Data Loss Prevention

Proteger la información allí donde de verdad se utiliza: qué hay, dónde está, quién llega a ella y qué debe pasar cuando alguien intenta sacarla.

Cuándo tiene sentido

Cuando lo que preocupa es lo que sale

Una estrategia de DLP no empieza en la consola de administración. Empieza por responder a un puñado de preguntas incómodas sobre qué información tenéis y cómo se mueve, y en muchas organizaciones esa parte no está hecha.

Con esas decisiones tomadas, la tecnología ejecuta una estrategia definida antes. Al revés se acaba con un montón de reglas que nadie se atreve a poner en modo bloqueo, porque nadie sabe a quién van a parar.

Sale información y nadie se entera

No hay forma de saber qué se ha compartido fuera, con quién ni por qué canal. La primera noticia llega cuando ya ha pasado.

Un cliente os lo exige

Un contrato, un cuestionario de seguridad o una evaluación externa preguntan por controles de fuga de información y no hay nada montado.

Hay reglas y no se aplican

Alguien configuró políticas de DLP en su día, están en modo aviso desde entonces y nadie se atreve a activarlas de verdad.

Qué incluye

Las decisiones antes que la herramienta

Este es el trabajo que distingue un despliegue que aguanta de uno que acaba desactivado a los tres meses.

Qué información y dónde

El inventario que casi nunca existe y sin el cual no se puede proteger nada.

  • Qué información tiene la organización
  • Dónde reside cada tipo
  • Cómo se clasifica hoy
  • Qué información necesita más protección

Quién y cómo

El mapa de acceso y de movimiento, que es donde aparecen las sorpresas.

  • Quién accede a cada información
  • Cómo se comparte dentro y fuera
  • Por qué canales se mueve
  • Qué comportamientos hay que controlar

Implantación

Llevarlo a la plataforma, normalmente Microsoft Purview.

  • Diseño de las políticas
  • Despliegue por fases, primero en modo aviso
  • Ajuste con los falsos positivos reales
  • Paso a bloqueo de lo que lo justifique
Cómo lo hago

Cómo se implanta sin romper el negocio

El riesgo de un DLP mal planteado no es que no proteja: es que impida trabajar y acabe apagado.

  1. Descubrimiento

    Qué información hay, dónde vive y cómo circula hoy. Se mira lo que pasa de verdad, no lo que dice el procedimiento.

  2. Criterio

    Qué se protege, con qué nivel y qué se hace cuando alguien lo intenta sacar. Estas decisiones se toman con negocio, no solo con IT.

  3. Aviso

    Despliegue de las políticas sin bloquear nada, para medir el ruido real y ajustar antes de que nadie se quede sin poder trabajar.

  4. Bloqueo

    Paso a modo de bloqueo de lo que lo justifique, por fases, con un procedimiento claro para las excepciones legítimas.

Qué te llevas

Lo que queda montado y documentado

Un DLP se mantiene vivo: las excepciones y el criterio importan tanto como las reglas.

  • Inventario de la información y su clasificación
  • Criterios de protección por tipo de información
  • Políticas diseñadas y desplegadas
  • Registro del ajuste hecho en la fase de aviso
  • Procedimiento para gestionar excepciones
  • Documentación de operación para tu equipo

Alcance del servicioEl proyecto termina con las políticas ajustadas, el procedimiento de excepciones definido y tu equipo operándolas con la documentación para hacerlo; la vigilancia diaria de las alertas se queda de vuestro lado. Se apoya en el cumplimiento de protección de datos y ayuda a sostenerlo, pero es un proyecto de seguridad de la información y no una adecuación al RGPD.

Preguntas frecuentes

Lo que suelen preguntarme antes de contratar

¿Esto es solo configurar Microsoft Purview?

Purview es la plataforma habitual porque suele estar ya en la licencia, pero la configuración es la última fase y no la primera. Lo que lleva el trabajo es decidir qué información importa, quién debe llegar a ella y qué pasa cuando alguien intenta sacarla. Esas decisiones no las toma una herramienta.

¿Va a impedir trabajar a la gente?

No si se despliega por fases. Todo entra primero en modo aviso, sin bloquear nada, el tiempo suficiente para ver el ruido real y ajustar. Solo se pasa a bloqueo lo que lo justifica y con un procedimiento para las excepciones legítimas, que las hay.

¿Hace falta clasificar toda la información antes?

No, y esperar a tenerlo todo clasificado es la mejor forma de no empezar nunca. Se arranca por lo que más duele perder —lo que pediría un cliente, lo que hundiría un contrato— y se amplía después. La clasificación completa es una consecuencia del proyecto, no un requisito previo.

¿Qué licencia necesito?

Depende del plan que tengas. Puedes comprobarlo en el simulador de licencias de Purview antes de que hablemos. Hay bastante DLP disponible en planes intermedios; las capacidades más finas sí piden planes altos, y merece la pena saber cuáles antes de decidir.

¿Cubre lo que se saca en un pendrive o por WhatsApp?

Depende del canal y de lo que cubra tu licencia y tu parque de dispositivos. Parte se controla técnicamente y parte no, y esa frontera hay que conocerla desde el principio en vez de descubrirla después. Lo que no cubre la herramienta se trabaja con formación y cultura.

Cómo revisar tu entorno

Para relacionar estos controles con identidades, aplicaciones, datos y excepciones, consulta la guía de auditoría de seguridad de Microsoft 365. Explica qué evidencias revisar y cómo priorizar las mejoras.

Por dónde seguir

Hablemos

¿Sabrías decir hoy qué información tenéis y dónde está?

Si la respuesta es «más o menos», ese es exactamente el punto de partida. Cuéntame qué os preocupa que salga y por qué canales trabajáis, y vemos si lo que hace falta es un proyecto de DLP o algo más sencillo.

Te respondo personalmente en menos de 24 h laborables · Sin compromiso