Con este checklist de seguridad Microsoft 365 puedes obtener una primera foto real del estado de tu tenant en 30 minutos, sin herramientas complejas: solo necesitas acceso de administración al Centro de administración de Microsoft 365, a Entra ID y a Microsoft Defender.
No sustituye una auditoría técnica completa, pero detecta los fallos más graves y frecuentes que encontramos a diario en las pymes españolas: buzones sin doble factor, reglas de reenvío maliciosas, documentos compartidos públicamente por error y dispositivos sin cifrado.
Por qué 30 minutos son suficientes para una primera evaluación
Más del 80% de los incidentes de ciberseguridad graves en pymes se deben a fallos de configuración básicos que pueden identificarse en minutos:
- Cuentas con permisos elevados sin autenticación multifactor (MFA).
- Reglas de reenvío automático hacia correos externos creadas por ciberdelincuentes.
- Enlaces anónimos ("Cualquier persona") en SharePoint que exponen datos confidenciales.
- Dispositivos móviles o portátiles de empleados sin cifrado de disco (BitLocker).
El checklist paso a paso
1. Identidades: MFA y Acceso Condicional (5 min)
Revisa el informe de MFA por usuario y comprueba que no existan cuentas activas sin doble factor.
- Acción: Activar MFA obligatorio y directivas de Acceso Condicional para bloquear accesos fuera de España.
- Servicio relacionado: Gestión de Microsoft 365 en Kualum Cloud desde 7 €/mes.
2. Correo: Reglas de reenvío externo sospechosas (5 min)
Comprueba si existen reglas de bandeja de entrada automáticas que redirijan correos a dominios externos desconocidos (típica técnica de fraude en facturas).
- Acción: Bloquear el reenvío automático a nivel de organización en Exchange Online.
3. Archivos: Enlaces anónimos en SharePoint y OneDrive (5 min)
Exporta el listado de archivos compartidos públicamente con enlaces "Cualquier persona con el enlace".
- Acción: Limitar la compartición externa únicamente a personas autenticadas y fijar fechas de caducidad.
- Servicio relacionado: Auditoría de Datos en Kualum Cloud.
4. Dispositivos: Cifrado y cumplimiento con Intune (5 min)
Verifica cuántos portátiles y móviles corporativos tienen BitLocker activo y parches al día.
- Acción: Aplicar directivas de cumplimiento que bloqueen el acceso a datos corporativos desde dispositivos no seguros.
- Servicio relacionado: Soporte IT Gestionado en Kualum Solutions desde 19 €/mes por equipo.
5. Copias de seguridad: Respaldo independiente e inmutable (5 min)
Microsoft 365 no incluye copias de seguridad desconectadas; si un ransomware cifra los buzones o un usuario vacía la papelera, los datos se pierden definitivamente.
- Acción: Activar backup externo independiente con Kualum Cloud Backup desde 2 €/mes.
6. Visión global: Secure Score en Microsoft Defender (5 min)
Consulta tu puntuación global en el Centro de seguridad para validar que las directivas anteriores han elevado tu nivel de protección por encima del 70%. Si quieres entender qué significa cada franja y qué acciones suben más puntos, tenemos una guía dedicada: Qué es el Secure Score de Microsoft 365 y cómo mejorarlo.
¿Gestionas una gestoría, asesoría o consultoría de empresas?
Si eres asesor o consultor y quieres comprobar el estado de salud digital y ciberseguridad del dominio de tus clientes:
- Utiliza nuestra herramienta de diagnóstico gratuito en kualum.tools para auditar correo (SPF/DKIM/DMARC), certificados SSL y seguridad web en segundos.
- 👉 Date de alta como partner en KualumPro para ofrecer auditorías de seguridad y soporte gestionado a tus clientes generando ingresos recurrentes.
Descarga el checklist completo en PDF
Descarga la versión extendida de nuestro Checklist de Seguridad Microsoft 365 en PDF con más de 35 puntos de control detallados, o solicita una revisión asistida con nuestro equipo técnico en 365.kualum.app.



