De la confianza declarada a la evidencia verificable: cómo evaluar el cumplimiento de Microsoft Copilot y los servicios cloud

Publicado: 28 de julio de 2026
Autor: Néstor Reverón

La adopción empresarial de inteligencia artificial está entrando en una etapa más madura. Las organizaciones ya no se conforman con conocer las funcionalidades de Microsoft 365 Copilot, Copilot Studio o los servicios de IA en Azure. Ahora necesitan demostrar que su utilización está respaldada por controles verificables de seguridad, privacidad, resiliencia operacional, auditoría y gobernanza.

Esta evolución es especialmente importante en sectores regulados como banca, seguros, salud, gobierno, energía y telecomunicaciones, donde adoptar inteligencia artificial implica responder preguntas como:

  • ¿Qué controles protegen los datos corporativos?
  • ¿Existe evidencia independiente sobre la eficacia de esos controles?
  • ¿Qué certificaciones cubren los servicios de IA?
  • ¿Cómo se gestiona el riesgo de terceros?
  • ¿Qué responsabilidades pertenecen a Microsoft y cuáles permanecen en el cliente?
  • ¿Cómo se prepara la organización para regulaciones como GDPR, DORA y el EU AI Act?

La respuesta no se encuentra en un solo certificado. Está en la combinación de varias capas de assurance, responsabilidad compartida y gobernanza continua.


El cumplimiento de la IA ya no puede depender únicamente de declaraciones

Durante los primeros años de la inteligencia artificial generativa empresarial, gran parte de la conversación se apoyaba en principios de Responsible AI, documentos técnicos y explicaciones generales sobre privacidad.

Estos recursos siguen siendo importantes, pero las organizaciones reguladas necesitan evidencia reutilizable dentro de sus procesos de:

  • due diligence;
  • evaluación de proveedores;
  • auditoría interna;
  • gestión de riesgos;
  • aprobación de casos de uso;
  • cumplimiento regulatorio;
  • supervisión del consejo y la alta dirección.

Microsoft mantiene un ecosistema de assurance para sus servicios cloud y de IA que incluye informes SOC, certificaciones ISO, pruebas de seguridad, documentación contractual y recursos de transparencia.

El Microsoft Service Trust Portal funciona como uno de los principales repositorios de información de seguridad, privacidad y cumplimiento relacionada con Microsoft Cloud. Algunos documentos requieren autenticación y pueden estar sujetos a restricciones de uso. (Service Trust Portal)

Referencia oficial:
Microsoft Service Trust Portal


SOC 2 Type 2: evidencia sobre la operación de los controles

Una descripción de controles no siempre demuestra que estos hayan funcionado correctamente durante un período prolongado. Aquí cobra relevancia un informe SOC 2 Type 2.

Este tipo de evaluación examina si los controles de una organización:

  • están adecuadamente diseñados;
  • fueron implementados;
  • estuvieron en funcionamiento;
  • operaron eficazmente durante un período específico.

Los informes SOC 2 Type 2 de Microsoft pueden abordar los criterios de confianza relacionados con seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. La página oficial de Microsoft sobre SOC 2 fue actualizada el 8 de abril de 2026. (Microsoft Learn)

Para un cliente, esto permite evolucionar desde una afirmación general como:

“El servicio dispone de controles de seguridad”.

hacia una conclusión más sustentada:

“Un auditor independiente examinó determinados controles y su funcionamiento durante un período definido”.

Sin embargo, un informe SOC 2 de Microsoft no certifica automáticamente:

  • la configuración del tenant del cliente;
  • la correcta asignación de permisos;
  • los casos de uso de IA;
  • las fuentes de datos conectadas;
  • los agentes creados por la organización;
  • los procesos internos de supervisión.

Referencias oficiales:


ISO/IEC 42001 y el gobierno de la inteligencia artificial

Publicada en diciembre de 2023, ISO/IEC 42001 es la primera norma internacional de sistemas de gestión específicamente orientada a la inteligencia artificial.

Su propósito es ayudar a las organizaciones a establecer un sistema formal para gestionar:

  • riesgos y oportunidades de la IA;
  • políticas y objetivos;
  • roles y responsabilidades;
  • evaluación de impactos;
  • supervisión humana;
  • transparencia;
  • control operacional;
  • seguimiento y mejora continua.

Microsoft indica que su certificación ISO/IEC 42001 aplica a Microsoft 365 Copilot y Microsoft 365 Copilot Chat. La documentación oficial también explica que una organización puede utilizar la certificación aplicable de Microsoft como parte de su propia evaluación, pero debe someter sus controles, procesos e implementación a una evaluación independiente. La página de Microsoft fue actualizada el 21 de abril de 2026. (Microsoft Learn)

Esta distinción es fundamental.

No sería correcto afirmar:

“Nuestra empresa cumple ISO/IEC 42001 porque utiliza Microsoft Copilot”.

Una formulación más precisa sería:

“Microsoft proporciona determinados controles y servicios cubiertos por su sistema de gestión de IA certificado. Nuestra organización conserva la responsabilidad de gobernar su propia implementación, sus datos, sus usuarios y sus casos de uso”.

Referencias oficiales:


La responsabilidad compartida también aplica a la inteligencia artificial

El modelo de responsabilidad compartida es ampliamente conocido en cloud computing. Microsoft protege la infraestructura y opera controles sobre sus servicios, mientras que el cliente debe administrar correctamente sus identidades, configuraciones, permisos, datos y aplicaciones.

En inteligencia artificial ocurre algo similar, pero se agregan nuevas dimensiones.

Microsoft puede proporcionar

  • seguridad de la plataforma;
  • cifrado en tránsito y en reposo;
  • aislamiento entre tenants;
  • controles de identidad;
  • capacidades de cumplimiento;
  • documentación de transparencia;
  • registros y herramientas de administración;
  • evidencias de auditoría y certificación.

El cliente continúa siendo responsable de

  • seleccionar casos de uso apropiados;
  • identificar y clasificar los datos;
  • corregir permisos excesivos;
  • establecer supervisión humana;
  • evaluar impactos legales y éticos;
  • administrar agentes y conectores;
  • establecer políticas de uso;
  • capacitar a los usuarios;
  • monitorear resultados;
  • aceptar o tratar el riesgo residual.

Microsoft explica que Microsoft 365 Copilot hereda protecciones de seguridad, privacidad y cumplimiento de Microsoft 365. También indica que Microsoft 365 Copilot Chat ofrece Enterprise Data Protection, y que los prompts y respuestas cubiertos por esas condiciones no se utilizan para entrenar los modelos fundacionales subyacentes. La documentación correspondiente fue actualizada el 3 de marzo de 2026. (Microsoft Learn)

Esto fortalece la postura del proveedor, pero no corrige automáticamente un entorno en el que los usuarios ya tienen acceso excesivo a información sensible.

Referencias oficiales:


DORA: la resiliencia operacional no termina en el proveedor

El Digital Operational Resilience Act, conocido como DORA, fue adoptado mediante el Reglamento (UE) 2022/2554 del 14 de diciembre de 2022 y comenzó a aplicarse el 17 de enero de 2025. (Eur-Lex)

DORA establece un marco armonizado para que las entidades financieras europeas gestionen:

  • riesgos de tecnologías de información y comunicación;
  • incidentes graves relacionados con ICT;
  • pruebas de resiliencia operacional;
  • riesgo de terceros tecnológicos;
  • concentración de proveedores;
  • condiciones contractuales;
  • continuidad y estrategias de salida.

Microsoft ofrece recursos, herramientas y documentación para apoyar a las organizaciones sujetas a DORA. Sin embargo, la entidad financiera conserva la responsabilidad sobre su propio cumplimiento. (Microsoft)

Por ello, una evaluación seria no debe limitarse a preguntar:

“¿Microsoft cumple DORA?”

También debe determinar:

  • qué servicios utiliza la organización;
  • qué funciones críticas dependen de ellos;
  • dónde se procesan los datos;
  • qué proveedores y subprocessors participan;
  • cuál sería el impacto de una interrupción;
  • qué alternativas operacionales existen;
  • cómo se ejecutaría una migración;
  • cuál es la estrategia de salida;
  • qué evidencias debe conservar la entidad.

Referencias oficiales:


Assurance no significa ausencia de hallazgos

Existe una idea equivocada según la cual una organización segura, auditada o certificada nunca debería presentar hallazgos.

En realidad, los programas maduros de assurance identifican excepciones, debilidades y oportunidades de mejora. Lo importante es evaluar:

  • severidad;
  • alcance;
  • impacto;
  • causa raíz;
  • controles compensatorios;
  • plan de remediación;
  • recurrencia;
  • riesgo residual;
  • conclusión del auditor.

Una auditoría útil no demuestra perfección. Demuestra que existe un proceso estructurado para detectar, evaluar, remediar y comunicar desviaciones.

También es importante diferenciar:

Certificación

Confirma que un sistema de gestión o conjunto definido de procesos cumple los requisitos de una norma dentro de un alcance específico.

Attestation o informe de auditoría

Presenta la opinión de un auditor sobre controles, criterios y períodos determinados.

Penetration test

Busca vulnerabilidades técnicas mediante pruebas controladas.

Transparency report

Explica prácticas, compromisos y resultados, pero no sustituye una auditoría independiente.

Compliance offering

Demuestra que un servicio dispone de controles y evidencias que pueden ayudar al cliente, pero no certifica automáticamente al cliente.


Un modelo práctico de due diligence para Copilot y los servicios de IA

Una organización que evalúa Microsoft 365 Copilot, Copilot Studio o servicios de inteligencia artificial en Azure debería estructurar su revisión en, al menos, diez bloques.

1. Alcance técnico

Identificar producto, versión, licencia, modelo, región y modalidad de despliegue.

2. Flujo de datos

Documentar qué información entra en el sistema, dónde se procesa, dónde se almacena y qué componentes participan.

3. Identidad y acceso

Revisar usuarios, grupos, permisos, privilegios, cuentas de servicio y segregación de funciones.

4. Evidencia de assurance

Analizar informes SOC, certificaciones ISO, pruebas de seguridad y artefactos del Service Trust Portal.

5. Gobierno de IA

Definir propietario, responsables, supervisión humana, evaluación de impactos y criterios de aprobación.

6. Seguridad de la información

Evaluar cifrado, DLP, clasificación, retención, logging, monitoreo y respuesta a incidentes.

7. Privacidad

Determinar finalidad, base jurídica, categorías de datos personales, transferencias internacionales y derechos de las personas.

8. Proveedores y subprocessors

Identificar terceros involucrados, responsabilidades contractuales y dependencias críticas.

9. Resiliencia operacional

Definir RTO, RPO, dependencias, escenarios de interrupción, recuperación y estrategia de salida.

10. Riesgo residual

Documentar las brechas que permanecen después de aplicar controles y obtener la aceptación formal correspondiente.


El Service Trust Portal como fuente de evidencia

El Microsoft Service Trust Portal es especialmente relevante para equipos de:

  • Governance, Risk and Compliance;
  • auditoría interna;
  • ciberseguridad;
  • privacidad;
  • procurement;
  • legal;
  • arquitectura;
  • gestión de proveedores.

Microsoft lo describe como un punto central de acceso a información de seguridad, cumplimiento regulatorio y privacidad de Microsoft Cloud. (Service Trust Portal)

Entre los documentos que pueden encontrarse allí, dependiendo del acceso y del servicio, están:

  • informes SOC;
  • certificados ISO;
  • reportes de evaluación;
  • Statements of Applicability;
  • documentación de privacidad;
  • listas de subprocessors;
  • white papers;
  • artefactos de resiliencia;
  • informes de assurance.

El Microsoft Trust Center complementa estos recursos con información pública sobre privacidad, seguridad, residencia de datos, cumplimiento y transparencia. (Microsoft)

Referencias oficiales:


De “compliance by provider” a “compliance by design”

La principal conclusión es que utilizar un proveedor altamente certificado no convierte automáticamente a una organización en compliant.

El proveedor puede aportar una base importante:

  • infraestructura segura;
  • controles auditados;
  • certificaciones internacionales;
  • documentación contractual;
  • transparencia;
  • herramientas de gobierno;
  • capacidades de resiliencia.

Pero el cumplimiento final depende de cómo la organización:

  • configura el servicio;
  • gobierna sus datos;
  • administra identidades y accesos;
  • diseña los casos de uso;
  • supervisa las decisiones;
  • gestiona terceros;
  • controla agentes y conectores;
  • monitorea riesgos;
  • responde ante incidentes;
  • mejora continuamente su sistema.

La adopción responsable de Copilot y de la inteligencia artificial empresarial exige pasar de una visión centrada únicamente en funcionalidades a una visión basada en evidencia, accountability y control.


Conclusión

La madurez de la inteligencia artificial empresarial no se medirá solamente por la cantidad de copilots, agentes o modelos desplegados.

Se medirá por la capacidad de las organizaciones para demostrar que esos sistemas:

  • tienen un propósito legítimo;
  • utilizan datos autorizados;
  • operan bajo controles verificables;
  • están sujetos a supervisión humana;
  • pueden ser auditados;
  • son resilientes;
  • cumplen obligaciones legales;
  • mantienen un nivel de riesgo aceptable.

Microsoft ha ampliado considerablemente el conjunto de recursos disponibles para evaluar sus servicios cloud y de IA. Sin embargo, las certificaciones y evidencias del proveedor deben considerarse como componentes del sistema de control de la organización, no como sustitutos de su propia gobernanza.

La confianza en la inteligencia artificial no debe depender únicamente de promesas.

Debe construirse mediante evidencia verificable, responsabilidad compartida y mejora continua.


Referencias oficiales

  1. Microsoft. Service Trust Portal.
    https://servicetrust.microsoft.com/
  2. Microsoft, actualizado el 8 de abril de 2026. System and Organization Controls (SOC) 2 Type 2.
    https://learn.microsoft.com/en-us/compliance/regulatory/offering-soc-2
  3. Microsoft, actualizado el 21 de abril de 2026. ISO/IEC 42001:2023 Artificial Intelligence Management System.
    https://learn.microsoft.com/en-us/compliance/regulatory/offering-iso-42001
  4. ISO, publicada en diciembre de 2023. ISO/IEC 42001:2023.
    https://www.iso.org/standard/81230.html
  5. Microsoft, actualizado el 3 de marzo de 2026. Microsoft 365 Copilot Chat Privacy and Protections.
    https://learn.microsoft.com/en-us/copilot/privacy-and-protections
  6. Microsoft, actualizado el 29 de mayo de 2026. Enterprise Data Protection in Microsoft 365 Copilot.
    https://learn.microsoft.com/en-us/microsoft-365/copilot/enterprise-data-protection
  7. Unión Europea, adoptado el 14 de diciembre de 2022 y aplicable desde el 17 de enero de 2025. Reglamento (UE) 2022/2554 — DORA.
    https://eur-lex.europa.eu/eli/reg/2022/2554/oj/eng
  8. Microsoft. Navigating DORA Compliance.
    https://www.microsoft.com/en-us/trust-center/compliance/dora-compliance
  9. Microsoft. Compliance Offerings for Microsoft Cloud.
    https://learn.microsoft.com/en-us/compliance/regulatory/offering-home
  10. Microsoft. Microsoft Trust Center.
    https://www.microsoft.com/en-us/trust-center/

Avatar de Desconocido

About Néstor Reverón

Sr. AI Skilling Architect | AI Governance | GRC | PMP® | ITILv5 - CAI | CISA® | AAIA™ | AAISM™ | CISM® | AICP | PECB ISO 42001 | CAIM | Cobit | TAISE | STAR AI | CCZT | CEH | Kubestronaut | CompTIA SecAI
Esta entrada fue publicada en IT. Guarda el enlace permanente.

Deja un comentario

Este sitio utiliza Akismet para reducir el spam. Conoce cómo se procesan los datos de tus comentarios.