La seguridad de SharePoint y OneDrive empieza por saber qué se está compartiendo fuera de la empresa ahora mismo: en el Centro de administración de SharePoint → Directivas → Uso compartido, revisa si el nivel está en "Cualquier persona" (enlaces anónimos) en vez de "Solo usuarios existentes" o "Nuevos y existentes usuarios invitados". Ese único ajuste, mal configurado a nivel de organización, es la causa más frecuente de fuga de datos que encontramos en auditorías de PYMEs españolas.
Cuando cada persona guarda archivos donde le resulta más cómodo, la empresa termina con adjuntos por correo, enlaces que dejan de funcionar y varias versiones de un mismo documento. La tecnología no arregla por sí sola este problema: hace falta una formación de SharePoint, OneDrive y Teams que establezca decisiones compartidas, además de una configuración de compartición externa acorde al nivel de sensibilidad de cada sitio.
Decide dónde vive cada tipo de documento
OneDrive es el espacio de trabajo individual y de borradores personales; SharePoint debe concentrar documentos de equipo, procesos y conocimiento común; Teams es el punto de conversación y colaboración conectado a esos espacios. Esta regla sencilla evita que las personas creen repositorios paralelos o usen el chat como archivo definitivo.
Capacita sobre hábitos, no solo botones
Un plan útil debe practicar cómo compartir sin duplicar, recuperar versiones, trabajar con permisos, usar enlaces adecuados y saber cuándo mover un documento al espacio común. También conviene explicar cómo se crean equipos y canales, quién puede administrarlos y qué nomenclatura permite encontrarlos después.
Incluye responsables de información
Cada área debe tener una persona que conozca el ciclo de vida de sus documentos: quién puede acceder, cuánto tiempo se conservan y cuándo se archivan. La formación de usuarios crea hábitos; la formación de responsables refuerza gobierno y orden documental.
El coste de no revisarlo
Los enlaces anónimos suelen crearse por comodidad puntual: enviar un archivo grande a un cliente, compartir una plantilla con un proveedor, o simplemente porque es la opción por defecto que ofrece el botón "Compartir". El problema no es el uso puntual, sino que, sin una revisión periódica, esos enlaces se acumulan durante meses o años. Cuando finalmente se audita un tenant que nunca revisó su configuración de compartición, es habitual encontrar decenas de enlaces anónimos activos sobre documentos que ya nadie recuerda haber compartido, algunos de ellos con información sensible que no debería haber salido nunca del entorno corporativo.
Por qué los enlaces anónimos son un riesgo silencioso
Un enlace "cualquiera con el enlace" no caduca por sí solo, no queda registrado quién lo usó y puede reenviarse sin que el propietario del documento se entere. A diferencia de un permiso mal asignado, que suele detectarse cuando alguien se queja de no poder entrar, un enlace anónimo falla en silencio: el archivo sigue accesible meses o años después de que dejó de tener sentido compartirlo, y no hay ninguna alerta que lo señale.
Cómo auditar qué se está compartiendo externamente ahora mismo
- En el Centro de administración de SharePoint → Informes → Uso compartido, exporta el listado de enlaces "Cualquier persona" activos por sitio.
- En Microsoft Purview → Prevención de pérdida de datos (DLP), revisa si existen directivas que detecten información sensible (DNI, tarjetas, datos de salud) compartida fuera del tenant.
- Para OneDrive personal, el mismo informe de compartición por usuario permite ver qué carpetas individuales tienen enlaces externos activos, algo que rara vez se revisa porque no pasa por un sitio de equipo.
- Contrasta la lista con los sitios que realmente necesitan colaboración externa (clientes, proveedores) — todo lo demás debería revertirse al nivel más restrictivo.
Configurar políticas de compartición por nivel de sensibilidad
No todos los sitios necesitan la misma política. Un enfoque práctico:
| Nivel de sensibilidad | Nivel de compartición recomendado |
|---|---|
| Financiero, RRHH, contratos | Solo usuarios existentes (sin invitaciones nuevas) |
| Proyectos con clientes/proveedores | Nuevos y existentes usuarios invitados, con caducidad de enlace |
| Documentación interna general | Cualquier persona de la organización (nunca "cualquiera con el enlace") |
Configura la política por defecto a nivel de organización con el criterio más restrictivo y eleva el nivel solo en los sitios que lo necesiten, nunca al revés.
Diferencias entre compartición a nivel de tenant, sitio y archivo
La configuración de compartición externa tiene tres capas, y cada una solo puede restringir, nunca ampliar, lo que permite la capa superior:
- Tenant: el límite máximo permitido en todo Microsoft 365 (Centro de administración de SharePoint).
- Sitio: puede ser igual o más restrictivo que el tenant, nunca más permisivo.
- Archivo o carpeta: el usuario solo puede compartir dentro de lo que su sitio permite.
Entender esta jerarquía evita el error habitual de "configurar la seguridad en el archivo" cuando el problema real está en un límite demasiado permisivo a nivel de tenant.
Buenas prácticas para no bloquear la colaboración legítima
- Usa enlaces con caducidad automática (7-30 días) para compartición puntual con externos.
- Activa la opción de requerir inicio de sesión en vez de enlaces totalmente anónimos siempre que sea técnicamente posible.
- Forma a los administradores de sitio en los criterios de la tabla anterior — la mayoría de exposiciones vienen de configuraciones ad hoc, no de fallos de la plataforma.
- Complementa esta auditoría con la de MFA y Acceso Condicional, ya que un enlace externo mal configurado es más peligroso si además la cuenta que lo compartió no tiene autenticación multifactor.
Mide la adopción
Tras la capacitación, revisa casos concretos: cuántos documentos siguen viajando como adjuntos, si los equipos usan la misma estructura y si las personas encuentran la última versión sin pedirla por correo. Estos indicadores son más útiles que medir solo asistencia a una sesión.
Kualum Academy ofrece el curso de SharePoint, OneDrive y trabajo colaborativo y puede adaptar el programa a vuestra estructura documental. Para una propuesta de equipo, cuéntanos vuestro caso.
Si necesitas auditar y monitorizar en tiempo real quién accede, modifica o comparte tus documentos, conoce el servicio de auditoría de datos de Kualum Cloud, alineado con los requisitos de GDPR e ISO 27001 que detallamos en ISO 27001 en Microsoft 365. También puedes solicitar una auditoría gratuita de tu entorno Microsoft 365 o revisar el resto de puntos en el checklist de seguridad Microsoft 365 en 30 minutos.



