Kualum Technologies
Volver al blog
14 de agosto de 2026Actualizado el 14 de agosto de 2026Seguridad & Cumplimientopor Hugo Ortega, Experto en Microsoft 365, Kualum Technologies

ISO 27001 en Microsoft 365: Qué Evidencias Aporta y Qué Límites Tiene

Microsoft 365 aporta evidencias técnicas útiles para ISO 27001, pero no certifica tu organización. Qué cubre, qué no, y cómo documentarlo correctamente.

Especializado en administración y seguridad de entornos Microsoft 365 para pymes.

ISO 27001 en Microsoft 365: Qué Evidencias Aporta y Qué Límites Tiene

Microsoft 365 no certifica tu empresa en ISO 27001, pero sí aporta evidencias técnicas reutilizables para buena parte de los controles del Anexo A: control de acceso, cifrado, registro de auditoría y gestión de incidentes, entre otros. La certificación depende de tu Sistema de Gestión de Seguridad de la Información (SGSI) completo — procesos, personas, proveedores y documentación — del que M365 es solo una pieza, aunque una pieza bien documentada ahorra semanas de trabajo en la auditoría.

Esta confusión es habitual: muchas pymes creen que "tener Microsoft 365 Business Premium" equivale a estar cerca de la certificación, cuando en realidad el trabajo pendiente suele estar en la documentación de procesos, no en la tecnología.

Quién suele preguntarse esto y por qué

Esta pregunta aparece sobre todo en dos momentos: cuando una empresa se plantea certificarse por primera vez y quiere saber cuánto trabajo real le queda por delante, o cuando un cliente grande exige evidencia de cumplimiento como condición para firmar un contrato, y el responsable de IT necesita saber rápidamente qué puede aportar desde Microsoft 365 sin encargar una consultoría completa. En ambos casos, la respuesta corta es la misma: la tecnología ayuda, pero no sustituye al trabajo de gobierno y documentación.

Qué significa "aplicar" ISO 27001 sobre M365 (y qué no significa)

Aplicar ISO 27001 sobre Microsoft 365 significa usar los controles nativos de la plataforma como evidencia técnica de que ciertos requisitos del Anexo A están implementados: por ejemplo, que existe control de acceso basado en roles, que las comunicaciones están cifradas en tránsito y en reposo, o que hay un registro de auditoría de quién accede a qué documento.

No significa que la certificación se obtenga automáticamente por tener las licencias contratadas. La norma exige, además, un SGSI documentado: análisis de riesgos, políticas de seguridad formales, gestión de proveedores (incluido el propio Microsoft como encargado del tratamiento), procedimientos de respuesta a incidentes y evidencia de mejora continua. M365 aporta la parte técnica de varios controles, no el marco de gestión completo.

Evidencias técnicas que M365 puede aportar por control (Anexo A)

Control del Anexo A (ISO/IEC 27001:2022) Evidencia técnica en Microsoft 365
A.5.15 Control de acceso Roles de Entra ID, Acceso Condicional, revisiones de acceso periódicas
A.5.17 Información de autenticación Políticas de MFA, protección de contraseñas de Entra ID
A.8.24 Uso de criptografía Cifrado en tránsito (TLS) y en reposo, BitLocker gestionado con Intune
A.8.15 Registro Registro de auditoría unificado de Purview, alertas de Defender
A.5.10 Uso aceptable de los activos Directivas de DLP y de retención en Purview
A.5.23 Seguridad en servicios en la nube Compliance Manager, informes de cumplimiento de Microsoft

Estas evidencias no sustituyen a la documentación del SGSI, pero reducen drásticamente el trabajo de recopilar pruebas técnicas durante la auditoría, siempre que se exporten y archiven periódicamente en vez de generarse solo el día de la auditoría.

Dónde termina la responsabilidad de Microsoft y empieza la tuya

Microsoft opera bajo un modelo de responsabilidad compartida: la compañía es responsable de la seguridad de la nube (infraestructura física, disponibilidad de la plataforma, cifrado a nivel de servicio), y tu organización es responsable de la seguridad en la nube — es decir, de cómo configuras el acceso, qué políticas aplicas, quién tiene permisos de administrador global y cómo forma a sus usuarios.

Un error habitual es asumir que, por estar certificado Microsoft como proveedor (Microsoft cuenta con certificaciones ISO/IEC 27001 propias sobre su infraestructura, documentadas en su Service Trust Portal), la empresa cliente hereda automáticamente esa certificación. No es así: cada organización debe certificar su propio SGSI, y las configuraciones mal ajustadas (por ejemplo, sin MFA ni Acceso Condicional o con enlaces de SharePoint compartidos de forma anónima) son responsabilidad exclusiva del cliente, no de Microsoft.

Herramientas nativas para generar evidencias (Compliance Manager, Purview)

  • Microsoft Purview Compliance Manager: traduce controles normativos (incluye una plantilla de evaluación para ISO/IEC 27001) en acciones de mejora puntuadas, con un seguimiento del progreso a lo largo del tiempo.
  • Purview Audit: registro centralizado de actividad de usuarios y administradores, exportable como evidencia de control de acceso y trazabilidad.
  • Purview DLP y retención: evidencia documentada de cómo se protege y conserva la información sensible.
  • Informes de Secure Score en Microsoft Defender: útil como indicador de mejora continua, aunque no es un sustituto de una auditoría formal.

Qué esperar de una auditoría externa

Un auditor de ISO 27001 no revisa pantallas de configuración aisladas: pide evidencia de que el control estuvo activo de forma consistente durante todo el periodo auditado, con capacidad de explicar excepciones y cambios. Por eso conviene tratar los informes de Compliance Manager, los registros de Purview Audit y las capturas de políticas de Acceso Condicional como documentos vivos que se archivan cada mes, no como algo que se genera la semana antes de la visita del auditor. Las empresas que llegan mejor preparadas son las que ya tienen la costumbre de revisar y guardar esta evidencia como parte de su rutina de seguridad habitual, no como un proyecto puntual de cumplimiento.

Errores frecuentes al presentar M365 como "ya cumplido"

  • Enseñar el Secure Score al auditor como si fuera la certificación en sí, en vez de una evidencia parcial de un control concreto.
  • No mantener un histórico de configuraciones — la auditoría pide evidencia de que el control existió durante todo el periodo, no solo el día de la revisión.
  • Delegar la gestión de accesos administrativos sin revisar periódicamente quién conserva permisos elevados.
  • Olvidar que proveedores externos con acceso a datos del tenant (integraciones, aplicaciones de terceros con permisos delegados) también forman parte del alcance del SGSI.

Cuánto tiempo ahorra M365 en una certificación real

En una certificación desde cero, gran parte del esfuerzo inicial se va en construir evidencia técnica de controles básicos: quién tiene acceso a qué, cómo se cifra la información, quién revisó los permisos por última vez. Si tu organización ya usa Microsoft 365 Business Premium con Purview y Entra ID bien configurados, esa evidencia ya existe y solo hace falta exportarla y documentarla de forma recurrente, en vez de generarla desde cero. Lo que sí sigue exigiendo trabajo dedicado, tenga o no tenga la empresa M365, es la parte de gestión: la política de seguridad de la información, el análisis de riesgos, el registro de tratamiento de proveedores y el plan de continuidad de negocio. Ninguna plataforma tecnológica sustituye esa documentación.

Convierte M365 en evidencia real, no en una suposición

Documentar correctamente estas evidencias marca la diferencia entre una auditoría ágil y una llena de hallazgos. El servicio de auditoría de datos de Kualum Cloud está alineado con los requisitos técnicos de ISO 27001 y GDPR, y puedes empezar por una auditoría gratuita de tu entorno Microsoft 365 para saber en qué punto está tu organización. Para una primera revisión rápida de los controles más críticos, consulta el checklist de seguridad Microsoft 365 en 30 minutos.