Microsoft 365 Protección de datos Cumplimiento Ciberseguridad

Microsoft Purview: qué es, qué puedes hacer con él y qué incluye cada licencia

Resumen rápido

TL;DR (para los que vamos justos de tiempo)

Lo esencial antes de entrar en materia:

  • Purview es el paraguas de seguridad, cumplimiento y gobierno del dato de Microsoft. No es un producto: son unas quince soluciones distintas bajo un mismo portal.
  • Ya lo estás pagando. Casi cualquier plan de Microsoft 365 incluye algo de Purview. El problema no suele ser la licencia, es que nadie lo ha configurado.
  • La línea que separa «tener» de «poder usar» está en E5 o en el complemento Purview Suite: etiquetado automático, DLP en endpoint, gestión de riesgos internos y retención inteligente viven ahí.
  • En pyme, el salto está en Business Premium. Basic y Standard traen prácticamente nada de Purview más allá de la auditoría básica.
  • Ojo con Office 365 E5: no es lo mismo que Microsoft 365 E5. Se parecen, pero le faltan piezas importantes.
  • Al final tienes una hoja de ruta de 90 días para empezar sin gastar un euro más.

Y a mitad de artículo hay un simulador para ver, plan a plan, qué tienes y qué te falta. 👇

Empecemos por el problema, no por el producto

Hay una conversación que se repite en casi todas las reuniones con clientes que están empezando a ordenar su seguridad.

Alguien pregunta dónde están los datos sensibles de la organización. Y se produce un silencio incómodo.

No porque nadie lo sepa, sino porque todo el mundo sabe una parte. Finanzas sabe lo suyo. RR. HH. sabe lo suyo. IT sabe dónde están los servidores. Nadie tiene la foto completa: qué información crítica existe, dónde vive, quién accede a ella, a dónde sale y qué pasaría si un día apareciera donde no debe.

Ese vacío es justo el que Microsoft Purview intenta cubrir. Y la mayoría de organizaciones que trabajan con Microsoft 365 ya lo tienen contratado sin saberlo.

Qué es Microsoft Purview (y qué no es)

Microsoft Purview es la marca bajo la que Microsoft ha agrupado todo lo que tiene que ver con el dato: descubrirlo, clasificarlo, protegerlo, retenerlo, auditarlo y gobernarlo.

Conviene decirlo claro desde el principio: Purview no es una herramienta, es un catálogo de soluciones. Cuando alguien dice «vamos a implantar Purview», en realidad está diciendo algo tan vago como «vamos a implantar seguridad». La pregunta útil siempre es qué de Purview.

Y hay una segunda confusión, muy habitual, que conviene resolver ya: Purview tiene dos caras que se llaman igual pero se compran distinto.

Cara 1

Cumplimiento y seguridad del dato en Microsoft 365

Etiquetas de confidencialidad, prevención de pérdida de datos, retención, eDiscovery, riesgos internos, auditoría. Es de lo que va el 90 % de este artículo y es lo que probablemente te interesa.

Se licencia con tus planes de Microsoft 365
Cara 2

Gobierno del dato empresarial

Lo que antes se llamaba Azure Purview: catálogo unificado, mapa de datos, linaje, calidad del dato. Cubre bases de datos, almacenes analíticos y fuentes de terceros.

Se factura aparte, por consumo en Azure

Mezclar las dos es el error de partida más caro que veo. La segunda no viene incluida en ningún plan de Microsoft 365. Si tu proveedor te presenta un presupuesto de «Purview» sin distinguirlas, pide que lo desglose.

Qué se puede hacer con Purview: las piezas, una a una

Information Protection: etiquetas de confidencialidad

Es la pieza fundacional y la que más retorno da por esfuerzo invertido. Permite clasificar documentos y correos —Público, Interno, Confidencial, Restringido— y que esa etiqueta viaje con el archivo aplicando cifrado, marcas de agua y restricciones de uso.

Lo relevante: la protección persiste fuera de tu tenant. Si un documento etiquetado como Restringido acaba en un pendrive o en el correo personal de alguien, sigue sin poder abrirse.

Se puede aplicar de tres formas, y aquí es donde entra la licencia: manual (el usuario elige), por defecto u obligatoria (la organización impone una etiqueta mínima) y automática (Purview analiza el contenido y etiqueta solo). La automática es la que de verdad escala, y es la que exige licenciamiento superior.

Data Loss Prevention (DLP): que la información no salga

Políticas que detectan información sensible en movimiento y actúan: avisan al usuario, bloquean el envío, generan un incidente o piden justificación.

Tiene tres ámbitos, y no se licencian igual:

  • DLP para correo y archivos (Exchange, SharePoint, OneDrive) — el más accesible.
  • DLP para chat de Teams — requiere licencia superior.
  • Endpoint DLP — controla el dato en el propio equipo: copiar a USB, imprimir, subir a un servicio no corporativo, pegar en una IA generativa. Es la más potente y la más restringida en licencia.
Keynote

El caso de uso que más está tirando de Purview ahora mismo no es el cumplimiento clásico, es la IA. Impedir que alguien pegue el plan estratégico o datos de clientes en un chatbot público es hoy una petición cotidiana, y Endpoint DLP es la respuesta técnica.

Gestión del ciclo de vida y registros

Políticas de retención y eliminación: cuánto tiempo se conserva cada tipo de información y qué pasa después. Suena aburrido hasta que llega una inspección, un litigio o un requerimiento de acceso de un interesado bajo RGPD.

Aquí también hay escalones: retención manual (el usuario etiqueta), por ubicación (todo SharePoint, 7 años), automática basada en reglas (si el contenido cumple X, retener Y) y basada en machine learning (clasificadores entrenables que identifican tipos documentales). Y por encima, Records Management, para expedientes con valor probatorio, declaración de registro y disposición formal.

eDiscovery y auditoría

Buscar, preservar y exportar información ante un litigio, una investigación interna o un requerimiento regulatorio.

  • eDiscovery (Estándar): búsqueda, retención por juicio y exportación.
  • eDiscovery (Premium): análisis, deduplicación, gestión de custodios, flujos de revisión.
  • Audit (Estándar): registro de actividad con retención limitada.
  • Audit (Premium): retención ampliada, eventos de alto valor y acceso al API de actividad. En un incidente, la diferencia entre poder reconstruir qué pasó y no poder hacerlo suele estar exactamente aquí.

Insider Risk Management y Communication Compliance

La parte que menos gusta explicar y más importa. La gestión de riesgos internos detecta patrones de comportamiento asociados a fuga de información, robo de propiedad intelectual o sabotaje: descargas masivas antes de una dimisión, exfiltración a servicios personales, actividad anómala tras un aviso de despido.

Se apoya en Adaptive Protection, que ajusta dinámicamente los controles según el nivel de riesgo de cada usuario en lugar de aplicar la misma política a toda la plantilla.

Communication Compliance revisa comunicaciones para detectar acoso, lenguaje inapropiado o compartición indebida de información.

Aviso importante y no técnico: esto tiene implicaciones laborales y de protección de datos serias. Ninguna de estas capacidades se activa sin pasar antes por asesoría jurídica, información a la representación de los trabajadores y una evaluación de impacto. Se puede hacer bien y de forma proporcionada —la anonimización de usuarios está soportada de serie—, pero no es un interruptor que se pulsa un viernes por la tarde.

Compliance Manager

Un panel que traduce tu configuración real en una puntuación de cumplimiento frente a marcos concretos: RGPD, ISO 27001, ENS, NIS2, SOC 2. Te dice qué acciones te faltan y cuánto suman.

No sustituye a una auditoría, y no hay que confundir la puntuación con el cumplimiento. Pero como herramienta para priorizar y para enseñar avance a dirección, es de lo más útil que trae la plataforma. Y está disponible en prácticamente todos los planes.

DSPM y DSPM for AI

La incorporación más reciente. Data Security Posture Management ofrece una visión de postura: dónde están los riesgos de datos, qué políticas los cubren y qué falta. Microsoft ha desplegado a lo largo de 2026 una experiencia renovada con flujos guiados, agentes de Security Copilot para triaje y señales de plataformas de terceros.

DSPM for AI aplica lo mismo al uso de IA: qué herramientas usan tus empleados, qué datos les están dando y con qué exposición. Si tu organización ha adoptado Copilot o cualquier IA generativa sin visibilidad, este es el sitio por donde empezar.

Comprueba qué te falta con tu plan

Antes de las tablas, lo práctico. Elige el plan que tienes contratado y mira qué capacidades de Purview te cubre y cuáles no. Diecinueve capacidades, las mismas para todos los planes, para que la comparación sea justa.

Simulador de licencia

Todo el cálculo ocurre en tu navegador. No se envía nada a ningún servidor, no hay registro y no se guarda nada en tu dispositivo.

de 19 capacidades

Elige un plan para ver qué incluye.

Clasificación y protección de la información

  • Etiquetas de confidencialidad manuales y por defecto
  • Cifrado de mensajes básico
  • Etiquetado automático en las apps de Microsoft 365
  • Etiquetado automático en Exchange, SharePoint y OneDrive (AIP Plan 2)
  • Cifrado de mensajes avanzado y Customer Key

Prevención de pérdida de datos

  • DLP para correo y archivos
  • DLP en el chat de Teams
  • Endpoint DLP: USB, impresión, subidas e IA generativa

Ciclo de vida y registros

  • Etiquetas de retención manuales
  • Retención por ubicación
  • Retención automática basada en reglas
  • Retención basada en machine learning
  • Records Management

Investigación, riesgo y gobierno

  • Audit (Estándar)
  • Compliance Manager
  • eDiscovery (Estándar) y retención por juicio
  • eDiscovery (Premium) y Audit (Premium)
  • Insider Risk Management y Adaptive Protection
  • Barreras de información, Customer Lockbox y PAM

Los planes Frontline (F1 y F3) quedan fuera del simulador porque su reparto es distinto; los tienes explicados más abajo. Y como Microsoft cambia el contenido de los planes con frecuencia, contrasta siempre con tu partner antes de decidir.

Qué incluye cada licencia: pequeña y mediana empresa

Los planes Microsoft 365 Business están limitados a 300 usuarios. Este es el reparto real de capacidades de Purview:

Capacidad Business Basic Business Standard Business Premium + Purview Suite
Compliance Manager
Audit (Estándar)
Retención de mensajes de Teams
Etiquetas de confidencialidad manuales y por defecto
Cifrado de mensajes básico
DLP para correo y archivos
Etiquetas de retención manuales
Retención básica por ubicación
eDiscovery (Estándar) y retención por juicio
Etiquetado automático en apps de Microsoft 365
Etiquetado automático en Exchange, SharePoint y OneDrive
Etiquetas basadas en clasificadores avanzados (EDM, entidades)
Cifrado de mensajes avanzado y Customer Key
DLP en el chat de Teams
Endpoint DLP
Retención automática por reglas y por machine learning
Records Management
eDiscovery (Premium) y Audit (Premium)
Insider Risk Management y Adaptive Protection
Barreras de información, Customer Lockbox y PAM

Lo que hay que leer de esta tabla

Basic y Standard son, a efectos de Purview, casi lo mismo: nada. Auditoría básica, retención de Teams y Compliance Manager. Si tu pyme está en Business Standard y alguien te ha vendido que tienes protección del dato, no la tienes. Es una sorpresa frecuente y desagradable.

El salto real está en Business Premium. Ahí aparece lo esencial: etiquetas, DLP de correo y archivos, eDiscovery, retención. Para una pyme que hace las cosas razonablemente bien, esto cubre la mayor parte del recorrido. La diferencia de precio frente a Standard se justifica solo con esto, sin contar la parte de Defender e Intune que también incorpora.

El complemento Purview Suite for Business Premium es la novedad interesante. Hasta hace poco, una pyme que quisiera Endpoint DLP o gestión de riesgos internos tenía que saltar a un plan Enterprise. Ahora puede añadirlo sobre Business Premium, con un precio de referencia en torno a 10 USD por usuario y mes (unos 15 USD si se combina con el Defender Suite). Solo se puede añadir sobre Premium: sobre Basic o Standard no está disponible.

Sobre los precios

Los precios son orientativos y de referencia PVP. El precio real depende de canal, moneda, compromiso y acuerdo. Confírmalo siempre con tu partner o CSP.

Qué incluye cada licencia: entorno Enterprise

Aquí el mapa es más grande y hay una trampa que cuesta dinero. Vamos por partes.

Capacidad M365 E3 M365 E5 O365 E3 O365 E5 E3 + Purview Suite
Audit (Estándar)
DLP para correo y archivos
Etiquetas manuales y en contenedores
Cifrado de mensajes básico
Retención manual y por ubicación
eDiscovery (Estándar) y retención por juicio
Etiquetado automático en apps de Microsoft 365
Cifrado de mensajes avanzado y Customer Key
DLP en el chat de Teams
Endpoint DLP
AIP Plan 2
Retención automática por reglas
Retención basada en machine learning
Records Management
eDiscovery (Premium) y Audit (Premium)
Communication Compliance
Barreras de información, Customer Lockbox y PAM
Insider Risk Management (solución completa)
Adaptive Protection

La trampa: Office 365 E5 no es Microsoft 365 E5

Se parecen tanto en el nombre que la confusión es constante, y es de las que sale cara. Office 365 E5 cubre bastante de Purview, pero le faltan piezas que muchos dan por hechas:

  • No incluye Endpoint DLP. Toda la protección del dato en el puesto de trabajo se queda fuera.
  • No incluye Azure Information Protection Plan 2, es decir, el etiquetado automático completo fuera de las apps de Office.
  • No incluye la solución completa de Insider Risk Management. Incorpora el valor de Communication Compliance, barreras de información, Customer Lockbox y Privileged Access Management, pero no la gestión de riesgos internos como tal ni Adaptive Protection.
  • No incluye retención basada en machine learning.

Si tu organización tiene Office 365 E5 y alguien ha planificado un proyecto de protección del puesto de trabajo asumiendo que «con E5 está cubierto», conviene revisarlo antes de firmar nada.

Microsoft 365 E3: la base honesta

E3 trae los fundamentos y no está mal servido: DLP de correo y archivos, etiquetas manuales, retención por ubicación, eDiscovery estándar, auditoría estándar. Una organización que configure bien solo esto ya está por delante de la mayoría.

Lo que no trae es automatización. Todo lo que sea «que el sistema lo haga solo» —etiquetar, clasificar, retener por contenido— pertenece al escalón siguiente. Y esa es exactamente la diferencia entre una política que funciona a 200 usuarios y otra que funciona a 5.000.

El complemento Purview Suite: la vía intermedia

Es lo que antes se llamaba E5 Compliance. Se añade sobre una base de Microsoft 365 E3 (o de Office 365 E3 + Enterprise Mobility + Security E3) y aporta prácticamente todas las capacidades Purview de E5 sin pagar el salto completo a E5.

Es la opción sensata cuando el motivo para subir a E5 es cumplimiento y protección del dato, y no necesitas la parte de telefonía, analítica avanzada o el resto del paquete. Merece la pena hacer el cálculo: en organizaciones medianas la diferencia anual es considerable.

También existe Microsoft 365 E7, que consolida por encima de E5, y complementos sueltos —E5 Insider Risk Management, E5 eDiscovery and Audit, Forensic evidence, Premium Assessments para Compliance Manager— que permiten comprar solo la pieza que falta en lugar de un paquete entero. Poca gente los conoce y a veces resuelven el problema por una fracción del coste.

Frontline (F1 y F3)

Los planes de trabajador de primera línea cubren lo básico: auditoría estándar, etiquetas de retención manuales, AIP Plan 1 y, en F3, etiquetado de contenedores y cifrado de datos personales. Existen complementos Purview Suite FLW específicos para elevar estos perfiles sin pagar licencia completa. Si tienes plantilla numerosa en tienda, planta o campo, este detalle importa mucho en la factura.

Los cuatro errores que más me encuentro

Error 01

Comprar licencia y no configurar nada

Es, con diferencia, el más caro. Organizaciones pagando E5 durante años con Purview intacto. La licencia no protege; protege la política bien diseñada. Antes de plantear una subida de plan, la pregunta correcta es qué se está aprovechando de lo que ya se paga.

Error 02

Empezar por el catálogo de etiquetas

Reuniones de tres horas discutiendo si son cuatro niveles o cinco, si Confidencial incluye lo de RR. HH., si hace falta un subnivel. Mientras tanto, cero protección desplegada. Cuatro etiquetas simples funcionando hoy valen más que quince perfectas dentro de seis meses.

Error 03

Activar DLP en bloqueo desde el primer día

Camino directo al motín. Toda política debe nacer en modo auditoría, medir semanas de tráfico real, ajustar los falsos positivos y solo entonces empezar a bloquear. Y avisando antes.

Error 04

Tratarlo como un proyecto de IT

Purview decide qué información es confidencial, cuánto se conserva y qué comportamientos se vigilan. Eso es negocio, legal y RR. HH. IT ejecuta, pero no debería decidir solo. Los despliegues que fracasan casi siempre fracasan por aquí.

Una hoja de ruta de 90 días

Sin comprar nada nuevo, con lo que probablemente ya tienes:

Los primeros 90 días, fase a fase
  1. Días 1–15

    Saber qué tienes

    Inventario de licencias real por usuario. Abrir Compliance Manager y anotar la puntuación de partida. Revisar los clasificadores de datos y los informes de contenido sensible: Purview ya lleva tiempo detectando cosas aunque nadie las haya mirado. La primera vez que se abre ese informe suele haber sorpresas.

  2. Días 16–45

    Clasificar y observar

    Definir tres o cuatro etiquetas, ni una más. Publicarlas a un grupo piloto con etiqueta por defecto. Activar las políticas DLP predefinidas en modo auditoría, sin bloquear. Configurar la retención básica por ubicación.

  3. Días 46–75

    Ajustar

    Analizar los incidentes DLP: cuántos son reales y cuántos ruido. Afinar. Extender el etiquetado al resto de la organización con formación breve —quince minutos bien dados evitan meses de resistencia—. Empezar a bloquear solo los escenarios claros y justificables.

  4. Días 76–90

    Medir y decidir

    Comparar la puntuación de Compliance Manager con la de partida. Documentar qué se ha cubierto de RGPD, ENS, ISO 27001 o NIS2. Y ahora sí, con datos reales sobre la mesa, decidir si compensa el salto de licencia y para qué exactamente.

Keynote

Primero se agota lo que ya se paga, después se compra. Al revés casi nunca sale bien.

Cómo saber si te compensa subir de plan

Tres preguntas que resuelven la decisión mejor que cualquier comparativa:

¿Tienes información cuya fuga te haría un daño serio? Propiedad intelectual, datos de salud, información financiera, datos de menores. Si la respuesta es sí, Endpoint DLP y el etiquetado automático dejan de ser un lujo.

¿Cuánta gente tienes que proteger? Por debajo de 100 usuarios, las políticas manuales todavía se sostienen. Por encima de 500, la automatización deja de ser opcional: no hay equipo humano que mantenga la clasificación al día.

¿Alguien te va a pedir evidencias? Un cliente grande, una auditoría, un pliego público, NIS2, un regulador sectorial. Si la respuesta es sí, eDiscovery Premium y Audit Premium se pagan solos el día que los necesitas. Y ese día siempre llega con prisa.

En resumen

Microsoft Purview no es un producto que se compra, es una capacidad que se construye. Y buena parte de ella ya está pagada en la factura de Microsoft 365 de casi cualquier organización.

La conversación útil no es qué licencia necesito. Es qué información tengo, qué le puede pasar y qué de lo que ya pago me ayuda a evitarlo. La licencia es la última pregunta, no la primera.


Por cierto, si lo que te preocupa es la parte regulatoria, esto conecta directamente con lo que escribí sobre qué te obliga ya la NIS2 en España: buena parte de las medidas del artículo 21 se cubren con piezas que ya tienes en la licencia y nadie ha encendido.

Cualquier duda, aquí estoy. Sin humo.

Fuentes

M365 Maps — Modern Work Plan Comparison (SMB y Enterprise) y Feature Matrix · Microsoft Purview: soluciones de cumplimiento — Microsoft Learn · Microsoft Purview Data Security Posture Management — Microsoft Learn · Microsoft Purview Suite for Microsoft 365 Business Premium · Beyond Visibility: la nueva experiencia DSPM de Purview — Microsoft Community Hub.

Última verificación de datos de licenciamiento: agosto de 2026. Microsoft modifica el contenido de los planes con frecuencia, a veces demasiada; contrasta siempre esto antes de decidir.

Para relacionar estos controles con identidades, aplicaciones, datos y excepciones, consulta la guía de auditoría de seguridad de Microsoft 365. Explica qué evidencias revisar y cómo priorizar las mejoras.

← Todos los artículos

Seguir leyendo

Ecosistema Microsoft

Soy un apasionado de Microsoft, y eso se nota en cómo trabajo

Purview, Defender, Entra ID, Intune: llevo años metido en este ecosistema y disfruto exprimiéndolo. Ayudo a empresas a implantarlo de manera organizada, con un orden claro: primero qué información hay que proteger, después qué de lo que ya se paga lo cubre y solo al final qué falta comprar. Nada de encender módulos sueltos a ver qué pasa.

Si sospechas que tu organización está pagando capacidades que nadie ha encendido, cuéntame en qué punto estás. Te respondo personalmente, sin humo y sin compromiso.

Hablemos de tu caso