Kualum Technologies
Volver al blog
19 de agosto de 2026Actualizado el 19 de agosto de 2026Ciberseguridadpor Hugo Ortega, Experto en Microsoft 365, Kualum Technologies

Qué es el Secure Score de Microsoft 365 y Cómo Mejorarlo

El Secure Score de Microsoft 365 resume tu postura de seguridad en un número, pero no mide si estás realmente protegido hoy. Qué significa cada franja, qué acciones suben más puntos y por qué no basta con mirarlo una vez al trimestre.

Especializado en administración y seguridad de entornos Microsoft 365 para pymes.

Qué es el Secure Score de Microsoft 365 y Cómo Mejorarlo

El Secure Score de Microsoft 365 es un porcentaje (0-100%) que Microsoft calcula comparando las medidas de seguridad que tienes activas en tu tenant frente a un conjunto de recomendaciones sobre identidad, dispositivos, aplicaciones y datos. Se consulta en el Centro de administración de Microsoft Defender, dentro de Puntuación de seguridad. Un score alto no certifica que estés a salvo — solo indica que has activado más controles recomendados que la media; un tenant puede tener un 70% y seguir teniendo una cuenta de administrador global sin MFA si esa cuenta concreta no está cubierta por las políticas evaluadas.

Esta confusión genera dos errores opuestos y ambos habituales en pymes: tratar el score como una nota de examen que hay que maximizar a cualquier precio, o ignorarlo porque "no dice nada real". Ninguno de los dos es correcto — el score es una fotografía de configuración, útil como punto de partida y como indicador de tendencia, no como garantía de seguridad.


Cómo se calcula el porcentaje

Microsoft agrupa las recomendaciones en cuatro categorías y les asigna una puntuación máxima según su impacto estimado en el riesgo:

Categoría Qué evalúa Ejemplos de acciones que puntúan
Identidad Entra ID, MFA, acceso condicional, roles de administrador Exigir MFA a todos los usuarios, bloquear autenticación legacy, limitar administradores globales
Dispositivos Cumplimiento y protección de endpoints Cifrado activo, política de cumplimiento en Intune, Defender for Endpoint habilitado
Aplicaciones Configuración de Exchange, SharePoint, Teams Bloquear reenvío externo automático, políticas anti-phishing, anti-malware en correo
Datos Protección de información y DLP Etiquetas de sensibilidad, políticas de prevención de pérdida de datos activas

El porcentaje final es (puntos obtenidos / puntos disponibles) × 100, y los puntos disponibles cambian con el tiempo según tus licencias: activar Microsoft Business Premium o P2 añade recomendaciones nuevas al denominador, por lo que el score puede bajar sin que hayas hecho nada mal — simplemente ahora hay más controles que Microsoft espera que actives.


Qué franja se considera "buena"

No existe un umbral oficial único, pero como referencia orientativa para pymes:

  • Por debajo del 40% — controles básicos de identidad probablemente ausentes (MFA no obligatorio, autenticación legacy activa). Prioridad alta.
  • 40-65% — situación habitual en tenants sin gestión activa de seguridad. Hay margen claro de mejora con cambios de bajo esfuerzo.
  • 65-85% — nivel razonable para una pyme con soporte IT gestionado. El resto del margen suele requerir licencias Premium.
  • Por encima del 85% — solo alcanzable con Conditional Access avanzado, Defender for Business/P2 y políticas DLP activas; el coste de cada punto adicional crece rápido.

Perseguir el 100% casi nunca compensa: algunas recomendaciones de Microsoft asumen escenarios (grandes plantillas, Azure AD Premium P2 completo) que no aplican a una empresa de 15 personas. Tiene más sentido fijar un umbral objetivo realista y revisarlo con regularidad que cazar cada punto disponible.


Las cinco acciones que más puntos suelen dar

Por impacto en riesgo real frente a esfuerzo de implementación, estas son las que solemos priorizar primero en una auditoría:

  1. Exigir MFA a todos los usuarios, no solo a administradores — revisa el paso a paso en nuestra guía de MFA y Acceso Condicional.
  2. Bloquear la autenticación legacy (protocolos como POP, IMAP y SMTP básico sin MFA), una de las vías de entrada más explotadas y más fáciles de cerrar.
  3. Reducir el número de administradores globales a 2-4 personas — cada admin global adicional es superficie de ataque sin beneficio operativo real.
  4. Activar Defender for Business o Defender for Office 365 si la licencia lo incluye, y confirmar que las políticas anti-phishing están activas, no solo instaladas.
  5. Revisar reglas de reenvío externo en Exchange — repasa nuestra guía sobre reenvío automático de correo y riesgos en M365 si nunca las has auditado.

Por qué el score no sustituye a la monitorización continua

El Secure Score se recalcula, pero nadie te avisa cuando baja salvo que entres a mirarlo activamente. Un cambio de configuración accidental, un administrador que desactiva una política "temporalmente" y se olvida de reactivarla, o una nueva cuenta creada sin MFA pueden bajar tu postura de seguridad real sin que aparezca ninguna alerta en tu bandeja de entrada. El score es una lectura puntual, no un sistema de vigilancia.

Es exactamente el hueco que cubre una auditoría continua: comprobar estos mismos controles — MFA, autenticación legacy, administradores globales, reglas de reenvío — de forma automática y recurrente, con aviso inmediato cuando algo empeora en vez de esperar a la próxima revisión trimestral.

👉 Si quieres ver ahora mismo en qué punto está tu tenant, sin instalar nada, solicita una auditoría gratuita de tu entorno Microsoft 365 — cruza automáticamente los mismos controles que mueven el Secure Score, con alertas cuando alguno cambia a peor y lectura de cobertura frente a ISO 27001.


Preguntas frecuentes

¿El Secure Score de Microsoft 365 es lo mismo que estar seguro?

No. Es un indicador de cuántas recomendaciones de configuración tienes activas, no una auditoría de vulnerabilidades ni una garantía de que no vayas a sufrir un incidente. Un score alto reduce probabilidad de riesgo, no la elimina.

¿Con qué frecuencia hay que revisar el Secure Score?

Como mínimo mensualmente, y siempre después de cambios relevantes en licencias, usuarios administradores o políticas. Si nadie lo revisa con regularidad, tiene más sentido automatizar la comprobación de los controles clave que confiar en que alguien entre a mirarlo a tiempo.

¿Se puede mejorar el Secure Score sin licencias Premium?

Sí, buena parte del margen entre 0% y 65% se consigue con licencias Basic o Standard: MFA, bloqueo de autenticación legacy, límite de administradores globales y reglas de correo no requieren Conditional Access avanzado ni Defender P2.

¿Por qué mi Secure Score bajó si no cambié nada?

Microsoft añade recomendaciones nuevas cuando detecta licencias adicionales en el tenant o actualiza el catálogo de controles evaluados. El denominador (puntos disponibles) sube, y si no activas los controles nuevos, el porcentaje baja aunque tu configuración no haya cambiado.