Durante más de dos décadas, los archivos que permitían el funcionamiento de las organizaciones se guardaban en una carpeta de SharePoint y se compartían con «Todos, excepto usuarios externos», y nadie revisaba esos controles de acceso. Hasta hace pocos años, estos archivos solo suponían un riesgo si alguien sabía dónde buscarlos.
Ya no es así.
Los agentes de IA, como Microsoft 365 Copilot, no necesitan saber dónde buscar antes de facilitar datos que llevan almacenados en un repositorio desde quién sabe cuándo. Basta con preguntarle al agente y este mostrará todo aquello que el usuario solicitante tenga derecho a ver técnicamente.
En la práctica, la IA de Agentic puede funcionar tanto como herramienta de productividad como en una prueba de estrés imprevista de las políticas de clasificación de datos de SharePoint. Pero se trata de una característica, no de un error, y es en parte la razón por la que un informe de Gartner reveló que el 40 % de los responsables de TI encuestados retrasaron la implantación de Copilot debido a la preocupación por un intercambio excesivo de información.
Esto nos lleva a una pregunta fundamental: ¿sabes realmente qué tipo de datos hay en tus repositorios de SharePoint? Si la respuesta es «no exactamente», es hora de averiguarlo, antes de tu próxima implementación de IA.
Cada documento que no haya sido identificado, clasificado o protegido es un dato más que Copilot podría mostrar a los usuarios que ya tienen permiso para acceder a él. Por lo tanto, la seguridad de los datos de Copilot mediante políticas de prevención de pérdida de datos (DLP) debería ser una prioridad inmediata para las organizaciones, en lugar de un proyecto de gobernanza a largo plazo.
Cómo protege « Proactive DLP » los datos antes de que «Copilot» pueda exponerlos
Si las organizaciones no quieren que Copilot (u otros agentes) revelen sus datos, deben localizarlos y protegerlos antes de la implantación de los agentes. El problema es que los equipos no tienen una visión completa de lo que existe en su entorno de SharePoint, mientras que los archivos confidenciales siguen acumulándose con el paso de los años. Sin políticas de clasificación y protección, esos datos permanecen invisibles hasta que algo los revela.
Copilot acelera el proceso de detección. Si se actúa de forma reactiva, hay que esperar a que una interacción con la IA revele información confidencial para identificar y bloquear esos datos. Para entonces, la organización ya se enfrenta a una filtración que se podría haber evitado.
Proactive DLP, por otro lado, aborda el problema en una fase más temprana. Identifica de forma continua el contenido sensible, aplica las medidas de protección adecuadas y proporciona visibilidad a los equipos de seguridad antes de que se generalice el uso de la inteligencia artificial. Su aplicación da lugar a:
- Detección temprana, a medida que se detectan datos sensibles y se ocultan para que Copilot no pueda mostrarlos
- Aplicación de políticas mediante el uso automático de cifrado, cuarentena, censura o eliminación en función del nivel de confidencialidad de los datos
- Preparación para el cumplimiento normativo, que ofrece una forma clara de demostrar que la información sensible está clasificada y regulada antes de que los auditores soliciten pruebas
- Implementación controlada: para cuando Copilot se active finalmente en grupos de usuarios más amplios, los datos de riesgo ya se habrán corregido
Plataformas como MetaDefender™ Storage Security respaldan este enfoque mediante la inspección y clasificación continuas de los contenidos, lo que ayuda a las organizaciones a sentar las bases de gobernanza necesarias para una adopción segura de la IA.
Conclusión clave: la combinacióndel análisis continuoy la clasificación de los datos del repositorio de SharePoint permite obtener una mayor visibilidad sobre el tipo de datos que las empresas almacenan realmente —y que Copilot podría compartir—.
Cómo funciona la tecnología Proactive DLP™ de « OPSWAT» en MetaDefender Storage Security
El DLP no soluciona los problemas de gobernanza de SharePoint acumulados durante años. Sin embargo, sí mitiga las consecuencias cuando esas deficiencias se hacen evidentes a través de Copilot. Un documento que ha sido identificado, clasificado y censurado automáticamente supone un riesgo muy diferente al de un archivo que contiene información confidencial y que aparece en una respuesta generada por IA, simplemente porque la empresa se había olvidado de que ese archivo existía.
Ahí es donde entra en juego la tecnología Proactive DLP™, utilizada por MetaDefender Storage Security a través de su integración nativa con SharePoint: la detección de datos confidenciales que las organizaciones quizá ni siquiera saben que tienen.
Paso 1: Detectar datos confidenciales
En primer lugar, las organizaciones deben responder a dos preguntas básicas: ¿qué datos sensibles tienen y dónde se almacenan realmente? MetaDefender Storage Security parte de ahí, analizando el contenido de más de 125 tipos de archivos.
La visibilidad va más allá de los archivos de productividad. La compatibilidad con archivos de gran tamaño ofrece a las organizaciones una visión completa de lo que hay en todos sus entornos de almacenamiento.
En la práctica, el OCR y el reconocimiento de entidades nombradas detectan un número de la Seguridad Social oculto en un PDF escaneado o un número de tarjeta de crédito que aparece en una imagen. Con esta medida, las organizaciones pueden eliminar los puntos ciegos que pueden convertir accidentalmente a Copilot en un nodo de vigilancia.
Dado que el momento en que se realiza el análisis es tan importante como la detección en sí, MetaDefender Storage Security realiza análisis al subir o modificar un archivo, y no solo según un horario fijo. Un archivo nuevo se comprueba en busca de datos confidenciales en el momento mismo en que se sube. Esperar a la siguiente ventana de análisis es arriesgado; un archivo puede permanecer expuesto y accesible para Copilot durante semanas antes de que nadie se dé cuenta siquiera de que está ahí.
Paso 2: Identificar y clasificar
Encontrar los datos solo te permite llegar hasta cierto punto; el siguiente paso es decidir qué significan esos datos y quién debe tener acceso a ellos. « Proactive DLP » clasifica los archivos según los marcos normativos vigentes:
- PCI-DSS para números de tarjetas de pago,
- La HIPAA en relación con la información sanitaria protegida,
- El RGPD en materia de datos personales con arreglo a la legislación de la UE.
Esta medida establece un método coherente para distinguir entre el contenido empresarial habitual y la información que requiere una protección adicional. Basándose en estas clasificaciones, las organizaciones pueden utilizar sus políticas basadas en el contenido para activar procesos de etiquetado, marca de agua, eliminación de metadatos, censura, sustitución o flujos de trabajo de aprobación. La información sensible se somete a los controles adecuados sin necesidad de recurrir a revisiones manuales.
Los administradores definen qué tipos de archivos se excluyen de la comprobación, qué repositorios están incluidos en el ámbito de aplicación y si el análisis se ejecuta de forma programada o se activa en función de determinados eventos. Si más adelante se añade un nuevo sitio de SharePoint, este heredará automáticamente ese mismo flujo de trabajo, sin necesidad de volver a configurarlo.
Paso 3: Proteger y hacer cumplir
Si bien los primeros pasos permitieron obtener un mapa de exposición, el paso final consiste en tomar medidas. Las organizaciones pueden aplicar políticas automatizadas para ocultar campos sensibles, anonimizar información, impedir transferencias de riesgo o evitar que los archivos que contienen datos regulados salgan de los entornos autorizados. Estas políticas cumplen con requisitos de cumplimiento normativo como PCI-DSS, HIPAA y el RGPD.
La IA sacará a la luz datos que antes pasaban desapercibidos; eso será inevitable una vez que Copilot esté en funcionamiento.
Lo que las organizaciones siguen controlando es el orden de las operaciones: si los datos confidenciales se clasifican y regulan antes de que un asistente los encuentre, o después. Para las empresas que están avanzando en la implantación de la IA, « Proactive DLP » endereza esa secuencia; permite que la implantación se lleve a cabo mientras los datos confidenciales se mantienen sujetos a una política definida, en lugar de confiar en que los permisos ya fueran los correctos.
¿De qué manera beneficia a la seguridad, al cumplimiento normativo y a los equipos de TI la implementación de « Proactive DLP » antes de la implantación de Copilot?
Los equipos de seguridad notan los beneficios en el tiempo de respuesta ante incidentes.
Un equipo que ya sabe qué información es sensible y quién tiene acceso a ella no investiga una filtración de Copilot partiendo de cero. Sabe qué estaba en peligro, dónde se encontraba y quién tenía acceso a ella. Esto limita el alcance de la investigación y, al mismo tiempo, aclara el panorama de la amenaza: en lugar de tener que revisar cientos de sitios de SharePoint no clasificados, solo hay que centrarse en aquellos marcados como sensibles.
Para los equipos de cumplimiento normativo, las ventajas se reflejan en los procesos que facilitan las auditorías.
La clasificación continua y otras políticas de DLP permiten a una organización demostrar, cuando se le solicite, que los datos regulados ya estaban sujetos a control antes de que Copilot tuviera acceso a ellos. El auditor encontrará un historial impecable, en lugar de tener que esperar a los registros, que pueden o no reflejar plenamente el cumplimiento normativo.
Los responsables de TI dejan de lado la razón por la que la mayoría de las implementaciones se estancan en primer lugar. Para las organizaciones preocupadas por el exceso de intercambio de información, la clasificación cambia lo que realmente está en juego. Puede que siga habiendo un exceso de intercambio de archivos, pero los que realmente importan no se ven afectados, ya que esa capa se regula por separado. El calendario de implementación se define en función de sus propios méritos, no de la inquietud por la gobernanza.
Estos tres elementos se combinan para ayudar a las empresas a acelerar la implantación de la IA agentiva, con las ventajas que ello conlleva: competitividad, beneficios económicos y capacidad de innovación.
Ignorar la gobernanza ralentizará la adopción de la IA debido a retrasos en las implementaciones, a los ciclos de revisión jurídica y a la necesidad de solucionar los problemas tras un incidente que nadie había previsto. Si se da prioridad a la protección, la organización avanzará más rápido, ya que no se verá lastrada por la fatiga decisoria ni se preocupará por si es seguro o no dar el siguiente paso.
Preguntas frecuentes
¿Cuáles son los riesgos de utilizar Microsoft Copilot con SharePoint?
Microsoft Copilot puede acceder y resumir cualquier contenido de SharePoint al que el usuario ya tenga autorización para acceder. Si los permisos son demasiado amplios o si los archivos sensibles no se han clasificado y protegido adecuadamente, Copilot podría mostrar información empresarial confidencial, datos personales o contenido regulado al que los usuarios, aunque técnicamente pudieran acceder, no deberían hacerlo.
¿Qué es la prevención proactiva de la pérdida de datos (Proactive DLP)?
La prevención proactiva de la pérdida de datos (DLP) es un enfoque que detecta, clasifica y protege de forma continua los datos confidenciales antes de que puedan quedar expuestos a través de asistentes de IA, usuarios o flujos de trabajo empresariales. En lugar de reaccionar una vez que se ha producido una exposición de datos, Proactive DLP ayuda a las organizaciones a identificar los riesgos de forma temprana y a aplicar por adelantado las políticas de protección adecuadas.
¿Cómo protege los datos de SharePoint el servicio « MetaDefender » ( Storage Security )?
MetaDefender Storage Security Analiza continuamente los repositorios de SharePoint para detectar información confidencial en más de 125 tipos de archivos. Clasifica el contenido según los requisitos normativos, como el RGPD, la HIPAA y la norma PCI DSS, y puede aplicar automáticamente políticas definidas por el administrador, como la ocultación de datos, el cifrado, la cuarentena o los flujos de trabajo de aprobación, para ayudar a proteger los datos confidenciales antes de que queden expuestos.
¿Puede Microsoft Copilot eludir los permisos de SharePoint?
No. Microsoft Copilot respeta los permisos existentes de SharePoint y solo accede al contenido que el usuario ya está autorizado a ver. Sin embargo, si los permisos están desactualizados, son demasiado amplios o se han heredado incorrectamente, Copilot puede mostrar rápidamente información confidencial a la que los usuarios tienen acceso técnicamente, pero que quizá no habrían encontrado manualmente.
¿Por qué deberían las organizaciones clasificar los datos de SharePoint antes de implementar Microsoft Copilot?
Clasificar los datos sensibles antes de habilitar Microsoft Copilot ayuda a reducir el riesgo de divulgar en exceso información confidencial, favorece el cumplimiento normativo y garantiza que las respuestas generadas por la IA se basen en contenidos gestionados de forma adecuada.
¿Qué tipos de datos confidenciales puede detectar « Proactive DLP »?
Proactive DLP puede identificar una amplia variedad de información sensible, incluida la información de identificación personal (PII), los datos de tarjetas de pago, la información sanitaria protegida (PHI), las credenciales, las claves de « API » y otra información empresarial confidencial o sujeta a normativa.
¿Ayuda « Proactive DLP » a cumplir con el RGPD, la HIPAA y la norma PCI DSS?
Sí. Al identificar, clasificar y proteger los datos regulados, « Proactive DLP » ayuda a las organizaciones a cumplir con normativas como el RGPD, la HIPAA y la PCI DSS.
Además, ofrece una mayor visibilidad de los datos confidenciales y ayuda a demostrar que se han establecido los controles de gobernanza adecuados antes de que las herramientas de IA accedan al contenido de la organización.
¿Con qué frecuencia se deben analizar los repositorios de SharePoint en busca de datos confidenciales?
Se recomienda realizar un análisis continuo o basado en eventos. A medida que se suben nuevos archivos, se modifican los documentos existentes y cambian los permisos con el paso del tiempo, el análisis continuo ayuda a identificar los datos sensibles recién introducidos antes de que los asistentes de IA o usuarios no autorizados puedan acceder a ellos.
