Cumplimiento, Retención, Auditoría e Investigaciones
Volver a Learn
SC-900Capítulo 16

Preparación para la Certificación Microsoft SC-900

Cumplimiento, Retención, Auditoría e Investigaciones

Compliance Manager, Communication Compliance, Information Barriers, retención, Records Management, eDiscovery y Microsoft Purview Audit

Tiempo de estudio sugerido: 48 minutos • Nivel principiante • Alineado con la guía de estudio SC-900 y la documentación oficial de Microsoft Learn

Insignia Microsoft Certified: Security, Compliance, and Identity Fundamentals rodeada de iconos de nube, identidad y cumplimiento

1. Introducción: de la obligación documental a la conformidad continua

Durante gran parte de la historia corporativa, cumplimiento significaba archivar documentos, llenar listas de verificación y preparar carpetas para auditorías periódicas. La digitalización de los negocios cambió ese modelo. Correos electrónicos, mensajes, archivos en la nube, reuniones, identidades y acciones administrativas comenzaron a generar evidencia de manera continua, haciendo insuficiente un enfoque basado únicamente en controles manuales y revisiones anuales.

El crecimiento de leyes de protección de datos, reglas sectoriales, investigaciones internas y litigios también aumentó la necesidad de demostrar no solo que una política existe, sino que ha sido implementada, probada, monitoreada y documentada. En este contexto, surgieron plataformas de cumplimiento capaces de conectar requisitos, controles, retención, auditoría e investigación.

Para el lector, comprender este ecosistema ayuda a responder preguntas prácticas: ¿por cuánto tiempo debe mantenerse un documento? ¿Quién cambió una configuración? ¿Cómo preservar evidencias cuando comienza una investigación? ¿Cómo impedir la comunicación entre áreas en conflicto de intereses? ¿Cómo medir el progreso en relación con una norma? Estas decisiones protegen a organizaciones, ciudadanos, clientes y la propia fiabilidad de los servicios digitales.

Idea central

La conformidad no es un estado permanente. Es un proceso continuo de interpretar requisitos, implementar controles, producir evidencias, monitorear actividades y corregir desviaciones.

Flujo entre requisito regulatorio, evaluación, controles, acciones de mejora y evidencias.
Figura 1 - El Compliance Manager organiza requisitos, controles, acciones y evidencias en un flujo continuo.

2. Panorama de las soluciones de cumplimiento de

reúne capacidades de seguridad, cumplimiento, riesgo y gobernanza de datos. En este capítulo, el enfoque está en las soluciones que ayudan a evaluar obligaciones, controlar comunicaciones, gestionar el ciclo de vida de la información, preservar evidencias e investigar actividades.

SoluciónPregunta principalResultado esperado
Gerente de Cumplimiento¿Qué requisitos y acciones necesitan ser cumplidos?Evaluaciones, controles, evidencias, acciones de mejora y puntuación basada en riesgo.
Cumplimiento de la Comunicación¿Hay comunicaciones que indiquen violación de conducta o de norma regulatoria?Alertas, revisión contextual y acciones de corrección.
Barreras de Información¿Qué grupos pueden o no comunicarse y colaborar?Separación entre segmentos por conflicto de intereses o confidencialidad.
Data Lifecycle Management¿Qué debe mantenerse o eliminarse y por cuánto tiempo?Políticas y etiquetas de retención.
Records Management¿Qué elementos requieren tratamiento formal como registros?Inmutabilidad, plan de archivos, retención por evento y disposición controlada.
eDiscovery¿Qué datos deben ser preservados, investigados, revisados y exportados?Casos, retenciones, investigaciones, conjuntos de revisión y paquetes de evidencia.
Auditoría¿Quién hizo qué, cuándo, dónde y en qué servicio?Registros consultables para investigación, seguridad y cumplimiento.
No confundas Compliance Manager organiza la postura de cumplimiento. Retención gobierna el ciclo de vida. eDiscovery preserva y recopila evidencia para un caso. Auditoría registra actividades. Las soluciones se complementan, pero no son intercambiables.

3. Administrador de Cumplimiento

El Compliance Manager es una solución para evaluar y gestionar el cumplimiento en entornos de nube y multicloud. Ofrece evaluaciones preconstruidas para normas y regulaciones, permite evaluaciones personalizadas y centraliza el seguimiento del trabajo necesario para reducir riesgos de protección de datos y demostrar progreso.

La herramienta no interpreta leyes en nombre de la organización ni sustituye a especialistas jurídicos, auditores o responsables de riesgos. Su papel es transformar requisitos abstractos en una estructura operativa: controles, acciones, responsables, pruebas, evidencias, notas y estado.

Elementos fundamentales

  • Reglamento o estándar: fuente de requisitos, como una ley, certificación, norma o política interna.
  • Modelo regulatorio: estructura reutilizable que mapea requisitos a controles y acciones.
  • : agrupamiento de controles aplicables a un estándar y al alcance seleccionado.
  • : requisito que define una medida técnica, organizacional o procesal.
  • : actividad recomendada para implementar, probar o documentar un .
  • Evidencia: documentación, captura, informe u otro material que respalde la conclusión sobre la acción.
  • Puntaje de Cumplimiento: indicador basado en riesgo que mide el progreso en acciones de mejora.

Responsabilidad compartida

El Compliance Manager diferencia controles gestionados por Microsoft, controles gestionados por el cliente y controles compartidos. Esta distinción sigue el modelo de responsabilidad de la nube.

4. Evaluaciones, modelos regulatorios y controles

Una es el espacio en el que una organización supervisa su posición frente a un reglamento, norma o política. Reúne controles, servicios en alcance, acciones, puntuación y evidencias. Una empresa puede evaluaciones separadas para diferentes regiones, unidades de negocio o entornos, siempre que la estructura represente el alcance real.

Los modelos regulatorios proporcionan una base reutilizable. Algunos son proporcionados por Microsoft; otros pueden ser personalizados para políticas internas o requisitos específicos. La disponibilidad de modelos depende del licenciamiento. En escenarios actuales, también es posible construir modelos personalizados a partir de documentos regulatorios, pero todo mapeo debe ser revisado por especialistas responsables.

Tipo de controlResponsable principalEjemplo conceptual
Gestionado por MicrosoftMicrosoftOperación y auditoría de controles de la infraestructura del servicio en la nube.
Gestionado por el clienteOrganización clienteDefinir política interna, configurar retención, capacitar a los usuarios o revisar accesos.
CompartidoMicrosoft y clienteMicrosoft protege la plataforma; el cliente configura y gobierna el uso del servicio.

Un mismo puede aparecer en varias evaluaciones. El Compliance Manager busca evitar la contabilización artificial de trabajo repetido, relacionando acciones y controles de manera que el progreso sea seguido con mayor consistencia. Aun así, la organización debe verificar si una implementación realmente satisface cada contexto regulatorio.

Punto de prueba

La presencia de un en el catálogo no significa que haya sido implementado. Es necesario asignar responsabilidad, registrar el estado, probar, reunir evidencias y revisar periódicamente.

5. Acciones de mejora y

Acciones de mejora son tareas recomendadas que ayudan a implementar controles. Pueden ser técnicas, como cambiar una configuración, o no técnicas, como crear un procedimiento, realizar capacitación o producir documentación. Cada acción puede recibir propietario, plazo, notas, evidencias y estado de prueba.

Cuando una acción ofrece prueba automática, el Compliance Manager puede utilizar señales de servicios conectados para verificar si la configuración fue implementada. La automatización reduce el trabajo manual, pero no elimina la necesidad de validar el alcance, las excepciones y los efectos operativos.

Cómo interpretar el Compliance Score

El Compliance Score suma puntos de acciones de mejora considerando factores de riesgo y tipo de acción. La puntuación ayuda a priorizar esfuerzos, comparar evolución y mostrar áreas que necesitan atención. Parte de una línea base de protección de datos y cambia conforme se implementan y prueban las acciones.

Interpretación correctaInterpretación incorrecta
Indicador de progreso y priorización basada en riesgo.Certificado automático de conformidad jurídica.
Visión que depende del alcance, acciones y evidencias registradas.Prueba de que ningún requisito fue violado.
Herramienta de gestión para apoyar auditorías y mejora continua.Sustituto de auditor independiente o dictamen jurídico.
Puntuación que puede cambiar con el producto, la configuración y los requisitos.Número universal comparable entre empresas sin contexto.
Trampa de examen Una puntuación alta no garantiza conformidad. Representa progreso en la realización de acciones recomendadas y debe interpretarse dentro del alcance de la evaluación.

6.

Communication Compliance ayuda a detectar, capturar, revisar y tratar comunicaciones potencialmente inapropiadas o incompatibles con los requisitos internos y regulatorios. Los escenarios incluyen el intercambio de información confidencial, lenguaje ofensivo, acoso, amenazas, conflictos de interés y comunicaciones sujetas a normas del mercado financiero.

Las políticas pueden evaluar mensajes en canales soportados, incluyendo Exchange, Teams y otros servicios integrados. Los recursos actuales también pueden abarcar interacciones con aplicaciones de inteligencia artificial generativa, según conectores, licencias y disponibilidad.

Privacidad por diseño

  • Pseudonimización de nombres de usuarios por defecto en experiencias de revisión.
  • de acceso basado en funciones para separar administración, análisis e investigación.
  • Los revisores deben ser definidos explícitamente en la política.
  • Las acciones de revisión y remediación son auditadas.
  • Las políticas deben tener un propósito legítimo, un alcance proporcional y una gobernanza documentada.
Communication Compliance transforma política, detección, alerta, investigación y remediación en un flujo controlado.
Figura 2 - Communication Compliance convierte correspondencias de política en un flujo controlado de análisis y remediación.

7. Políticas e investigación en Cumplimiento de Comunicación

Una política define quién está en el alcance, qué canales serán analizados, qué condiciones generan coincidencia y qué porcentaje del contenido será presentado para revisión. Microsoft ofrece plantillas para escenarios comunes, y las organizaciones pueden crear políticas personalizadas.

ComponenteFunción
Usuarios y grupos en alcanceDeterminan qué comunicaciones pueden ser evaluadas.
CanalesDefinen orígenes como correo electrónico, chat, colaboración o aplicaciones conectadas.
CondicionesPueden usar tipos de información confidencial, clasificadores, palabras, dominios y otras señales.
MuestreoControla la cantidad de contenido presentada para revisión.
RevisoresPersonas autorizadas a analizar alertas y elementos correspondientes.
AccionesNotificar, marcar, documentar, eliminar mensajes en escenarios soportados o escalar a eDiscovery.

Se producen alertas cuando los mensajes cumplen con las condiciones. El revisor analiza el contexto, clasifica el ítem, registra notas y elige una acción proporcional. En casos más graves, el contenido puede ser escalado a una investigación formal en eDiscovery.

Diferencia para DLP

DLP controla el uso y la transferencia de datos sensibles. Communication Compliance analiza los riesgos presentes en las comunicaciones y ofrece un flujo de revisión de conducta u obligación regulatoria. Un mensaje puede activar las dos soluciones por motivos diferentes.

8.

Information Barriers es una solución de cumplimiento que restringe la comunicación y colaboración entre grupos y usuarios. Es común en organizaciones sujetas a reglas de conflicto de intereses, segregación de funciones o necesidad de impedir que equipos involucrados en operaciones sensibles intercambien información.

El modelo comienza con segmentos definidos por atributos de cuentas, como departamento, ubicación, función o equipo. Luego, políticas del tipo bloquear o permitir determinan qué segmentos pueden interactuar. Después de configurarse y activarse, las políticas se aplican a los servicios soportados.

Information Barriers conecta segmentos, políticas y aplicaciones para restringir la comunicación y la colaboración.
Figura 3 - Segmentos y políticas transforman los requisitos de separación en restricciones técnicas de comunicación y colaboración.
ConceptoDescripción objetiva
SegmentoConjunto de usuarios o grupos definido por atributos organizacionales.
Política de bloqueoImpide la comunicación entre segmentos especificados.
Política de permisosPermite que un segmento se comunique solo con segmentos definidos.
AplicaciónProceso que distribuye y efectiviza las políticas en los servicios.
Modo de la organizaciónDefine capacidades como soporte a uno o varios segmentos por usuario.
Principio operativo Use el menor número de políticas necesario y pruebe los efectos. Una regla mal diseñada puede impedir la colaboración legítima, reuniones, intercambio de archivos o el descubrimiento de personas.

9. Data Lifecycle Management

Data Lifecycle Management proporciona recursos para retener contenido necesario y eliminar contenido que ha perdido valor. La retención cumple con obligaciones regulatorias, contractuales, históricas y operativas; la eliminación controlada reduce costos, exposición a ataques y responsabilidad asociada a datos mantenidos sin necesidad.

Las políticas de retención son el mecanismo central para aplicar reglas amplias en cargas de trabajo como Exchange, SharePoint, OneDrive, Teams y otros servicios compatibles. Las etiquetas de retención permiten decisiones más granulares a nivel de ítems.

Resultados posibles de una configuración de retención

  • Retener por un período y permitir la eliminación después de ese plazo.
  • Retener por un período y eliminar automáticamente al final.
  • Retener indefinidamente mientras haya obligación.
  • Excluir contenido después de un período, sin exigir retención mínima.
  • Iniciar el período a partir de la creación, modificación, etiquetado o evento de negocio, según el recurso. Cuando los usuarios editan o eliminan contenido sujeto a retención, el servicio conserva una copia en un lugar protegido. En SharePoint y OneDrive, esto puede implicar la Preservation Hold Library; en Exchange, la área de Recoverable Items; en mensajes de Teams y otros servicios, lugares ocultos de retención mantienen la evidencia necesaria.

La retención no es copia de seguridad

Backup busca restaurar datos tras una falla o pérdida. Retención aplica obligación de preservar o eliminar contenido por política. Un recurso no sustituye automáticamente al otro.

10. Políticas de retención

Una aplica la misma configuración a nivel de un contenedor o ubicación. Ejemplos: todos los mensajes de ciertos buzones, todos los documentos de ciertos sitios o todos los mensajes de canales seleccionados.

Ámbitos estáticos y adaptativos

Los ámbitos estáticos se definen directamente en la política y cambian cuando un administrador modifica la selección. Los ámbitos adaptativos utilizan atributos y consultas para incluir o eliminar usuarios, grupos o sitios dinámicamente. Esto reduce el mantenimiento en organizaciones con cambios frecuentes, pero requiere atributos confiables y pruebas cuidadosas.

CaracterísticaPolítica de retención
Unidad de aplicaciónContenedor o ubicación.
HerenciaEl contenido en el contenedor recibe la configuración automáticamente.
Uso típicoRegla amplia y uniforme por carga de trabajo, grupo, usuario o sitio.
Aplicación por el usuarioNormalmente invisible y automática.
LimitaciónMenor granularidad para elementos con valores de negocio diferentes en el mismo contenedor.

Una política puede configurarse para retener, eliminar o retener y luego eliminar. El comportamiento exacto varía según la carga de trabajo, el tipo de elemento y el momento en que inicia el período. En una implementación real, es esencial validar la documentación específica de Exchange, SharePoint, OneDrive, Teams y demás servicios.

Ejemplo

Una política puede retener durante siete años todo el contenido de los buzones de correo de un área regulada. No necesita que cada usuario etiquete cada mensaje.

11. Etiquetas de retención y políticas de etiquetas

Las etiquetas de retención aplican reglas a nivel de documentos, correos electrónicos u otros elementos compatibles. Permiten que diferentes contenidos en el mismo lugar tengan periodos, desencadenantes y resultados distintos. Un contrato puede ser retenido por una regla, mientras que un borrador temporal en el mismo sitio sigue otra.

Comparación entre políticas de retención por ubicación y etiquetas de retención por ítem.
Figura 4 - Las políticas de retención actúan ampliamente por ubicación; las etiquetas actúan con granularidad por ítem.

Crear, publicar y aplicar

Crear la etiqueta define el comportamiento de retención y eliminación. Publicar la etiqueta mediante una política la hace disponible para los usuarios y ubicaciones seleccionadas. La aplicación puede ser manual, predeterminada para una ubicación o automática basada en tipos de información, palabras clave, propiedades indexables, clasificadores entrenables y otros mecanismos soportados.

ElementoPapel
Etiqueta de retenciónContiene la regla aplicada al ítem.
Política de publicaciónProporciona etiquetas para usuarios y lugares.
Política de aplicación automáticaEncuentra contenido que cumpla con las condiciones y aplica la etiqueta.
Etiqueta estándarAplica una etiqueta a nuevos elementos en el lugar configurado, según el soporte.
Retención por eventoEl período comienza cuando ocurre un evento de negocio, como la finalización de un contrato.
No confunda Etiqueta de sensibilidad clasifica y puede proteger el acceso. Etiqueta de retención controla el ciclo de vida y puede declarar registro. Un elemento puede recibir ambos.

12. Records Management

La Gestión de Registros amplía la retención para contenidos que deben ser tratados como registros formales. Un registro representa evidencia de actividad o decisión de negocio y necesita controles más estrictos de alteración, eliminación, trazabilidad y disposición.

La gestión de registros conecta clasificación, declaración, retención, controles de registro y disposición.
Figura 5 - La gestión de registros conecta clasificación, inmutabilidad, retención y disposición controlada.

Capacidades principales

  • Declarar artículos como registros o registros regulatorios mediante etiquetas de retención.
  • Organizar etiquetas y requisitos en un plan de archivo.
  • Aplicar retención basándose en eventos de negocio.
  • Controlar el desbloqueo, edición, movimiento o eliminación según el tipo de registro.
  • Realizar revisiones de disposición antes de la eliminación permanente.
  • prueba de disposición y rastro auditable. Los registros regulatorios reciben restricciones más fuertes y deben usarse solo cuando sean exigidos. La configuración inadecuada puede impedir correcciones legítimas o generar retención excesiva. Por ello, jurídico, gestores de registros, seguridad, privacidad y propietarios de datos deben participar en la taxonomía.

Distinción esencial

Todo registro puede estar retenido, pero no todo ítem retenido es un registro. Records Management agrega clasificación formal, de inmutabilidad y proceso de disposición.

Un mismo elemento puede estar sujeto a varias políticas, etiquetas y retenciones. resuelve los conflictos según principios de preservación: la retención tiende a prevalecer sobre la eliminación, y el período más largo suele imponerse cuando varias configuraciones requieren preservación. Configuraciones explícitas y granulares pueden tener prioridad en escenarios específicos.

Para el SC-900, es más importante comprender la lógica que memorizar todas las reglas: el servicio busca impedir que una configuración de exclusión destruya contenido que todavía sea requerido por otra obligación de retención o investigación.

MecanismoFinalidad principalÁmbito típico
Política de retenciónGobernanza continua del ciclo de vida.Locales, usuarios, grupos y cargas de trabajo.
Etiqueta de retenciónGobernanza granular por valor o tipo de artículo.Documento, correo electrónico o ítem.
retención de eDiscoveryPreservar contenido relevante para una investigación específica.Fuentes y consultas del caso.
Retención por litigio de ExchangePreservar contenido de buzón en escenario jurídico.Buzón.
Copia de seguridad/recuperaciónRestaurar contenido después de un incidente o error.Depende del servicio y de la estrategia de continuidad.
Cuidado al cerrar casos Cerrar o eliminar un caso de eDiscovery puede liberar retenciones asociadas. Antes de finalizar, confirme si otra obligación todavía exige preservación.

14. eDiscovery

Descubrimiento electrónico, o eDiscovery, es el proceso de identificar, preservar, recopilar, revisar y entregar información almacenada electrónicamente como evidencia en investigaciones legales, regulatorias, de seguridad o internas. La calidad del proceso depende de un alcance defendible, de acceso, preservación adecuada y documentación de las decisiones.

eDiscovery busca datos en servicios como Exchange Online, SharePoint, OneDrive, Teams, Groups y otros lugares compatibles. La experiencia clásica de Content Search, eDiscovery Standard y eDiscovery Premium quedó obsoleta en agosto de 2025. La experiencia actual está unificada en el portal , con capacidades básicas o premium habilitadas según la licencia y la configuración del caso.

¿Y el término custodio?

En investigaciones, custodian es la persona que posee o controla datos potencialmente relevantes. En el modelo clásico del producto, los custodians eran objetos centrales del flujo Premium. En la experiencia actual, el caso es la unidad central, y personas, grupos y lugares se agregan como fuentes de datos. El concepto jurídico sigue siendo válido, pero la administración técnica ha cambiado.

Caso de eDiscovery centraliza fuentes, preservación, búsquedas, conjuntos de revisión y exportación.
Figura 6 - El caso actual centra fuentes, preservación, investigaciones, revisión y exportación.

15. Casos, permisos, fuentes de datos y retenciones

Un caso reúne todos los elementos relacionados con una investigación: miembros, funciones, investigaciones, fuentes de datos, retenciones, conjuntos de revisión, procesos y exportaciones. El acceso debe seguir el principio de menor privilegio, porque el contenido puede incluir comunicaciones privadas, datos personales, propiedad intelectual e información protegida por secreto.

Fuentes de datos

Las fuentes de datos representan personas, grupos y lugares relacionados con el caso. Al seleccionar un usuario o grupo, eDiscovery puede identificar buzones, OneDrive, sitios, grupos y otros lugares asociados. El investigador refina la selección para reducir la recolección innecesaria.

Sostiene

Un hold preserva contenido para impedir su eliminación permanente mientras la investigación esté activa. Puede ser amplio o basado en consulta. La preservación ocurre en los servicios de origen, manteniendo versiones o copias en lugares protegidos. Los holds deben ser revisados a lo largo del caso para evitar un alcance excesivo o la pérdida de evidencia.

EtapaPregunta de control
Crear caso¿Qué hecho, solicitud o alerta justifica la investigación?
Definir miembros¿Quién puede administrar, investigar, revisar y exportar?
Agregar fuentes¿Qué usuarios, grupos, sitios y buzones de correo pueden contener ESI relevante?
Aplicar pausa¿Qué contenido debe ser preservado y por cuánto tiempo?
Auditar el caso¿Están documentadas las acciones, los cambios y las exportaciones?
Preservación proporcional Preservar todo puede aumentar el costo y el riesgo de privacidad; preservar poco puede destruir evidencia. El alcance debe ser justificable y revisado.

16. Investigaciones, conjuntos de revisión, análisis y exportación

Las búsquedas localizan ítems por palabras clave, propiedades, participantes, fechas, tipos de ítem y otras condiciones. Una consulta bien diseñada reduce falsos positivos y facilita una revisión defendible. Muestras e informes de consulta ayudan a ajustar el alcance antes de recopilar grandes volúmenes.

Los resultados pueden ser exportados directamente o añadidos a un cuando hay recursos premium disponibles. El copia elementos y metadatos para almacenamiento gestionado por Microsoft, aislado por caso, ofreciendo filtros, visores, etiquetas, detección de casi duplicados, encadenamiento de correos electrónicos, temas y otros análisis.

ComponenteUso
BuscarIdentificar contenido responsivo en las fuentes.
MantenerPreservar datos relevantes en el origen.
review setReunir una copia procesada para análisis y marcado.
EtiquetaClasificar ítems por relevancia, privilegio, asunto o decisión.
AnalíticaReducir el volumen y agrupar contenido similar o relacionado.
ExportarGenerar paquete de artículos e informes para entrega o análisis externo.
ProcesoAcompañar tareas de investigación, recolección, análisis y exportación.

Las exportaciones deben preservar metadatos e informes necesarios para la cadena de custodia. El equipo necesita documentar quién inició el proceso, qué filtros se utilizaron, qué se incluyó, cómo se transfirió el paquete y quién recibió acceso.

La búsqueda no es prueba aislada

Un ítem encontrado necesita ser interpretado en el contexto. La autenticidad, completitud, cronología, privilegio jurídico y cadena de custodia siguen siendo responsabilidades del proceso investigativo.

17. Auditoría de

Audit ofrece una solución integrada para buscar actividades de usuarios y administradores en diversos servicios de Microsoft. El registro de auditoría unificado captura miles de operaciones, como acceso, creación, eliminación, compartición, cambios de configuración, acciones administrativas y eventos de investigación.

Audit ayuda a los equipos de seguridad, TI, cumplimiento, riesgo interno y legal a responder preguntas como: ¿quién accedió a un archivo? ¿Quién modificó una política? ¿Cuándo se reenviaron mensajes? ¿Qué administrador ejecutó una acción? ¿En qué dirección o aplicación ocurrió el evento?

Anatomía conceptual de un evento

CampoEjemplo de información
ActorUsuario, administrador, aplicación o servicio que realizó la acción.
ActividadOperación ejecutada, como acceso, descarga, eliminación o modificación.
Fecha y horaMomento registrado, normalmente en UTC.
ServicioExchange, SharePoint, Entra, Teams, Purview u otro servicio.
ObjetoArchivo, mensaje, cuenta, política, sitio o recurso afectado.
ContextoIP, cliente, identificadores, resultado y propiedades adicionales.

Las búsquedas pueden filtrarse por período, usuarios, actividades, servicios y otros atributos. Los resultados pueden exportarse para análisis. La retención y los tipos de eventos disponibles varían según la licencia, el servicio y la política.

Auditoría y monitoreo

Audit registra actividades para investigación. No sustituye a SIEM, alertas en tiempo real, DLP o controles preventivos, aunque estos sistemas pueden consumir eventos de auditoría.

18. Audit (Standard) y Audit (Premium)

Audit (Premium) incluye las funciones de Audit (Standard) y amplía la retención, los eventos y la investigación.
Figura 7 - Audit (Premium) incluye los recursos del Standard y amplía retención, eventos e investigación.
CapacidadNorma de auditoríaAudit (Premium)
Registro de auditoría unificado
Búsqueda en el portal y exportación
Miles de eventos buscables
Retención estándar general180 días para eventos soportadosIncluye Standard
Retención estándar de Entra, Exchange, OneDrive y SharePointSegún capacidad estándarUn año para eventos cubiertos y usuarios con licencia
Políticas personalizadas de retenciónNo
Retención de hasta diez añosNoPermiso adicional y política; no es retroactiva
Eventos e insights de alto valorLimitadoAmpliado
Mayor capacidad de acceso a la APINo

En Premium, las políticas personalizadas pueden definir la retención por servicio, actividad o usuario y usar prioridades. Los registros anteriores a la creación de una política de diez años no se preservan retroactivamente. Para investigaciones, esto refuerza la importancia de planificar la retención antes de un incidente.

Trampa de examen

Audit (Premium) no es un producto separado que reemplace a Standard; incluye las capacidades de Standard y añade retención, eventos y recursos de investigación más avanzados.

19. Escenario práctico integrado

Considere una institución financiera que prepara una operación de adquisición. Los equipos de banca de inversión y análisis de mercado deben estar separados para evitar conflictos de interés. Un mensaje en Teams parece contener datos del proyecto enviados a un grupo no autorizado. La organización necesita investigar sin destruir evidencias y sin exponer contenido a personas innecesarias.

Escenario integrado conecta control preventivo, preservación, investigación y gobernanza.
Figura 8 - Diferentes soluciones contribuyen a la prevención, preservación, investigación y gobernanza.

Aplicación paso a paso

  • Information Barriers restringe la comunicación entre los segmentos definidos y reduce nuevos intercambios indebidos.
  • Communication Compliance genera alerta porque el mensaje corresponde a la política de información confidencial o conflicto de interés.
  • El revisor confirma la relevancia y escala el caso a eDiscovery.
  • El eDiscovery crea el caso, define miembros, añade usuarios y ubicaciones como fuentes y aplica retenciones para preservar contenido.
  • Las investigaciones identifican mensajes, archivos y reuniones; los elementos relevantes se agregan al para análisis y marcación.
  • Audit reconstruye accesos, comparticiones, cambios y acciones administrativas.
  • Retención y Records Management mantienen registros obligatorios y permiten disposición controlada al final de los plazos.
  • El Compliance Manager registra acciones de mejora, responsables y evidencias generadas después de la investigación.

Resultado

La organización reduce el riesgo inmediato, preserva la cadena de evidencia, limita el acceso a la investigación y transforma las conclusiones en mejoras verificables.

20. Comparaciones y trampas del SC-900

Conceptos confundidosDiferencia
Puntuación de Cumplimiento x certificaciónLa puntuación mide el progreso en acciones; no certifica conformidad.
Cumplimiento de Comunicación x DLPCommunication Compliance revisa comunicación y conducta; DLP controla el movimiento de datos.
Barreras de Información x RBACIB restringe la comunicación entre segmentos; RBAC define permisos sobre recursos.
Etiqueta de sensibilidad x retenciónSensibilidad protege/clasifica; retención gobierna mantener y excluir.
Política de retención x etiquetaLa política actúa por ubicación; la etiqueta actúa por ítem.
Retención x eDiscovery holdRetención es gobernanza continua; hold es preservación ligada a investigación.
eDiscovery x AuditoríaeDiscovery localiza y preserva contenido; Audit registra actividades.
Audit (Standard) x PremiumPremium incluye Standard y añade retención e investigación ampliadas.
Custodio clásico x fuente actualCustodio es persona de interés; la experiencia actual centra fuentes y datos en el caso.
Records Management x archivo muertoLa Gestión de Registros aplica controles formales, inmutabilidad y disposición auditada.

Afirmaciones que merecen desconfianza

  • “Un Compliance Score del 100% garantiza la conformidad legal.”
  • “Information Barriers reemplaza DLP y etiquetas.”
  • “Todo el contenido retenido es automáticamente un registro.”
  • “Excluir un archivo elimina la copia protegida por retención o hold.”
  • “Audit (Premium) solo cambia la interfaz.”
  • “eDiscovery es solo una búsqueda por palabras clave.”
  • “Los 'holds' deben permanecer indefinidamente, incluso después del cierre de la obligación.”

21. Revisión rápida para el examen SC-900

TérminoMemorización objetiva
Gerente de CumplimientoEvaluaciones, controles, acciones de mejora, evidencias y puntuación.
Puntuación de CumplimientoProgreso basado en riesgo; no es garantía de cumplimiento.
Cumplimiento de la ComunicaciónDetecta y trata riesgos en las comunicaciones.
Barreras de InformaciónRestringe la comunicación y la colaboración entre segmentos.
Data Lifecycle ManagementRetiene lo necesario y elimina lo que ha perdido valor.
Política de retenciónRegla amplia aplicada a nivel de ubicación o contenedor.
Etiqueta de retenciónRegla granular aplicada a nivel del ítem.
Records ManagementGestiona registros, inmutabilidad, plan de archivos y disposición.
eDiscoveryPreserva, investiga, revisa y exporta ESI en casos.
MantenerImpide la eliminación permanente de contenido relevante.
review setEspacio de análisis, marcado y analítica de ítems recopilados.
Norma de auditoríaBúsqueda de eventos y retención estándar.
Audit (Premium)Retención ampliada, políticas, eventos e investigación avanzada.
Mapa mental final Evaluar = Compliance Manager. Comunicar con responsabilidad = Communication Compliance. Separar grupos = Information Barriers. Retener y eliminar = Data Lifecycle. Formalizar registros = Records Management. Preservar y recopilar = eDiscovery. Reconstruir acciones = Audit.

22. Conclusión

La conformidad moderna depende de un conjunto integrado de capacidades. El Compliance Manager transforma los requisitos en evaluaciones, controles y acciones. Communication Compliance e Information Barriers reducen los riesgos de comunicación. Data Lifecycle Management y Records Management gobiernan la retención y disposición. eDiscovery preserva y organiza evidencia. Audit proporciona la cronología de las actividades.

El principal aprendizaje es que ninguna de estas soluciones, por sí sola, demuestra conformidad. Una organización necesita interpretar obligaciones, configurar alcances, asignar responsabilidades, probar controles, proteger la privacidad de los investigados, evidencias y revisar políticas. La tecnología hace que el proceso sea más consistente, pero la gobernanza y el juicio humano siguen siendo indispensables.

En mi , el mayor valor de está en conectar actividades que antes vivían en herramientas y equipos separados. Cuando jurídico, seguridad, privacidad, TI y negocio comparten criterios y evidencias, el cumplimiento deja de ser una preparación apresurada para auditorías y se convierte en parte del funcionamiento diario de la organización.

Próximo paso en el sendero

En el Capítulo 17, el estudio avanza hacia la gobernanza y el descubrimiento de datos con Data Map y Unified Catalog.

23. Preguntas de repaso

Pregunta 1: ¿Qué afirmación describe correctamente el Compliance Score?

A) Es una certificación jurídica automática. B) Mide el progreso en acciones de mejora basadas en riesgo. C) Sustituye las auditorías externas. D) Mide solo la cantidad de documentos retenidos.

Respuesta comentada

Respuesta correcta: B. El Compliance Score ayuda a priorizar y seguir acciones, pero no garantiza cumplimiento absoluto.

Pregunta 2: ¿Qué recurso es más adecuado para aplicar la misma regla de retención a todos los

¿buzones de correo de un grupo?

A) B) Etiqueta de sensibilidad C) Information Barriers D)

Respuesta comentada

Respuesta correcta: A. Las políticas de retención actúan a nivel de ubicaciones o contenedores y son adecuadas para reglas amplias.

Pregunta 3: ¿Cuál es el propósito principal de un eDiscovery hold?

A) Aumentar el Compliance Score. B) Bloquear la comunicación entre departamentos. C) Preservar contenido relevante para impedir su eliminación durante una investigación. D) Cifrar todos los archivos exportados.

Respuesta comentada

Respuesta correcta: C. El hold preserva contenido de fuentes del caso mientras exista la obligación investigativa.

Pregunta 4: ¿Qué capacidad es característica del Audit (Premium) en relación con el Standard?

A) Ninguna investigación de eventos. B) Retención ampliada y políticas personalizadas de retención de auditoría. C) Sustitución del eDiscovery. D) Creación de etiquetas de sensibilidad.

Respuesta comentada

Respuesta correcta: B. Audit (Premium) incluye Standard y añade retención más larga, políticas y recursos avanzados de investigación.

24. Glosario esencial

TérminoSignificado
EvaluaciónAgrupamiento de controles para una norma, reglamento o política.
Puntuación de CumplimientoPuntuación basada en riesgo para acompañar acciones de mejora.
ControlMedida técnica, organizativa o procesal ligada a un requisito.
Acción de mejoraTarea recomendada para implementar o probar un control.
Cumplimiento de la ComunicaciónSolución para detectar y tratar riesgos en comunicaciones.
Barreras de InformaciónPolíticas que restringen la colaboración entre segmentos.
Política de retenciónRegla de retención aplicada a ubicación o contenedor.
Etiqueta de retenciónRegla de retención aplicada al ítem.
RécordContenido formal sujeto a controles de registro.
Revisión de disposiciónRevisión antes de la eliminación permanente de registros.
ESIInformación almacenada electrónicamente utilizada como evidencia.
MantenerPreservación para impedir la eliminación durante la investigación.
review setConjunto procesado para revisión, marcado y análisis.
Registro unificado de auditoríaRepositorio searchable de actividades de usuarios y administradores.

Referencias oficiales consultadas

  • Microsoft Learn - Guía de estudio para el examen SC-900: Fundamentos de Seguridad, Cumplimiento e Identidad de Microsoft. Habilidades evaluadas a partir del 28 de julio de 2026.
  • Microsoft Learn - Compliance Manager; Puntuación de Compliance Manager; Trabajando con acciones de mejora.
  • Microsoft Learn - Soluciones de cumplimiento de datos de .
  • Microsoft Learn - descripción general de Cumplimiento de Comunicación, planificación, configuración e investigación.
  • Microsoft Learn - Descripción general de las y configuración de políticas.
  • Microsoft Learn - Data Lifecycle Management; políticas de retención y etiquetas de retención.
  • Microsoft Learn - Records Management, plan de archivos y .
  • Microsoft Learn - descripción general de eDiscovery, flujo de trabajo, casos, fuentes de datos, retenciones, búsquedas, conjuntos de revisión y exportación.
  • Microsoft Learn - Descripción general de soluciones de auditoría; Audit (Standard) y Audit (Premium).

Nota sobre actualización

La experiencia clásica de eDiscovery fue retirada el 31 de agosto de 2025. Los recursos, nombres, licencias, períodos de retención y portales pueden cambiar. Para una implementación real, confirme siempre la documentación vigente y las obligaciones legales aplicables.