Confianza, Privacidad y Service Trust Portal
Volver a Learn
SC-900Capítulo 14

Preparación para la Certificación Microsoft SC-900

Confianza, Privacidad y Service Trust Portal

Principios de privacidad, evidencias de confianza, informes de auditoría, Microsoft Purview, Compliance Manager, compliance score y responsabilidad compartida

Tiempo de estudio sugerido: 21 minutos • Nivel principiante • Alineado con la guía de estudio SC-900 y la documentación oficial de Microsoft Learn

Insignia Microsoft Certified: Security, Compliance, and Identity Fundamentals rodeada de iconos de nube, identidad y cumplimiento

1. Introducción: de la confianza presumida a la confianza demostrable

En los primeros entornos corporativos de tecnología, gran parte de la confianza se construía localmente. La organización compraba servidores, controlaba físicamente el centro de datos y conocía directamente a las personas responsables de la operación. Con la subcontratación, los servicios gestionados y la computación en la nube, esa proximidad disminuyó. Surgió entonces la necesidad de sustituir la confianza basada únicamente en la proximidad por compromisos contractuales, controles documentados, auditorías independientes y evidencias verificables.

Este movimiento también fue impulsado por el crecimiento de las leyes de protección de datos, por incidentes a gran escala y por la percepción de que la información personal y corporativa son activos sociales y económicos. La privacidad dejó de ser solo una cláusula jurídica y pasó a influir en la arquitectura, seguridad, compras, gobernanza y relación con los usuarios.

Para el lector, comprender este tema ayuda a evaluar proveedores, interpretar informes y reconocer que una no transfiere automáticamente la conformidad al cliente. Para la sociedad, la y la rendición de cuentas aumentan la confianza en los servicios digitales utilizados en salud, educación, finanzas, gobierno y comunicación. Al final del capítulo, sabrá dónde buscar evidencias y, principalmente, cómo usarlas sin confundirlas con garantía absoluta.

Flujo entre compromisos, controles, auditorías independientes, evidencias y decisión del cliente.
Figura 1 - La confianza se construye mediante compromisos, controles, independiente y evidencias verificables.

2. Conceptos fundamentales

ConceptoDefinición prácticaEjemplo
ConfianzaExpectativa fundada de que una parte cumplirá compromisos y protegerá intereses relevantes.Confiar en que un servicio aplicará controles declarados y notificará cambios importantes.
PrivacidadDerechos, elecciones y prácticas relacionadas con la recopilación, uso, compartición, retención y eliminación de datos personales.Permitir el acceso, la corrección o la eliminación de datos conforme la legislación aplicable.
SeguridadControles para preservar la confidencialidad, la integridad y la disponibilidad.Criptografía, autenticación, monitoreo y respuesta a incidentes.
ConformidadCumplimiento de leyes, reglamentos, contratos, normas y políticas aplicables.Demostrar controles exigidos por GDPR, ISO o política interna.
TransparenciaDisponibilización de información comprensible sobre prácticas, decisiones y tratamiento de datos.Publicar documentación de privacidad e informes de auditoría.
Rendición de cuentasCapacidad de demostrar decisiones, responsabilidades y evidencias.Mantener registros, responsables, pruebas y justificaciones de controles.
Garantía o assuranceNivel de confianza obtenido por evaluación, evidencia y validación independiente.Informe de auditoría elaborado por un tercero.

2.1 Privacidad y seguridad no son sinónimos

La seguridad protege los datos contra el acceso, la alteración, la indisponibilidad o la destrucción indebida. La privacidad determina si la recolección y el uso son legítimos, proporcionales, transparentes y compatibles con los derechos de las personas. Una base de datos puede estar técnicamente bien protegida y, aun así, ser usada para un propósito incompatible con el consentimiento o con la base legal informada.

2.2 La conformidad no es solo tecnología

Los controles técnicos son importantes, pero el cumplimiento también involucra contratos, procesos, capacitación, gobernanza, registros, análisis jurídico y supervisión. Por eso, las evidencias del proveedor de nube son solo una parte del conjunto que una organización necesita presentar.

Punto clave para el SC-900

El muestra cómo Microsoft demuestra compromisos y controles de sus servicios. No configura el entorno del cliente, no clasifica datos y no reemplaza la gestión de cumplimiento de la organización.

3. Principios de privacidad de Microsoft

Microsoft presenta su enfoque de privacidad como un compromiso de valorar, proteger y defender los datos. Al prepararse para el SC-900, es útil organizar este enfoque en cinco ideas complementarias: control, , protección, cumplimiento y uso responsable. La documentación puede agrupar o nombrar estos compromisos de formas diferentes, pero el significado central permanece consistente.

Principios de privacidad de Microsoft: control, transparencia, protección, cumplimiento y uso responsable.
Figura 2 - Los principios de privacidad guían cómo se recopilan, utilizan, protegen y ponen a disposición los datos.

3.1 Control sobre los datos

El cliente debe mantener elecciones significativas sobre sus datos, incluyendo acceso, modificación, eliminación, configuración de retención y selección de servicios. En servicios comerciales en la nube, Microsoft declara compromisos contractuales de usar los datos del cliente para proporcionar los servicios acordados y para fines compatibles con estos servicios.

3.2

La permite comprender qué datos se tratan, dónde pueden ser almacenados, cómo se protegen, qué subprocesadores participan en el servicio y qué condiciones contractuales se aplican. No significa publicar detalles que facilitarían ataques; significa proporcionar información suficiente para decisiones informadas, y gobernanza.

4. Protección, cumplimiento y uso responsable

4.1 Protección durante el ciclo de vida

La protección de datos implica seguridad en reposo, en tránsito y durante el procesamiento, además de identidad, acceso, segmentación, registro, monitoreo, respuesta y recuperación. Microsoft combina controles físicos, operativos y tecnológicos, pero la configuración correcta de los recursos y los accesos del cliente sigue siendo esencial.

4.2 Cumplimiento con leyes y normas

La conformidad de Microsoft con normas y regulaciones ofrece una base para clientes sujetos a requisitos similares. Ejemplos incluyen normas ISO/IEC, informes SOC, requisitos de sectores regulados y compromisos relacionados con el GDPR. Sin embargo, el cliente necesita verificar si el servicio, la región, el recurso y el período analizados están dentro del alcance de la evidencia.

4.3 Uso limitado y responsable

Uso responsable significa limitar el tratamiento a los fines acordados, controlar el acceso de empleados y subprocesadores, aplicar minimización y retención adecuada, y mantener gobernanza para cambios. Microsoft declara que no comparte datos comerciales de clientes con servicios financiados por publicidad ni los utiliza para marketing o publicidad.

4.4 Defensa contra solicitudes de terceros

La protección de la privacidad también incluye procesos para evaluar solicitudes gubernamentales y de autoridades. Microsoft declara que no concede acceso directo e irrestricto a los datos de los clientes y que analiza la validez jurídica de las solicitudes. Para el cliente, esto refuerza la importancia de comprender la ubicación, la jurisdicción, los contratos y los requisitos de soberanía.

Importante

Los principios de privacidad son compromisos amplios. Para una decisión contractual o jurídica, la organización debe consultar los términos aplicables, el , la declaración de privacidad y el asesoramiento especializado.

5. Datos, papeles y responsabilidad compartida

5.1 Datos personales, datos del cliente y datos generados por el servicio

Los datos personales son información relacionada con una persona identificada o identificable. Los datos del cliente son contenidos proporcionados o generados por el cliente en el uso del servicio. Los datos de diagnóstico y los datos generados por el servicio pueden ser necesarios para la operación, la seguridad, el soporte y la mejora. Las categorías, los fines y los términos varían según el producto, por lo que deben ser evaluados en la documentación específica.

5.2 Controlador y operador/procesador

En muchas legislaciones, el responsable determina los fines y los medios del tratamiento, mientras que el encargado o procesador trata datos en nombre del responsable. En un servicio en la nube, el cliente frecuentemente actúa como responsable de los datos que introduce en el servicio, y Microsoft actúa como procesador para los fines contratados. La clasificación exacta depende del contexto y del servicio.

5.3 Responsabilidad compartida de cumplimiento

Microsoft es responsable de los controles bajo su administración. El cliente es responsable de la configuración, identidades, permisos, clasificación, retención, fines, bases legales, procesos internos y uso de los datos. La división varía según el modelo de servicio y el contrato, pero nunca desaparece completamente.

Responsabilidades de Microsoft, responsabilidades compartidas y responsabilidades del cliente.
Figura 3 - La conformidad en la nube depende de la actuación conjunta de Microsoft y del cliente.

6. Service Trust Portals de Microsoft

El Microsoft , conocido por la sigla STP, es el sitio público de Microsoft para la publicación de informes de y otra información de conformidad relacionada con los servicios en la nube de Microsoft. Ayuda a clientes, auditores, equipos de riesgo, jurídicos, compras y seguridad a entender cómo Microsoft protege los datos y cumple con compromisos específicos.

6.1 ¿Para qué se usa el portal?

  • Descargar informes de producidos por auditores externos.
  • Consultar certificaciones, estándares, regulaciones y recursos por servicio de nube.
  • Leer whitepapers y materiales técnicos escritos por Microsoft.
  • Localizar documentación útil para la diligencia debida, evaluaciones de proveedores y auditorías.
  • Guardar documentos en una biblioteca personal y hacer seguimiento del historial de descargas y versiones.

6.2 Acceso y autenticación

Parte del contenido es pública, mientras que otros materiales requieren autenticación con una cuenta organizacional de y aceptación de términos o de un . Algunos documentos restringidos dependen de funciones o permisos específicos.

Service Trust Portal organiza informes de auditoría, certificaciones, regulaciones, libros blancos, documentos restringidos e historial.
Figura 4 - El concentra diferentes categorías de evidencias y recursos de confianza.

7. Informes de , certificaciones y certificaciones

7.1 Informe de

Un informe de presenta procedimientos, alcance, criterios, período y conclusiones de una evaluación. Los informes SOC, por ejemplo, pueden examinar controles relacionados con seguridad, disponibilidad, confidencialidad, integridad del procesamiento y privacidad. Es esencial observar el tipo de informe, el período cubierto, las entidades y los servicios incluidos.

7.2

La indica que un sistema de gestión, proceso o servicio ha sido evaluado según los requisitos de una norma. Una ISO/IEC no significa que cada configuración del cliente sea correcta; demuestra que el alcance certificado cumple con los criterios evaluados durante un determinado período.

7.3 Atestación

Atestación es una conclusión formal emitida por una parte calificada sobre el cumplimiento con criterios específicos. En algunos programas, el término se usa cuando el resultado no es una tradicional, pero aún proporciona garantía independiente.

DocumentoLo que demuestraCuidados de interpretación
Informe SOCEvaluación de controles y resultados de pruebas según criterios definidos.Verificar tipo, período, opinión, excepciones y controles del cliente.
Certificado ISO/IECConformidad del alcance certificado con una norma.Confirmar entidad, servicio, ubicación y validez.
Certificado PCI DSS o similarConclusión sobre requisitos específicos del programa.Validar versión, alcance y responsabilidades compartidas.
Libro blancoExplicación técnica o de conformidad escrita por Microsoft.Es informativo; no sustituye la opinión independiente de auditoría.
Documento regulatorioMapeo o información sobre la ley y los requisitos.No es asesoramiento legal ni prueba automática de conformidad del cliente.

8. Estándares, reglamentos y recursos del portal

8.1 ISO/IEC

La familia ISO/IEC incluye normas de gestión de seguridad y privacidad. ISO/IEC 27001 trata sobre sistemas de gestión de seguridad de la información; ISO/IEC 27018 proporciona prácticas para la protección de información personal en la nube pública cuando el proveedor actúa como procesador. El STP ayuda a localizar certificados, alcances y materiales relacionados.

8.2 SOC

Los informes SOC se utilizan ampliamente en evaluaciones de proveedores. Un informe Tipo 1 analiza el diseño de los controles en una fecha; un Tipo 2 evalúa el diseño y la eficacia operativa durante un período. El lector debe buscar excepciones, pruebas, controles complementarios de la entidad usuaria y limitaciones de distribución.

8.3 GDPR

El GDPR establece principios y derechos relacionados con el tratamiento de datos personales en la Unión Europea. Materiales de Microsoft pueden explicar compromisos contractuales, transferencias internacionales, medidas de seguridad y recursos que ayudan a los clientes. Aun así, cada organización necesita determinar sus bases legales y obligaciones.

8.4 Otros programas

El portal también organiza materiales relacionados con PCI DSS, FedRAMP y otros estándares, sectores y jurisdicciones. La disponibilidad varía según el servicio y el tipo de documento. Para el examen, lo más importante es comprender que el STP centraliza evidencias e información de confianza, no memorizar todas las certificaciones existentes.

Trampa común

Una puede cubrir solo parte de los servicios, regiones u operaciones. Siempre confirme el alcance, la validez, la versión del estándar y los controles que permanecen bajo responsabilidad del cliente.

9. Documentos restringidos, NDA, biblioteca y actualización

9.1 ¿Por qué algunos documentos están restringidos?

Los informes detallados pueden incluir información sensible sobre controles, arquitectura o pruebas. Para equilibrar la y la seguridad, ciertos materiales requieren autenticación, papel autorizado y aceptación del de Microsoft para Materiales de Cumplimiento. La restricción no elimina la ; reduce el riesgo de divulgación indebida.

9.2 Mi Biblioteca

La biblioteca permite guardar documentos relevantes para seguimiento. Esto facilita revisiones periódicas, pero no reemplaza un repositorio de gobernanza controlado por la organización. Las evidencias utilizadas en auditorías deben tener propietario, versión, fecha, alcance y política de retención.

9.3 Historial y estado de documentos

El historial de descargas ayuda a identificar documentos obtenidos y puede indicar si están activos, sustituidos por una versión más reciente o eliminados. Como las certificaciones e informes caducan o se renuevan, las evidencias de cumplimiento deben ser revisadas continuamente.

9.4 Cuidados al compartir

Antes de anexar un informe a una , propuesta o proceso interno, verifique derechos de distribución, confidencialidad y necesidad de acceso. Los documentos sujetos a NDA no deben publicarse en repositorios abiertos ni enviarse sin autorización.

Buena práctica

Registre para cada evidencia: fuente, fecha de descarga, versión, período cubierto, servicio, región, requisito asociado, restricción de compartición y responsable de la revisión.

10. Cómo interpretar evidencias de confianza

Descargar un informe es solo el comienzo. El valor de la evidencia depende de su correspondencia con el riesgo y el requisito que la organización necesita demostrar. Un análisis maduro verifica el alcance, el período, los criterios, las excepciones, la opinión del auditor y los controles complementarios del cliente.

PreguntaPor qué importaEjemplo de verificación
¿Qué servicio está cubierto?Productos con nombres similares pueden tener alcances diferentes.Confirmar si Microsoft 365, Azure o recurso específico aparece en el informe.
¿Qué período fue evaluado?Los controles cambian y las evidencias envejecen.Verificar las fechas de inicio y fin del informe SOC.
¿Qué regiones o entidades?Los requisitos pueden depender de la ubicación y la jurisdicción.Confirmar centro de datos, región y entidad contractual.
¿Qué excepciones se encontraron?Una opinión puede contener observaciones importantes.Leer resultados de pruebas y respuesta de la administración.
¿Cuáles controles son del cliente?El proveedor no realiza todas las actividades necesarias.Configurar MFA, retención, logs y revisión de acceso.
¿Se permite la distribución?Algunos materiales son confidenciales.Verificar NDA, clasificación y público autorizado.
Flujo de due diligence para solicitar, localizar, validar, mapear y usar una evidencia.
Figura 5 - Una evidencia solo apoya la decisión cuando su alcance, período y responsabilidades son interpretados.

11. portal

es un conjunto de soluciones para gobernar, proteger y gestionar datos. El portal ofrece una experiencia unificada para acceder a recursos de seguridad de datos, gobernanza de datos, riesgo y cumplimiento. Es un punto operacional para que la organización administre su patrimonio de datos y sus obligaciones.

11.1 ¿Qué se puede encontrar en el portal?

  • Soluciones de protección de la información, clasificación y etiquetas de sensibilidad.
  • Prevención de Pérdida de Datos, riesgo interno, , eDiscovery y cumplimiento de comunicaciones.
  • Retención, gestión del ciclo de vida y administración de registros.
  • Compliance Manager e información sobre la postura de cumplimiento.
  • Soluciones de gobernanza de datos, como Data Map y Unified Catalog, según la licencia y configuración.

11.2 ¿Por qué es diferente del STP?

El STP publica evidencias sobre Microsoft como proveedor. El portal Purview es usado por el cliente para operar controles sobre sus datos, usuarios, contenido y procesos. En Purview, la organización clasifica información, configura políticas, investiga eventos y supervisa riesgos; en el STP, consulta documentos de confianza del proveedor.

Resumen en una frase

: evidencias sobre el proveedor. : gobernanza y protección de los datos de la organización.

12. Compliance Manager

Compliance Manager es una solución de que ayuda a evaluar y gestionar el cumplimiento en entornos Microsoft y multicloud. Organiza los requisitos en evaluaciones, mapea controles, proporciona acciones de mejora y calcula una puntuación basada en riesgo para seguir el progreso.

12.1 Elementos principales

ElementoFunción
Reglamento o modeloRepresenta una norma, ley, política o conjunto de requisitos.
EvaluaciónAplica un modelo a determinado alcance y acompaña la atención.
ControlRequisito que describe lo que debe ser implementado o verificado.
Acción de mejoraTarea recomendada con orientación, responsable, estado, prueba y evidencia.
Acción gestionada por MicrosoftControl cuya implementación y resultado de auditoría son presentados por Microsoft.
Acción gestionada por el clienteActividad que la organización necesita implementar, probar y documentar.
Puntuación de conformidadIndicador de progreso basado en riesgo en la finalización de acciones; no es garantía legal de cumplimiento.
Flujo entre regulaciones y modelos, evaluación, acciones de mejora, puntuación y revisión continua.
Figura 6 - El Compliance Manager transforma requisitos en evaluaciones, acciones priorizadas y seguimiento continuo.

13. : beneficios y limitaciones

13.1 ¿Qué representa la puntuación?

La puntuación de conformidad mide el progreso en la realización de acciones de mejora que ayudan a reducir los riesgos relacionados con la protección de datos y los requisitos regulatorios. Las acciones tienen diferentes pesos según su impacto potencial. La puntuación inicial puede considerar controles gestionados por Microsoft y la línea base de protección de datos de .

13.2 ¿Qué no representa la puntuación?

Una puntuación alta no significa que la organización esté totalmente conforme con una ley o estándar. No reemplaza el análisis jurídico, la independiente, la evaluación de alcance o las evidencias externas. Microsoft afirma explícitamente que la puntuación no debe ser interpretada como garantía de conformidad.

13.3 Beneficios prácticos

  • Priorizar acciones con mayor reducción de riesgo.
  • Asignar responsables y hacer seguimiento de los plazos.
  • Almacenar notas, pruebas y evidencias.
  • Obtener orientación paso a paso para controles.
  • Consolidar evaluaciones de diferentes reglamentos y entornos.
  • Comunicar progreso a gerentes y auditores.

Punto clave para el examen

El Compliance Score mide el progreso en la implementación de acciones recomendadas. No certifica a la organización y no elimina la necesidad de interpretar leyes, contratos y riesgos específicos.

14. x Purview x Compliance Manager

Comparación entre Service Trust Portal, portal Microsoft Purview y Compliance Manager.
Figura 7 - Las tres experiencias son complementarias: evidencia, operación de conformidad y seguimiento.
CriterioService Trust Portalportal Microsoft PurviewGerente de Cumplimiento
Objetivo principalPublicar evidencias e información confiable de Microsoft.Gobernar, proteger y gestionar datos y riesgos de la organización.Evaluar requisitos y supervisar acciones de cumplimiento.
Contenido típicoSOC, ISO, certificaciones, whitepapers y documentos regulatorios.DLP, etiquetas, auditoría, eDiscovery, retención, gobernanza y riesgo.Evaluaciones, controles, acciones de mejora, evidencias y puntuación.
Quién produce los datosMicrosoft y auditores independientes.La organización y los servicios conectados.Microsoft, cliente y resultados de las evaluaciones.
Uso principalDiligencia debida, auditoría de proveedor y comprobación del servicio.Operación de controles de datos y cumplimiento.Gestión estructurada del programa de cumplimiento.
No debe confundirse conHerramienta de configuración del inquilino.Biblioteca de informes de auditoría de Microsoft.Certificación o garantía de conformidad.

15. Escenario práctico: evaluación de un servicio en la nube

Una empresa de salud desea almacenar documentos clínicos en un servicio de Microsoft. El equipo necesita evaluar seguridad, privacidad, cumplimiento y responsabilidades antes de la contratación y durante la operación.

15.1 Etapa 1 - definir requisitos

Jurídico y privacidad identifican leyes aplicables, contratos, requisitos de residencia, plazos de retención, derechos de los titulares y necesidad de notificación. Seguridad define requisitos técnicos, como cifrado, , registros, segregación y recuperación.

15.2 Etapa 2 - consultar el

El equipo localiza informes y certificados del servicio, verifica el período, el alcance, las regiones, las excepciones y los controles complementarios. Los documentos relevantes se almacenan en un repositorio controlado con registro de versión y restricciones de compartición.

15.3 Etapa 3 - mapear responsabilidad compartida

Los controles gestionados por Microsoft están asociados con las evidencias del STP. Las obligaciones del cliente se transforman en políticas y configuraciones: clasificación de documentos, retención, , revisiones de acceso, DLP, y proceso de respuesta a incidentes.

15.4 Etapa 4 - usar Purview y Compliance Manager

En el portal Purview, la empresa configura controles sobre los datos. En el Compliance Manager, crea evaluaciones, asigna acciones, registra evidencias y realiza seguimiento del progreso. La puntuación ayuda en la priorización, pero la decisión final considera el riesgo clínico, legal y operativo.

15.5 Etapa 5 - revisión periódica

Informes, certificados, contratos, configuraciones y requisitos se revisan periódicamente. Cambios en el servicio, región, subprocesadores, legislación o arquitectura pueden requerir una nueva evaluación.

16. Buenas prácticas y limitaciones

Buena prácticaMotivo
Comenzar por el requisito, no por el documentoEvita recopilar informes que no respondan al riesgo real.
Confirmar alcance y períodoLa evidencia fuera del alcance o caducada puede inducir a conclusiones incorrectas.
Leer excepciones y controles del clienteLa opinión del auditor no elimina tareas bajo responsabilidad de la organización.
Proteger documentos restringidosMateriales sujetos a NDA requieren control de acceso y distribución.
Relacionar evidencias a controlesFacilita la auditoría, renovación e identificación de brechas.
Mantener revisión continuaServicios, leyes, normas e informes cambian.
No tratar el puntaje como certificaciónLa puntuación representa progreso, no garantía absoluta.
Involucrar jurídico, privacidad, seguridad y negocioLa conformidad es multidisciplinaria y contextual.

16.1 Limitaciones que el lector debe reconocer

Documentos de confianza describen controles y evaluaciones en un alcance definido, no todos los riesgos posibles. Las auditorías son por muestreo y retrospectivas. Las certificaciones pueden expirar. Las leyes pueden requerir interpretación local. Además, configuraciones inadecuadas del cliente pueden anular beneficios ofrecidos por el servicio.

16.2 Trampas recurrentes en el SC-900

  • Confundir el con el portal operacional de .
  • Afirmar que una de Microsoft hace que el cliente sea automáticamente conforme.
  • Interpretar Compliance Score como garantía jurídica de conformidad.
  • Ignorar controles y acciones gestionados por el cliente.
  • Confundir informe de independiente con whitepaper producido por el proveedor.
  • Creer que la privacidad es solo cifrado o seguridad técnica.

17. Revisión rápida para el examen SC-900

TérminoMemorización objetiva
Service Trust PortalPortal de informes de auditoría e información de cumplimiento de los servicios de Microsoft.
Informe de auditoríaEvidencia independiente con criterios, alcance, período, pruebas y conclusiones.
CertificaciónReconocimiento de que un alcance ha sido evaluado según una norma.
Microsoft PurviewConjunto de soluciones para gobernar, proteger y gestionar datos.
Gerente de CumplimientoHerramienta para evaluaciones, controles, acciones de mejora, evidencias y puntuación.
Puntuación de CumplimientoIndicador de progreso basado en riesgo; no garantiza cumplimiento.
Responsabilidad compartidaMicrosoft y el cliente tienen controles y obligaciones diferentes.
Principios de privacidadControl, transparencia, protección, cumplimiento y uso responsable de los datos.

17.1 Mapa mental final

  • ¿Necesita probar cómo Microsoft protege el servicio? Consulte el .
  • ¿Necesita configurar protección, gobernanza o investigación sobre sus datos? Use el portal .
  • ¿Necesita transformar requisitos en evaluaciones, acciones y seguimiento? Use Compliance Manager.
  • Necesita decidir si está conforme? Combine evidencias, controles, análisis jurídico, riesgo y ; no dependa solo de un puntaje.

Síntesis

La confianza en la nube es una disciplina de evidencia y responsabilidad. El proveedor demuestra sus controles; el cliente interpreta el alcance, implementa sus obligaciones y mantiene la gobernanza continua.

18. Conclusión

La confianza en los servicios de nube no debe depender de promesas vagas. Se fortalece con principios claros de privacidad, compromisos contractuales, controles técnicos y organizacionales, auditorías independientes y acceso a evidencia. El Microsoft cumple este papel al reunir informes, certificaciones, declaraciones, documentos técnicos y información regulatoria sobre los servicios de Microsoft.

Al mismo tiempo, la evidencia del proveedor no sustituye las responsabilidades del cliente. El portal ayuda a la organización a operar controles sobre sus datos, mientras que el Compliance Manager estructura evaluaciones, acciones de mejora y una puntuación que orienta prioridades. Los tres recursos son complementarios, no competidores.

En mi evaluación, este es uno de los temas más importantes del SC-900 porque enseña una postura madura: no confundir con seguridad perfecta, ni puntuación con conformidad garantizada. El profesional que sabe interpretar evidencias y mapear responsabilidades toma mejores decisiones, reduce riesgos y contribuye a servicios digitales más transparentes y confiables.

Próximo paso en el sendero

En el Capítulo 15, la atención se desplaza de las evidencias de confianza a la protección directa de los datos con : clasificación, etiquetas de sensibilidad, cifrado, DLP y gestión de riesgos de seguridad de los datos.

19. Cuestiones de repaso

Pregunta 1: Una empresa necesita obtener un elaborado por un auditor independiente

sobre un servicio de Microsoft. ¿Qué recurso debe consultar?

A) Portal de B) Microsoft C) Centro de administración de D) Política de

Respuesta comentada

Respuesta correcta: B. El publica informes de e información de cumplimiento relacionada con los servicios en la nube de Microsoft.

Pregunta 2: ¿Qué afirmación describe correctamente la puntuación de conformidad del Compliance?

¿Gerente?

A) Es una jurídica de la organización. B) Garantiza el cumplimiento de todas las leyes. C) Mide el progreso basado en el riesgo en la realización de acciones de mejora. D) Mide solo los controles gestionados por Microsoft.

Respuesta comentada

Respuesta correcta: C. La puntuación ayuda a priorizar y seguir acciones, pero no es garantía de cumplimiento.

Pregunta 3: ¿Cuál es la principal diferencia entre el y el portal ?

A) El STP gestiona dispositivos; Purview gestiona redes. B) El STP ofrece evidencias sobre controles de Microsoft; Purview ayuda a la organización a gobernar y proteger sus datos. C) Ambos tienen exactamente el mismo propósito. D) Purview publica exclusivamente informes SOC.

Respuesta comentada

Respuesta correcta: B. El STP es una fuente de evidencia del proveedor, mientras que Purview es una plataforma operacional de datos, riesgo y cumplimiento.

Pregunta 4: Microsoft tiene una aplicable al servicio utilizado por el cliente. ¿Qué

¿Qué significa esto para la organización?

A) El cliente está automáticamente conforme. B) No se requiere ningún control adicional. C) La es una evidencia relevante, pero el cliente aún debe cumplir con sus propias responsabilidades. D) El cliente puede ignorar el alcance y la validez del certificado.

Respuesta comentada

Respuesta correcta: C. La conformidad en la nube es compartida y depende del contexto, del alcance y de los controles del cliente.

20. Glosario esencial

TérminoSignificado
SeguroConfianza obtenida por evaluación, pruebas y evidencias.
CertificaciónConclusión formal sobre la atención a criterios específicos.
AuditoríaEvaluación sistemática de controles, procesos y evidencias.
Puntuación de CumplimientoPuntuación de progreso en acciones de mejora en el Compliance Manager.
Control complementario del clienteActividad que el cliente necesita implementar para que el conjunto de controles sea eficaz.
Anexo de Protección de DatosTérminos contractuales de Microsoft relacionados con el tratamiento y protección de datos.
Acuerdo de confidencialidadAcuerdo de confidencialidad que restringe el uso y la divulgación de información.
Informe SOCInforme de controles de una organización de servicios según criterios de auditoría.
Service Trust PortalPortal de Microsoft de informes de auditoría y materiales de cumplimiento.
SubprocesadorTercero contratado para ejecutar funciones de tratamiento en apoyo al servicio.
TransparenciaInformación clara y accesible sobre tratamiento, controles y decisiones.
Libro blancoDocumento explicativo producido por el proveedor; no equivale a auditoría independiente.

Referencias oficiales consultadas

  • Microsoft Learn - Guía de estudio para el Examen SC-900: Fundamentos de Seguridad, Cumplimiento e Identidad de Microsoft. Actualizado en 2026.
  • Microsoft Learn - Comience con Microsoft . Actualizado el 6 de abril de 2026.
  • Centro de Confianza de Microsoft - Principios de Privacidad de Microsoft / Protección de datos y privacidad.
  • Microsoft Learn - portal de .
  • Microsoft Learn - Compliance Manager. Actualizado el 3 de diciembre de 2025.
  • Microsoft Learn - Preguntas frecuentes sobre Compliance Manager. Actualizado el 21 de mayo de 2026.
  • Microsoft Learn - Soluciones de cumplimiento de datos de .
  • Declaración de privacidad de Microsoft. Actualizada en marzo de 2026.

Nota sobre actualización

Portales, nombres de productos, licencias y disponibilidad de documentos pueden cambiar. Para decisiones reales, confirme siempre la documentación, el contrato y el alcance vigentes.