Copilot Control System: cómo Microsoft quiere que gobernemos la IA (y por qué te debería importar)

El que me conozca, poco o mucho (en ocasiones soy como un libro abierto), sabrá que profesionalmente me he desarrollado en diferentes sectores y facetas. Comencé en el mundo retail y terminé en la consultoría tecnológica o IT.
Pero no va de eso esta entrada. Si quieres conocerme más, ya sabes que estoy a un DM en LinkedIn.

Hoy quiero hablar de algo que, sin exagerar, me apasiona: Seguridad, Gobernanza y Control. No porque suene bonito, sino porque lo he vivido muy de cerca. Seguramente esto se originó en mi etapa como Auditor de Calidad y se consolidó en los dos años en los que fui gestor del sistema ISO 27001. De ahí heredé una obsesión sana: entender quién puede hacer qué, con qué datos, cuándo, por qué y bajo qué condiciones.

Y si estás por aquí, seguramente ya te suene que actualmente estoy muy centrado en consultoría tecnológica (Microsoft 365 y Copilot). Para algunos esto sonará a bostezo; para otros como yo, es apasionante. Estoy viendo desde dentro cómo muchas organizaciones están transformando su forma de trabajar gracias a la IA generativa. Y claro, cuando mezclas transformación digital con gobernanza… empiezan las preguntas serias.

¿Por qué todo esto importa?

Toda mi experiencia previa me hizo darme cuenta de algo: hemos dado demasiado poder a las tecnológicas sin hacernos demasiadas preguntas. Les dimos nuestros datos personales, profesionales, educativos… casi sin pensarlo.
Ahora con la IA, ese poder se multiplica.

Y aquí es donde viene lo importante: si la IA entra en una organización sin control, sin políticas claras y sin entender cómo funciona, no estás implantando IA, estás implantando riesgo. Del grande.

Así que centremos el mensaje: ¿qué está haciendo Microsoft para que podamos gobernar la IA?

¿Qué es Copilot Control System?

Lo habrás visto en algún anuncio, evento o documento, o te lo habrás preguntado directamente:
¿qué ofrece Microsoft para ayudarnos a securizar, gobernar y gestionar la IA de forma seria?

Pues de ahí nace Copilot Control System.

Y ojo, que esto es importante:
👉 no es otra herramienta,
👉 no es un portal nuevo,
👉 no es un panel oculto,
👉 no es un producto que tengas que contratar.

Es un marco de gestión, un conjunto de responsabilidades, decisiones, procesos y controles que Microsoft considera que cualquier organización debe tener si quiere trabajar con IA de forma segura, gobernada y escalable.

Y se apoya en herramientas que ya existen:

  • Centro de Administración de Microsoft 365
  • Purview
  • Centro de administración de Power Platform
  • Microsoft Entra ID
  • (Y sumando: en el momento de escribir esto, se acaba de anunciar Agent 365 en Wave 3)

Todo eso junto conforma la base operativa del Copilot Control System.

Los tres pilares del Copilot Control System (explicados de verdad)

Aquí es donde antes “faltaba chicha”. Vamos a poner contexto.

Microsoft no habla de pilares por estética. Habla de pilares porque representan las tres responsabilidades fundamentales que una organización debe tener claras para desplegar IA sin sustos:

  1. Seguridad y Gobernanza
  2. Controles de Gestión
  3. Métricas y Reporting

Cada pilar es una capa que responde a una pregunta distinta:

  • ¿La IA es segura?
  • ¿La IA está bajo control?
  • ¿La IA aporta valor?

Vamos uno por uno.

Pilar 1 – Seguridad y Gobernanza

Este es el pilar que responde a la pregunta “¿tenemos la IA bajo control y es segura?”.
Si fallas aquí, lo demás da igual.

En este pilar decides:

  • qué modelos de IA están permitidos (GPT, Anthropic, etc.),
  • cómo se tratan los subprocesadores y dónde van los datos,
  • qué acciones pueden usar los usuarios (crear agentes, usar Copilot en Edge, anclar Copilot…),
  • si tienes investigación y auditoría disponible en Purview,
  • cómo proteges los datos empresariales para que Copilot no filtre información por accidente.

Es la parte más “iso27001era” del sistema: es donde decides reglas, permisos, accesos, riesgos y límites.
Es decir: la defensa de tu organización frente a un uso descontrolado de la IA.

Pilar 2 – Controles de gestión

Aquí hablamos de la parte práctica del día a día: costes, licencias, accesos y capacidades.

Porque implantar Copilot suena muy bien, pero si no sabes quién consume qué, si tienes o no sobrecostes, quién ha creado agentes o si Copilot Studio está demasiado abierto… la cosa se puede complicar.

En este pilar decides:

  • licencias disponibles y asignaciones,
  • pago por uso y consumos,
  • capacidades de Copilot Studio (quién crea, quién publica, quién comparte),
  • accesos a herramientas y contenidos.

Y algo importante que pocas veces se dice:
👉 Copilot accede a todo lo que tú puedes ver como usuario.

Por eso Microsoft asigna automáticamente SharePoint Advanced Management, para que puedas controlar qué sitios y bibliotecas están realmente expuestos.

Pilar 3 – Métricas y Reporting

Este pilar responde a la pregunta:
¿estamos aprovechando Copilot o estamos tirando dinero?

Aquí no hablamos de permisos ni licencias, sino de datos:

  • métricas avanzadas en Viva (resúmenes, reuniones asistidas, uso global),
  • actividad de agentes,
  • número de prompts enviados,
  • días activos,
  • qué aplicaciones de Microsoft 365 están usando más IA,
  • informes del MAC para seguir la adopción.

Importante:
👉 Siempre agregadas, nunca por usuario individual (privacidad).

Este pilar te permite saber si la organización está adoptando la IA de forma real, dónde necesitas más formación y si la inversión está generando retorno.

Decisiones estratégicas (las que no puedes esquivar según mi punto de vista)

Copilot Control System no es solo “tres pilares”. Es también una llamada a decisiones que afectan directamente al riesgo de tu organización.

Estas son las más importantes:

1. Activar o no la búsqueda web en Copilot

Sin web search, Copilot puede trabajar con información desactualizada.

El último modelo lanzado la semana del 5 de marzo está entrenado con datos previos; si preguntas algo general, te puede dar información antigua.
Activar web search es clave si no quieres respuestas obsoletas.

2. Uso y creación de agentes

Aquí no basta con decidir “quién usa agentes”.
También importa “quién los crea” y “quién los comparte”.

Mi recomendación por experiencia real:
👉 empieza con un grupo reducido
👉 y amplía con cabeza.

Si no, acabarás con 200 agentes duplicados o abandonados. Esto solo por decirte una cifra.

3. Subprocesadores de IA

Aquí entramos en un tema delicado: dónde residen los datos y quién procesa qué.

Ejemplo real:
👉 el modelo de Anthropic no asegura EU Data Boundary, de momento.
Sus CPD están fuera de la UE.

Esto es una decisión estratégica, no técnica.

Mirando al futuro

Vivimos en un mundo cambiante. Los controles evolucionan y aparecen nuevas herramientas para gobernar IA.

En este momento entra en juego Agent 365, un componente que sumará nuevas capacidades al marco. Compartiré mi análisis más adelante, porque dará para otra entrada entera.

Lo importante aquí es que para que la IA funcione de verdad necesitas:

  • roles claros,
  • procesos de gestión,
  • segmentación de entornos (especialmente Power Platform),
  • y una visión estratégica, no solo técnica.

Insights finales (resumen para quien quiera irse ya)

  • Con Copilot Control System, la IA es segura.
  • Con Copilot Control System, la IA es gobernable.
  • Con Copilot Control System, la IA es medible.
  • Y, lo más importante: es escalable con un modelo operativo claro.

En definitiva, Copilot Control System no es solo seguridad o controles: es una oportunidad para transformar cómo trabajamos con IA y, sobre todo, para hacerlo de manera responsable. Si tu organización quiere avanzar con una base sólida, este marco es un buen punto de partida.

Si quieres revisar la información oficial, tienes toda la documentación aquí:
👉 https://adoption.microsoft.com/es-es/copilot/control-system/

Y si te apetece profundizar más, aplicarlo a tu organización o simplemente comentarlo juntos, ya sabes dónde encontrarme. Estaré encantado de ayudarte.

Scroll al inicio