Ciberseguridad Microsoft · Partner CSP Direct Bill

La seguridad de Microsoft, producto por producto.

Business Premium, E3, E5 y E7 comparados por lo que realmente protegen, y cada producto de seguridad explicado por separado: Entra, Defender, Intune y Purview. Con la diferencia entre un Plan 1 y un Plan 2 escrita en palabras que se entienden.

6Pilares que hay que cubrir
4Suites con seguridad incluida
1-dic-2026Vigencia plena de la Ley 21.719
+2.100Empresas acompañadas

El mapa completo

Seis frentes, y ningún producto que los cubra todos

La confusión con la seguridad de Microsoft casi siempre viene del mismo lado: los nombres se parecen y suenan intercambiables. No lo son. Cada producto protege un frente distinto, y un atacante solo necesita el frente que quedó sin cubrir.

Identidad

Microsoft Entra ID

Quién entra, desde dónde y con qué condiciones. Es el primer control que vulnera un atacante y el que más ataques detiene cuando está bien configurado.

Directorio local

Defender for Identity

El Active Directory que sigue corriendo en tus servidores. Ningún producto de nube lo vigila, y es por donde pasa prácticamente todo ataque de ransomware serio.

Correo y colaboración

Defender for Office 365

Phishing, adjuntos maliciosos y enlaces que cambian de destino después de entregado el mensaje. También cubre archivos en SharePoint, OneDrive y Teams.

Endpoint

Defender for Endpoint

El computador y el servidor: antivirus, reducción de superficie de ataque y, en el Plan 2, la capacidad de reconstruir qué pasó y revertirlo.

Dispositivos

Microsoft Intune

No es antivirus: es control. Qué equipos pueden conectarse, con qué configuración, qué se instala y qué se borra a distancia cuando alguien pierde el teléfono.

Datos y cumplimiento

Microsoft Purview

Dónde está la información sensible, quién puede sacarla de la empresa, cuánto tiempo hay que conservarla y cómo se demuestra ante un fiscalizador.

Los seis frentes comparten un principio: cada uno entrega señales a los otros. Intune le dice a Entra si el equipo cumple, Entra bloquea el acceso, Defender for Endpoint marca el dispositivo como comprometido y Purview impide que el archivo salga. Comprados sueltos funcionan; conectados entre sí, se vigilan mutuamente. Ese es el argumento real de una suite frente a un antivirus de otro fabricante.

Lo que ya viene incluido

Business Premium, E3, E5 y E7 comparados por seguridad

Antes de cotizar cualquier complemento conviene mirar esta tabla. Es habitual encontrar empresas pagando Defender o Intune por separado cuando su plan base ya los trae — y más habitual aún desde el cambio de empaquetado de julio de 2026.

Capacidades de seguridad incluidas en cada suite
Capacidad Business Premium Microsoft 365 E3 Microsoft 365 E5 Microsoft 365 E7
Máximo de usuarios300Sin topeSin topeSin tope
Entra IDIdentidad y acceso condicionalP1P1P2Entra Suite completa
Entra ID Protection y PIMRiesgo de identidad y acceso privilegiado temporalNoNo
Defender for Office 365Plan 1Plan 1 nuevoPlan 2Plan 2
Protección de endpointDefender for BusinessDefender for Endpoint P1Defender for Endpoint P2Defender for Endpoint P2
Defender for IdentityVigilancia del AD localNoNo
Defender for Cloud AppsControl de aplicaciones SaaS y shadow ITNoNo
IntunePlan 1Plan 1 y Plan 2 nuevoPlan 2 y componentes de la SuiteCompleto
Purview: etiquetas y DLP básico
Purview avanzadoeDiscovery Premium, riesgo interno, cumplimiento de comunicacionesNoNo
Microsoft Security CopilotNoNonuevo
Agent 365Gobierno de agentes de IAComplementoNoComplementoIncluido
Windows 11 EnterpriseWindows BusinessE3E5E5

La lectura corta: Business Premium es una suite de seguridad completa para una pyme, con el techo de 300 usuarios. E3 da la base corporativa: identidad gobernada, dispositivos gestionados y protección de correo. E5 es el salto que cambia la naturaleza del asunto, porque incorpora detección y respuesta — es decir, la capacidad de darse cuenta de que algo pasó. E7 es E5 más la capa de IA gobernada, y solo se justifica si Copilot ya está decidido para toda la organización.

Pilar 1 · Identidad

Microsoft Entra ID

La identidad es el perímetro real. Cuando ya no hay red que defender porque la gente trabaja desde cualquier parte, lo único que separa a un atacante de los datos es una credencial y las condiciones bajo las cuales esa credencial sirve.

Entra ID — Free, P1 y P2

P1 define las reglas de acceso. P2 agrega la capacidad de reaccionar cuando una identidad se comporta de forma sospechosa.

CaracterísticaEntra ID FreeEntra ID P1Entra ID P2
Incluido enCualquier suscripciónBusiness Premium, M365 E3, EMS E3M365 E5, EMS E5
MFASolo valores de seguridad predeterminadosCompleto y configurableCompleto y configurable
Acceso condicionalReglas por usuario, aplicación, ubicación y estado del equipoNo
Restablecimiento de contraseña con escritura al AD localNo
Grupos dinámicos y licenciamiento por grupoNo
Application ProxyPublicar apps internas sin abrir puertosNo
Identity ProtectionDetección de riesgo por credencial filtrada, viaje imposible o IP anónimaNoNo
Acceso condicional basado en riesgoNoNo
Privileged Identity Management (PIM)Administrador solo cuando se necesita y por tiempo limitadoNoNo
Revisiones de accesoNoNo
Por qué existe el P2, en una frase: P1 te deja escribir la regla "para entrar a la contabilidad exige MFA desde un equipo gestionado". P2 te deja escribir "y si además la credencial de esta persona apareció en una filtración o el inicio de sesión viene de un país donde no estuvo hace una hora, bloquéalo y obliga a cambiar la clave". La diferencia es entre una política fija y una que reacciona. Y PIM resuelve el problema que tiene el 90% de los tenants que auditamos: administradores globales permanentes que nadie recuerda haber creado.

Entra Suite

El paquete completo de identidad: Entra ID P2, ID Governance, Private Access, Internet Access y Verified ID con Face Check. Private Access reemplaza la VPN tradicional e Internet Access hace de filtro web corporativo. Requiere Entra ID P1 como base y viene incluido en Microsoft 365 E7.

Entra ID Governance

Un detalle de licenciamiento que sorprende a mucha gente: la gestión de derechos con paquetes de acceso y flujos de altas y bajas ya no se cubre completa con P2, necesita esta suscripción aparte. Si el proyecto es automatizar el ciclo de vida de accesos al ingresar o salir un empleado, conviene validar la licencia antes de diseñar.

Microsoft Defender for Identity

El producto que vigila el Active Directory que sigue corriendo en tus servidores.

Qué hace

  • Sensores instalados en los controladores de dominio
  • Detecta reconocimiento, movimiento lateral y escalamiento de privilegios
  • Identifica Pass-the-Hash, Pass-the-Ticket, Golden Ticket y DCSync
  • Análisis de comportamiento de cuentas y equipos
  • Evaluación de postura del directorio

Por qué importa tanto

Prácticamente todo ataque de ransomware con impacto pasa primero por el directorio local: el atacante entra por un equipo, escala privilegios en el AD y desde ahí despliega el cifrado a toda la red. Defender for Endpoint ve el equipo. Entra ve la nube. El AD local, en medio, es donde se decide el desenlace — y es el punto que más seguido está sin instrumentar.

Cómo se licencia

Viene incluido en Microsoft 365 E5, E7 y EMS E5, y también se vende por separado para agregarlo sobre un E3. Si tu empresa tiene servidores con Active Directory y está en E3, este es probablemente el complemento con mejor relación entre costo y riesgo cubierto de toda la lista.

Pilar 2 · Correo y colaboración

Microsoft Defender for Office 365

El correo sigue siendo la puerta de entrada de la mayoría de los incidentes. Lo que distingue a los dos planes no es cuánto filtran, sino qué puedes hacer después de que algo pasó el filtro.

Defender for Office 365 — Plan 1 y Plan 2

Plan 1 previene. Plan 2 investiga, responde y entrena a las personas.

CaracterísticaPlan 1Plan 2
Incluido enBusiness Premium, Office 365 E3, Microsoft 365 E3Office 365 E5, Microsoft 365 E5 y E7
Safe AttachmentsDetona los adjuntos en un entorno aislado antes de entregarlos
Safe LinksVerifica el enlace en el momento del clic, no al recibir
AntisuplantaciónProtege contra correos que imitan a un ejecutivo o a un proveedor
Protección en SharePoint, OneDrive y Teams
Detecciones en tiempo realVista básicaThreat Explorer completo
Investigación y respuesta automatizadas (AIR)Correlaciona el incidente y propone o ejecuta la contenciónNo
Attack Simulation TrainingCampañas de phishing simulado contra tu propia genteNo
Vistas de campaña y seguimiento de amenazasNo
Búsqueda proactiva de amenazasNo
La pregunta que decide: si mañana un correo de phishing llega a 200 buzones y tres personas hacen clic, ¿puedes saber quiénes fueron, sacar el mensaje de todos los buzones y verificar qué hizo cada una después? Con Plan 1, no. Con Plan 2, sí, y en minutos. Plan 1 baja la probabilidad de que entre; Plan 2 acota el daño cuando entra — y siempre termina entrando alguno. Desde julio de 2026 el Plan 1 viene incluido en E3, así que la conversación real hoy es si conviene subir a Plan 2.

Pilar 3 · Endpoint

Microsoft Defender for Endpoint

Acá está la diferencia más cara de entender mal de todo el catálogo. Plan 1 es un antivirus muy bueno. Plan 2 es otra categoría de producto.

Defender for Endpoint — Plan 1 y Plan 2

Plan 1 impide que la amenaza se ejecute. Plan 2 te deja saber qué hizo antes de que la detuvieras.

CaracterísticaPlan 1Plan 2
Incluido enMicrosoft 365 E3Microsoft 365 E5 y E7
Antivirus de próxima generación
Reducción de superficie de ataque (ASR)
Control de dispositivosBloquear pendrives y medios extraíbles
Firewall y filtrado de contenido web
Acciones de respuesta manualAislar el equipo, detener un proceso
EDR: detección y respuesta de endpointReconstruye la cadena completa del ataqueNo
Investigación y corrección automatizadasNo
Gestión de vulnerabilidadesQué equipos tienen qué parche pendiente y cuál explota alguien hoyNoSí, versión base
Búsqueda avanzadaConsultas sobre la telemetría histórica de todos los equiposNo
Microsoft Threat Experts y análisis profundoNo
Por qué es la diferencia más cara: cuando ocurre un incidente serio, la primera pregunta de la gerencia y del seguro no es "¿lo detuvieron?", es "¿qué alcanzó a llevarse?". Sin EDR esa pregunta no tiene respuesta, y en Chile, desde la Ley 21.719, no tenerla deja de ser un problema técnico y pasa a ser un problema de notificación a la autoridad. Plan 1 protege. Plan 2 permite responder. Son cosas distintas y se pagan distinto por una razón.

Defender for Business

La versión para empresas de hasta 300 usuarios, incluida en Business Premium y también vendible por separado. Trae capacidades cercanas al Plan 2, incluido EDR y gestión de vulnerabilidades, con una consola simplificada pensada para equipos de TI pequeños. Para una pyme es, con diferencia, la mejor relación entre lo que cuesta y lo que cubre.

Defender Vulnerability Management

El complemento que amplía lo que trae el Plan 2: evaluación de líneas base de seguridad, bloqueo de aplicaciones vulnerables, extensiones de navegador, certificados digitales y hardware. Tiene sentido cuando ya hay un proceso de gestión de parches funcionando y se quiere pasar de reaccionar a priorizar.

Pilar 4 · Dispositivos

Microsoft Intune

Intune no detecta amenazas: las evita antes, decidiendo qué equipo puede conectarse y en qué estado. Es también la pieza que le entrega a Entra la señal de cumplimiento sin la cual el acceso condicional queda a medias.

Intune — Plan 1, Plan 2 y la Intune Suite

Plan 2 y la Suite no se compran solos: se agregan siempre sobre un Plan 1.

CaracterísticaPlan 1Plan 2Intune Suite
Incluido enBusiness Premium, M365 E3, E5, F1 y F3Complemento, y en M365 E3 desde julio 2026 nuevoComplemento; E5 incluye varios de sus componentes
Gestión de equipos y móvilesWindows, macOS, iOS, Android y Linux
Políticas de cumplimiento y configuración
Protección de apps sin inscribir el equipoEl caso del celular personal
Windows Autopilot y despliegue de aplicaciones
Borrado remoto selectivo
Microsoft Tunnel para MAMAcceso a recursos internos desde el móvil, por aplicaciónNo
Gestión de dispositivos especializados y actualización de firmwareNo
Remote HelpAsistencia remota con autenticación y registroNoNo
Endpoint Privilege ManagementQuitar el administrador local sin romper la operaciónNoNo
Advanced AnalyticsNoNo
Microsoft Cloud PKIEmisión de certificados sin infraestructura propiaNoNo
Enterprise Application ManagementNoNo
Antes de cotizar, revisa el tenant. El empaquetado de Intune cambió en julio de 2026: Microsoft 365 E3 incorporó Plan 2, Remote Help y Advanced Analytics, y E5 sumó Endpoint Privilege Management, Cloud PKI y Enterprise Application Management. Si estás pagando alguno de esos como complemento aparte, probablemente ya no corresponde. El error contrario también es común: comprar la Suite completa para toda la empresa cuando solo la mesa de ayuda necesita Remote Help y solo un grupo necesita quitar el administrador local.

Pilar 5 · Datos y cumplimiento

Microsoft Purview

Purview no es un producto sino una familia de módulos, y esa es la razón de que sea el más difícil de cotizar. Lo que sigue es qué hace cada módulo y en qué plan aparece.

Los módulos de Purview, uno por uno

La línea entre "básico" y "avanzado" es donde se define si necesitas E5 o puedes quedarte en E3.

MóduloQué resuelveBusiness Premium y E3E5 y E7
Information ProtectionEtiquetas de confidencialidad que viajan con el archivo y lo cifran aunque salga de la empresaEtiquetado manualEtiquetado automático y clasificadores entrenables
Prevención de pérdida de datos (DLP)Impedir que un RUT, un número de tarjeta o un contrato salga por correo o se copie a un pendriveCorreo, SharePoint, OneDrive y TeamsAgrega DLP en el equipo y en el navegador
Data Lifecycle y Records ManagementConservar lo que la ley obliga y eliminar lo que ya no corresponde guardarRetención básicaRetención basada en eventos y disposición revisada
eDiscoveryBuscar, preservar y exportar evidencia ante un juicio o una investigación internaEstándarPremium, con flujo de casos y custodios
AuditoríaRegistro de quién hizo qué en el tenantEstándar, 180 díasPremium, retención extendida y eventos de alto valor
Insider Risk ManagementDetectar al empleado que descarga la cartera de clientes la semana antes de renunciarNo
Communication ComplianceRevisar comunicaciones ante acoso, fuga de información o conducta reguladaNo
Compliance ManagerEvaluar el cumplimiento contra un marco normativo y seguir las acciones pendientesEvaluaciones básicasEvaluaciones premium y personalizadas
DSPM for AIVer qué datos sensibles están alcanzando a Copilot y a los agentes de IAVisibilidad básicaCompleto, con políticas
El vínculo con la Ley 21.719: desde el 1 de diciembre de 2026 rige plenamente la nueva ley chilena de protección de datos personales, con una agencia fiscalizadora y multas asociadas. Varias de sus exigencias —saber dónde están los datos personales, limitar quién accede, poder responder una solicitud de acceso o eliminación, y demostrar todo eso con registros— se sostienen sobre módulos de Purview que probablemente ya estás licenciando sin haberlos configurado. Ese diagnóstico es el punto de partida razonable, antes de cualquier compra.

Defender for Cloud Apps

El control sobre las aplicaciones SaaS que la organización usa, incluidas las que TI no aprobó. Descubre shadow IT desde los registros del firewall, evalúa el riesgo de cada servicio y permite bloquear descargas hacia dispositivos no gestionados. Incluido en E5 y E7.

Defender XDR

No es una licencia que se compre: es el portal donde convergen las señales de endpoint, identidad, correo y aplicaciones, correlacionadas en un solo incidente. Se activa cuando tienes varios Defender licenciados, y es la razón por la que la suite rinde más que la suma de sus partes.

Security Copilot

La capa de IA para el equipo de seguridad: resume un incidente, traduce un script sospechoso y propone los pasos de contención. Desde julio de 2026 se incluye en Microsoft 365 E5 y E7, donde antes era un consumo aparte.

Cómo decidir

Cuatro situaciones y qué corresponde en cada una

Ningún catálogo reemplaza un diagnóstico del tenant, pero estas cuatro cubren la mayoría de los casos que llegan a nuestra mesa.

Menos de 300 personas, sin equipo de seguridad propio

La ruta pyme

Business Premium resuelve los cinco pilares en una sola licencia: Entra ID P1, Intune Plan 1, Defender for Business y Defender for Office 365 P1, más etiquetas de Purview. Lo que falta no son licencias, es configuración — la mayoría de los tenants con Business Premium que auditamos usa menos de la mitad de lo que ya paga.

Empresa mediana en E3, con servidores propios

La ruta más frecuente

E3 ya cubre identidad, dispositivos y correo. Los dos huecos reales son el Active Directory local —que no vigila nadie— y la falta de detección y respuesta en el endpoint. Antes de saltar a E5 completo, vale comparar contra agregar Defender for Identity y Defender for Endpoint P2 solo donde corresponde.

Ya en E5, sin saber qué hay encendido

La más común de todas

Es el escenario que más veces encontramos: la licencia más cara del catálogo con la mitad de sus capacidades sin activar. No falta comprar nada. Falta un levantamiento de configuración contra el Secure Score y un plan de habilitación por fases, empezando por lo que más riesgo cierra con menos fricción.

Copilot decidido para toda la organización

La ruta E7

Si Copilot va para todos y además hay agentes de IA en construcción, E7 sale mejor que comprar E5, Copilot, Entra Suite y Agent 365 por separado. Con una condición previa que no es opcional: auditar los permisos de SharePoint y Teams antes de activar, porque Copilot busca con los accesos que cada persona ya tiene y hace visible toda la sobreexposición existente.

Empecemos por saber qué tienes encendido

Levantamos el estado real de tu tenant contra el Microsoft Secure Score, lo cruzamos con las licencias que ya pagas y entregamos un plan de habilitación priorizado por riesgo. En la mayoría de los casos, la primera fase no requiere comprar nada.

Solicitar un diagnóstico de seguridad Ver el área de ciberseguridad