¿Qué acceso necesitáis y durante cuánto tiempo?
Un acceso de solo lectura sobre la configuración del tenant, autorizado por escrito y limitado a los días de la revisión. No se accede al contenido de los buzones ni a los documentos, y al cerrar el trabajo se retira el permiso.
¿Afecta al funcionamiento del correo mientras se hace?
No. La recogida es de lectura sobre configuración y registros de actividad; no se modifica ninguna política ni se envía comunicación a los usuarios.
¿Qué diferencia hay entre esto y el Secure Score de Microsoft?
El Secure Score es un punto de partida útil, pero puntúa recomendaciones genéricas sin conocer tu operativa: hay controles que penalizan y que en tu caso están justificados. El informe explica cuáles aplican, en qué orden y qué se rompe si se activan sin avisar.
¿Qué se entrega al final?
Un informe con los hallazgos ordenados por impacto y esfuerzo, la evidencia de cada uno y la corrección concreta que aplica, más una sesión de revisión con el responsable técnico. Es un documento para trabajar, no una presentación comercial.
¿Cada cuánto conviene repetirla?
Una vez al año como mínimo, y siempre tras un cambio relevante: una fusión, un cambio de proveedor de correo o la entrada de un partner con acceso delegado. Entre revisiones, lo que sostiene el nivel es la vigilancia continua.
¿Qué diferencia hay entre la auditoría y la vigilancia continua?
La auditoría tiene fecha de inicio y de entrega, y produce el informe completo. La vigilancia repite después esos mismos puntos de forma automática y avisa solo de lo que cambia. Se contratan por separado, y lo normal es empezar por la auditoría: sin una foto inicial no hay con qué comparar.
¿Publicáis cómo comprobáis cada punto?
El informe explica qué se ha encontrado, dónde está y qué hacer con ello, que es lo que hace falta para decidir. La mecánica de cada comprobación y los criterios que aplicamos son parte de la metodología: se ven en la sesión de revisión, sobre tus propios hallazgos, no en un documento público.