central

¿Dynamics 365 Business Central es seguro por estar en la nube?

Business Central Online incorpora controles de seguridad y protección de infraestructura gestionados por Microsoft, incluyendo cifrado y mantenimiento del servicio. Sin embargo, la organización sigue siendo responsable de identidades, permisos, accesos, integraciones, configuración, revisión y cumplimiento de sus propias políticas.

¿Business Central incluye MFA?

Business Central Online se integra con Microsoft Entra ID. Las políticas de autenticación multifactor y Conditional Access se gestionan en la capa de identidad de Microsoft Entra y pueden aplicarse al acceso a Business Central.

¿Puedo limitar quién entra en un entorno de Business Central?

Sí. El Business Central Admin Center permite asociar un grupo de seguridad de Microsoft Entra a un entorno para restringir el acceso a sus miembros, con particularidades para administradores.

¿Cómo se controla lo que puede hacer cada usuario?

Mediante permission sets, permisos y grupos de seguridad. El modelo puede limitar acciones y objetos, y aplicar permisos específicos por compañía cuando existe una estructura multiempresa.

¿Business Central registra quién cambia datos?

Change Log permite registrar modificaciones directas sobre tablas y campos seleccionados, incluyendo información sobre el usuario y el momento del cambio. También existen mecanismos adicionales de auditoría y telemetría.

¿Puedo monitorizar cambios en campos sensibles?

Sí. Business Central permite monitorizar campos seleccionados y emitir telemetría cuando sus valores cambian, lo que puede utilizarse para detectar cambios relevantes y alimentar procesos de revisión.

¿Los datos de Business Central Online están cifrados?

Microsoft documenta cifrado de datos en reposo, cifrado de copias de seguridad y protección del tráfico de red dentro del servicio. La seguridad completa exige además gobernar accesos y permisos.

¿Business Central cumple automáticamente RGPD o ISO 27001?

No. La plataforma aporta capacidades que pueden ayudar a implantar controles y mantener evidencias, pero el cumplimiento depende de configuración, políticas, procesos, contratos y obligaciones específicas de la organización.

¿Qué pasa con el acceso del partner?

Los partners pueden utilizar acceso administrativo delegado bajo los mecanismos que Microsoft proporciona. El cliente debería gobernar alcance, privilegios, personas autorizadas, duración y revisiones periódicas.

¿Las integraciones con Power Platform o sistemas externos afectan a la seguridad?

Sí. Cada integración introduce una identidad, permisos y flujo de datos que debe documentarse y limitarse. No basta con proteger el login de los usuarios humanos si APIs o aplicaciones disponen de accesos excesivos o permanentes.

Fuentes oficiales

La seguridad evoluciona: valida siempre contra documentación vigente de Microsoft

Esta guía traduce capacidades técnicas a decisiones empresariales. Para configurar controles, políticas o retención, conviene trabajar sobre documentación oficial actualizada y sobre los requisitos concretos de cada organización.

Dynamics 365 Business Central

¿Podríais explicar hoy quién accede a Business Central, por qué, con qué permisos y qué ocurre si cambia un dato crítico?

Una revisión de seguridad puede detectar permisos acumulados, cuentas innecesarias, accesos externos, integraciones sin gobierno, ausencia de trazabilidad o controles que existen técnicamente pero no forman parte de ningún proceso real.

Ayesa puede ayudar a revisar Business Central dentro de la arquitectura Microsoft completa: identidad, permisos, auditoría, Power Platform, integración, datos y operación.

    He leído y acepto la Política de Privacidad de Ayesa.

    Información respecto al tratamiento de los datos solicitados, de acuerdo con el RGPD 2016/679 y la LOPDGDD 3/2018: el responsable es Ayesa; la finalidad es la recogida y tratamiento de los datos personales que solicitamos para atender tu consulta, enviarte nuestras publicaciones, newsletters, promociones de productos y/o servicios, y recursos exclusivos; la legitimación se establece mediante el consentimiento expreso; no se cederán datos a terceros, salvo obligación legal; en cualquier momento puedes ejercer tus derechos de acceso, rectificación, supresión, portabilidad, limitación u oposición al tratamiento de tus datos, así como retirar el consentimiento prestado o formular reclamaciones ante la Autoridad de Control, enviando la solicitud por correo electrónico a: lopd@ayesa.com; puedes consultar la información adicional y detallada sobre Privacidad y Protección de Datos de Carácter Personal en la Política de Privacidad de Ayesa.

    ¿Conectamos?

    La tecnología bien aplicada suele facilitar las cosas. Si sospechas que también puede ser de ayuda para ti, concédenos la oportunidad de conocerte y demostrarte hasta qué punto es así.

    ¿Por qué Ayesa?

    Somos uno de los principales implantadores de Microsoft, con casi 2000 clientes que han depositado su confianza en nosotros para la implantación de Dynamics 365, Business Central (NAV / Navision) y Dynamics 365 Finance & Operations (AX / Axapta). Además, destacamos en el despliegue de proyectos sobre AZURE y Microsoft 365. Nuestra experiencia en el campo de la inteligencia artificial y el uso de Copilot nos sitúa a la vanguardia de la innovación tecnológica.

    Con una plantilla de más de 12.000 profesionales y una sólida presencia en 23 países, estamos comprometidos en ayudar a nuestros clientes a definir y aprovechar oportunidades en el nuevo contexto digital. Desde la tecnología hasta las personas, ofrecemos un enfoque integral que garantiza el éxito en cada proyecto.