Cargando…
Cargando…
Tu comercio ya custodia lo que un atacante busca: datos personales de miles de clientes, buzones donde viajan pagos a proveedores y cuentas de personal que rota cada temporada. Casi siempre corre sobre Microsoft 365 — y cada vez más sobre Azure — sin un operador que vigile la configuración. La Auditoría gratuita evalúa las 155 reglas de Microsoft Graph de la biblioteca de 201 y te muestra exactamente dónde estás expuesto.
Vista previa en minutos · Solo-lectura · Reporte PDF normalmente en minutos
El problema
Cada temporada alta entra personal nuevo a piso de venta y bodega — y en cada cierre, alguien olvida deshabilitar sus cuentas. Un ex-empleado con acceso vivo al correo, al back-office o a los archivos compartidos es la brecha más barata de explotar. La Auditoría lo detecta con IAM-005.
El fraude al comercio no empieza en la terminal de pago: empieza con un correo que suplanta a tu proveedor o a tu gerente de tienda y desvía un pago. Sin SPF, DKIM y DMARC aplicados, tu propio dominio puede usarse para firmar ese correo.
Programa de lealtad, pedidos en línea, facturación: nombres, direcciones, teléfonos y RFC de clientes viven en buzones, SharePoint y exportes de Excel. La LFPDPPP (Art. 18) exige medidas de seguridad; DLP y etiquetas pueden aportar controles técnicos, pero no son por sí solos una certificación legal.
Un cargo no reconocido, una fuga de datos, un descuento aplicado fuera de política: la investigación depende de quién accedió a qué y cuándo. Si hay brechas en el registro de actividad administrativa (AUD-005), la evidencia se pierde antes de que llegara la pregunta.
Qué dicen los datos
El reporte anual de la AMVO documenta un crecimiento sostenido del e-commerce en México, y el CFDI 4.0 eleva el estándar operativo que cualquier retailer debe sostener en la caja, la tienda y el canal digital. Al mismo tiempo, el sector retail es un blanco recurrente de ransomware. Lo que falla no es la intención de vender más, sino la infraestructura para sostener el crecimiento.
Figuras publicadas por las fuentes citadas. No aproximamos tu exposición: la Auditoría gratuita la mide sobre la configuración real de tu Microsoft 365 + Azure.
Cómo lo vemos
Un retailer corre sobre cuatro capas de configuración en Microsoft 365 + Azure: las identidades de quien entra, el correo por donde viajan los pagos a proveedores, los datos personales de sus clientes y la evidencia de lo ocurrido. Cuando alguna falla, la empresa paga con una cuenta de temporada que nadie deshabilitó, un pago desviado por un correo suplantado, datos de clientes expuestos sin etiqueta de confidencialidad y una investigación sin bitácora. La Auditoría gratuita mide las cuatro contra las 155 reglas de Microsoft Graph de la biblioteca de 201.
¿Las cuentas del personal que rota cada temporada tienen MFA — y se deshabilitan al salir?
MFA en todas las cuentas (IAM-001) y detección de cuentas inactivas que nadie dio de baja al cierre de temporada (IAM-005). En una operación con alta rotación de piso y bodega, un ex-empleado con acceso vivo al correo o al back-office es la brecha más barata de explotar.
¿Tu dominio puede usarse para suplantar a un proveedor y desviar un pago?
Protección del correo contra suplantación y fraude de pagos: SPF, DKIM y política DMARC aplicada (EML-003). El fraude al comercio no empieza en la terminal de pago — empieza con un correo que firma tu propio dominio sin que nadie lo haya autorizado, dirigido a quien aprueba un pago.
¿Los datos personales de tus clientes están etiquetados y protegidos — o solo dispersos?
Etiquetas de confidencialidad y prevención de pérdida de datos con Microsoft Purview (DLP-007) sobre nombres, direcciones, teléfonos y RFC. La LFPDPPP (Art. 18) exige medidas de seguridad; estas herramientas aportan evidencia técnica, no certificación legal.
¿Puedes reconstruir quién accedió a qué y cuándo bajo una investigación?
Registro de actividad administrativa (AUD-005) que conserva la traza de accesos y cambios de configuración. Si decides continuar con Operación, los 188 playbooks mapeados por capacidad (21 con ejecución automática vía Microsoft Graph; el resto guiados o de solo reporte) sobre Microsoft 365 + Azure con tu aprobación y dejan evidencia de cada uno — nada se ejecuta a ciegas.
La solución
El escaneo evalúa tu tenant contra las 155 reglas de Microsoft Graph de la biblioteca de 201 y produce un score de postura de 0 a 100. Es gratuita y es el punto de entrada, no una versión recortada. Los 46 controles de Azure Resource Manager se suman al conectar con consentimiento de administrador.
Cada hallazgo llega clasificado por severidad — de MFA ausente (IAM-001) a dominios sin política DMARC (EML-003) — para que sepas qué corregir primero y por qué importa en una operación con tiendas, bodega y canal en línea.
El reporte se genera de forma autónoma: score, hallazgos priorizados y contexto en lenguaje de dirección, no de consola. Listo para llevarlo al comité el mismo día.
Los hallazgos sobre datos personales de clientes se leen contra la obligación de medidas de seguridad de la LFPDPPP (Art. 19). La Auditoría no certifica PCI DSS ni evalúa tu infraestructura de pagos — evalúa la capa Microsoft 365 + Azure donde viven identidades, correo y datos.
Si quieres continuidad, Operación mantiene viva la vigilancia de las 201 reglas sobre tu tenant y entrega un memorando ejecutivo cada mes: qué cambió, qué se corrigió, qué sigue abierto.
Operación suma 188 playbooks mapeados por capacidad (21 con ejecución automática vía Microsoft Graph; el resto guiados o de solo reporte) sobre Microsoft 365 + Azure con tu aprobación. Nada se ejecuta sin que alguien de tu equipo lo apruebe — remediación con control, no automatización a ciegas.
Auditoría gratis · Sin compromiso
La Auditoría gratuita evalúa las 155 reglas de Microsoft Graph de la biblioteca de 201 sobre tu Microsoft 365: identidades del personal de tienda, el correo donde viajan los pagos, los datos personales de tus clientes. Score de postura de 0 a 100, hallazgos por severidad y brief ejecutivo en PDF normalmente en minutos; los 46 controles de Azure Resource Manager se suman al conectar con consentimiento de administrador.
Vista previa en minutos · Solo-lectura · Reporte PDF normalmente en minutos
¿Necesitas continuidad? · Operación
Operación evalúa remediación gobernada para hallazgos elegibles, con tu aprobación y evidencia antes/después. La compra general está cerrada. Solo un piloto autorizado, vinculado al comprador y a una Auditoría completada, puede iniciar la compra por la API de resultados; los demás clientes comienzan con la Auditoría gratuita.
Ver Operación →