Kualum Technologies
Volver al blog
14 de septiembre de 2026Seguridad & Cumplimientopor Hugo Ortega, Experto en Microsoft 365, Kualum Technologies

SGSI con Microsoft 365: Purview Compliance Manager y el Anexo A

Microsoft Purview Compliance Manager ayuda a rastrear el avance de los controles del Anexo A de ISO 27001 dentro del SGSI, pero no sustituye a la documentación formal ni a la auditoría externa. Qué hace y dónde termina.

Especializado en administración y seguridad de entornos Microsoft 365 para pymes.

SGSI con Microsoft 365: Purview Compliance Manager y el Anexo A

Microsoft Purview Compliance Manager es una herramienta de seguimiento de cumplimiento, no un sustituto del Sistema de Gestión de Seguridad de la Información (SGSI) que exige ISO 27001. Su función es rastrear, dentro del tenant de Microsoft 365, cuántas acciones de mejora recomendadas para un marco normativo concreto están completadas, en curso o pendientes — y ofrece una plantilla específica para ISO/IEC 27001:2013 que ayuda a mapear controles del Anexo A contra configuraciones reales.

Este artículo explica qué es Compliance Manager, cómo funciona su Compliance Score y sus assessments, y — sobre todo — dónde termina su utilidad y empieza el trabajo que solo puede hacer un SGSI documentado y una auditoría externa.


Qué es Microsoft Purview Compliance Manager

Es un módulo dentro del portal de cumplimiento de Microsoft Purview que traduce el estado de configuración de tu tenant en un porcentaje — el Compliance Score — calculado sobre las acciones de mejora asociadas a uno o varios marcos normativos que elijas: ISO 27001, RGPD, NIS2, ENS, entre otros disponibles en su biblioteca de plantillas.

A diferencia del Secure Score, que evalúa configuración de seguridad en general, Compliance Manager está pensado específicamente para mapear esa configuración contra los requisitos de un marco normativo concreto, con referencias directas a los controles de la norma correspondiente.


Cómo funcionan los assessments

Un assessment es la unidad de trabajo dentro de Compliance Manager: se crea uno por marco normativo (por ejemplo, "ISO/IEC 27001:2013") y agrupa las acciones de mejora relevantes en dos tipos:

  • Acciones gestionadas por Microsoft, ya cumplidas a nivel de plataforma (por ejemplo, controles de infraestructura que Microsoft aplica como proveedor).
  • Acciones gestionadas por el cliente, que dependen de cómo configura la empresa su tenant: MFA obligatorio, políticas de Acceso Condicional, DLP, retención, clasificación de información, entre otras.

Cada acción tiene una puntuación asignada, un nivel de implementación (no implementado, parcial, implementado) y, en el plan Premium, permite adjuntar documentación como evidencia y asignar responsables con fecha límite — una función que se acerca, aunque no sustituye, al seguimiento de un plan de tratamiento de riesgos del SGSI.


Compliance Score frente al Anexo A: qué rastrea y qué no

Aspecto Qué cubre Compliance Manager Qué exige el Anexo A y no cubre la herramienta
Controles tecnológicos (bloque T) Seguimiento directo: MFA, cifrado, DLP, retención, clasificación Nada — aquí el mapeo es bastante completo
Controles organizativos (bloque O) Seguimiento parcial de algunas políticas si se documentan como evidencia adjunta Redacción real de políticas, roles y responsabilidades formales
Controles de personas (bloque P) No cubre formación ni concienciación como tal Programas de formación, acuerdos de confidencialidad, procesos de contratación
Controles físicos (bloque F) No aplica, salvo lo relativo a centros de datos de Microsoft Seguridad física de oficinas y equipos propios de la empresa
Declaración de Aplicabilidad (SoA) No la genera ni la sustituye Documento formal que debe redactarse y justificarse aparte
Análisis de riesgos No lo realiza Debe documentarse con metodología propia del SGSI
Auditoría de certificación No certifica nada La realiza un organismo acreditado externo, no Microsoft ni Kualum

La conclusión práctica: Compliance Manager cubre con bastante profundidad el bloque tecnológico del Anexo A, y ayuda a visualizar avance, pero deja fuera tres de los cuatro bloques de controles y ningún documento formal del SGSI.


Sus límites más importantes

Tres límites conviene tenerlos claros desde el principio, porque son la fuente más habitual de confusión en pymes que empiezan a usar la herramienta:

  1. El Compliance Score no es una puntuación oficial de ISO 27001. Es un indicador interno de Microsoft sobre configuración de tenant, sin validez como evidencia de certificación ante un auditor externo.
  2. No genera la Declaración de Aplicabilidad ni el análisis de riesgos. Estos documentos son responsabilidad del SGSI y deben redactarse con metodología propia, no se generan automáticamente desde el portal de cumplimiento.
  3. No sustituye a la auditoría de certificación. Por muy alto que sea el porcentaje en Compliance Manager, la certificación la concede exclusivamente un organismo acreditado externo tras su propia auditoría — repasamos ese proceso completo en Cómo implementar ISO 27001 con Microsoft 365.

Cómo aprovecharlo bien dentro de un proyecto de SGSI

Usado correctamente, Compliance Manager funciona como panel de seguimiento del avance técnico durante la fase de implementación de controles: permite ver de un vistazo qué acciones de mejora quedan pendientes, asignarlas a responsables y exportar evidencia para la auditoría interna. Repasamos con más detalle qué evidencias técnicas concretas aporta Microsoft 365 control por control del Anexo A en ISO 27001 en Microsoft 365: qué evidencias aporta y qué límites tiene.

Lo que no conviene hacer es tratar el porcentaje de Compliance Manager como sinónimo de "estar listos para la auditoría" — ese salto solo se puede dar tras completar la documentación del SGSI y pasar la auditoría interna. Si tu empresa se está planteando certificarse por primera vez y quieres un roadmap más accesible antes de entrar en el detalle técnico de Compliance Manager, empieza por nuestra guía ISO 27001 para pymes paso a paso.

👉 Si quieres que un equipo especialista configure Compliance Manager, documente el SGSI y prepare tu empresa para la auditoría de certificación, consulta el servicio de Implementación ISO 27001 sobre Microsoft 365 en Kualum Solutions.


Preguntas frecuentes

¿Compliance Manager certifica a mi empresa en ISO 27001?

No. Es una herramienta de seguimiento de configuración dentro de Microsoft 365, sin capacidad para emitir certificaciones. La certificación la concede un organismo acreditado externo tras auditar el SGSI completo de la organización.

¿Necesito licencia Premium para usar la plantilla de ISO 27001?

Las funciones básicas de assessment están disponibles en licencias estándar de Microsoft 365 E3/E5 o Business Premium, pero funciones como adjuntar evidencia documental o asignar acciones con seguimiento avanzado requieren add-ons de cumplimiento Premium.

¿El Compliance Score sirve como evidencia ante el auditor de certificación?

Puede aportarse como apoyo visual del avance técnico, pero no sustituye a la evidencia formal que exige la auditoría: exportaciones concretas de configuración, políticas documentadas y registros de auditoría, no un porcentaje calculado internamente por Microsoft.

¿Compliance Manager sirve para otros marcos además de ISO 27001?

Sí, su biblioteca incluye plantillas para RGPD, NIS2, ENS y otros marcos normativos y sectoriales, lo que permite reutilizar buena parte del trabajo de seguimiento si la empresa debe cumplir varios marcos a la vez.

WhatsApp