Proteger la información allí donde de verdad se utiliza: qué hay, dónde está, quién llega a ella y qué debe pasar cuando alguien intenta sacarla.
Una estrategia de DLP no empieza en la consola de administración. Empieza por responder a un puñado de preguntas incómodas sobre qué información tenéis y cómo se mueve, y en muchas organizaciones esa parte no está hecha.
Con esas decisiones tomadas, la tecnología ejecuta una estrategia definida antes. Al revés se acaba con un montón de reglas que nadie se atreve a poner en modo bloqueo, porque nadie sabe a quién van a parar.
No hay forma de saber qué se ha compartido fuera, con quién ni por qué canal. La primera noticia llega cuando ya ha pasado.
Un contrato, un cuestionario de seguridad o una evaluación externa preguntan por controles de fuga de información y no hay nada montado.
Alguien configuró políticas de DLP en su día, están en modo aviso desde entonces y nadie se atreve a activarlas de verdad.
Este es el trabajo que distingue un despliegue que aguanta de uno que acaba desactivado a los tres meses.
El inventario que casi nunca existe y sin el cual no se puede proteger nada.
El mapa de acceso y de movimiento, que es donde aparecen las sorpresas.
Llevarlo a la plataforma, normalmente Microsoft Purview.
El riesgo de un DLP mal planteado no es que no proteja: es que impida trabajar y acabe apagado.
Qué información hay, dónde vive y cómo circula hoy. Se mira lo que pasa de verdad, no lo que dice el procedimiento.
Qué se protege, con qué nivel y qué se hace cuando alguien lo intenta sacar. Estas decisiones se toman con negocio, no solo con IT.
Despliegue de las políticas sin bloquear nada, para medir el ruido real y ajustar antes de que nadie se quede sin poder trabajar.
Paso a modo de bloqueo de lo que lo justifique, por fases, con un procedimiento claro para las excepciones legítimas.
Un DLP se mantiene vivo: las excepciones y el criterio importan tanto como las reglas.
Alcance del servicioEl proyecto termina con las políticas ajustadas, el procedimiento de excepciones definido y tu equipo operándolas con la documentación para hacerlo; la vigilancia diaria de las alertas se queda de vuestro lado. Se apoya en el cumplimiento de protección de datos y ayuda a sostenerlo, pero es un proyecto de seguridad de la información y no una adecuación al RGPD.
Purview es la plataforma habitual porque suele estar ya en la licencia, pero la configuración es la última fase y no la primera. Lo que lleva el trabajo es decidir qué información importa, quién debe llegar a ella y qué pasa cuando alguien intenta sacarla. Esas decisiones no las toma una herramienta.
No si se despliega por fases. Todo entra primero en modo aviso, sin bloquear nada, el tiempo suficiente para ver el ruido real y ajustar. Solo se pasa a bloqueo lo que lo justifica y con un procedimiento para las excepciones legítimas, que las hay.
No, y esperar a tenerlo todo clasificado es la mejor forma de no empezar nunca. Se arranca por lo que más duele perder —lo que pediría un cliente, lo que hundiría un contrato— y se amplía después. La clasificación completa es una consecuencia del proyecto, no un requisito previo.
Depende del plan que tengas. Puedes comprobarlo en el simulador de licencias de Purview antes de que hablemos. Hay bastante DLP disponible en planes intermedios; las capacidades más finas sí piden planes altos, y merece la pena saber cuáles antes de decidir.
Depende del canal y de lo que cubra tu licencia y tu parque de dispositivos. Parte se controla técnicamente y parte no, y esa frontera hay que conocerla desde el principio en vez de descubrirla después. Lo que no cubre la herramienta se trabaja con formación y cultura.
Para relacionar estos controles con identidades, aplicaciones, datos y excepciones, consulta la guía de auditoría de seguridad de Microsoft 365. Explica qué evidencias revisar y cómo priorizar las mejoras.
Si la respuesta es «más o menos», ese es exactamente el punto de partida. Cuéntame qué os preocupa que salga y por qué canales trabajáis, y vemos si lo que hace falta es un proyecto de DLP o algo más sencillo.
Te respondo personalmente en menos de 24 h laborables · Sin compromiso