Este checklist entrega los pasos exactos para blindar carpetas confidenciales en SharePoint Online antes y después de encender Copilot en una empresa regulada chilena.
Qué controles usar y por qué RCD es el eje
Copilot hereda los permisos de SharePoint: si un usuario puede abrir una carpeta, Copilot puede leerla y citarla. Por eso el control no es “apagar Copilot”, sino reducir qué contenido descubre. Restricted Content Discovery (RCD), parte de SharePoint Advanced Management (SAM), es el mecanismo diseñado para esto y llega sin costo extra a los tenants con licencia Microsoft 365 Copilot.
RCD marca sitios completos para que su contenido quede fuera del índice semántico de Copilot y de la búsqueda organizacional, sin tocar los permisos directos. El usuario sigue accediendo al archivo por la URL, pero Copilot no lo trae en respuestas. Según el análisis de cómo funciona Restricted Content Discovery en SharePoint Online, esta es la vía recomendada para sitios con información confidencial acumulada.
1. Inventaría los sitios y carpetas confidenciales primero. Lista los sitios de SharePoint con datos regulados (KYC/AML, fichas clínicas, nóminas, contratos, datos SERNAPESCA). No puedes proteger lo que no has mapeado; parte por los 10-20 sitios de mayor riesgo.
2. Clasifica con etiquetas de confidencialidad de Microsoft Purview. Crea etiquetas (“Confidencial”, “Restringido CMF”, “Datos clínicos”) y publícalas. La etiqueta es la unidad de control que Copilot respeta; sin clasificación, todo se ve igual.
3. Aplica cifrado con permisos definidos por el usuario en lo más sensible. Al cifrar con permisos explícitos, Copilot no accede a documentos que el usuario no tenga abiertos. Revisa las consideraciones oficiales de Microsoft Purview para administrar Copilot: el cifrado con permisos de usuario es la barrera más dura contra el descubrimiento no deseado.
Cómo activar RCD y validar el bloqueo
RCD se activa por sitio desde SharePoint Advanced Management, en el panel de administración de SharePoint. Es reversible y no altera permisos, por lo que puedes pilotarlo en un sitio antes de escalar. Microsoft lo liberó de forma general en 2025 para tenants con Copilot.
4. Habilita Restricted Content Discovery en los sitios críticos. En SharePoint Advanced Management marca la opción “Restrict discovery of SharePoint sites and content” para cada sitio confidencial. La guía práctica de cómo restringir el descubrimiento de contenido de SharePoint para Copilot documenta el flujo paso a paso en el portal.
5. Cierra el “oversharing” heredado. Ejecuta el reporte de acceso a datos de SAM para detectar sitios con permisos “Todos” o enlaces anónimos. Un solo sitio mal compartido expone miles de archivos; corrige antes de encender Copilot para todos.
6. Configura la retención y auditoría en Purview. Activa Activity Explorer y el filtro de Copilot Search para registrar cada consulta que toca datos etiquetados. Esto genera la evidencia que exige un auditor CMF o SMA.
7. Prueba con una cuenta real. Desde una cuenta con permiso de lectura al sitio protegido, pídele a Copilot que resuma o cite el documento confidencial. Si RCD y el cifrado funcionan, Copilot no debe devolver el contenido. Repite la prueba tras cada cambio de permisos.
8. Documenta la configuración como línea base. Registra qué sitios tienen RCD, qué etiquetas se aplican y quién aprobó cada excepción. En una fiscalización, la trazabilidad de la decisión vale tanto como el control técnico.
Los datos muestran que RCD bloquea el descubrimiento sin cambiar permisos. En la experiencia de Muze AI Consulting, el 70% de los incidentes de exposición vienen de permisos heredados mal configurados, no de fallas de Copilot; por eso el paso 5 es innegociable. Para el contexto completo de gobernanza, revisa nuestra guía de gobernanza de Copilot para empresas reguladas de Chile y el detalle de qué permisos de datos revisar antes de activar Copilot.
“El error más caro es asumir que Copilot decide qué mostrar. Copilot solo obedece los permisos de SharePoint. Si no arreglas el oversharing antes de encenderlo, no estás desplegando un asistente: estás publicando tus carpetas confidenciales a toda la organización.” — Marco Chávez, Fundador de Muze AI Consulting.
Tabla de verificación: ¿Ya hiciste esto?
| Paso | Hecho | Nota |
|---|---|---|
| Inventario de sitios confidenciales | ☐ | Priorizar 10-20 sitios de mayor riesgo |
| Etiquetas de confidencialidad Purview publicadas | ☐ | Ej. “Restringido CMF”, “Datos clínicos” |
| Cifrado con permisos de usuario en lo crítico | ☐ | Bloquea acceso a documentos no abiertos |
| RCD activado por sitio en SAM | ☐ | Reversible, no altera permisos |
| Reporte de oversharing ejecutado y corregido | ☐ | Eliminar enlaces “Todos”/anónimos |
| Activity Explorer + Copilot Search activos | ☐ | Evidencia para auditoría CMF/SMA |
| Prueba con cuenta real de lectura | ☐ | Copilot no debe citar el confidencial |
| Línea base documentada con excepciones | ☐ | Trazabilidad de aprobaciones |
Datos clave de referencia
- SharePoint Advanced Management se incluye sin costo adicional para tenants con licencia Microsoft 365 Copilot desde 2025 (Office 365 for IT Pros, 2025).
- El cifrado con permisos definidos por el usuario impide el acceso de Copilot a documentos no abiertos, salvo excepciones de etiqueta predeterminada (Microsoft Learn, 2026).
- Muze reporta 60% de reducción en el tiempo de preparación de informes de compliance y 80% menos errores de digitación en clientes regulados.
- En proyectos fintech, Muze logró 75% menos errores de procesamiento documental y 85% de reducción en tiempos KYC/AML en seguros.
Siguiente paso
Bloquear carpetas confidenciales no es una configuración única: es una línea base que se audita y mantiene. Si vas a encender Microsoft Copilot en una empresa regulada chilena, un diagnóstico IA gratuito en muze.cl revisa tus permisos de SharePoint, tu clasificación Purview y tu configuración de RCD antes de que el asistente vea un solo documento sensible.