TL;DR (para los que vamos justos de tiempo)
Lo esencial antes de entrar en materia:
- Purview es el paraguas de seguridad, cumplimiento y gobierno del dato de Microsoft. No es un producto: son unas quince soluciones distintas bajo un mismo portal.
- Ya lo estás pagando. Casi cualquier plan de Microsoft 365 incluye algo de Purview. El problema no suele ser la licencia, es que nadie lo ha configurado.
- La línea que separa «tener» de «poder usar» está en E5 o en el complemento Purview Suite: etiquetado automático, DLP en endpoint, gestión de riesgos internos y retención inteligente viven ahí.
- En pyme, el salto está en Business Premium. Basic y Standard traen prácticamente nada de Purview más allá de la auditoría básica.
- Ojo con Office 365 E5: no es lo mismo que Microsoft 365 E5. Se parecen, pero le faltan piezas importantes.
- Al final tienes una hoja de ruta de 90 días para empezar sin gastar un euro más.
Y a mitad de artículo hay un simulador para ver, plan a plan, qué tienes y qué te falta. 👇
Empecemos por el problema, no por el producto
Hay una conversación que se repite en casi todas las reuniones con clientes que están empezando a ordenar su seguridad.
Alguien pregunta dónde están los datos sensibles de la organización. Y se produce un silencio incómodo.
No porque nadie lo sepa, sino porque todo el mundo sabe una parte. Finanzas sabe lo suyo. RR. HH. sabe lo suyo. IT sabe dónde están los servidores. Nadie tiene la foto completa: qué información crítica existe, dónde vive, quién accede a ella, a dónde sale y qué pasaría si un día apareciera donde no debe.
Ese vacío es justo el que Microsoft Purview intenta cubrir. Y la mayoría de organizaciones que trabajan con Microsoft 365 ya lo tienen contratado sin saberlo.
Qué es Microsoft Purview (y qué no es)
Microsoft Purview es la marca bajo la que Microsoft ha agrupado todo lo que tiene que ver con el dato: descubrirlo, clasificarlo, protegerlo, retenerlo, auditarlo y gobernarlo.
Conviene decirlo claro desde el principio: Purview no es una herramienta, es un catálogo de soluciones. Cuando alguien dice «vamos a implantar Purview», en realidad está diciendo algo tan vago como «vamos a implantar seguridad». La pregunta útil siempre es qué de Purview.
Y hay una segunda confusión, muy habitual, que conviene resolver ya: Purview tiene dos caras que se llaman igual pero se compran distinto.
Cumplimiento y seguridad del dato en Microsoft 365
Etiquetas de confidencialidad, prevención de pérdida de datos, retención, eDiscovery, riesgos internos, auditoría. Es de lo que va el 90 % de este artículo y es lo que probablemente te interesa.
Se licencia con tus planes de Microsoft 365Gobierno del dato empresarial
Lo que antes se llamaba Azure Purview: catálogo unificado, mapa de datos, linaje, calidad del dato. Cubre bases de datos, almacenes analíticos y fuentes de terceros.
Se factura aparte, por consumo en AzureMezclar las dos es el error de partida más caro que veo. La segunda no viene incluida en ningún plan de Microsoft 365. Si tu proveedor te presenta un presupuesto de «Purview» sin distinguirlas, pide que lo desglose.
Qué se puede hacer con Purview: las piezas, una a una
Information Protection: etiquetas de confidencialidad
Es la pieza fundacional y la que más retorno da por esfuerzo invertido. Permite clasificar documentos y correos —Público, Interno, Confidencial, Restringido— y que esa etiqueta viaje con el archivo aplicando cifrado, marcas de agua y restricciones de uso.
Lo relevante: la protección persiste fuera de tu tenant. Si un documento etiquetado como Restringido acaba en un pendrive o en el correo personal de alguien, sigue sin poder abrirse.
Se puede aplicar de tres formas, y aquí es donde entra la licencia: manual (el usuario elige), por defecto u obligatoria (la organización impone una etiqueta mínima) y automática (Purview analiza el contenido y etiqueta solo). La automática es la que de verdad escala, y es la que exige licenciamiento superior.
Data Loss Prevention (DLP): que la información no salga
Políticas que detectan información sensible en movimiento y actúan: avisan al usuario, bloquean el envío, generan un incidente o piden justificación.
Tiene tres ámbitos, y no se licencian igual:
- DLP para correo y archivos (Exchange, SharePoint, OneDrive) — el más accesible.
- DLP para chat de Teams — requiere licencia superior.
- Endpoint DLP — controla el dato en el propio equipo: copiar a USB, imprimir, subir a un servicio no corporativo, pegar en una IA generativa. Es la más potente y la más restringida en licencia.
El caso de uso que más está tirando de Purview ahora mismo no es el cumplimiento clásico, es la IA. Impedir que alguien pegue el plan estratégico o datos de clientes en un chatbot público es hoy una petición cotidiana, y Endpoint DLP es la respuesta técnica.
Gestión del ciclo de vida y registros
Políticas de retención y eliminación: cuánto tiempo se conserva cada tipo de información y qué pasa después. Suena aburrido hasta que llega una inspección, un litigio o un requerimiento de acceso de un interesado bajo RGPD.
Aquí también hay escalones: retención manual (el usuario etiqueta), por ubicación (todo SharePoint, 7 años), automática basada en reglas (si el contenido cumple X, retener Y) y basada en machine learning (clasificadores entrenables que identifican tipos documentales). Y por encima, Records Management, para expedientes con valor probatorio, declaración de registro y disposición formal.
eDiscovery y auditoría
Buscar, preservar y exportar información ante un litigio, una investigación interna o un requerimiento regulatorio.
- eDiscovery (Estándar): búsqueda, retención por juicio y exportación.
- eDiscovery (Premium): análisis, deduplicación, gestión de custodios, flujos de revisión.
- Audit (Estándar): registro de actividad con retención limitada.
- Audit (Premium): retención ampliada, eventos de alto valor y acceso al API de actividad. En un incidente, la diferencia entre poder reconstruir qué pasó y no poder hacerlo suele estar exactamente aquí.
Insider Risk Management y Communication Compliance
La parte que menos gusta explicar y más importa. La gestión de riesgos internos detecta patrones de comportamiento asociados a fuga de información, robo de propiedad intelectual o sabotaje: descargas masivas antes de una dimisión, exfiltración a servicios personales, actividad anómala tras un aviso de despido.
Se apoya en Adaptive Protection, que ajusta dinámicamente los controles según el nivel de riesgo de cada usuario en lugar de aplicar la misma política a toda la plantilla.
Communication Compliance revisa comunicaciones para detectar acoso, lenguaje inapropiado o compartición indebida de información.
Aviso importante y no técnico: esto tiene implicaciones laborales y de protección de datos serias. Ninguna de estas capacidades se activa sin pasar antes por asesoría jurídica, información a la representación de los trabajadores y una evaluación de impacto. Se puede hacer bien y de forma proporcionada —la anonimización de usuarios está soportada de serie—, pero no es un interruptor que se pulsa un viernes por la tarde.
Compliance Manager
Un panel que traduce tu configuración real en una puntuación de cumplimiento frente a marcos concretos: RGPD, ISO 27001, ENS, NIS2, SOC 2. Te dice qué acciones te faltan y cuánto suman.
No sustituye a una auditoría, y no hay que confundir la puntuación con el cumplimiento. Pero como herramienta para priorizar y para enseñar avance a dirección, es de lo más útil que trae la plataforma. Y está disponible en prácticamente todos los planes.
DSPM y DSPM for AI
La incorporación más reciente. Data Security Posture Management ofrece una visión de postura: dónde están los riesgos de datos, qué políticas los cubren y qué falta. Microsoft ha desplegado a lo largo de 2026 una experiencia renovada con flujos guiados, agentes de Security Copilot para triaje y señales de plataformas de terceros.
DSPM for AI aplica lo mismo al uso de IA: qué herramientas usan tus empleados, qué datos les están dando y con qué exposición. Si tu organización ha adoptado Copilot o cualquier IA generativa sin visibilidad, este es el sitio por donde empezar.
Comprueba qué te falta con tu plan
Antes de las tablas, lo práctico. Elige el plan que tienes contratado y mira qué capacidades de Purview te cubre y cuáles no. Diecinueve capacidades, las mismas para todos los planes, para que la comparación sea justa.
Todo el cálculo ocurre en tu navegador. No se envía nada a ningún servidor, no hay registro y no se guarda nada en tu dispositivo.
—de 19 capacidades
Elige un plan para ver qué incluye.
Clasificación y protección de la información
- Etiquetas de confidencialidad manuales y por defecto
- Cifrado de mensajes básico
- Etiquetado automático en las apps de Microsoft 365
- Etiquetado automático en Exchange, SharePoint y OneDrive (AIP Plan 2)
- Cifrado de mensajes avanzado y Customer Key
Prevención de pérdida de datos
- DLP para correo y archivos
- DLP en el chat de Teams
- Endpoint DLP: USB, impresión, subidas e IA generativa
Ciclo de vida y registros
- Etiquetas de retención manuales
- Retención por ubicación
- Retención automática basada en reglas
- Retención basada en machine learning
- Records Management
Investigación, riesgo y gobierno
- Audit (Estándar)
- Compliance Manager
- eDiscovery (Estándar) y retención por juicio
- eDiscovery (Premium) y Audit (Premium)
- Insider Risk Management y Adaptive Protection
- Barreras de información, Customer Lockbox y PAM
Los planes Frontline (F1 y F3) quedan fuera del simulador porque su reparto es distinto; los tienes explicados más abajo. Y como Microsoft cambia el contenido de los planes con frecuencia, contrasta siempre con tu partner antes de decidir.
Qué incluye cada licencia: pequeña y mediana empresa
Los planes Microsoft 365 Business están limitados a 300 usuarios. Este es el reparto real de capacidades de Purview:
| Capacidad | Business Basic | Business Standard | Business Premium | + Purview Suite |
|---|---|---|---|---|
| Compliance Manager | ||||
| Audit (Estándar) | ||||
| Retención de mensajes de Teams | ||||
| Etiquetas de confidencialidad manuales y por defecto | — | — | ||
| Cifrado de mensajes básico | — | — | ||
| DLP para correo y archivos | — | — | ||
| Etiquetas de retención manuales | — | — | ||
| Retención básica por ubicación | — | — | ||
| eDiscovery (Estándar) y retención por juicio | — | — | ||
| Etiquetado automático en apps de Microsoft 365 | — | — | — | |
| Etiquetado automático en Exchange, SharePoint y OneDrive | — | — | — | |
| Etiquetas basadas en clasificadores avanzados (EDM, entidades) | — | — | — | |
| Cifrado de mensajes avanzado y Customer Key | — | — | — | |
| DLP en el chat de Teams | — | — | — | |
| Endpoint DLP | — | — | — | |
| Retención automática por reglas y por machine learning | — | — | — | |
| Records Management | — | — | — | |
| eDiscovery (Premium) y Audit (Premium) | — | — | — | |
| Insider Risk Management y Adaptive Protection | — | — | — | |
| Barreras de información, Customer Lockbox y PAM | — | — | — |
Lo que hay que leer de esta tabla
Basic y Standard son, a efectos de Purview, casi lo mismo: nada. Auditoría básica, retención de Teams y Compliance Manager. Si tu pyme está en Business Standard y alguien te ha vendido que tienes protección del dato, no la tienes. Es una sorpresa frecuente y desagradable.
El salto real está en Business Premium. Ahí aparece lo esencial: etiquetas, DLP de correo y archivos, eDiscovery, retención. Para una pyme que hace las cosas razonablemente bien, esto cubre la mayor parte del recorrido. La diferencia de precio frente a Standard se justifica solo con esto, sin contar la parte de Defender e Intune que también incorpora.
El complemento Purview Suite for Business Premium es la novedad interesante. Hasta hace poco, una pyme que quisiera Endpoint DLP o gestión de riesgos internos tenía que saltar a un plan Enterprise. Ahora puede añadirlo sobre Business Premium, con un precio de referencia en torno a 10 USD por usuario y mes (unos 15 USD si se combina con el Defender Suite). Solo se puede añadir sobre Premium: sobre Basic o Standard no está disponible.
Los precios son orientativos y de referencia PVP. El precio real depende de canal, moneda, compromiso y acuerdo. Confírmalo siempre con tu partner o CSP.
Qué incluye cada licencia: entorno Enterprise
Aquí el mapa es más grande y hay una trampa que cuesta dinero. Vamos por partes.
| Capacidad | M365 E3 | M365 E5 | O365 E3 | O365 E5 | E3 + Purview Suite |
|---|---|---|---|---|---|
| Audit (Estándar) | |||||
| DLP para correo y archivos | |||||
| Etiquetas manuales y en contenedores | |||||
| Cifrado de mensajes básico | |||||
| Retención manual y por ubicación | |||||
| eDiscovery (Estándar) y retención por juicio | |||||
| Etiquetado automático en apps de Microsoft 365 | — | — | |||
| Cifrado de mensajes avanzado y Customer Key | — | — | |||
| DLP en el chat de Teams | — | — | |||
| Endpoint DLP | — | — | — | ||
| AIP Plan 2 | — | — | — | ||
| Retención automática por reglas | — | — | |||
| Retención basada en machine learning | — | — | — | ||
| Records Management | — | — | |||
| eDiscovery (Premium) y Audit (Premium) | — | — | |||
| Communication Compliance | — | — | |||
| Barreras de información, Customer Lockbox y PAM | — | — | |||
| Insider Risk Management (solución completa) | — | — | — | ||
| Adaptive Protection | — | — | — |
La trampa: Office 365 E5 no es Microsoft 365 E5
Se parecen tanto en el nombre que la confusión es constante, y es de las que sale cara. Office 365 E5 cubre bastante de Purview, pero le faltan piezas que muchos dan por hechas:
- No incluye Endpoint DLP. Toda la protección del dato en el puesto de trabajo se queda fuera.
- No incluye Azure Information Protection Plan 2, es decir, el etiquetado automático completo fuera de las apps de Office.
- No incluye la solución completa de Insider Risk Management. Incorpora el valor de Communication Compliance, barreras de información, Customer Lockbox y Privileged Access Management, pero no la gestión de riesgos internos como tal ni Adaptive Protection.
- No incluye retención basada en machine learning.
Si tu organización tiene Office 365 E5 y alguien ha planificado un proyecto de protección del puesto de trabajo asumiendo que «con E5 está cubierto», conviene revisarlo antes de firmar nada.
Microsoft 365 E3: la base honesta
E3 trae los fundamentos y no está mal servido: DLP de correo y archivos, etiquetas manuales, retención por ubicación, eDiscovery estándar, auditoría estándar. Una organización que configure bien solo esto ya está por delante de la mayoría.
Lo que no trae es automatización. Todo lo que sea «que el sistema lo haga solo» —etiquetar, clasificar, retener por contenido— pertenece al escalón siguiente. Y esa es exactamente la diferencia entre una política que funciona a 200 usuarios y otra que funciona a 5.000.
El complemento Purview Suite: la vía intermedia
Es lo que antes se llamaba E5 Compliance. Se añade sobre una base de Microsoft 365 E3 (o de Office 365 E3 + Enterprise Mobility + Security E3) y aporta prácticamente todas las capacidades Purview de E5 sin pagar el salto completo a E5.
Es la opción sensata cuando el motivo para subir a E5 es cumplimiento y protección del dato, y no necesitas la parte de telefonía, analítica avanzada o el resto del paquete. Merece la pena hacer el cálculo: en organizaciones medianas la diferencia anual es considerable.
También existe Microsoft 365 E7, que consolida por encima de E5, y complementos sueltos —E5 Insider Risk Management, E5 eDiscovery and Audit, Forensic evidence, Premium Assessments para Compliance Manager— que permiten comprar solo la pieza que falta en lugar de un paquete entero. Poca gente los conoce y a veces resuelven el problema por una fracción del coste.
Frontline (F1 y F3)
Los planes de trabajador de primera línea cubren lo básico: auditoría estándar, etiquetas de retención manuales, AIP Plan 1 y, en F3, etiquetado de contenedores y cifrado de datos personales. Existen complementos Purview Suite FLW específicos para elevar estos perfiles sin pagar licencia completa. Si tienes plantilla numerosa en tienda, planta o campo, este detalle importa mucho en la factura.
Los cuatro errores que más me encuentro
Comprar licencia y no configurar nada
Es, con diferencia, el más caro. Organizaciones pagando E5 durante años con Purview intacto. La licencia no protege; protege la política bien diseñada. Antes de plantear una subida de plan, la pregunta correcta es qué se está aprovechando de lo que ya se paga.
Empezar por el catálogo de etiquetas
Reuniones de tres horas discutiendo si son cuatro niveles o cinco, si Confidencial incluye lo de RR. HH., si hace falta un subnivel. Mientras tanto, cero protección desplegada. Cuatro etiquetas simples funcionando hoy valen más que quince perfectas dentro de seis meses.
Activar DLP en bloqueo desde el primer día
Camino directo al motín. Toda política debe nacer en modo auditoría, medir semanas de tráfico real, ajustar los falsos positivos y solo entonces empezar a bloquear. Y avisando antes.
Tratarlo como un proyecto de IT
Purview decide qué información es confidencial, cuánto se conserva y qué comportamientos se vigilan. Eso es negocio, legal y RR. HH. IT ejecuta, pero no debería decidir solo. Los despliegues que fracasan casi siempre fracasan por aquí.
Una hoja de ruta de 90 días
Sin comprar nada nuevo, con lo que probablemente ya tienes:
-
Días 1–15
Saber qué tienes
Inventario de licencias real por usuario. Abrir Compliance Manager y anotar la puntuación de partida. Revisar los clasificadores de datos y los informes de contenido sensible: Purview ya lleva tiempo detectando cosas aunque nadie las haya mirado. La primera vez que se abre ese informe suele haber sorpresas.
-
Días 16–45
Clasificar y observar
Definir tres o cuatro etiquetas, ni una más. Publicarlas a un grupo piloto con etiqueta por defecto. Activar las políticas DLP predefinidas en modo auditoría, sin bloquear. Configurar la retención básica por ubicación.
-
Días 46–75
Ajustar
Analizar los incidentes DLP: cuántos son reales y cuántos ruido. Afinar. Extender el etiquetado al resto de la organización con formación breve —quince minutos bien dados evitan meses de resistencia—. Empezar a bloquear solo los escenarios claros y justificables.
-
Días 76–90
Medir y decidir
Comparar la puntuación de Compliance Manager con la de partida. Documentar qué se ha cubierto de RGPD, ENS, ISO 27001 o NIS2. Y ahora sí, con datos reales sobre la mesa, decidir si compensa el salto de licencia y para qué exactamente.
Primero se agota lo que ya se paga, después se compra. Al revés casi nunca sale bien.
Cómo saber si te compensa subir de plan
Tres preguntas que resuelven la decisión mejor que cualquier comparativa:
¿Tienes información cuya fuga te haría un daño serio? Propiedad intelectual, datos de salud, información financiera, datos de menores. Si la respuesta es sí, Endpoint DLP y el etiquetado automático dejan de ser un lujo.
¿Cuánta gente tienes que proteger? Por debajo de 100 usuarios, las políticas manuales todavía se sostienen. Por encima de 500, la automatización deja de ser opcional: no hay equipo humano que mantenga la clasificación al día.
¿Alguien te va a pedir evidencias? Un cliente grande, una auditoría, un pliego público, NIS2, un regulador sectorial. Si la respuesta es sí, eDiscovery Premium y Audit Premium se pagan solos el día que los necesitas. Y ese día siempre llega con prisa.
En resumen
Microsoft Purview no es un producto que se compra, es una capacidad que se construye. Y buena parte de ella ya está pagada en la factura de Microsoft 365 de casi cualquier organización.
La conversación útil no es qué licencia necesito. Es qué información tengo, qué le puede pasar y qué de lo que ya pago me ayuda a evitarlo. La licencia es la última pregunta, no la primera.
Por cierto, si lo que te preocupa es la parte regulatoria, esto conecta directamente con lo que escribí sobre qué te obliga ya la NIS2 en España: buena parte de las medidas del artículo 21 se cubren con piezas que ya tienes en la licencia y nadie ha encendido.
Cualquier duda, aquí estoy. Sin humo.
M365 Maps — Modern Work Plan Comparison (SMB y Enterprise) y Feature Matrix · Microsoft Purview: soluciones de cumplimiento — Microsoft Learn · Microsoft Purview Data Security Posture Management — Microsoft Learn · Microsoft Purview Suite for Microsoft 365 Business Premium · Beyond Visibility: la nueva experiencia DSPM de Purview — Microsoft Community Hub.
Última verificación de datos de licenciamiento: agosto de 2026. Microsoft modifica el contenido de los planes con frecuencia, a veces demasiada; contrasta siempre esto antes de decidir.
Para relacionar estos controles con identidades, aplicaciones, datos y excepciones, consulta la guía de auditoría de seguridad de Microsoft 365. Explica qué evidencias revisar y cómo priorizar las mejoras.