Seguridad y protección de datos

Seguridad que se puede demostrar, no solo declarar.

Identidad, dispositivos, información y amenazas sobre el stack de seguridad de
Microsoft. Implementado por un partner con designación en Security, en una empresa donde el
cumplimiento es parte de la propuesta, no un anexo.

El punto de partida

Señales de que la seguridad está apoyada en supuestos

Permisos heredados

Carpetas y sitios compartidos «con toda la organización» que nadie revisó desde que se crearon.

Sin clasificar la información

No hay forma de distinguir un documento público de uno confidencial, así que se tratan todos igual.

Accesos que no se revocan

Personas que salieron de la empresa o cambiaron de rol y conservan accesos que ya no corresponden.

Alertas que nadie mira

Hay herramientas generando señales, pero no un lugar donde se consoliden ni un responsable de revisarlas.

Dispositivos fuera de control

Equipos personales accediendo a información corporativa sin requisitos mínimos de cumplimiento.

Sin evidencia

Ante una auditoría o un incidente, reconstruir qué pasó y quién accedió a qué toma días.

La pregunta de una fiscalización no es si tiene controles, sino si puede demostrar
que estaban operando.

Qué implementamos

El stack de seguridad de Microsoft

Seis piezas que resuelven problemas distintos. Casi ninguna organización necesita
las seis a la vez: parte del trabajo es decir por cuál partir y cuál todavía no.

Amenazas

Microsoft Defender XDR

Detección y respuesta correlacionada entre endpoints, correo y colaboración, identidad y
aplicaciones en la nube. En vez de alertas sueltas por herramienta, un incidente con contexto.

Identidad

Microsoft Entra

Quién entra, a qué y bajo qué condiciones. Acceso condicional, gobierno de identidades y
revisión periódica de accesos: el control que evita los permisos heredados.

Información

Microsoft Purview

Clasificación y etiquetas de confidencialidad, prevención de pérdida de datos, riesgo
interno y retención. Es la pieza que permite tratar distinto lo que es distinto.

Monitoreo

Microsoft Sentinel

Centraliza las señales de toda la organización, detecta patrones y permite responder con
procedimientos definidos en vez de improvisación.

Dispositivos

Microsoft Intune

Gestión y cumplimiento del endpoint: qué dispositivo puede acceder a información
corporativa y con qué requisitos mínimos.

Privacidad

Microsoft Priva

Gestión del riesgo de datos personales y de las solicitudes de derechos de los titulares.
Es la pieza que más se conecta con la Ley 21.719.

Sobre licencias, sin rodeos: parte de estas capacidades vienen en
Microsoft 365 E3 —clasificación, etiquetas de confidencialidad y prevención de pérdida de datos
en su nivel base—, mientras que las avanzadas (riesgo interno, cumplimiento de comunicaciones,
retención avanzada, auditoría premium) requieren E5 o el complemento correspondiente. Dimensionar
esto antes de comprometer presupuesto es parte del trabajo inicial, no una sorpresa
posterior.

Ley 21.719

La herramienta no lo resuelve sola

La Ley 21.719 entra en vigencia el 1 de diciembre de 2026 y exige poder acreditar el
consentimiento, responder derechos de los titulares y demostrar los resguardos aplicados.
Purview y Priva ayudan mucho, pero la ley pide procesos y evidencia, no solo software.

Cómo abordarlo

Por dónde se parte de verdad

Comprar E5 no es un plan de seguridad. El orden que funciona es este.

1 · Identidad primero

Es donde ocurre la mayoría de los incidentes y donde el retorno es más rápido. Acceso condicional y revisión de accesos antes que cualquier otra cosa.

2 · Saber qué información tiene

Clasificar antes de proteger. Aplicar políticas sobre información que nadie clasificó genera fricción sin resultado.

3 · Dispositivos y endpoint

Definir qué equipo puede acceder y con qué condiciones mínimas de cumplimiento.

4 · Monitoreo y respuesta

Recién acá tiene sentido centralizar señales: cuando hay algo definido que monitorear y alguien responsable de responder.

Relación con la IA

Copilot muestra a cada persona lo que ya podía ver. Si los permisos están desordenados, la IA lo deja en evidencia el primer día.

Ver IA y Copilot →

Relación con la nube

La seguridad se apoya en cómo esté ordenada la infraestructura y los datos que la sostienen.

Ver Datos y Azure →

Relación con Microsoft 365

Identidad, permisos y contenido de Microsoft 365 son la base sobre la que operan estos controles.

Ver Microsoft 365 →

Respaldo

Por qué W-IT

Microsoft Solutions Partner — Security

Designación vigente en Security, además de Business Applications, Data & AI, Digital & App Innovation, Infrastructure y Modern Work.

Certificaciones ISO

ISO 9001 e ISO 27001. Aplicamos internamente los controles que implementamos en nuestros clientes.

Grandes empresas y sector público

Organizaciones donde la seguridad de la información y el cumplimiento no son opcionales.

+200Proyectos beneficiando a nuestros clientes
+81.100HH de consultoría en proyectos exitosos
+32Profesionales certificados

Preguntas frecuentes

Lo que suelen preguntarnos

¿Necesitamos licencias E5 para todo esto?

No para empezar. Varias capacidades de Purview —clasificación, etiquetas de confidencialidad y prevención de pérdida de datos en su nivel base— están disponibles en E3. Las avanzadas, como riesgo interno, cumplimiento de comunicaciones, retención avanzada y auditoría premium, sí requieren E5 o el complemento correspondiente. Lo dimensionamos según lo que realmente necesite, antes de comprometer presupuesto.

¿Esto reemplaza nuestro antivirus y nuestro firewall?

Defender cubre buena parte de la protección de endpoint y correo, pero la respuesta depende de su arquitectura actual. Revisar qué se consolida y qué se mantiene es parte del trabajo inicial: consolidar por consolidar puede dejar huecos.

¿Por dónde conviene partir?

Por identidad, en la gran mayoría de los casos. Es donde ocurre la mayoría de los incidentes y donde se ven resultados más rápido, sin depender de un proyecto largo.

¿Con esto cumplimos la Ley 21.719?

Ayuda, pero no basta. La ley exige procesos, responsables y evidencia demostrable, no solo herramientas configuradas. Por eso el trabajo combina la plataforma con el diseño de los procesos y del registro de consentimiento.

¿Trabajan con empresas que ya tienen otro proveedor de seguridad?

Sí. Es frecuente que nos convoquen para una línea específica —identidad, protección de la información o cumplimiento— conviviendo con el proveedor actual.

¿Cuánto demora?

Depende del alcance y del estado actual de identidad y permisos. Lo estimamos después de revisar su escenario; comprometer un plazo antes de eso sería inventarlo.

¿Puede demostrar hoy quién accede a qué?

Treinta minutos con un consultor para revisar el estado de su identidad y sus permisos.
Si creemos que todavía no es el momento, se lo vamos a decir.

Síguenos en redes sociales.