Con este checklist de seguridad Microsoft 365 puedes obtener una primera foto real de tu tenant en 30 minutos, sin herramientas adicionales: solo necesitas acceso de administrador al Centro de administración de Microsoft 365, a Entra ID y a Microsoft Defender. No sustituye una auditoría completa, pero detecta los fallos más frecuentes y más graves que encontramos al revisar entornos de PYMEs españolas.
Este artículo es la guía resumen de toda nuestra serie sobre seguridad Microsoft 365; cada punto enlaza a la comprobación detallada correspondiente. Está pensado para dos perfiles distintos: el responsable de IT que quiere una primera revisión rápida antes de decidir si hace falta una auditoría más profunda, y el gerente sin perfil técnico que necesita entender, a alto nivel, si su proveedor o su equipo interno tiene la configuración de M365 bajo control.
Antes de empezar
Necesitas una cuenta con rol de Administrador global o, como mínimo, Administrador de seguridad y Administrador de Exchange, para poder acceder a los tres paneles que se usan en este checklist: el Centro de administración de Microsoft 365, Entra ID y Microsoft Defender. Si no tienes esos permisos, pide a quien los tenga que te acompañe durante la revisión — no hace falta que sea la misma persona que implemente después los cambios, pero sí que pueda enseñarte las pantallas en tiempo real.
Por qué 30 minutos son suficientes para una primera foto real
No hace falta revisar cada configuración posible para saber si una empresa está expuesta. En nuestra experiencia, más del 80% de los incidentes que gestionamos se explican por un número reducido de fallos: MFA ausente en cuentas críticas, reglas de reenvío no autorizadas, enlaces de compartición anónimos y dispositivos sin cifrar. Revisar específicamente estos puntos, en vez de recorrer cada opción del panel de administración, es lo que permite completar una primera auditoría en media hora.
El checklist paso a paso
1. Identidades: MFA y Acceso Condicional (5 min)
Revisa el informe de MFA por usuario y las políticas de Acceso Condicional activas frente a las que están en "solo informe". Es el punto con mayor impacto por minuto invertido: una cuenta administrativa sin MFA es, con diferencia, la puerta de entrada más habitual en los incidentes que gestionamos, por delante de cualquier vulnerabilidad técnica. Guía completa: cómo comprobar MFA y Acceso Condicional en Microsoft 365.
Servicio relacionado: gestión de Microsoft 365 con Conditional Access y MFA de Kualum Cloud.
2. Correo: reglas de reenvío externo (5 min)
Comprueba que el reenvío automático a dominios externos está bloqueado a nivel de organización y revisa si existen reglas de bandeja de entrada sospechosas en cuentas con acceso financiero. Este es el punto que más tarde se detecta si no se revisa proactivamente: la mayoría de las empresas descubren una regla de reenvío maliciosa solo después de un fraude de facturación, cuando ya es tarde. Guía completa: reenvío automático de correo: riesgos y configuración segura.
3. Archivos: enlaces anónimos en SharePoint y OneDrive (5 min)
Revisa el nivel de compartición externa configurado a nivel de tenant y exporta el listado de enlaces "Cualquier persona" activos. A diferencia de un permiso mal asignado, un enlace anónimo no genera ninguna queja ni alerta cuando algo va mal — por eso conviene revisarlo de forma activa en vez de esperar a que aparezca un problema. Guía completa: seguridad en SharePoint y OneDrive: enlaces anónimos y compartición externa.
Servicio relacionado: auditoría de datos en tiempo real de Kualum Cloud.
4. Dispositivos: cifrado y cumplimiento con Intune (5 min)
Comprueba cuántos dispositivos tienen BitLocker/FileVault activo y si existe una política de cumplimiento que bloquee el acceso desde equipos no cifrados. Presta especial atención a los móviles y portátiles personales (BYOD): suelen ser los dispositivos "invisibles" que acceden a correo o SharePoint sin haber pasado nunca por una revisión de IT. Guía completa: Intune para PYMEs: cifrado, cumplimiento y dispositivos sin gestionar.
Servicio relacionado: gestión de dispositivos Intune de Kualum Solutions.
5. Cumplimiento: evidencias para ISO 27001 (5 min)
Revisa el estado de Compliance Manager y confirma que tienes exportados los registros de auditoría de Purview de los últimos meses. Aunque tu empresa no esté certificando ISO 27001 ahora mismo, mantener esta evidencia archivada periódicamente ahorra semanas de trabajo el día que decidas iniciar el proceso, o si un cliente te la solicita como parte de su propia auditoría de proveedores. Guía completa: ISO 27001 en Microsoft 365: qué evidencias aporta y qué límites tiene.
6. Visión general: Secure Score (5 min)
Revisa tu puntuación en Microsoft Defender → Puntuación de seguridad para confirmar que las mejoras anteriores ya se reflejan y para detectar recomendaciones adicionales fuera de este checklist. Trátalo como cierre de la revisión, no como punto de partida: el score por sí solo no dice qué corregir primero, pero confirma si los cinco puntos anteriores están teniendo el efecto esperado en tu postura de seguridad global.
Cómo interpretar tu Secure Score
El Secure Score de Microsoft Defender es un porcentaje comparativo, no un aprobado o suspenso: compara tu configuración con las recomendaciones de Microsoft y con organizaciones de tamaño similar. Un score bajo no significa necesariamente que estés en peligro inmediato, pero una caída brusca respecto al mes anterior sí es una señal de alarma — normalmente indica que se ha desactivado una política sin darse cuenta o que se ha creado una excepción amplia. Revisa el score mensualmente, no solo una vez.
Qué hacer si encuentras algo crítico
Si detectas cuentas administrativas sin MFA, reglas de reenvío no autorizadas o enlaces anónimos sobre información sensible, actúa en este orden: 1) revoca el acceso o la regla inmediatamente, 2) cambia credenciales y revisa sesiones activas de las cuentas implicadas, 3) documenta el hallazgo y la corrección (es evidencia útil para ISO 27001), 4) planifica una revisión más profunda si el fallo llevaba tiempo activo, ya que puede haber datos ya expuestos.
Según las recomendaciones de referencia del CCN-CERT, la combinación de MFA obligatorio, bloqueo de reenvío externo y revisión periódica de permisos cubre la mayoría de vectores de compromiso de cuentas en entornos cloud como Microsoft 365.
Descarga el checklist en PDF
Si prefieres tener estos 6 puntos —y más de 30 comprobaciones adicionales— en un documento para repasar internamente o compartir con tu equipo IT, descarga gratis nuestro Checklist de Seguridad Microsoft 365 en PDF (35 puntos de control: MFA, Conditional Access, Defender for Business, permisos y políticas de retención). También puedes solicitar directamente una auditoría gratuita de tu entorno Microsoft 365 en 365.kualum.app si prefieres que lo revisemos nosotros.



