Publicado: 28 de julio de 2026
Autor: Néstor Reverón
La adopción empresarial de inteligencia artificial está entrando en una etapa más madura. Las organizaciones ya no se conforman con conocer las funcionalidades de Microsoft 365 Copilot, Copilot Studio o los servicios de IA en Azure. Ahora necesitan demostrar que su utilización está respaldada por controles verificables de seguridad, privacidad, resiliencia operacional, auditoría y gobernanza.
Esta evolución es especialmente importante en sectores regulados como banca, seguros, salud, gobierno, energía y telecomunicaciones, donde adoptar inteligencia artificial implica responder preguntas como:
- ¿Qué controles protegen los datos corporativos?
- ¿Existe evidencia independiente sobre la eficacia de esos controles?
- ¿Qué certificaciones cubren los servicios de IA?
- ¿Cómo se gestiona el riesgo de terceros?
- ¿Qué responsabilidades pertenecen a Microsoft y cuáles permanecen en el cliente?
- ¿Cómo se prepara la organización para regulaciones como GDPR, DORA y el EU AI Act?
La respuesta no se encuentra en un solo certificado. Está en la combinación de varias capas de assurance, responsabilidad compartida y gobernanza continua.
El cumplimiento de la IA ya no puede depender únicamente de declaraciones
Durante los primeros años de la inteligencia artificial generativa empresarial, gran parte de la conversación se apoyaba en principios de Responsible AI, documentos técnicos y explicaciones generales sobre privacidad.
Estos recursos siguen siendo importantes, pero las organizaciones reguladas necesitan evidencia reutilizable dentro de sus procesos de:
- due diligence;
- evaluación de proveedores;
- auditoría interna;
- gestión de riesgos;
- aprobación de casos de uso;
- cumplimiento regulatorio;
- supervisión del consejo y la alta dirección.
Microsoft mantiene un ecosistema de assurance para sus servicios cloud y de IA que incluye informes SOC, certificaciones ISO, pruebas de seguridad, documentación contractual y recursos de transparencia.
El Microsoft Service Trust Portal funciona como uno de los principales repositorios de información de seguridad, privacidad y cumplimiento relacionada con Microsoft Cloud. Algunos documentos requieren autenticación y pueden estar sujetos a restricciones de uso. (Service Trust Portal)
Referencia oficial:
Microsoft Service Trust Portal
SOC 2 Type 2: evidencia sobre la operación de los controles
Una descripción de controles no siempre demuestra que estos hayan funcionado correctamente durante un período prolongado. Aquí cobra relevancia un informe SOC 2 Type 2.
Este tipo de evaluación examina si los controles de una organización:
- están adecuadamente diseñados;
- fueron implementados;
- estuvieron en funcionamiento;
- operaron eficazmente durante un período específico.
Los informes SOC 2 Type 2 de Microsoft pueden abordar los criterios de confianza relacionados con seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. La página oficial de Microsoft sobre SOC 2 fue actualizada el 8 de abril de 2026. (Microsoft Learn)
Para un cliente, esto permite evolucionar desde una afirmación general como:
“El servicio dispone de controles de seguridad”.
hacia una conclusión más sustentada:
“Un auditor independiente examinó determinados controles y su funcionamiento durante un período definido”.
Sin embargo, un informe SOC 2 de Microsoft no certifica automáticamente:
- la configuración del tenant del cliente;
- la correcta asignación de permisos;
- los casos de uso de IA;
- las fuentes de datos conectadas;
- los agentes creados por la organización;
- los procesos internos de supervisión.
Referencias oficiales:
- Microsoft: System and Organization Controls SOC 2 Type 2
- Informes SOC en el Microsoft Service Trust Portal
ISO/IEC 42001 y el gobierno de la inteligencia artificial
Publicada en diciembre de 2023, ISO/IEC 42001 es la primera norma internacional de sistemas de gestión específicamente orientada a la inteligencia artificial.
Su propósito es ayudar a las organizaciones a establecer un sistema formal para gestionar:
- riesgos y oportunidades de la IA;
- políticas y objetivos;
- roles y responsabilidades;
- evaluación de impactos;
- supervisión humana;
- transparencia;
- control operacional;
- seguimiento y mejora continua.
Microsoft indica que su certificación ISO/IEC 42001 aplica a Microsoft 365 Copilot y Microsoft 365 Copilot Chat. La documentación oficial también explica que una organización puede utilizar la certificación aplicable de Microsoft como parte de su propia evaluación, pero debe someter sus controles, procesos e implementación a una evaluación independiente. La página de Microsoft fue actualizada el 21 de abril de 2026. (Microsoft Learn)
Esta distinción es fundamental.
No sería correcto afirmar:
“Nuestra empresa cumple ISO/IEC 42001 porque utiliza Microsoft Copilot”.
Una formulación más precisa sería:
“Microsoft proporciona determinados controles y servicios cubiertos por su sistema de gestión de IA certificado. Nuestra organización conserva la responsabilidad de gobernar su propia implementación, sus datos, sus usuarios y sus casos de uso”.
Referencias oficiales:
- Microsoft: ISO/IEC 42001:2023 Artificial Intelligence Management System
- Microsoft Service Trust Portal
- ISO: ISO/IEC 42001:2023
La responsabilidad compartida también aplica a la inteligencia artificial
El modelo de responsabilidad compartida es ampliamente conocido en cloud computing. Microsoft protege la infraestructura y opera controles sobre sus servicios, mientras que el cliente debe administrar correctamente sus identidades, configuraciones, permisos, datos y aplicaciones.
En inteligencia artificial ocurre algo similar, pero se agregan nuevas dimensiones.
Microsoft puede proporcionar
- seguridad de la plataforma;
- cifrado en tránsito y en reposo;
- aislamiento entre tenants;
- controles de identidad;
- capacidades de cumplimiento;
- documentación de transparencia;
- registros y herramientas de administración;
- evidencias de auditoría y certificación.
El cliente continúa siendo responsable de
- seleccionar casos de uso apropiados;
- identificar y clasificar los datos;
- corregir permisos excesivos;
- establecer supervisión humana;
- evaluar impactos legales y éticos;
- administrar agentes y conectores;
- establecer políticas de uso;
- capacitar a los usuarios;
- monitorear resultados;
- aceptar o tratar el riesgo residual.
Microsoft explica que Microsoft 365 Copilot hereda protecciones de seguridad, privacidad y cumplimiento de Microsoft 365. También indica que Microsoft 365 Copilot Chat ofrece Enterprise Data Protection, y que los prompts y respuestas cubiertos por esas condiciones no se utilizan para entrenar los modelos fundacionales subyacentes. La documentación correspondiente fue actualizada el 3 de marzo de 2026. (Microsoft Learn)
Esto fortalece la postura del proveedor, pero no corrige automáticamente un entorno en el que los usuarios ya tienen acceso excesivo a información sensible.
Referencias oficiales:
- Enterprise Data Protection en Microsoft 365 Copilot
- Privacidad y protección de Microsoft 365 Copilot Chat
- Seguridad de Microsoft 365 Copilot
DORA: la resiliencia operacional no termina en el proveedor
El Digital Operational Resilience Act, conocido como DORA, fue adoptado mediante el Reglamento (UE) 2022/2554 del 14 de diciembre de 2022 y comenzó a aplicarse el 17 de enero de 2025. (Eur-Lex)
DORA establece un marco armonizado para que las entidades financieras europeas gestionen:
- riesgos de tecnologías de información y comunicación;
- incidentes graves relacionados con ICT;
- pruebas de resiliencia operacional;
- riesgo de terceros tecnológicos;
- concentración de proveedores;
- condiciones contractuales;
- continuidad y estrategias de salida.
Microsoft ofrece recursos, herramientas y documentación para apoyar a las organizaciones sujetas a DORA. Sin embargo, la entidad financiera conserva la responsabilidad sobre su propio cumplimiento. (Microsoft)
Por ello, una evaluación seria no debe limitarse a preguntar:
“¿Microsoft cumple DORA?”
También debe determinar:
- qué servicios utiliza la organización;
- qué funciones críticas dependen de ellos;
- dónde se procesan los datos;
- qué proveedores y subprocessors participan;
- cuál sería el impacto de una interrupción;
- qué alternativas operacionales existen;
- cómo se ejecutaría una migración;
- cuál es la estrategia de salida;
- qué evidencias debe conservar la entidad.
Referencias oficiales:
- EUR-Lex: Reglamento (UE) 2022/2554 — DORA
- EUR-Lex: resumen de DORA
- Microsoft Trust Center: DORA Compliance
- Microsoft Learn: What is DORA?
Assurance no significa ausencia de hallazgos
Existe una idea equivocada según la cual una organización segura, auditada o certificada nunca debería presentar hallazgos.
En realidad, los programas maduros de assurance identifican excepciones, debilidades y oportunidades de mejora. Lo importante es evaluar:
- severidad;
- alcance;
- impacto;
- causa raíz;
- controles compensatorios;
- plan de remediación;
- recurrencia;
- riesgo residual;
- conclusión del auditor.
Una auditoría útil no demuestra perfección. Demuestra que existe un proceso estructurado para detectar, evaluar, remediar y comunicar desviaciones.
También es importante diferenciar:
Certificación
Confirma que un sistema de gestión o conjunto definido de procesos cumple los requisitos de una norma dentro de un alcance específico.
Attestation o informe de auditoría
Presenta la opinión de un auditor sobre controles, criterios y períodos determinados.
Penetration test
Busca vulnerabilidades técnicas mediante pruebas controladas.
Transparency report
Explica prácticas, compromisos y resultados, pero no sustituye una auditoría independiente.
Compliance offering
Demuestra que un servicio dispone de controles y evidencias que pueden ayudar al cliente, pero no certifica automáticamente al cliente.
Un modelo práctico de due diligence para Copilot y los servicios de IA
Una organización que evalúa Microsoft 365 Copilot, Copilot Studio o servicios de inteligencia artificial en Azure debería estructurar su revisión en, al menos, diez bloques.
1. Alcance técnico
Identificar producto, versión, licencia, modelo, región y modalidad de despliegue.
2. Flujo de datos
Documentar qué información entra en el sistema, dónde se procesa, dónde se almacena y qué componentes participan.
3. Identidad y acceso
Revisar usuarios, grupos, permisos, privilegios, cuentas de servicio y segregación de funciones.
4. Evidencia de assurance
Analizar informes SOC, certificaciones ISO, pruebas de seguridad y artefactos del Service Trust Portal.
5. Gobierno de IA
Definir propietario, responsables, supervisión humana, evaluación de impactos y criterios de aprobación.
6. Seguridad de la información
Evaluar cifrado, DLP, clasificación, retención, logging, monitoreo y respuesta a incidentes.
7. Privacidad
Determinar finalidad, base jurídica, categorías de datos personales, transferencias internacionales y derechos de las personas.
8. Proveedores y subprocessors
Identificar terceros involucrados, responsabilidades contractuales y dependencias críticas.
9. Resiliencia operacional
Definir RTO, RPO, dependencias, escenarios de interrupción, recuperación y estrategia de salida.
10. Riesgo residual
Documentar las brechas que permanecen después de aplicar controles y obtener la aceptación formal correspondiente.
El Service Trust Portal como fuente de evidencia
El Microsoft Service Trust Portal es especialmente relevante para equipos de:
- Governance, Risk and Compliance;
- auditoría interna;
- ciberseguridad;
- privacidad;
- procurement;
- legal;
- arquitectura;
- gestión de proveedores.
Microsoft lo describe como un punto central de acceso a información de seguridad, cumplimiento regulatorio y privacidad de Microsoft Cloud. (Service Trust Portal)
Entre los documentos que pueden encontrarse allí, dependiendo del acceso y del servicio, están:
- informes SOC;
- certificados ISO;
- reportes de evaluación;
- Statements of Applicability;
- documentación de privacidad;
- listas de subprocessors;
- white papers;
- artefactos de resiliencia;
- informes de assurance.
El Microsoft Trust Center complementa estos recursos con información pública sobre privacidad, seguridad, residencia de datos, cumplimiento y transparencia. (Microsoft)
Referencias oficiales:
- Microsoft Service Trust Portal
- Documentos del Service Trust Portal
- Microsoft Trust Center
- Microsoft Compliance Offerings
De “compliance by provider” a “compliance by design”
La principal conclusión es que utilizar un proveedor altamente certificado no convierte automáticamente a una organización en compliant.
El proveedor puede aportar una base importante:
- infraestructura segura;
- controles auditados;
- certificaciones internacionales;
- documentación contractual;
- transparencia;
- herramientas de gobierno;
- capacidades de resiliencia.
Pero el cumplimiento final depende de cómo la organización:
- configura el servicio;
- gobierna sus datos;
- administra identidades y accesos;
- diseña los casos de uso;
- supervisa las decisiones;
- gestiona terceros;
- controla agentes y conectores;
- monitorea riesgos;
- responde ante incidentes;
- mejora continuamente su sistema.
La adopción responsable de Copilot y de la inteligencia artificial empresarial exige pasar de una visión centrada únicamente en funcionalidades a una visión basada en evidencia, accountability y control.
Conclusión
La madurez de la inteligencia artificial empresarial no se medirá solamente por la cantidad de copilots, agentes o modelos desplegados.
Se medirá por la capacidad de las organizaciones para demostrar que esos sistemas:
- tienen un propósito legítimo;
- utilizan datos autorizados;
- operan bajo controles verificables;
- están sujetos a supervisión humana;
- pueden ser auditados;
- son resilientes;
- cumplen obligaciones legales;
- mantienen un nivel de riesgo aceptable.
Microsoft ha ampliado considerablemente el conjunto de recursos disponibles para evaluar sus servicios cloud y de IA. Sin embargo, las certificaciones y evidencias del proveedor deben considerarse como componentes del sistema de control de la organización, no como sustitutos de su propia gobernanza.
La confianza en la inteligencia artificial no debe depender únicamente de promesas.
Debe construirse mediante evidencia verificable, responsabilidad compartida y mejora continua.
Referencias oficiales
- Microsoft. Service Trust Portal.
https://servicetrust.microsoft.com/ - Microsoft, actualizado el 8 de abril de 2026. System and Organization Controls (SOC) 2 Type 2.
https://learn.microsoft.com/en-us/compliance/regulatory/offering-soc-2 - Microsoft, actualizado el 21 de abril de 2026. ISO/IEC 42001:2023 Artificial Intelligence Management System.
https://learn.microsoft.com/en-us/compliance/regulatory/offering-iso-42001 - ISO, publicada en diciembre de 2023. ISO/IEC 42001:2023.
https://www.iso.org/standard/81230.html - Microsoft, actualizado el 3 de marzo de 2026. Microsoft 365 Copilot Chat Privacy and Protections.
https://learn.microsoft.com/en-us/copilot/privacy-and-protections - Microsoft, actualizado el 29 de mayo de 2026. Enterprise Data Protection in Microsoft 365 Copilot.
https://learn.microsoft.com/en-us/microsoft-365/copilot/enterprise-data-protection - Unión Europea, adoptado el 14 de diciembre de 2022 y aplicable desde el 17 de enero de 2025. Reglamento (UE) 2022/2554 — DORA.
https://eur-lex.europa.eu/eli/reg/2022/2554/oj/eng - Microsoft. Navigating DORA Compliance.
https://www.microsoft.com/en-us/trust-center/compliance/dora-compliance - Microsoft. Compliance Offerings for Microsoft Cloud.
https://learn.microsoft.com/en-us/compliance/regulatory/offering-home - Microsoft. Microsoft Trust Center.
https://www.microsoft.com/en-us/trust-center/