Saltar al contenido principal

OKAudit365

La configuración real de tu Microsoft 365, convertida en un informe de auditoría defendible

OKAudit365 lee tu tenant en solo lectura y devuelve una puntuación trazable control a control, el mapeo a ISO 27001, ENS y RGPD, y la evidencia firmada para que cualquiera pueda verificarla.

Más de 200 controles de seguridad · Sin agentes ni instalación · Datos en España

OKAudit365 — Cumplimiento normativo
Panel de cumplimiento normativo de OKAudit365: hallazgos de la auditoría por criticidad, cobertura de controles evaluados sobre los aplicables al tenant, y artículos afectados de ISO/IEC 27001, ENS y RGPD.

El problema

Conocer el estado del tenant y poder demostrarlo son dos cosas distintas

El portal de Microsoft muestra el estado del tenant, pero no genera evidencia verificable.

Las herramientas de gobierno se centran en SharePoint y Teams y dejan fuera identidad, correo y endpoints.

Un informe de consultoría en hoja de cálculo no permite verificar seis meses después qué se comprobó ni cómo.

OKAudit365 resuelve esa carencia: puntuación trazada control a control y evidencia sellada criptográficamente.

Entregables

Lo que sale de cada auditoría

Material listo para entregar a dirección, a un cliente o a un auditor.

Puntuación 0–100

Cinco bandas publicadas y desglose control a control: cada punto se rastrea hasta un indicador concreto. La metodología es pública y está versionada, y cada auditoría registra con qué versión se calculó.

Plan de remediación priorizado

Ordenado por los puntos que recupera cada acción. Cada una indica en qué consola se aplica —Entra ID, Exchange, Intune, Defender o Purview— y cuánto sube la puntuación.

Mapeo normativo

ISO/IEC 27001 (Anexo A), ENS (RD 311/2022) y RGPD, con el límite de alcance declarado en cada control.

Informe PDF y exportación

Dos formatos, ejecutivo y detallado, con la huella criptográfica impresa en portada. Exportación CSV control a control y paquete de evidencia.

Evidencia sellada

Cada auditoría queda sellada con SHA-256. Los informes entregados y los snapshots conservan su evidencia y pueden reverificarse para demostrar que no se han alterado.

Histórico y escaneos programados

Evolución de la puntuación entre escaneos, con los cambios de metodología marcados para distinguirlos de los cambios reales en el tenant. Cadencia diaria, semanal o mensual, sin intervención.

Priorizado por puntos recuperables

Cada acción muestra los puntos que recupera, su estado y el servicio de Microsoft 365 donde se aplica. El orden lo determina el retorno de cada una.

OKAudit365 — Plan de remediación
Plan de remediación priorizado de OKAudit365: acciones ordenadas por puntos recuperables, con su estado de implantación y el servicio de Microsoft 365 al que afectan.

Dónde cae cada hallazgo

Impacto frente a probabilidad, con los hallazgos repartidos por celda. El cuadrante superior derecho concentra lo que hay que atender primero.

OKAudit365 — Matriz de riesgo
Matriz de riesgo de OKAudit365: cuadrícula de impacto frente a probabilidad con el número de hallazgos en cada celda y el pilar al que pertenecen.

Control por control, con el alcance declarado

Cada control del Anexo A muestra sus hallazgos y la remediación exacta, con la ruta de la consola donde se aplica. Arriba, en el propio informe, queda escrito qué parte de la norma se puede verificar técnicamente y qué parte no.

OKAudit365 — ISO/IEC 27001:2022, Anexo A
Detalle del mapeo a ISO/IEC 27001 Anexo A en OKAudit365: aviso de alcance, controles afectados, hallazgos por control y la remediación concreta de cada uno.

Puesta en marcha

Cómo funciona la auditoría

Sin instalación en servidores, sin agentes en equipos, sin cuentas de servicio y sin administrador global.

  1. 1

    Autorización

    Abre una URL de consentimiento de administrador y aprueba la aplicación. Un solo clic.

  2. 2

    Verificación automática

    La plataforma comprueba qué módulos quedan operativos en tu tenant y cuáles requieren un permiso adicional.

  3. 3

    Primer escaneo

    Se lanza cuando los permisos han terminado de propagarse en el tenant, lo que puede llevar varias horas. Al terminar hay puntuación, hallazgos, plan de remediación e informe descargable.

  4. 4

    Programación

    Se fija la cadencia de auditoría y los escaneos posteriores se ejecutan sin intervención.

Cobertura

Qué evalúa la auditoría de Microsoft 365

Más de 200 controles de seguridad leídos de la Graph API de Microsoft en solo lectura, organizados en cinco pilares ponderados por su impacto en el riesgo. La eficiencia se puntúa aparte, con su propio conjunto de controles.

Cómo se calibra el método

El método es propio y se calibra contra tres referencias externas con fecha y regla escrita: la puntuación de Microsoft Secure Score, el CIS Microsoft 365 Foundations Benchmark como suelo de peso, y la evidencia pública de incidentes (Verizon DBIR y Microsoft Digital Defense Report) para el reparto de peso entre pilares.

OKAudit365 — Estado por pilar
Estado por pilar en OKAudit365: identidad y acceso, seguridad de correo, endpoints, colaboración y gobernanza, cada uno con su porcentaje, su peso y el control que más penaliza.
27 %

Identidad y acceso

MFA y su calidad —resistente a phishing frente a SMS—, acceso condicional y sus huecos, administradores globales, PIM, cuentas privilegiadas sin protección, autenticación heredada y cuentas inactivas.

22 %

Seguridad de correo

Anti-phishing y anti-spam de EOP, reglas de transporte que saltan el filtro, reenvíos automáticos a dominios externos, SPF, DKIM y DMARC por dominio, y aplicaciones de terceros con acceso al buzón.

17 %

Endpoints

Cumplimiento de Intune, cifrado de disco, ciclo de vida del sistema operativo —equipos fuera de soporte de Windows 10 y 11—, anillos de actualización, exigencia real de las políticas y ajustes de endurecimiento de Defender, con el detalle de qué equipos incumplen.

17 %

Colaboración

Compartición externa de SharePoint y OneDrive, enlaces anónimos, invitados y su actividad, y sitios huérfanos.

17 %

Gobernanza

Aplicaciones OAuth con permisos sobre datos, secretos y certificados caducados, registro de auditoría, calidad efectiva de las políticas y Shadow IT.

0 %

La eficiencia se puntúa aparte

Coste, licencias y adopción tienen su propia puntuación y no intervienen en el score de seguridad. Mezclar gasto con postura distorsionaría ambos.

OKAudit365 — Licencias y costes
Análisis de licencias en OKAudit365: gasto mensual estimado, desperdicio, coste por usuario, importe recuperable y oportunidades de ahorro por producto.

La calidad del MFA

Distingue los métodos resistentes a phishing de los que un atacante puede eludir, y mide la distancia que separa al tenant de la cobertura completa.

OKAudit365 — Cobertura MFA
Análisis de MFA en OKAudit365: fortaleza del método predeterminado, métodos registrados por los usuarios, ruta hasta la cobertura total y cobertura por dominio.

Cada control, con su riesgo y su arreglo

Los controles del pilar de correo se separan entre los que cumplen, los que cumplen a medias y los que no. Cada uno explica el riesgo concreto que deja abierto, cuántos puntos devuelve arreglarlo y trae el paso a paso para hacerlo.

OKAudit365 — Seguridad de correo
Pilar de seguridad de correo en OKAudit365: controles que cumplen, parciales y no cumplen, con los que requieren acción filtrados por severidad y su remediación paso a paso.

Sitios sin propietario activo

Compartición externa, sincronización en equipos personales y creación libre de sitios, junto al almacenamiento que se acumula sin propietario activo.

OKAudit365 — Gobernanza de SharePoint
Diagnóstico de gobernanza de SharePoint en OKAudit365: uso compartido externo, sincronización en dispositivos no gestionados, creación libre de sitios y superficie de sitios sin propietario activo.

Origen de los intentos de acceso

Los intentos de acceso fallidos se clasifican entre ataque, sospecha y error de usuario, con su origen geográfico, y se indica si alguno llegó a completarse.

OKAudit365 — Origen de los intentos fallidos
Panel de amenazas en OKAudit365: usuarios en riesgo, alertas de Defender, intentos de acceso fallidos clasificados entre ataque, sospechoso y benigno, y mapa mundial con su origen.

Módulos opcionales

Amplían la evidencia si el cliente los habilita. Si un módulo no está habilitado, sus secciones se declaran como no disponibles con el motivo: nunca resta puntos ni se interpreta como incumplimiento.

  • Exchange Online por conexión con certificado: la configuración real del correo.
  • Purview: DLP, retención, etiquetas de sensibilidad y su adopción real.
  • Defender for Endpoint: qué equipos incumplen cada ajuste, con nombre.
  • Defender for Cloud Apps: Shadow IT por tráfico de red. Qué servicios reciben datos de la organización, cuántos gigas salen y quién está enviando información a servicios de IA generativa.

Qué sale de la organización, y hacia qué IA

Con Defender for Cloud Apps se mide el tráfico real de los equipos: qué servicios de terceros reciben datos, cuántos gigas salen y qué parte va a servicios de IA generativa. La medición se toma del tráfico de red de los equipos.

OKAudit365 — Shadow IT e IA generativa
Panel de aplicaciones y Shadow IT en OKAudit365: servicios de terceros que reciben datos, volumen enviado, servicios de baja confianza y desglose de servicios de IA generativa en uso.

Qué se clasifica de verdad y qué entra en Copilot

Con Purview se ve la adopción real de las etiquetas —cuántas se aplican de forma consciente y cuántas por defecto—, las coincidencias de DLP y qué interacciones de Copilot han tocado ficheros clasificados como sensibles.

OKAudit365 — Purview y gobernanza de IA
Panel de Purview en OKAudit365: eventos analizados, elementos etiquetados, coincidencias de DLP, adopción real de la clasificación e interacciones de Copilot con ficheros sensibles.

La configuración real del correo

Con conexión por certificado se leen reglas de transporte, políticas EOP, anti-spam, anti-phishing y reenvíos automáticos: lo que la Graph API no expone.

OKAudit365 — Exchange Online
Configuración de Exchange Online en OKAudit365: reglas de transporte, bypass del filtro, políticas EOP, anti-spam, anti-phishing, anti-malware y reenvíos configurados en los buzones.

Qué equipos incumplen cada ajuste

Con Defender for Endpoint se ven los ajustes recomendados que aún no están aplicados en todo el parque, con el porcentaje de cobertura y cuántos equipos quedan expuestos en cada uno. Las cifras son las de Microsoft, mostradas tal cual.

OKAudit365 — Defender for Endpoint
Ajustes de seguridad pendientes en OKAudit365: recomendaciones de Microsoft Defender agrupadas por categoría, con su severidad, el porcentaje aplicado y el número de dispositivos expuestos.

Seguridad del acceso

Qué permisos pide y qué no puede hacer

36 permisos, todos de lectura. Las respuestas que pedirá el comité de seguridad, por adelantado.

Solo lectura

Ningún permiso de escritura sobre el tenant. No modifica ni borra nada.

Nunca contenido

Se leen configuración, metadatos y señales de seguridad. Jamás cuerpos de correo, ficheros ni mensajes de Teams.

Sin administrador global

Tampoco cuentas de servicio. El módulo de Exchange usa certificado con rol de solo lectura.

Datos en España

Azure, región Spain Central. Procesamiento y almacenamiento en España, con un contenedor exclusivo por cliente.

Permisos justificados uno a uno

La lista se audita contra el código y se entrega justificada en el alta. Si un permiso deja de usarse, se retira.

Verificable y revocable

El consentimiento queda registrado en tu Entra ID: los 36 permisos se revisan ahí y se retiran desde Aplicaciones empresariales, sin intervención nuestra.

Honestidad del método

Cómo evita los falsos positivos y los falsos verdes

Un informe solo sirve si quien lo firma puede defenderlo. Estas reglas están dentro del producto.

  • Si un dato no se puede leer, el control se omite en lugar de inventar un resultado. La ausencia de hallazgos nunca se presenta como conformidad.

  • Las capacidades que dependen de licencia —Entra ID P1 y P2, Intune, Purview— no penalizan si no las tienes contratadas.

  • El informe declara qué parte del catálogo se ha podido evaluar en tu tenant. Un control que no aplica, porque el servicio no está contratado o no se usa, ni cuenta como incumplimiento ni infla la nota: se descuenta del cálculo y se dice.

  • Si una recogida se trunca por volumen, se marca como parcial.

  • Cuando un dato admite dos lecturas legítimas, se señala para comprobación manual en vez de elegir la peor.

  • El mapeo al CIS Microsoft 365 Foundations Benchmark cubre una parte del catálogo y se declara control a control: cita el tema y el nivel de cada recomendación equivalente, sin reproducir su texto.

En qué se diferencia

  • Evalúa la postura de seguridad completa del tenant: identidad, correo, endpoints, colaboración y gobernanza.
  • Incluye el mapeo al ENS (RD 311/2022), para la administración pública y las empresas que trabajan con ella.
  • Entrega evidencia sellada con SHA-256 que puede verificarse meses después.
  • Es multi-tenant: está pensado para consultoras y MSP que auditan carteras de clientes.
  • Al ser de solo lectura y sin cuentas de servicio, su aprobación por el comité de seguridad es sencilla de justificar.

Límites

Qué no es OKAudit365

Los límites del alcance, declarados por adelantado.

No es una certificación

OKAudit365 muestra controles con evidencia a favor y en contra. Certificar corresponde a un organismo acreditado.

No protege ni bloquea

Audita y produce evidencia. No es un antivirus, ni un EDR, ni un firewall: no detiene un ataque en curso.

No sale de Microsoft 365

El alcance es el tenant. Lo que ocurra en tu red local, en tus servidores o en otras nubes queda fuera.

Modalidades

Dos formas de contratar OKAudit365

Un proyecto con principio y fin, o un servicio continuo. La plataforma es la misma en los dos casos.

Proyecto

Auditoría puntual

Para una necesidad concreta: preparar una auditoría ISO 27001 o ENS, responder a un cliente o conocer el estado real del tenant.

  • Escaneo completo del tenant
  • Informe ejecutivo y detallado, con evidencia sellada
  • Plan de remediación priorizado
  • 30 días de acceso a la plataforma para trabajar el plan
  • Al cierre, borrado del contenedor del cliente con confirmación por escrito
Consultar precio

Servicio continuo

Suscripción

Para mantener el control en el tiempo: cada cambio en el tenant se refleja en el siguiente escaneo y la remediación queda verificada.

  • Escaneo automático, diario o semanal, y escaneos manuales
  • Plataforma siempre disponible, con histórico y snapshots normativos
  • Tres niveles de acompañamiento: solo plataforma, revisión trimestral o revisión mensual con el equipo de Okiou
  • Compromiso anual, con facturación mensual o trimestral
Consultar precio

El precio se fija por tramo de usuarios del tenant y se comunica en la propuesta. La ejecución de la remediación y los proyectos derivados se presupuestan aparte.

Preguntas frecuentes

¿Necesitan permisos de administrador global?

No. El alta se hace con una URL de consentimiento de administrador que aprueba la aplicación en solo lectura. No se crean cuentas de servicio. El módulo de Exchange, si se habilita, usa un certificado con rol de solo lectura.

¿Puede afectar al funcionamiento del tenant o a los usuarios?

No. OKAudit365 no tiene ningún permiso de escritura: no modifica ni borra nada, y no instala agentes ni software en los equipos. Los usuarios no perciben el escaneo.

¿Qué pasa si no tenemos Entra ID P2, Intune o Purview?

Los controles que dependen de esas licencias no penalizan. Sus secciones se declaran como no disponibles indicando el motivo, y la puntuación se calcula sobre lo que sí se puede evaluar.

¿Y después de la auditoría?

El informe y el paquete de evidencia son tuyos, y el plan de remediación lo puede ejecutar tu propio equipo. Si prefieres que lo implantemos nosotros, lo presupuestamos a partir del propio plan, con el alcance cerrado antes de empezar.

Solicitar auditoría

Dinos el tamaño de tu organización y te enviamos la propuesta y los siguientes pasos en menos de 24 h laborables.

Campos obligatorios