Inicio Noticias Inteligencia Artificial Gadgets Guías y Tutoriales Tutoriales IA Reviews ✍️ El autor 📬 Contacto
Microsoft bloquea a Copilot: cómo proteger documentos confidenciales

Microsoft cierra el grifo a Copilot: así puedes blindar tus documentos confidenciales

La compañía ha dado un paso que parecía inevitable: las etiquetas de sensibilidad de Purview ahora bloquean de verdad el acceso de Copilot a los documentos protegidos. Si trabajas con datos sensibles en Microsoft 365, esto te afecta directamente.

En resumen

  • Microsoft ha reforzado Purview para que las etiquetas de sensibilidad bloqueen de verdad el acceso de Copilot a documentos protegidos. Te cuento qué cambia, cómo activarlo y por qué importa.

🎬 Microsoft Purview protections for Copilot — Canal: Microsoft Mechanics

La paradoja de Copilot: cuanto más sabe, más útil es, pero también más peligroso

Copilot se ha convertido en la gran apuesta de Microsoft para el entorno empresarial. La lógica es simple: si la IA puede leer tus correos, tus documentos, tus presentaciones y tus hojas de cálculo, te dará respuestas mucho más certeras. Pero esa misma premisa es la que pone los pelos de punta a cualquier responsable de seguridad: ¿de verdad quieres que una IA analice todos los archivos de tu organización?

Microsoft ha tardado en responder, pero ya lo ha hecho. La actualización anunciada este 20 de junio de 2026 modifica el comportamiento de Microsoft Purview para que las etiquetas de sensibilidad bloqueen de forma efectiva a Copilot y a cualquier otro servicio conectado que analice contenido. Y no solo a Copilot: la protección se extiende también a Word, Excel y PowerPoint.

Qué son las etiquetas de sensibilidad y por qué no estaban funcionando del todo

Las etiquetas de sensibilidad son la herramienta de Microsoft Purview Information Protection para clasificar y proteger datos. Una empresa puede marcar documentos como "Confidencial", "Restringido" o "Solo interno". Cuando aplicas una etiqueta, el archivo puede cifrarse, llevar marcas de agua y, en teoría, limitar quién puede acceder a él.

El problema estaba en una excepción que pocos conocían: algunos servicios conectados de Microsoft —incluidas funciones basadas en IA— seguían pudiendo leer esos archivos aunque estuviesen etiquetados. En la práctica, un documento marcado como "Confidencial" podía acabar siendo procesado por Copilot. No era un bug, era el diseño original.

El caso que acabó de inclinar la balanza fue el de unos correos electrónicos protegidos mediante políticas DLP (Data Loss Prevention) que, según el flujo normal del sistema, estaban siendo enviados a Copilot para su análisis. Técnicamente todo funcionaba como se esperaba. Pero cuando los responsables de seguridad lo descubrieron, la alarma saltó.

El cambio real: qué hace ahora BlockContentAnalysisServices

El cambio técnico es más concreto de lo que parece. Microsoft ha reforzado una configuración ya existente en Purview llamada BlockContentAnalysisServices. Es un parámetro avanzado que se configura vía PowerShell y que, hasta ahora, tenía un comportamiento inconsistente con Copilot.

Con la actualización, cuando una etiqueta de sensibilidad tiene activado este bloqueo, ni Copilot ni ninguna otra herramienta de IA conectada puede analizar el contenido de ese documento en Word, Excel, PowerPoint u Outlook. Los archivos que ya tenían etiquetas aplicadas heredan esta protección automáticamente, sin que el administrador tenga que hacer nada adicional.

Hay una letra pequeña que conviene no ignorar: el bloqueo funciona en las aplicaciones de Office, pero el contenido sí sigue estando disponible para Copilot en Teams y en Microsoft 365 Copilot Chat. La documentación oficial de Microsoft lo deja claro. No es un blindaje total, pero sí un avance considerable.

Cómo activarlo paso a paso

Si administras un entorno Microsoft 365, esto es lo que tienes que hacer:

  1. Conéctate a Security & Compliance PowerShell con los permisos adecuados.
  2. Identifica la etiqueta de sensibilidad que quieres reforzar (necesitas su GUID).
  3. Ejecuta el comando:
    Set-Label -Identity "GUID_DE_TU_ETIQUETA" -AdvancedSettings @{BlockContentAnalysisServices="True"}
  4. Espera a que la política se replique (puede tardar hasta 24 horas en todos los endpoints).
  5. Verifica que los documentos con esa etiqueta ya no son accesibles desde Copilot en las apps de Office.

Si no tienes experiencia con PowerShell o con Purview, mi recomendación es que no lo toques sin antes hablar con el responsable de compliance de tu organización. Un mal ajuste en las etiquetas de sensibilidad puede bloquear flujos de trabajo legítimos y generar caos.

Por qué esto importa más allá de Microsoft

Esta decisión no va solo de una configuración técnica. Refleja una tensión que todas las empresas que despliegan IA generativa están sufriendo: el equilibrio entre utilidad y confidencialidad. Copilot es más valioso cuantos más datos puede consultar, pero cada dato adicional incrementa el riesgo de exposición.

Lo de Microsoft es un reconocimiento implícito de que el péndulo se había ido demasiado hacia la utilidad. No es el único: Google ha tenido roces parecidos con Gemini en Workspace, y OpenAI con ChatGPT Enterprise. La diferencia es que Microsoft ha movido ficha con una solución concreta y desplegable ahora mismo.

Personalmente creo que este tipo de controles deberían haber llegado antes del despliegue masivo de Copilot, no un año después. Pero entre que lleguen tarde y que no lleguen, me quedo con lo primero.

Complementos que recomiendo si gestionas un entorno Microsoft 365

Si trabajas a diario con Purview y Copilot, hay un par de cosas que te pueden ahorrar disgustos. Para autenticación sin fisuras, una llave de seguridad YubiKey 5 NFC añade una capa de protección física que complementa lo que haces con las etiquetas de sensibilidad. Y si quieres profundizar en la administración de Microsoft 365, el libro Microsoft 365 Security Administration cubre Purview con mucho más detalle que la documentación oficial.

Lo que me llevo de esto

Microsoft ha cerrado una puerta que muchos ni sabían que estaba abierta. Si en tu empresa usáis Copilot y manejáis datos sensibles, revisad ya la configuración de Purview. La protección es automática para etiquetas existentes, pero solo si el administrador la activa con el comando de PowerShell.

El movimiento es sensato, aunque llega un año tarde. La gran pregunta ahora es si otras empresas seguirán el mismo camino o si Microsoft se queda solo en este intento de domar a su propia IA.

✍️ Luigy García — Editor de La Frontera IA. Escríbeme si tienes dudas o quieres compartir tu experiencia.