Comparativa · Mayo 2026 · ISO 27001

SharePoint maneja documentos.
No maneja riesgos.

M365 ya está pagado y el equipo lo sabe usar. Pero entre eso y tener un SGSI auditable hay USD 15.000-30.000 de custom dev. Te lo desglosamos sin filtros.

Ver Vigía en 30 minutos
/// El problema

SharePoint cubre el 50% de un SGSI ISO 27001. El otro 50% lo paga el cliente en consultoría.

SharePoint es excelente para almacenar políticas firmadas, contratos y actas. Pero no implementa la lógica de evaluación de controles, metodología de riesgos, RACI por control ni dispatcher de notificaciones cross-módulo que exige una auditoría ISO 27001:2022 seria.

/// Costos ocultos del enfoque SharePoint

Consultor SharePoint senior

USD 60–120/hr

300-500 hrs para custom workflows, listas con calculados ISO, SPFx forms, Power Automate orquestación.

Custom development

USD 15.000–30.000

Listas de controles, matriz riesgos, dashboard ejecutivo, dispatcher notificaciones — todo a medida.

Mantenimiento año 2+

USD 8.000–15.000

Cambios M365, breaking changes Power Automate, ajustes ISO 27001:2022 actualizaciones, soporte.

Lock-in con el integrador

Alto

Nadie más entiende el custom que armaron. Cambiar consultor implica re-pagar el setup.

TCO año 1 SharePoint + custom: USD 18.000–35.000 · TCO con Vigía: USD 6.300 (incluye setup + plataforma)

/// Comparativa feature por feature
Capacidad SharePoint / M365 Vigía
/// Cobertura ISO 27001:2022
93 controles Annex A pre-mapeadosCustom dev✓ Out-of-the-box
Matriz de riesgos con metodologíaLista custom + Power Automate✓ Cálculo automático
SoA (Statement of Applicability)PowerPoint manual✓ Generación nativa
Política de seguridad generada por IAWord manual✓ 14 secciones
Evidencia continua AWS/GCP/AzureLogic Apps custom✓ Conectores nativos
RACI por control con ownerLista manual✓ Integrado
/// Workflow y trazabilidad
Audit trail inmutable por acciónVersions, no inmutable✓ Log inmutable
Aprobaciones formales firmadasApprovals app✓ Firma electrónica
Dispatcher notificaciones cross-móduloPower Automate flows✓ Bus de eventos nativo
Escalamiento de incidencias por nivelCustom flow✓ SUPERVISOR→EXECUTIVE
Reporte ejecutivo C9.3 firmablePowerPoint manual✓ PDF con firma
/// Limitaciones técnicas conocidas
Listas > 5.000 ítems (threshold)Vistas degradan✓ Sin límite
Cálculo de riesgo residual dinámicoFórmulas limitadas✓ Motor de riesgo
Search efectivo de evidenciaSearch slow > 100K docs✓ Indexado por control
Multi-framework simultáneoUna lista por framework✓ ISO+SOC 2+Ley 21.719
/// Regulación Chile
Ley 21.719 (RAT, DPIA, brechas 72h)Custom✓ Módulo nativo
Ley Marco Ciberseguridad (NCh-ISO)Custom✓ Mapeo automático
/// Costo total año 1
Licencia plataformaM365 ya pagadoUSD 6.300 (incluye setup)
Consultor / custom devUSD 15.000–30.000CISO híbrido incluido
Horas internasUSD 5.000–8.000USD 1.000–2.000
Mantenimiento año 2+USD 8.000–15.000USD 4.800/año
TCO año 1USD 20.000–38.000USD 7.300–8.300
/// Cuándo SharePoint sí basta

Cuando solo necesitas un repositorio.

Estos casos son legítimos y SharePoint los hace bien:

Vigía además puede sincronizar con SharePoint — política firmada en Vigía aparece publicada en tu biblioteca M365.

/// Preguntas frecuentes

FAQ SharePoint vs Vigía

¿Puedo certificarme en ISO 27001 usando SharePoint?

SharePoint puede almacenar las políticas y evidencias, pero no implementa la lógica de un SGSI (mapeo de 93 controles A.5-A.8, metodología de riesgos, RACI por control, alertas de revisión). Para lograrlo necesitas custom development con Power Automate y SPFx, lo que cuesta USD 15.000-30.000 en consultoría adicional.

¿Cuál es el costo real de armar un SGSI sobre SharePoint?

Aunque la licencia M365 ya está pagada, montar el SGSI sobre SharePoint requiere 300-500 horas de consultor SharePoint (USD 60-120/hr) más 200+ horas internas de TI. TCO año 1: USD 18.000-35.000. Año 2 con reauditoría: USD 8.000-15.000 adicionales por mantenimiento del custom dev.

¿SharePoint Lists soportan una matriz de riesgos ISO 31000?

SharePoint Lists permite columnas calculadas básicas, pero no soporta cálculo dinámico de riesgo residual con tratamientos vinculados, ni workflows de aprobación multinivel. Listas con más de 5.000 ítems empiezan a fallar en filtros y vistas (threshold de SharePoint), lo que es común en empresas con 50+ riesgos × revisiones trimestrales.

¿Vigía se integra con SharePoint si ya lo usamos?

Sí. Vigía exporta políticas firmadas a SharePoint vía conector M365 y puede sincronizar evidencia desde bibliotecas existentes. El equipo sigue trabajando documentos en Word/Excel cuando quiere, pero la lógica de SGSI vive en Vigía.

¿En qué casos SharePoint sí es suficiente para compliance?

Si tu única necesidad es repositorio documental con permisos y versionado de archivos finales (políticas, contratos, actas), SharePoint es excelente. No alcanza cuando necesitas: lógica de evaluación de controles, audit trail por acción, métricas de efectividad C9.1, dispatcher de notificaciones cross-módulo o reporte ejecutivo C9.3 firmable.

¿Power Automate puede reemplazar a Vigía?

Power Automate es un orquestador de flujos, no un SGSI. Puede automatizar tareas individuales (notificar vencimiento), pero no entrega el modelo de datos ISO 27001, los conectores cloud nativos, la generación IA de políticas, ni la matriz de riesgos con metodología auditable. Empresas que intentan armar todo el SGSI en Power Automate suelen abandonarlo en 6-9 meses.

/// Veredicto

SharePoint es el repositorio. Vigía es el SGSI.

Lo mejor: mantén SharePoint para documentos y deja la lógica de compliance a Vigía. Conectamos ambos para que tu equipo siga trabajando como siempre.

Agendar diagnóstico gratuito

Cifras basadas en proyectos LATAM 2024-2026 con clientes que migraron de SharePoint custom a Vigía.