Un informe de Kaseya revela que el 69% de las cuentas invitado en plataformas SaaS no tienen supervisión, y eso incluye a los negocios pequeños que usan Microsoft 365.
TL;DR: Kaseya identificó 5 retos de seguridad comunes en el ecosistema de Microsoft (M365, Azure, Entra, Intune, Defender): complejidad operativa, visibilidad fragmentada, riesgo de identidad, errores de configuración y falta de respaldo propio de los datos. El dato más fuerte: el 69% de las cuentas de SaaS monitoreadas en 2025 eran de invitado, no de usuarios con licencia.
Si usas Microsoft 365 en tu negocio, freelance o pyme, probablemente confías en que Microsoft se encarga de la seguridad. En parte sí, pero solo en parte. Un informe de Kaseya, firma de ciberseguridad para pequeñas y medianas empresas, identificó cinco puntos ciegos que casi nadie revisa hasta que ya es tarde.
¿Por qué Microsoft 365 ya no es “solo” el correo y Word?
Microsoft 365 dejó de ser una suite de oficina hace rato. Hoy conecta correo, archivos en la nube, gestión de identidades y hasta infraestructura de servidores en un mismo ecosistema.
Microsoft 365 es una de las plataformas SaaS más usadas del mundo, con cerca de 345 millones de suscriptores de pago y 321 millones de usuarios activos a nivel global. Detrás de esa suite conviven Microsoft 365, Azure, Microsoft Entra (identidades), Microsoft Intune (dispositivos) y Microsoft Defender (seguridad), cada uno con su propia consola de administración.
Esa comodidad tiene un costo: entre más servicios conectas, más grande se vuelve la superficie que un atacante puede intentar vulnerar. Y aquí es donde entra el primer problema.
Riesgo 1: la complejidad operativa te hace perder el control
Si administras M365 para tu equipo, seguro ya conoces esta sensación: una configuración en el Centro de administración de Microsoft 365, otra en Entra, otra en Intune, y ninguna hablando entre sí.
Los ajustes de seguridad pueden variar de una plataforma a otra sin que nadie se dé cuenta, sobre todo si eres freelancer o dueño de una pyme y llevas la administración tú mismo, sin un equipo de TI dedicado. Microsoft agrega funciones nuevas todo el tiempo, y cada usuario o app de terceros que sumas complica un poco más el panorama.
Sin una revisión periódica, las brechas se acumulan en silencio.
Riesgo 2: no ves lo que está pasando en tu propia cuenta
La visibilidad limitada es el segundo problema que señala Kaseya. La información de seguridad queda repartida entre identidades, archivos, dispositivos y aplicaciones conectadas, sin un panel único que lo muestre todo junto.
Eso significa que un acceso sospechoso, un dispositivo comprometido o una app de riesgo pueden pasar semanas sin que nadie los detecte. Para una empresa grande con equipo de seguridad, esto ya es difícil de manejar. Para un freelancer o una pyme sin ese equipo, es prácticamente invisible.
Riesgo 3: tu identidad es el nuevo blanco de los atacantes
Las identidades se convirtieron en el objetivo principal de los ciberdelincuentes a medida que más operaciones se mueven a la nube. Según el informe «IA, automatización y riesgo en 2026: la identidad en un punto de inflexión» de Lumos, citado por Kaseya, más del 95% de las organizaciones encuestadas reportó incidentes de seguridad relacionados con la identidad, y casi el 45% notificó robo de credenciales.
El phishing, el robo de tokens y los ataques de fatiga de autenticación multifactor (MFA) siguen creciendo en frecuencia y sofisticación. La inteligencia artificial ya permite a los atacantes armar correos de phishing y páginas de inicio de sesión falsas que son muy difíciles de distinguir de las reales.
Una estrategia sólida de identidad, según Kaseya, debería incluir:
- Autenticación multifactor (MFA)
- Políticas de acceso condicional
- Acceso con el mínimo de privilegios necesario
- Revisiones periódicas de quién tiene acceso a qué
ENTÉRATE: Si aún no activaste el MFA en tu cuenta de Microsoft 365, es el paso más simple y con mayor impacto de esta lista. Toma cinco minutos configurarlo desde el Centro de administración.
Riesgo 4: las cuentas invitado que nadie revisa
Este es el dato más fuerte del informe. El Informe sobre seguridad del SaaS de Kaseya de 2026 encontró que el 69% de las cuentas SaaS que monitoreó en 2025 eran cuentas de invitado, no cuentas de usuarios con licencia (Kaseya, 2026 SaaS Security Report, junio 2026).
Piensa en cuántas veces has compartido una carpeta de OneDrive con un cliente, un contratista o un proveedor. Cada una de esas veces probablemente creó una cuenta de invitado que, si nadie la revisa después, queda activa indefinidamente.
Otros errores de configuración comunes que menciona Kaseya:
- Privilegios administrativos excesivos
- Roles de Azure con permisos más amplios de los necesarios
- Políticas de acceso condicional mal definidas
- Cuentas de invitado sin proteger ni dar de baja
- Almacenamiento en la nube con acceso público sin querer
Ninguno de estos errores es exclusivo de empresas grandes. De hecho, entre menos gente revisa la configuración, más fácil es que se acumulen.
Riesgo 5: Microsoft no respalda tus datos por ti
Muchos negocios pequeños asumen que, si algo se borra o se pierde en Microsoft 365, Microsoft lo puede recuperar. Según el modelo de responsabilidad compartida de Microsoft, la empresa garantiza la disponibilidad de la infraestructura, pero proteger y recuperar tus propios datos sigue siendo tu responsabilidad.
Ransomware, borrado accidental o corrupción de archivos pueden afectar tu negocio igual que a una empresa grande, con la diferencia de que tú probablemente no tienes un sistema de respaldo aparte. Las funciones nativas de retención de Microsoft ayudan, pero no reemplazan una copia de seguridad real y probada.
¿Cómo protejo mi Microsoft 365 sin ser un equipo de TI?
No necesitas un departamento de seguridad para reducir estos riesgos. Kaseya recomienda cinco pasos que aplican igual de bien a una pyme que a una corporación:
- Activa MFA y acceso condicional en todas las cuentas, sin excepción
- Revisa cada tres o seis meses quién tiene acceso a qué (incluidas las cuentas invitado)
- Da de baja las cuentas de servicio o invitado que ya no uses
- Configura copias de seguridad separadas de Microsoft 365, con pruebas de restauración periódicas
- Si administras varios usuarios, considera una herramienta de gestión centralizada en vez de revisar consola por consola
Ninguno de estos pasos requiere presupuesto de empresa grande. Requiere, sobre todo, hacerlo con regularidad.
Preguntas frecuentes sobre la seguridad de Microsoft 365
¿Microsoft 365 protege automáticamente mis datos contra pérdida? No de forma completa. Microsoft garantiza la disponibilidad de su infraestructura en la nube, pero proteger y recuperar tus propios datos, identidades y configuraciones sigue siendo responsabilidad del cliente, según el modelo de responsabilidad compartida de Microsoft.
¿Qué son las cuentas de invitado y por qué son un riesgo? Son accesos temporales que se crean al compartir archivos o carpetas con alguien fuera de tu organización, como un cliente o contratista. Si no se supervisan o se dan de baja después de usarlas, quedan activas y pueden convertirse en una puerta de entrada para atacantes.
¿Necesito un equipo de TI para proteger mi Microsoft 365? No necesariamente. Activar MFA, revisar accesos cada pocos meses y configurar un respaldo separado son pasos que un freelancer o una pyme pequeña pueden hacer sin personal dedicado de seguridad.
¿Qué es la autenticación multifactor (MFA) y por qué es tan importante? Es una capa extra de verificación, además de la contraseña, que confirma que quien inicia sesión eres realmente tú. Según Kaseya, reforzar la gestión de identidades con MFA reduce considerablemente la probabilidad de accesos no autorizados.
¿Cuántas cuentas de invitado suelen quedar sin supervisar en las empresas? Según el Informe sobre seguridad del SaaS de Kaseya de 2026, el 69% de las cuentas SaaS monitoreadas en 2025 eran de invitado en lugar de usuarios con licencia, muchas de ellas sin revisión activa.
Si administras las cuentas de tu equipo o de tu propio negocio en Microsoft 365, ¿cuándo fue la última vez que revisaste quién tiene acceso a qué?



