Retiro de OTP en SharePoint: Por qué el uso compartido externo se está convirtiendo en un problema de gobernanza y costos

Cada vez que tu organización comparte un archivo externamente a través de SharePoint o OneDrive, esa acción dejará un rastro permanente en tu directorio corporativo. No es un escenario hipotético de riesgo, es el resultado mecánico de un cambio en licencias e identidades que Microsoft ya empezó a implementar y que será obligatorio en octubre de 2026.

Durante años, enviar un archivo a un proveedor, auditor o asesor externo mediante SharePoint Online podía significar generar un enlace de un solo uso (OTP): el destinatario ingresaba un código enviado a su correo o teléfono, abría el archivo y nunca interactuaba con tu infraestructura de identidades. Esa opción va a desaparecer. Microsoft está eliminando la compartición externa basada en OTP y redirigiendo cada intercambio externo a través de Entra B2B, lo que significa que cada destinatario externo se convierte en un objeto invitado dentro de tu directorio corporativo Entra, siendo rastreado, licenciado en algunos casos y, si quieres gobernarlo, facturado.

Microsoft no presenta esto como un retroceso en seguridad, y realmente no lo es. El Acceso Condicional, la autenticación multifactor y el registro centralizado de auditoría para invitados son mejoras reales de gobernanza frente a un enlace anónimo de código de un solo uso. Pero la realidad operativa para los equipos de TI, seguridad y cumplimiento es que un proceso que antes no dejaba huella en el directorio ahora la deja para cada destinatario, cada vez. Multiplica eso por la cantidad de contratistas, auditores, pacientes, reclamantes o socios de la cadena de suministro con los que tu organización intercambia archivos en un año y la magnitud del cambio se vuelve evidente.

Este artículo explica exactamente qué está cambiando, por qué la mayoría de las organizaciones subestiman la cantidad de identidades invitadas que ya tienen, cuánto cuesta realmente el nuevo modelo de gobernanza y cómo una capa de intercambio externo de datos diseñada para este fin evita por completo el problema de la proliferación de invitados, cumpliendo a la vez con los requisitos de auditoría y cumplimiento que exigen las organizaciones reguladas.

Puntos Clave

1. La compartición externa basada en OTP en SharePoint y OneDrive será eliminada.

La Fase 2 se implementará del 1 al 31 de octubre de 2026 para la mayoría de los entornos de producción (GCC, GCC High y DoD seguirán más adelante), y a partir de entonces cada intercambio externo creará una cuenta de invitado Entra B2B sin posibilidad de exclusión.

2. La gobernanza de invitados ahora tiene un costo por invitado, sin nivel gratuito.

Aplicar revisiones de acceso, flujos de trabajo de ciclo de vida o gestión de derechos a un invitado cuesta aproximadamente $0.75 por invitado gobernado al mes, y ese cargo se aplica incluso dentro del nivel gratuito de colaboración de 50,000 usuarios activos mensuales.

3. Las identidades se acumulan más rápido de lo que la mayoría imagina.

Años de uso compartido de archivos ad hoc ya han dejado a muchos inquilinos con entre dos y cuatro veces más cuentas de invitados que empleados, y la mayoría de esos «invitados sombra» nunca fueron añadidos a un equipo, grupo o ciclo de revisión.

4. Las licencias necesarias para proteger a esos invitados se encarecieron.

Entra ID P1 y P2, que ofrecen las funciones de Acceso Condicional y Protección de Identidad necesarias para gobernar identidades externas, aumentaron su precio el 1 de julio de 2026.

5. Una capa gobernada de intercambio externo de datos evita el dilema.

Kiteworks permite que las partes externas colaboren usando su propio correo corporativo, sin crear invitados en el directorio, pero generando igualmente la trazabilidad de auditoría y la evidencia de cumplimiento que exige el intercambio de datos regulados.

¿Qué está cambiando realmente en la compartición externa de SharePoint?

Tres cambios distintos de Microsoft se implementan casi simultáneamente, y cada uno agrava el impacto de los otros. Ninguno parece dramático por sí solo. Juntos, redefinen cuánto cuesta, en dinero y en trabajo administrativo, compartir un archivo con alguien externo a tu organización.

Empecemos por la eliminación del OTP, anunciada en la notificación MC1243549 del Centro de Mensajes. La autenticación de un solo uso de SharePoint Online para compartición externa está siendo retirada. La Fase 1 ya se implementó: los nuevos intercambios externos ahora pasan por Entra B2B en vez de generar un enlace de código de un solo uso. La Fase 2, reprogramada para octubre de 2026 para inquilinos comerciales estándar, elimina la opción de exclusión, así que la configuración que permitía mantener desactivada la integración B2B dejará de funcionar. Los entornos de nube gubernamental (GCC, GCC High y DoD) tendrán su propio calendario. Tras la Fase 2, un destinatario externo sin una cuenta de invitado correspondiente verá que su enlace OTP deja de funcionar, sin aviso alguno.

Luego está el contador de gobernanza de invitados, detallado en MC1225192. Desde el 30 de enero de 2026, aplicar gobernanza premium a una cuenta de invitado, ya sea revisiones de acceso, flujos de ciclo de vida, aprobaciones de gestión de derechos o simplemente marcar un invitado como «gobernado», requiere una suscripción de Azure vinculada y cuesta unos $0.75 por invitado gobernado al mes. No hay un nivel gratuito para este cargo, incluso para inquilinos que se mantengan por debajo del umbral de 50,000 usuarios activos mensuales donde la colaboración básica sigue siendo gratuita. Si ejecutas revisiones de acceso trimestrales sobre una población de invitados, ese cargo de $0.75 se repite cada trimestre, por invitado.

Por último, las licencias necesarias para proteger a esos invitados también subieron de precio al mismo tiempo. Desde el 1 de julio de 2026, Entra ID P1 pasó de unos $6 a $7 por usuario al mes y P2 de unos $9 a $10, junto con aumentos en los paquetes Microsoft 365 E3/E5 que los incluyen. Esas son las licencias que proporcionan las políticas de Acceso Condicional, señales de Protección de Identidad y capacidades de revisión de acceso que una organización necesita para gobernar la población de invitados que la eliminación del OTP está a punto de crear.

Nada de esto prohíbe invitar usuarios externos, y es importante ser preciso al respecto. La colaboración básica de invitados dentro del nivel de 50,000 usuarios activos mensuales sigue siendo gratuita, y Microsoft no ha puesto límite a la cantidad de invitados que un inquilino puede invitar. Lo que cambió es más específico y, para la mayoría, más relevante: la vía más sencilla para compartir externamente ahora crea una identidad en el directorio, y hacer algo más allá de lo mínimo con esa identidad tiene un costo asociado.

¿Cuáles son los mejores casos de uso de uso compartido seguro de archivos en diferentes industrias?

Lee ahora

El problema de los invitados sombra: por qué la mayoría de los inquilinos ya tienen más invitados que empleados

La eliminación del OTP no crea la proliferación de invitados de la nada, sino que expone un problema que muchas organizaciones ya tienen y las obliga a enfrentarlo con fecha límite. Analistas del sector que siguen la adopción de Entra B2B han señalado repetidamente que los inquilinos con años de historial de compartición externa ad hoc suelen tener entre dos y cuatro veces más cuentas de invitados que empleados. Esas cuentas se acumulan como ocurre en la mayoría de los sistemas no gestionados: silenciosamente, un archivo compartido a la vez, sin que nadie se encargue de eliminarlas.

Llámalos «invitados sombra». Nunca fueron añadidos a un equipo, nunca incluidos en una revisión de acceso basada en grupos y, en muchos casos, se crearon para un solo intercambio de archivo hace años y luego se olvidaron. Los controles de acceso estándar y las herramientas de gobernanza están diseñadas para invitados que son visibles en algún flujo administrativo, asignados a un proyecto, equipo o ciclo de revisión. Un invitado sombra, por definición, es invisible hasta que alguien lo busca.

La Fase 1 de la eliminación del OTP ya está agravando el problema de los invitados sombra, porque cada nuevo intercambio externo desde que esa fase entró en vigor crea un objeto de invitado, aunque nadie tenga la intención de construir una población gestionada de invitados. Cuando la Fase 2 elimine la opción de exclusión en octubre de 2026, los inquilinos que no hayan inventariado activamente su directorio de invitados estarán gobernando, o dejando de gobernar, a un costo de cualquier manera, una población considerablemente mayor de la que creen tener.

Esto importa porque los programas de gobernanza de datos suelen construirse en torno a activos e identidades conocidos y catalogados. Un directorio que lleva silenciosamente miles de cuentas de invitados no gobernados, cada una como posible punto de acceso a un archivo o carpeta compartida, es una brecha de gobernanza que existe desde antes del cambio de OTP y que se vuelve ineludible cuando entre en vigor.

El costo oculto de gobernar la proliferación de invitados

Haz números en una organización mediana con 5,000 cuentas de invitados externas activas y las cifras dejan de ser un redondeo. Gobernar esa población bajo revisiones de acceso trimestrales, una frecuencia razonable para cualquier organización con obligaciones de cumplimiento sobre acceso externo, significa cuatro ciclos de revisión al año a $0.75 por invitado por ciclo, o $3 por invitado al año. Con 5,000 invitados, son $15,000 anuales solo en facturación de gobernanza, sin contar la suscripción de Azure vinculada necesaria para habilitarlo, las licencias Entra P1/P2 para aplicar Acceso Condicional a esas identidades, ni el tiempo administrativo dedicado a las revisiones.

Si evitas el nivel de gobernanza de pago para no incurrir en ese costo, la alternativa tampoco es gratuita, es trabajo. La expiración, las revisiones de acceso y la baja de cuentas recaen en administradores que trabajan manualmente o crean scripts en PowerShell para suplir las acciones de gobernanza fuera del nivel de pago de Microsoft. Es una opción real para organizaciones sensibles al costo, pero reemplaza el costo de licencias por un compromiso de ingeniería continuo que debe mantenerse a medida que evolucionan las APIs y el modelo de licencias de Microsoft.

Cualquier camino, pagar el contador o construir la alternativa, es un costo que escala con la cantidad de colaboración externa que realiza la organización. Ese es el problema estructural: un modelo de gobernanza con precio y administración por invitado significa que el costo de hacer negocios con terceros crece cada vez que crecen las relaciones con socios, clientes, contratistas o proveedores. Para organizaciones que ya gestionan programas de administración de riesgos de terceros en grandes ecosistemas de socios, es un costo que conviene modelar antes del cierre de la ventana de octubre, no después.

Por qué esto también es un problema de cumplimiento, no solo de licencias

Para organizaciones reguladas, el cambio en la gobernanza de invitados no es solo una línea de presupuesto, es una exposición a auditoría. Servicios financieros, salud, ciencias de la vida, cadena de suministro de defensa y contratistas gubernamentales comparten datos confidenciales externamente de manera rutinaria, y la mayoría responde a un marco de cumplimiento que especifica exactamente cómo debe autenticarse, delimitarse y registrarse ese acceso.

El modelo de compartición externa de SharePoint Online genera registros, pero estos se encuentran dentro de un subsistema de auditoría de Microsoft 365 más amplio que no fue diseñado específicamente para servir como trazabilidad de auditoría en un paquete de evaluación CMMC, una investigación de brecha HIPAA o un plan de seguridad de sistema FedRAMP. SharePoint Online, de hecho, no puede obtener una autorización FedRAMP por sí mismo, y esa brecha no se cierra con ningún método de compartición. Para organizaciones que necesitan producir evidencia completa, retenida y estandarizada de quién accedió a qué dato externo y cuándo, un directorio que se llena silenciosamente de invitados sombra no gobernados es exactamente el tipo de hallazgo que un evaluador señala.

Aquí es donde la eliminación del OTP y el contador de gobernanza se cruzan con las obligaciones bajo cumplimiento de la ley HIPAA, GDPR, ISO 27001 y cumplimiento de CMMC 2.0. Cada uno de estos marcos exige acceso externo de mínimo privilegio, retención y expiración de datos definidas y una trazabilidad de auditoría que un evaluador pueda usar realmente como evidencia, no un conjunto de registros dispersos en subsistemas de compartición, correo y colaboración que retienen datos de manera diferente. Una población de invitados que creció más rápido de lo que se controló es difícil de justificar en una entrevista de evaluación.

Un modelo diferente: colaboración externa gobernada sin cuentas de invitados

La alternativa a elegir entre la proliferación de invitados y la facturación por gobernanza por invitado es no generar la identidad de invitado en primer lugar para la compartición externa rutinaria. Ese es el objetivo de Kiteworks secure data exchange: los destinatarios externos se autentican y colaboran usando su propio correo corporativo, gestionados en el directorio de Kiteworks en vez del directorio corporativo Entra del cliente, así que el uso compartido de archivos no crea una identidad gobernada que deba licenciarse, revisarse y eventualmente eliminarse.

Los destinatarios ocasionales o esporádicos siguen autenticándose como muchas organizaciones lo hacen hoy, mediante un código enviado por SMS o correo electrónico, así que los procesos basados en acceso por código siguen funcionando incluso después de que desaparezca la opción OTP de SharePoint. Cada intercambio incluye expiración, mínimos privilegios por defecto y limpieza de ciclo de vida integrada, gobernados por un conjunto central de políticas en vez de un contador por invitado. Esa capa de políticas combina ABAC con controles de carpeta RBAC más familiares, así que las decisiones de acceso pueden basarse en la sensibilidad de los datos y los atributos del destinatario, no solo en permisos estáticos de carpeta.

Cada interacción externa, uso compartido de archivos, correo seguro, transferencia gestionada de archivos e intercambio vía API, queda registrada en un único registro de auditoría estandarizado e inmutable, en vez de registros separados por subsistema, que es precisamente el tipo de evidencia completa y retenida que buscan las evaluaciones de CMMC, HIPAA, GDPR e ISO 27001. Las organizaciones que necesitan mantener el control de los datos subyacentes pueden combinar esto con claves de cifrado controladas por el cliente e implementación en un dispositivo virtual reforzado en las instalaciones, en una instancia de nube de tenencia única o aislada, con ventanas de actualización y mantenimiento controladas por la organización en vez de un despliegue impuesto por el proveedor en una fecha que no eligieron.

Nada de esto requiere abandonar Microsoft 365. Un plugin nativo para Microsoft Office 365 y una puerta de enlace de repositorio hacia SharePoint y OneDrive permiten que el trabajo interno continúe sin cambios en las herramientas habituales, mientras que el intercambio externo pasa a una capa diseñada específicamente para ello. Para organizaciones que también intercambian archivos inusualmente grandes, archivos CAD, datos de imágenes o conjuntos de datos de investigación, esa misma capa elimina la presión de los límites de tamaño que de otro modo empujan a los usuarios hacia soluciones no autorizadas como herramientas de compartición de archivos de consumo. Y cuando un archivo debe permanecer revisable pero nunca cambiar de manos, la edición sin posesión permite que una parte externa trabaje en un documento sin tener nunca una copia.

Los puntos de prueba relevantes para una evaluación orientada al cumplimiento merecen ser claros: la autorización FedRAMP High está en proceso, sobre la base de la autorización FedRAMP Moderate mantenida de forma continua desde 2017, junto con cifrado validado FIPS 140-3, SOC 2 Tipo II y soporte para el 90% de los requisitos de CMMC Nivel 2 de forma nativa. Los programas sectoriales para servicios financieros, salud y organismos gubernamentales se construyen sobre la misma arquitectura de confianza cero, así que el modelo de gobernanza no tiene que reinventarse por industria.

Qué hacer antes de la fecha límite de octubre de 2026

Las organizaciones que aún dependen de enlaces OTP de SharePoint tienen una ventana cada vez más estrecha para actuar.

Empieza con un inventario. La mayoría de los inquilinos nunca han hecho un recuento completo de los invitados sombra creados por años de compartición ad hoc, y ese inventario es la única forma de dimensionar la exposición real, tanto el costo de gobernanza bajo el contador de $0.75 por invitado como el riesgo de cumplimiento de cuentas que nadie ha revisado. A partir de ahí, identifica qué destinatarios externos siguen dependiendo de enlaces OTP que dejarán de funcionar silenciosamente cuando la Fase 2 elimine la opción de respaldo, y migra o notifícalos de forma proactiva para evitar descubrirlo por un ticket de soporte de un socio externo. La decisión más difícil es determinar, de forma deliberada, qué compartición externa debe permanecer dentro de Microsoft 365 como relación de invitado Entra B2B —una opción razonable para colaboración continua y recurrente con socios conocidos— y qué compartición debe pasar a una capa gobernada de uso compartido seguro de archivos que no genere huella en el directorio para intercambios externos puntuales o de alto volumen.

Esa tercera decisión es la más importante, porque determina si los costos de gobernanza de invitados seguirán creciendo con el negocio o se controlan ahora. Las organizaciones con una renovación de Microsoft 365 poco después del 1 de julio de 2026 tienen un momento natural para tomar esa decisión como parte de la conversación de renovación, modelando el costo diferido de una capa externa gobernada frente al costo acumulativo de una población de invitados que sigue creciendo sola.

Para saber más sobre cómo mantener la colaboración externa gobernada y predecible antes de la eliminación de OTP en octubre de 2026, solicita una demo personalizada hoy.

Preguntas frecuentes

Microsoft está retirando la autenticación de un solo uso (OTP) para compartición externa en SharePoint Online y OneDrive. La Fase 1 ya redirige los nuevos intercambios externos a través de Entra B2B; la Fase 2, que elimina la posibilidad de exclusión, se implementa del 1 al 31 de octubre de 2026 para la mayoría de los inquilinos comerciales de producción, con GCC, GCC High y entornos DoD siguiendo más adelante. Tras la Fase 2, cada intercambio externo crea una identidad de invitado en el directorio corporativo Entra de la organización y los enlaces OTP existentes para destinatarios sin una cuenta de invitado correspondiente dejan de funcionar. Trátalo como una fecha límite fija en el calendario, igual que cualquier otra fecha de cumplimiento normativo, no como una nota al pie en un boletín de administración de Microsoft.

No. La colaboración básica de invitados sigue siendo gratuita dentro del nivel de 50,000 usuarios activos mensuales y no hay límite en la cantidad de usuarios externos que un inquilino puede invitar. Lo que cambió es que la compartición externa habitual ahora crea por defecto una identidad de invitado en el directorio donde antes el OTP no creaba ninguna, y aplicar gobernanza premium, revisiones de acceso, flujos de ciclo de vida o gestión de derechos a esos invitados tiene un costo por invitado sin nivel gratuito. El cambio es sobre gobernanza y arquitectura de identidades, no sobre restricción de acceso. Las organizaciones que evalúan requisitos de trazabilidad de auditoría deben tratar esto primero como una cuestión de gestión de directorios.

La facturación por gobernanza es de aproximadamente $0.75 por invitado gobernado al mes, aplicada cada vez que un inquilino usa funciones premium de gobernanza, revisiones de acceso, flujos de ciclo de vida o gestión de derechos sobre una cuenta de invitado, y requiere una suscripción de Azure vinculada sin nivel gratuito. Un inquilino que realice revisiones de acceso trimestrales paga ese cargo cuatro veces al año por cada invitado revisado. Añade los aumentos del 1 de julio de 2026 para Entra ID P1 (de unos $6 a $7 por usuario al mes) y P2 (de unos $9 a $10), que ofrecen las funciones de Acceso Condicional y Protección de Identidad usadas para proteger a esos invitados, y el costo total de gobernar una gran población externa crece rápidamente. Las organizaciones pueden comparar esto con una implementación de MFT segura de Kiteworks o de uso compartido seguro de archivos para comparar licencias predecibles frente al contador por invitado.

No pagar el contador de gobernanza no elimina la población de invitados, solo traslada el trabajo. La expiración, revisiones de acceso periódicas y baja de cuentas recaen en administradores que gestionan cuentas manualmente o mantienen scripts de PowerShell para replicar acciones de gobernanza fuera del nivel de pago de Microsoft. Ese enfoque puede controlar los costos directos de licencias, pero sustituye por trabajo administrativo continuo y deja la brecha subyacente de gobernanza de datos sin resolver: un directorio que sigue acumulando invitados sombra por compartición ad hoc, sin una política unificada ni registro de auditoría que cubra cómo se usaron esas cuentas.

Kiteworks gestiona los destinatarios externos en su propio directorio en vez del directorio corporativo Entra del cliente, así que un socio, cliente o contratista se autentica con su propio correo corporativo, o con un código SMS/correo para acceso puntual, sin convertirse en una identidad licenciada y gobernada dentro del inquilino del cliente. Cada intercambio sigue teniendo expiración, mínimos privilegios por defecto y limpieza de ciclo de vida, todo gobernado por una política central y registrado en un único registro de auditoría inmutable, que es lo que necesitan las organizaciones reguladas para el cumplimiento de CMMC 2.0 y marcos similares. Un plugin nativo para Microsoft Office 365 y una puerta de enlace de repositorio mantienen los flujos de trabajo internos de Microsoft 365 sin cambios, mientras que el intercambio externo pasa a esta capa gobernada.

Recursos adicionales

  • Artículo del Blog
    5 mejores soluciones de uso compartido seguro de archivos para empresas
  • Artículo del Blog
    Cómo compartir archivos de forma segura
  • Video
    Kiteworks Snackable Bytes: uso compartido seguro de archivos
  • Artículo del Blog
    12 requisitos esenciales de software para uso compartido seguro de archivos
  • Artículo del Blog
    Opciones más seguras de uso compartido de archivos para empresas y cumplimiento

Comienza ahora.

Es fácil comenzar a asegurar el cumplimiento normativo y gestionar eficazmente los riesgos con Kiteworks. Únete a las miles de organizaciones que confían en cómo intercambian datos confidenciales entre personas, máquinas y sistemas. Empieza hoy mismo.

Table of Content
Compartir
Twittear
Compartir
Explore Kiteworks