Cumplimiento, Retención, Auditoría e Investigaciones
Volver a Learn
SC-900Capítulo 10

Preparación para la Certificación Microsoft SC-900

Cumplimiento, Retención, Auditoría e Investigaciones

Administrador de cumplimiento, Cumplimiento de comunicaciones, Administración del ciclo de vida de datos, Administración de registros, eDiscovery, Auditoría y flujos asistidos por IA

Tiempo de estudio sugerido: 62 minutos • Nivel principiante • Alineado con la guía de estudio SC-900 y la documentación oficial de Microsoft Learn

Insignia Microsoft Certified: Security, Compliance, and Identity Fundamentals rodeada de iconos de nube, identidad y cumplimiento

1. Introducción: de la obligación documental a la conformidad continua

Durante gran parte de la historia corporativa, cumplimiento significaba archivar documentos, llenar listas de verificación y preparar carpetas para auditorías periódicas. La digitalización de los negocios cambió ese modelo. Correos electrónicos, mensajes, archivos en la nube, reuniones, identidades y acciones administrativas comenzaron a generar evidencia de manera continua, haciendo insuficiente un enfoque basado únicamente en controles manuales y revisiones anuales.

El crecimiento de leyes de protección de datos, reglas sectoriales, investigaciones internas y litigios también aumentó la necesidad de demostrar no solo que una política existe, sino que ha sido implementada, probada, monitoreada y documentada. En este contexto, surgieron plataformas de cumplimiento capaces de conectar requisitos, controles, retención, auditoría e investigación.

Para el lector, comprender este ecosistema ayuda a responder preguntas prácticas: ¿por cuánto tiempo debe mantenerse un documento? ¿Quién cambió una configuración? ¿Cómo preservar evidencias cuando comienza una investigación? ¿Cómo impedir la comunicación entre áreas en conflicto de intereses? ¿Cómo medir el progreso en relación con una norma? Estas decisiones protegen a organizaciones, ciudadanos, clientes y la propia fiabilidad de los servicios digitales.

Idea central

La conformidad no es un estado permanente. Es un proceso continuo de interpretar requisitos, implementar controles, producir evidencias, monitorear actividades y corregir desviaciones.

Flujo entre requisito regulatorio, evaluación, controles, acciones de mejora y evidencias.
Figura 1 - El organiza requisitos, controles, acciones y evidencias en un flujo continuo.

2. Panorama de las soluciones de cumplimiento de

reúne capacidades de seguridad, cumplimiento, riesgo y . En este capítulo, el enfoque está en las soluciones que ayudan a evaluar obligaciones, controlar comunicaciones, gestionar el ciclo de vida de la información, preservar evidencias e investigar actividades.

2.1 Cómo organiza las soluciones el portal de

  • Núcleo incluye capacidades compartidas como Auditoría, , Configuración y Flujos de trabajo.
  • Riesgo y cumplimiento incluye , , , y .
  • incluye Catálogo de datos, Administración del ciclo de vida de datos y Directiva de datos.
  • Seguridad de datos incluye , y .
SoluciónPregunta principalResultado esperado
Gerente de Cumplimiento¿Qué requisitos y acciones necesitan ser cumplidos?Evaluaciones, controles, evidencias, acciones de mejora y puntuación basada en riesgo.
¿Hay comunicaciones que indiquen violación de conducta o de norma regulatoria?Alertas, revisión contextual y acciones de corrección.
¿Qué grupos pueden o no comunicarse y colaborar?Separación entre segmentos por conflicto de intereses o confidencialidad.
Administración del ciclo de vida de datos¿Qué debe mantenerse o eliminarse y por cuánto tiempo?Políticas y etiquetas de retención.
¿Qué elementos requieren tratamiento formal como registros?Inmutabilidad, plan de archivos, retención por evento y disposición controlada.
¿Qué datos deben ser preservados, investigados, revisados y exportados?Casos, retenciones, investigaciones, conjuntos de revisión y paquetes de evidencia.
Auditoría¿Quién hizo qué, cuándo, dónde y en qué servicio?Registros consultables para investigación, seguridad y cumplimiento.
No los confundas: el organiza la postura de cumplimiento. Retención gobierna el ciclo de vida. preserva y recopila evidencia para un caso. Auditoría registra actividades. Las soluciones se complementan, pero no son intercambiables.

2.2 y el flujo de investigación

correlaciona señales relacionadas con identidades, actividades y datos para identificar patrones que pueden representar , manteniendo controles de privacidad y revisión humana. Una política define los indicadores y los usuarios incluidos; las señales pueden generar alertas que se trían y, cuando es necesario, se elevan a casos para su investigación. No sustituye a , ni : proporciona registros de actividad, conserva y recopila contenido para un caso y aplica controles de protección. Su relación detallada con la protección de datos y se presenta en el Capítulo 9.

3.

El es una solución para evaluar y gestionar el cumplimiento en entornos de nube y multicloud. Ofrece evaluaciones preconstruidas para normas y regulaciones, permite evaluaciones personalizadas y centraliza el seguimiento del trabajo necesario para reducir riesgos de protección de datos y demostrar progreso.

La herramienta no interpreta leyes en nombre de la organización ni sustituye a especialistas jurídicos, auditores o responsables de riesgos. Su papel es transformar requisitos abstractos en una estructura operativa: controles, acciones, responsables, pruebas, evidencias, notas y estado.

Elementos fundamentales

  • Reglamento o estándar: fuente de requisitos, como una ley, certificación, norma o política interna.
  • Modelo regulatorio: estructura reutilizable que mapea requisitos a controles y acciones.
  • : agrupamiento de controles aplicables a un estándar y al alcance seleccionado.
  • : requisito que define una medida técnica, organizacional o procesal.
  • : actividad recomendada para implementar, probar o documentar un .
  • Evidencia: documentación, captura, informe u otro material que respalde la conclusión sobre la acción.
  • Puntaje de Cumplimiento: indicador basado en riesgo que mide el progreso en acciones de mejora.

Responsabilidad compartida

El diferencia controles gestionados por Microsoft, controles gestionados por el cliente y controles compartidos. Esta distinción sigue el modelo de responsabilidad de la nube.

4. Evaluaciones, modelos regulatorios y controles

Una es el espacio en el que una organización supervisa su posición frente a un reglamento, norma o política. Reúne controles, servicios en alcance, acciones, puntuación y evidencias. Una empresa puede mantener evaluaciones separadas para diferentes regiones, unidades de negocio o entornos, siempre que la estructura represente el alcance real.

Los modelos regulatorios proporcionan una base reutilizable. Algunos son proporcionados por Microsoft; otros pueden ser personalizados para políticas internas o requisitos específicos. La disponibilidad de modelos depende del licenciamiento. En escenarios actuales, también es posible construir modelos personalizados a partir de documentos regulatorios, pero todo mapeo debe ser revisado por especialistas responsables.

El proporciona más de 360 plantillas normativas para crear evaluaciones rápidamente. También ofrece plantillas para regulaciones y estándares emergentes de IA, con las que se evalúan controles de aplicaciones de IA, se supervisan interacciones y se reducen riesgos de pérdida de datos junto con las obligaciones existentes.

Tipo de Responsable principalEjemplo conceptual
Gestionado por MicrosoftMicrosoftOperación y auditoría de controles de la infraestructura del servicio en la nube.
Gestionado por el clienteOrganización clienteDefinir política interna, configurar retención, capacitar a los usuarios o revisar accesos.
CompartidoMicrosoft y clienteMicrosoft protege la plataforma; el cliente configura y gobierna el uso del servicio.

Un mismo puede aparecer en varias evaluaciones. El busca evitar la contabilización artificial de trabajo repetido, relacionando acciones y controles de manera que el progreso sea seguido con mayor consistencia. Aun así, la organización debe verificar si una implementación realmente satisface cada contexto regulatorio.

Punto de prueba

La presencia de un en el catálogo no significa que haya sido implementado. Es necesario asignar responsabilidad, registrar el estado, probar, reunir evidencias y revisar periódicamente.

5. Acciones de mejora y

Acciones de mejora son tareas recomendadas que ayudan a implementar controles. Pueden ser técnicas, como cambiar una configuración, o no técnicas, como crear un procedimiento, realizar capacitación o producir documentación. Cada acción puede recibir propietario, plazo, notas, evidencias y estado de prueba.

Cuando una acción ofrece prueba automática, el puede utilizar señales de servicios conectados para verificar si la configuración fue implementada. La automatización reduce el trabajo manual, pero no elimina la necesidad de validar el alcance, las excepciones y los efectos operativos.

Cómo interpretar el

El suma puntos de acciones de mejora considerando factores de riesgo y tipo de acción. La puntuación ayuda a priorizar esfuerzos, comparar evolución y mostrar áreas que necesitan atención. Parte de una línea base de protección de datos y cambia conforme se implementan y prueban las acciones.

El total combina los puntos de la organización por acciones administradas por el cliente y los puntos administrados por Microsoft por acciones que Microsoft ya completó como proveedor de nube. La puntuación inicial parte de la línea base de protección de datos de .

Interpretación correctaInterpretación incorrecta
Indicador de progreso y priorización basada en riesgo.Certificado automático de conformidad jurídica.
que depende del alcance, acciones y evidencias registradas.Prueba de que ningún requisito fue violado.
Herramienta de gestión para apoyar auditorías y mejora continua.Sustituto de auditor independiente o dictamen jurídico.
Puntuación que puede cambiar con el producto, la configuración y los requisitos.Número universal comparable entre empresas sin contexto.
Trampa de examen Una puntuación alta no garantiza conformidad. Representa progreso en la realización de acciones recomendadas y debe interpretarse dentro del alcance de la .

6.

de ayuda a detectar, capturar, revisar y tratar comunicaciones potencialmente inapropiadas o incompatibles con los requisitos internos y regulatorios. Los escenarios incluyen el intercambio de información confidencial, lenguaje ofensivo, acoso, amenazas, conflictos de interés y comunicaciones sujetas a normas del mercado financiero.

Las políticas pueden evaluar mensajes en canales soportados, incluyendo Exchange, Teams y otros servicios integrados. Los recursos actuales también pueden abarcar interacciones con aplicaciones de inteligencia artificial generativa, según conectores, licencias y disponibilidad.

La cobertura incluye mensajes de texto e imagen de , Viva Engage, Outlook, Copilot, Copilot Chat y orígenes externos conectados, como WhatsApp. La supervisión de analiza prompts y respuestas de Copilot, aplicaciones creadas con Microsoft Copilot Studio y aplicaciones conectadas mediante o conectores del .

Privacidad por diseño

  • Pseudonimización de nombres de usuarios por defecto en experiencias de revisión.
  • de acceso basado en funciones para separar administración, análisis e investigación.
  • Los revisores deben ser definidos explícitamente en la política.
  • Las acciones de revisión y remediación son auditadas.
  • Las políticas deben tener un propósito legítimo, un alcance proporcional y una gobernanza documentada.
Cumplimiento de comunicaciones transforma política, detección, alerta, investigación y remediación en un flujo controlado.
Figura 2 - convierte correspondencias de política en un flujo controlado de análisis y remediación.

7. Políticas e investigación en

Una política define quién está en el alcance, qué canales serán analizados, qué condiciones generan coincidencia y qué porcentaje del contenido será presentado para revisión. Microsoft ofrece plantillas para escenarios comunes, y las organizaciones pueden crear políticas personalizadas.

ComponenteFunción
Usuarios y grupos en alcanceDeterminan qué comunicaciones pueden ser evaluadas.
CanalesDefinen orígenes como correo electrónico, chat, colaboración o aplicaciones conectadas.
CondicionesPueden usar tipos de información confidencial, clasificadores, palabras, dominios y otras señales.
MuestreoControla la cantidad de contenido presentada para revisión.
RevisoresPersonas autorizadas a analizar alertas y elementos correspondientes.
AccionesNotificar, marcar, documentar, eliminar mensajes en escenarios soportados o escalar a .

Se producen alertas cuando los mensajes cumplen con las condiciones. El revisor analiza el contexto, clasifica el ítem, registra notas y elige una acción proporcional. En casos más graves, el contenido puede ser escalado a una investigación formal en .

7.1 Configurar, investigar, corregir y mantener

  • Configure requisitos, usuarios, canales, clasificadores y directivas.
  • Investigue coincidencias con alertas, filtros, historial del usuario, administración de problemas y revisión de documentos.
  • Corrija resolviendo o etiquetando el elemento, notificando al usuario, escalando, marcando un o quitando un mensaje compatible de Teams.
  • Mantenga el programa con indicadores del panel, registros exportados y eventos del de auditoría unificado.

La experiencia insertada de resume el mensaje señalado y sus datos adjuntos según las condiciones del clasificador y responde preguntas de seguimiento. La integración con correlaciona comunicaciones inadecuadas con señales más amplias de riesgo laboral.

Diferencia para

controla el uso y la transferencia de datos sensibles. analiza los riesgos presentes en las comunicaciones y ofrece un flujo de revisión de conducta u obligación regulatoria. Un mensaje puede activar las dos soluciones por motivos diferentes.

8.

es una solución de cumplimiento que restringe la comunicación y colaboración entre grupos y usuarios. Es común en organizaciones sujetas a reglas de conflicto de intereses, segregación de funciones o necesidad de impedir que equipos involucrados en operaciones sensibles intercambien información.

El modelo comienza con segmentos definidos por atributos de cuentas, como departamento, ubicación, función o equipo. Luego, políticas del tipo bloquear o permitir determinan qué segmentos pueden interactuar. Después de configurarse y activarse, las políticas se aplican a los servicios soportados.

Information Barriers conecta segmentos, políticas y aplicaciones para restringir la comunicación y la colaboración.
Figura 3 - Segmentos y políticas transforman los requisitos de separación en restricciones técnicas de comunicación y colaboración.
ConceptoDescripción objetiva
SegmentoConjunto de usuarios o grupos definido por atributos organizacionales.
Política de bloqueoImpide la comunicación entre segmentos especificados.
Política de permisosPermite que un segmento se comunique solo con segmentos definidos.
AplicaciónProceso que distribuye y efectiviza las políticas en los servicios.
Modo de la organizaciónDefine capacidades como soporte a uno o varios segmentos por usuario.
Principio operativo Use el menor número de políticas necesario y pruebe los efectos. Una regla mal diseñada puede impedir la colaboración legítima, reuniones, intercambio de archivos o el descubrimiento de personas.

9. Administración del ciclo de vida de datos

Administración del ciclo de vida de datos de proporciona recursos para retener contenido necesario y eliminar contenido que ha perdido valor. La retención cumple con obligaciones regulatorias, contractuales, históricas y operativas; la eliminación controlada reduce costos, exposición a ataques y responsabilidad asociada a datos mantenidos sin necesidad.

Las políticas de retención son el mecanismo central para aplicar reglas amplias en cargas de trabajo como Exchange, SharePoint, OneDrive, Teams y otros servicios compatibles. Las etiquetas de retención permiten decisiones más granulares a nivel de ítems.

Las cargas de trabajo compatibles incluyen SharePoint, OneDrive, , Viva Engage y Exchange. El contenido suele permanecer en su ubicación y continúa disponible; si una persona modifica o elimina un elemento sujeto a retención, el servicio conserva una copia en una ubicación protegida, invisible para la mayoría y disponible para .

Resultados posibles de una configuración de retención

  • Retener por un período y permitir la eliminación después de ese plazo.
  • Retener por un período y eliminar automáticamente al final.
  • Retener indefinidamente mientras haya obligación.
  • Excluir contenido después de un período, sin exigir retención mínima.
  • Iniciar el período a partir de la creación, modificación, etiquetado o evento de negocio, según el recurso. Cuando los usuarios editan o eliminan contenido sujeto a retención, el servicio conserva una copia en un lugar protegido. En SharePoint y OneDrive, esto puede implicar la Preservation Hold Library; en Exchange, la área de Recoverable Items; en mensajes de Teams y otros servicios, lugares ocultos de retención mantienen la evidencia necesaria.

La retención no es copia de seguridad

Backup busca restaurar datos tras una falla o pérdida. Retención aplica obligación de preservar o eliminar contenido por política. Un recurso no sustituye automáticamente al otro.

10. Políticas de retención

Una aplica la misma configuración a nivel de un contenedor o ubicación. Ejemplos: todos los mensajes de ciertos buzones, todos los documentos de ciertos sitios o todos los mensajes de canales seleccionados.

Ámbitos estáticos y adaptativos

Los ámbitos estáticos se definen directamente en la política y cambian cuando un administrador modifica la selección. Los ámbitos adaptativos utilizan atributos y consultas para incluir o eliminar usuarios, grupos o sitios dinámicamente. Esto reduce el mantenimiento en organizaciones con cambios frecuentes, pero requiere atributos confiables y pruebas cuidadosas.

Característica
Unidad de aplicaciónContenedor o ubicación.
HerenciaEl contenido en el contenedor recibe la configuración automáticamente.
Uso típicoRegla amplia y uniforme por carga de trabajo, grupo, usuario o sitio.
Aplicación por el usuarioNormalmente invisible y automática.
LimitaciónMenor granularidad para elementos con valores de negocio diferentes en el mismo contenedor.

Una política puede configurarse para retener, eliminar o retener y luego eliminar. El comportamiento exacto varía según la carga de trabajo, el tipo de elemento y el momento en que inicia el período. En una implementación real, es esencial validar la documentación específica de Exchange, SharePoint, OneDrive, Teams y demás servicios.

Ejemplo

Una política puede retener durante siete años todo el contenido de los buzones de correo de un área regulada. No necesita que cada usuario etiquete cada mensaje.

11. Etiquetas de retención y políticas de etiquetas

Las etiquetas de retención aplican reglas a nivel de documentos, correos electrónicos u otros elementos compatibles. Permiten que diferentes contenidos en el mismo lugar tengan periodos, desencadenantes y resultados distintos. Un contrato puede ser retenido por una regla, mientras que un borrador temporal en el mismo sitio sigue otra.

Comparación entre políticas de retención por ubicación y etiquetas de retención por ítem.
Figura 4 - Las políticas de retención actúan ampliamente por ubicación; las etiquetas actúan con granularidad por ítem.

Crear, publicar y aplicar

Crear la etiqueta define el comportamiento de retención y eliminación. Publicar la etiqueta mediante una política la hace disponible para los usuarios y ubicaciones seleccionadas. La aplicación puede ser manual, predeterminada para una ubicación o automática basada en tipos de información, palabras clave, propiedades indexables, clasificadores entrenables y otros mecanismos soportados.

ElementoPapel
Contiene la regla aplicada al ítem.
Política de publicaciónProporciona etiquetas para usuarios y lugares.
Política de aplicación automáticaEncuentra contenido que cumpla con las condiciones y aplica la etiqueta.
Etiqueta estándarAplica una etiqueta a nuevos elementos en el lugar configurado, según el soporte.
Retención por eventoEl período comienza cuando ocurre un evento de negocio, como la finalización de un contrato.
No confunda clasifica y puede proteger el acceso. controla el ciclo de vida y puede declarar . Un elemento puede recibir ambos.

11.1 Capacidades adicionales del ciclo de vida

  • El archivado de buzones proporciona almacenamiento adicional, con archivos de expansión automática cuando el límite estándar es insuficiente.
  • Los buzones inactivos conservan el contenido tras la salida de un empleado si el buzón se pone en retención antes de eliminar la cuenta.
  • puede aplicar etiquetas de retención automáticamente según señales dinámicas de .
  • Los prompts y respuestas de aplicaciones de IA, incluido Copilot, se guardan en el buzón de Exchange del usuario y pueden retenerse o eliminarse mediante directivas.

12.

La amplía la retención para contenidos que deben ser tratados como registros formales. Un representa evidencia de actividad o decisión de negocio y necesita controles más estrictos de alteración, eliminación, trazabilidad y disposición.

La gestión de registros conecta clasificación, declaración, retención, controles de registro y disposición.
Figura 5 - La gestión de registros conecta clasificación, inmutabilidad, retención y disposición controlada.

Capacidades principales

  • Declarar artículos como registros o registros regulatorios mediante etiquetas de retención.
  • Organizar etiquetas y requisitos en un plan de archivo.
  • Aplicar retención basándose en eventos de negocio.
  • Controlar el desbloqueo, edición, movimiento o eliminación según el tipo de .
  • Realizar revisiones de disposición antes de la eliminación permanente.
  • Mantener prueba de disposición y rastro auditable. Los registros regulatorios reciben restricciones más fuertes y deben usarse solo cuando sean exigidos. La configuración inadecuada puede impedir correcciones legítimas o generar retención excesiva. Por ello, jurídico, gestores de registros, seguridad, privacidad y propietarios de datos deben participar en la taxonomía.

Distinción esencial

Todo puede estar retenido, pero no todo ítem retenido es un . agrega clasificación formal, de inmutabilidad y proceso de disposición.

12.1 Registros normativos, eventos y planes de archivos

Un normativo impone controles más estrictos y potencialmente irreversibles: ningún usuario, ni siquiera un administrador global, puede quitar su etiqueta, y el período no puede acortarse. Por sus consecuencias permanentes, esta opción está deshabilitada de forma predeterminada y debe habilitarse mediante PowerShell.

  • La retención basada en eventos inicia el período al producirse un hecho empresarial, como la salida de un empleado, la retirada de un producto o el vencimiento de un contrato.
  • La permite aprobar la eliminación o ampliar la retención y conserva prueba de cómo y cuándo se eliminó el elemento.
  • Un plan de archivos importa calendarios existentes, centraliza etiquetas y agrega como autoridad reguladora y función empresarial.
  • Las etiquetas pueden aplicarse manual o automáticamente, como valor predeterminado en bibliotecas o carpetas de SharePoint, o mediante reglas compatibles de Outlook.

Un mismo elemento puede estar sujeto a varias políticas, etiquetas y retenciones. resuelve los conflictos según principios de preservación: la retención tiende a prevalecer sobre la eliminación, y el período más largo suele imponerse cuando varias configuraciones requieren preservación. Configuraciones explícitas y granulares pueden tener prioridad en escenarios específicos.

Para el SC-900, es más importante comprender la lógica que memorizar todas las reglas: el servicio busca impedir que una configuración de exclusión destruya contenido que todavía sea requerido por otra obligación de retención o investigación.

MecanismoFinalidad principalÁmbito típico
Gobernanza continua del ciclo de vida.Locales, usuarios, grupos y cargas de trabajo.
Gobernanza granular por valor o tipo de artículo.Documento, correo electrónico o ítem.
Preservar contenido relevante para una investigación específica.Fuentes y consultas del caso.
Retención por litigio de ExchangePreservar contenido de buzón en escenario jurídico.Buzón.
Copia de seguridad/recuperaciónRestaurar contenido después de un incidente o error.Depende del servicio y de la estrategia de continuidad.
Cuidado al cerrar casos Cerrar o eliminar un caso de puede liberar retenciones asociadas. Antes de finalizar, confirme si otra obligación todavía exige preservación.

14.

Descubrimiento electrónico, o , es el proceso de identificar, preservar, recopilar, revisar y entregar información almacenada electrónicamente como evidencia en investigaciones legales, regulatorias, de seguridad o internas. La calidad del proceso depende de un alcance defendible, de acceso, preservación adecuada y documentación de las decisiones.

busca datos en servicios como Exchange Online, SharePoint, OneDrive, Teams, Groups y otros lugares compatibles. La experiencia clásica de Content Search, Standard y Premium quedó obsoleta en agosto de 2025. La experiencia actual está unificada en el portal , con capacidades básicas o premium habilitadas según la licencia y la configuración del caso.

¿Y el término custodio?

En investigaciones, custodian es la persona que posee o controla datos potencialmente relevantes. En el modelo clásico del producto, los custodians eran objetos centrales del flujo Premium. En la experiencia actual, el caso es la unidad central, y personas, grupos y lugares se agregan como fuentes de datos. El concepto jurídico sigue siendo válido, pero la administración técnica ha cambiado.

Caso de eDiscovery centraliza fuentes, preservación, búsquedas, conjuntos de revisión y exportación.
Figura 6 - El caso actual centra fuentes, preservación, investigaciones, revisión y exportación.

15. Casos, permisos, fuentes de datos y retenciones

Un caso reúne todos los elementos relacionados con una investigación: miembros, funciones, investigaciones, fuentes de datos, retenciones, conjuntos de revisión, procesos y exportaciones. El acceso debe seguir el principio de menor privilegio, porque el contenido puede incluir comunicaciones privadas, datos personales, propiedad intelectual e información protegida por secreto.

Fuentes de datos

Las fuentes de datos representan personas, grupos y lugares relacionados con el caso. Al seleccionar un usuario o grupo, puede identificar buzones, OneDrive, sitios, grupos y otros lugares asociados. El investigador refina la selección para reducir la recolección innecesaria.

Sostiene

Un hold preserva contenido para impedir su eliminación permanente mientras la investigación esté activa. Puede ser amplio o basado en consulta. La preservación ocurre en los servicios de origen, manteniendo versiones o copias en lugares protegidos. Los holds deben ser revisados a lo largo del caso para evitar un alcance excesivo o la pérdida de evidencia.

EtapaPregunta de
Crear caso¿Qué hecho, solicitud o alerta justifica la investigación?
Definir miembros¿Quién puede administrar, investigar, revisar y exportar?
Agregar fuentes¿Qué usuarios, grupos, sitios y buzones de correo pueden contener relevante?
Aplicar pausa¿Qué contenido debe ser preservado y por cuánto tiempo?
Auditar el caso¿Están documentadas las acciones, los cambios y las exportaciones?
Preservación proporcional Preservar todo puede aumentar el costo y el riesgo de privacidad; preservar poco puede destruir evidencia. El alcance debe ser justificable y revisado.

16. Investigaciones, conjuntos de revisión, análisis y exportación

Las búsquedas localizan ítems por palabras clave, propiedades, participantes, fechas, tipos de ítem y otras condiciones. Una consulta bien diseñada reduce falsos positivos y facilita una revisión defendible. Muestras e informes de consulta ayudan a ajustar el alcance antes de recopilar grandes volúmenes.

Los resultados pueden ser exportados directamente o añadidos a un cuando hay recursos premium disponibles. El copia elementos y para almacenamiento gestionado por Microsoft, aislado por caso, ofreciendo filtros, visores, etiquetas, detección de casi duplicados, encadenamiento de correos electrónicos, temas y otros análisis.

El procesamiento Premium incorpora reconocimiento óptico de caracteres para buscar texto en imágenes, conserva conversaciones completas de Teams y Viva Engage, descifra mensajes y datos adjuntos compatibles protegidos por Cifrado de mensajes de o etiquetas de confidencialidad y utiliza codificación predictiva para estimar relevancia. también puede buscar y eliminar correo, chats y datos de Copilot o aplicaciones de IA perjudiciales o de alto riesgo.

ComponenteUso
BuscarIdentificar contenido responsivo en las fuentes.
Preservar datos relevantes en el origen.
Reunir una copia procesada para análisis y marcado.
EtiquetaClasificar ítems por relevancia, privilegio, asunto o decisión.
AnalíticaReducir el volumen y agrupar contenido similar o relacionado.
ExportarGenerar paquete de artículos e informes para entrega o análisis externo.
ProcesoAcompañar tareas de investigación, recolección, análisis y exportación.

Las exportaciones deben preservar e informes necesarios para la cadena de custodia. El equipo necesita documentar quién inició el proceso, qué filtros se utilizaron, qué se incluyó, cómo se transfirió el paquete y quién recibió acceso.

La búsqueda no es prueba aislada

Un ítem encontrado necesita ser interpretado en el contexto. La autenticidad, completitud, cronología, privilegio jurídico y cadena de custodia siguen siendo responsabilidades del proceso investigativo.

16.1 en

La experiencia insertada de resume documentos, transcripciones de reuniones, datos adjuntos y otras evidencias del y responde preguntas contextuales. También convierte prompts en lenguaje natural en consultas del Lenguaje de consulta de palabras clave (KeyQL) que pueden revisarse, guardarse y ejecutarse. Los casos de que requieren revisión legal pueden escalarse directamente a .

17.

ofrece una solución integrada para buscar actividades de usuarios y administradores en diversos servicios de Microsoft. El de auditoría unificado captura miles de operaciones, como acceso, creación, eliminación, compartición, cambios de configuración, acciones administrativas y eventos de investigación.

ayuda a los equipos de seguridad, TI, cumplimiento, y legal a responder preguntas como: ¿quién accedió a un archivo? ¿Quién modificó una política? ¿Cuándo se reenviaron mensajes? ¿Qué administrador ejecutó una acción? ¿En qué dirección o aplicación ocurrió el evento?

Anatomía conceptual de un evento

CampoEjemplo de información
ActorUsuario, administrador, aplicación o servicio que realizó la acción.
ActividadOperación ejecutada, como acceso, descarga, eliminación o modificación.
Fecha y horaMomento registrado, normalmente en UTC.
ServicioExchange, SharePoint, Entra, Teams, Purview u otro servicio.
ObjetoArchivo, mensaje, cuenta, política, sitio o recurso afectado.
Contexto, cliente, identificadores, resultado y propiedades adicionales.

Las búsquedas pueden filtrarse por período, usuarios, actividades, servicios y otros atributos. Los resultados pueden exportarse para análisis. La retención y los tipos de eventos disponibles varían según la licencia, el servicio y la política.

17.1 Formas de buscar y recuperar registros de auditoría

  • Use la búsqueda de auditoría del portal de y exporte resultados a CSV para Microsoft Excel o Power Query.
  • Use la de búsqueda de auditoría de para acceso mediante programación.
  • Use el cmdlet Search-UnifiedAuditLog de Exchange Online PowerShell en scripts e informes automatizados.
  • Use la de actividad de administración de Office 365 para ingerir los registros en un SIEM y otros flujos de detección.

Auditoría y monitoreo

registra actividades para investigación. No sustituye a SIEM, alertas en tiempo real, o controles preventivos, aunque estos sistemas pueden consumir eventos de auditoría.

18. Auditoría (Standard) y Auditoría (Premium)

Auditoría (Premium) incluye las funciones de Auditoría (Standard) y amplía la retención, los eventos y la investigación.
Figura 7 - Auditoría (Premium) incluye los recursos del Standard y amplía retención, eventos e investigación.
CapacidadNorma de auditoríaAuditoría (Premium)
de auditoría unificado
Búsqueda en el portal y exportación
Miles de eventos buscables
Retención estándar general180 días para eventos soportadosIncluye Standard
Retención estándar de Entra, Exchange, OneDrive y SharePointSegún capacidad estándarUn año para eventos cubiertos y usuarios con licencia
Políticas personalizadas de retenciónNo
Retención de hasta diez añosNoPermiso adicional y política; no es retroactiva
Eventos e insights de alto valorLimitadoAmpliado
Mayor capacidad de acceso a la No

En Premium, las políticas personalizadas pueden definir la retención por servicio, actividad o usuario y usar prioridades. Los registros anteriores a la creación de una política de diez años no se preservan retroactivamente. Para investigaciones, esto refuerza la importancia de planificar la retención antes de un incidente.

18.1 de auditoría de Copilot

Los prompts y respuestas de Copilot se escriben automáticamente en el de auditoría unificado como eventos CopilotInteraction, con referencias al servicio y a los archivos implicados. En , un propietario debe aceptar el ; después, procesa y almacena acciones administrativas, acciones de usuario y respuestas de Copilot, incluidos datos de integraciones Microsoft y externas, en la región de datos de .

Trampa de examen

Auditoría (Premium) no es un producto separado que reemplace a Standard; incluye las capacidades de Standard y añade retención, eventos y recursos de investigación más avanzados.

19. Escenario práctico integrado

Considere una institución financiera que prepara una operación de adquisición. Los equipos de banca de inversión y análisis de mercado deben estar separados para evitar conflictos de interés. Un mensaje en Teams parece contener datos del proyecto enviados a un grupo no autorizado. La organización necesita investigar sin destruir evidencias y sin exponer contenido a personas innecesarias.

Escenario integrado conecta control preventivo, preservación, investigación y gobernanza.
Figura 8 - Diferentes soluciones contribuyen a la prevención, preservación, investigación y gobernanza.

Aplicación paso a paso

  • restringe la comunicación entre los segmentos definidos y reduce nuevos intercambios indebidos.
  • genera alerta porque el mensaje corresponde a la política de información confidencial o conflicto de interés.
  • El revisor confirma la relevancia y escala el caso a .
  • El crea el caso, define miembros, añade usuarios y ubicaciones como fuentes y aplica retenciones para preservar contenido.
  • Las investigaciones identifican mensajes, archivos y reuniones; los elementos relevantes se agregan al para análisis y marcación.
  • reconstruye accesos, comparticiones, cambios y acciones administrativas.
  • Retención y mantienen registros obligatorios y permiten disposición controlada al final de los plazos.
  • El registra acciones de mejora, responsables y evidencias generadas después de la investigación.

Resultado

La organización reduce el riesgo inmediato, preserva la cadena de evidencia, limita el acceso a la investigación y transforma las conclusiones en mejoras verificables.

20. Comparaciones y trampas del SC-900

Conceptos confundidosDiferencia
x certificaciónLa puntuación mide el progreso en acciones; no certifica conformidad.
x revisa comunicación y conducta; controla el movimiento de datos.
x IB restringe la comunicación entre segmentos; define permisos sobre recursos.
x retenciónSensibilidad protege/clasifica; retención gobierna mantener y excluir.
x etiquetaLa política actúa por ubicación; la etiqueta actúa por ítem.
Retención x Retención es gobernanza continua; hold es preservación ligada a investigación.
x Auditoría localiza y preserva contenido; registra actividades.
Auditoría (Standard) x PremiumPremium incluye Standard y añade retención e investigación ampliadas.
Custodio clásico x fuente actualCustodio es persona de interés; la experiencia actual centra fuentes y datos en el caso.
x archivo muertoLa aplica controles formales, inmutabilidad y disposición auditada.

Afirmaciones que merecen desconfianza

  • “Un del 100% garantiza la conformidad legal.”
  • reemplaza y etiquetas.”
  • “Todo el contenido retenido es automáticamente un .
  • “Excluir un archivo elimina la copia protegida por retención o hold.”
  • “Auditoría (Premium) solo cambia la interfaz.”
  • es solo una búsqueda por palabras clave.”
  • “Los 'holds' deben permanecer indefinidamente, incluso después del cierre de la obligación.”

21. Revisión rápida para el examen SC-900

TérminoMemorización objetiva
Gerente de CumplimientoEvaluaciones, controles, acciones de mejora, evidencias y puntuación.
Progreso basado en riesgo; no es garantía de cumplimiento.
Detecta y trata riesgos en las comunicaciones.
Restringe la comunicación y la colaboración entre segmentos.
Correlaciona señales de identidad, actividad y datos; las alertas pueden triarse y elevarse a casos con controles de privacidad y revisión humana.
Administración del ciclo de vida de datosRetiene lo necesario y elimina lo que ha perdido valor.
Regla amplia aplicada a nivel de ubicación o contenedor.
Regla granular aplicada a nivel del ítem.
Gestiona registros, inmutabilidad, plan de archivos y disposición.
Preserva, investiga, revisa y exporta en casos.
Impide la eliminación permanente de contenido relevante.
Espacio de análisis, marcado y analítica de ítems recopilados.
Norma de auditoríaBúsqueda de eventos y retención estándar.
Auditoría (Premium)Retención ampliada, políticas, eventos e investigación avanzada.
Mapa mental final Evaluar = . Comunicar con responsabilidad = . Separar grupos = . Retener y eliminar = Administración del ciclo de vida de datos. Formalizar registros = . Preservar y recopilar = . Reconstruir acciones = .

22. Conclusión

La conformidad moderna depende de un conjunto integrado de capacidades. El transforma los requisitos en evaluaciones, controles y acciones. e reducen los riesgos de comunicación. Administración del ciclo de vida de datos y gobiernan la retención y disposición. preserva y organiza evidencia. proporciona la cronología de las actividades.

El principal aprendizaje es que ninguna de estas soluciones, por sí sola, demuestra conformidad. Una organización necesita interpretar obligaciones, configurar alcances, asignar responsabilidades, probar controles, proteger la privacidad de los investigados, mantener evidencias y revisar políticas. La tecnología hace que el proceso sea más consistente, pero la gobernanza y el juicio humano siguen siendo indispensables.

En mi , el mayor valor de está en conectar actividades que antes vivían en herramientas y equipos separados. Cuando jurídico, seguridad, privacidad, TI y negocio comparten criterios y evidencias, el cumplimiento deja de ser una preparación apresurada para auditorías y se convierte en parte del funcionamiento diario de la organización.

Próximo paso en el sendero

Como siguiente paso, repasa los resúmenes y completa simulacros cronometrados de SC-900. Los módulos futuros amplían la gobernanza y el descubrimiento con el y el .

23. Preguntas de repaso

Pregunta 1: ¿Qué afirmación describe correctamente el ?

A) Es una certificación jurídica automática. B) Mide el progreso en acciones de mejora basadas en riesgo. C) Sustituye las auditorías externas. D) Mide solo la cantidad de documentos retenidos.

Respuesta comentada

Respuesta correcta: B. El ayuda a priorizar y seguir acciones, pero no garantiza cumplimiento absoluto.

Pregunta 2: ¿Qué recurso es más adecuado para aplicar la misma regla de retención a todos los

¿buzones de correo de un grupo?

A) B) C) D)

Respuesta comentada

Respuesta correcta: A. Las políticas de retención actúan a nivel de ubicaciones o contenedores y son adecuadas para reglas amplias.

Pregunta 3: ¿Cuál es el propósito principal de un ?

A) Aumentar el . B) Bloquear la comunicación entre departamentos. C) Preservar contenido relevante para impedir su eliminación durante una investigación. D) Cifrar todos los archivos exportados.

Respuesta comentada

Respuesta correcta: C. El hold preserva contenido de fuentes del caso mientras exista la obligación investigativa.

Pregunta 4: ¿Qué capacidad es característica del Auditoría (Premium) en relación con el Standard?

A) Ninguna investigación de eventos. B) Retención ampliada y políticas personalizadas de retención de auditoría. C) Sustitución del . D) Creación de etiquetas de sensibilidad.

Respuesta comentada

Respuesta correcta: B. Auditoría (Premium) incluye Standard y añade retención más larga, políticas y recursos avanzados de investigación.

Pregunta 5: ¿Qué solución detecta lenguaje ofensivo, acoso o infracciones de directivas en comunicaciones empresariales?

A) B) C) D) Administración del ciclo de vida de datos

Respuesta comentada

Respuesta correcta: B. evalúa canales compatibles y ofrece un flujo controlado de investigación y corrección.

Pregunta 6: ¿Qué ocurre cuando una declara el contenido como ?

A) Se vuelve público. B) Se elimina inmediatamente. C) Se imponen restricciones, se registran actividades y se conserva prueba de disposición. D) Se quita la etiqueta de confidencialidad.

Respuesta comentada

Respuesta correcta: C. La declaración como agrega restricciones y trazabilidad durante la retención y conserva evidencia de la disposición final.

24. Glosario esencial

TérminoSignificado
Agrupamiento de controles para una norma, reglamento o política.
Puntuación basada en riesgo para acompañar acciones de mejora.
Medida técnica, organizativa o procesal ligada a un requisito.
Tarea recomendada para implementar o probar un .
Solución para detectar y tratar riesgos en comunicaciones.
Políticas que restringen la colaboración entre segmentos.
Regla de retención aplicada a ubicación o contenedor.
Regla de retención aplicada al ítem.
Contenido formal sujeto a controles de .
Revisión antes de la eliminación permanente de registros.
Información almacenada electrónicamente utilizada como evidencia.
Preservación para impedir la eliminación durante la investigación.
Conjunto procesado para revisión, marcado y análisis.
Repositorio searchable de actividades de usuarios y administradores.

Referencias oficiales consultadas

  • Microsoft Learn - Guía de estudio para el examen SC-900: Fundamentos de Seguridad, Cumplimiento e Identidad de Microsoft. Habilidades evaluadas a partir del 28 de julio de 2026.
  • Microsoft Learn - de ; Puntuación de ; Trabajando con acciones de mejora.
  • Microsoft Learn - Soluciones de cumplimiento de datos de .
  • Microsoft Learn - Descripción general, políticas, alertas y casos de .
  • Microsoft Learn - descripción general de , planificación, configuración e investigación.
  • Microsoft Learn - Descripción general de las y configuración de políticas.
  • Microsoft Learn - Administración del ciclo de vida de datos; políticas de retención y etiquetas de retención.
  • Microsoft Learn - , plan de archivos y .
  • Microsoft Learn - descripción general de , flujo de trabajo, casos, fuentes de datos, retenciones, búsquedas, conjuntos de revisión y exportación.
  • Microsoft Learn - Descripción general de soluciones de auditoría; Auditoría (Standard) y Auditoría (Premium).

Nota sobre actualización

La experiencia clásica de fue retirada el 31 de agosto de 2025. Los recursos, nombres, licencias, períodos de retención y portales pueden cambiar. Para una implementación real, confirme siempre la documentación vigente y las obligaciones legales aplicables.