> For the complete documentation index, see [llms.txt](https://docs.powermonitor.com.br/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.powermonitor.com.br/es/power-monitor/auditoria/risco-comportamental.md).

# Riesgo conductual

Score diario y explicable, de 0 a 100, que señala cambios en el comportamiento de uso de cada persona en relación con su propio historial. Recurso con adhesión de la organización (ya activado en las i

La pantalla **Riesgo conductual** calcula, una vez por día, un **score de 0 a 100 por persona**, comparando su actividad en Power BI/Fabric con **el historial de la propia persona**. El objetivo es señalar cambios de comportamiento que **merecen una conversación o un análisis**: un pico de exportaciones, una cuenta que vuelve después de meses detenida, accesos desde lugares distantes en poco tiempo.

**Cómo acceder:** menú *Auditoría › Riesgo conductual*.

**Quién puede usarla:** **solo Administradores**. El elemento no aparece en el menú para los demás perfiles, la ruta está bloqueada y el servidor rechaza las llamadas de quien no es administrador. Como el recurso trata datos personales de monitoreo de personas, depende de la adhesión de la organización. En las organizaciones creadas a partir del 7 de octubre de 2026, el cálculo ya viene **activado** (con las señales de red desactivadas); en las organizaciones anteriores, viene **desactivado** y solo empieza a calcular después de que un Administrador lo activa.

{% hint style="warning" %}
**Una señal de investigación, no un veredicto.** El score señala cambios de comportamiento. No prueba mala conducta y no debe usarse, por sí solo, para decisiones sobre personas. Varios factores son aproximaciones (el registro no dice, por ejemplo, si un uso compartido es externo, y la geolocalización por IP puede equivocarse). La base legal, la finalidad, la necesidad y la comunicación a las personas monitoreadas son **responsabilidad de su organización** antes de activar el recurso.
{% endhint %}

<figure><picture><source srcset="/files/kjD2iNUmEUgwCO1kvsJp" media="(prefers-color-scheme: dark)"><img src="https://4061945739-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHiNRgoZ8eJ4rcnrLAoso%2Fuploads%2Fgit-blob-bb4239ee1f74ca95e2456b57461d1371d35a8bce%2Fpm-auditoria-risco-comportamental-es.png?alt=media" alt="Pantalla Riesgo conductual con el aviso Una señal de investigación, no un veredicto, las tarjetas de personas con riesgo alto o crítico y medio, el gráfico de personas por severidad por día y el ranking Mayores scores"></picture><figcaption><p>Auditoría › Riesgo conductual</p></figcaption></figure>

## Para qué sirve

* **Priorizar** la atención del equipo de seguridad: qué personas tuvieron, en el último día calculado, los cambios de comportamiento más relevantes.
* **Entender el porqué**: cada score viene con la lista de los factores que lo componen, con puntos, valor del día y línea base.
* **Seguir la evolución** de una persona en los últimos días.

## Activar el recurso (adhesión de la organización)

Mientras el recurso está desactivado, la pantalla muestra la tarjeta **Recurso desactivado** (*El cálculo solo empieza después de que un administrador active el recurso para la organización*):

<figure><picture><source srcset="/files/2HVceOyoRB8ArQdiT5Ho" media="(prefers-color-scheme: dark)"><img src="https://4061945739-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FHiNRgoZ8eJ4rcnrLAoso%2Fuploads%2Fgit-blob-9906aba71051d28c385f5d58fbe57072214033d1%2Fpm-auditoria-risco-comportamental-adesao-es.png?alt=media" alt="Tarjeta Recurso desactivado con los bloques Qué se analiza y Privacidad, la segunda adhesión de señales de red y el botón Activar el cálculo de riesgo conductual"></picture><figcaption><p>Recurso desactivado: adhesión de la organización</p></figcaption></figure>

* **Qué se analiza:** la actividad de uso de cada persona en la organización, comparada con la mediana de los días anteriores **de la propia persona**; cada factor suma puntos de forma determinista y explicable (**no hay aprendizaje automático**); las personas con poco historial tienen una **línea base limitada**, con tope de score; **las aplicaciones y los Service Principals nunca se evalúan**.
* **Privacidad:** solo se evalúan personas; los scores calculados se guardan para consulta y se **eliminan automáticamente después de 90 días**; **todo acceso a estos datos se audita**; el recurso puede desactivarse en cualquier momento.
* **Señales de red (segunda adhesión, desactivada por defecto):** los factores derivados de la dirección IP (ubicación nueva, IP simultáneas, viaje imposible) solo se calculan después de que el administrador active las señales de red, con confirmación propia. **Las direcciones IP nunca se guardan en el score.**
* El botón **Transparencia y privacidad** abre el texto completo de transparencia (qué se recolecta, finalidad, quién lo ve, factores y umbrales, retención, ausencia de decisión automática, revisión e impugnación y la responsabilidad de la organización).

Para activar, marque **Activar el cálculo de riesgo conductual** y confirme en **¿Activar el riesgo conductual?** (*El sistema empezará a calcular y guardar scores por persona, y el acceso a ellos se auditará. Los primeros resultados aparecen después del primer día cerrado.*). La adhesión también puede activarse o desactivarse en *Configuración › Monitoreo*, en la sección **Auditoría, seguridad y cumplimiento**: el interruptor **Activo/Inactivo** de la tarjeta **Riesgo de comportamiento** abre la misma confirmación y no cambia las señales de red.

Para desactivar, use **Desactivar** en la parte superior de la pantalla. El cálculo diario deja de ejecutarse, pero los scores ya guardados **no se borran en el momento**: se eliminan por la retención de 90 días.

## Componentes de la pantalla (recurso activo)

### Configuración del recurso

La tarjeta **Configuración del recurso** (*Adhesiones de la organización. Cada una se guarda y se audita por separado*) trae el interruptor **Señales de red (factores derivados de IP)** y el botón **Transparencia y privacidad**. Activar o desactivar las señales de red pide confirmación propia. Con las señales **desactivadas**, los factores de IP quedan fuera del cálculo, **lo que no significa que no se haya encontrado nada**.

### Indicadores y gráfico

| Elemento                                                          | Qué muestra                                                                                               |
| ----------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------- |
| **Personas con riesgo alto o crítico en el último día calculado** | Conteo                                                                                                    |
| **Personas con riesgo medio en el último día calculado**          | Conteo                                                                                                    |
| **Último día calculado**                                          | La fecha del último cálculo                                                                               |
| **Personas por severidad, por día**                               | Gráfico de columnas. *Solo aparecen días con score guardado. Un día sin columna no significa riesgo cero* |

Antes del primer cálculo, la pantalla dice: *El cálculo se ejecuta a diario; los primeros resultados aparecen después del primer día cerrado.*

### Mayores scores

El ranking **Mayores scores** del día (por defecto, el último calculado) tiene los filtros **Severidad mínima** (**Todas**, **Bajo**, **Medio**, **Alto**, **Crítico**) y **Día**, y está paginado (20 personas por página). El botón **Actualizar** del encabezado recarga la pantalla.

| Columna                 | Contenido                                                                                                                                      |
| ----------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------- |
| **Persona**             | Nombre y clave de la persona, con la frase destacada del día (por ejemplo, *Principal factor del día: ...*). Enmascarada por **Ocultar datos** |
| **Score**               | De 0 a 100, con barra                                                                                                                          |
| **Tendencia (14 días)** | Minigráfico de los últimos 14 días y el máximo de 7 días. *Un día sin punto no tuvo score guardado*                                            |
| **Severidad**           | **Bajo**, **Medio**, **Alto** o **Crítico**                                                                                                    |
| **Tipo**                | **Miembro** o **Invitado**                                                                                                                     |
| **Calculado el**        | Cuándo se calculó el score                                                                                                                     |

Además, cada fila puede mostrar señales como **Cambió desde ayer** (*Ayer: N*, variación, factores nuevos y factores que salieron), **Línea base limitada** y **Piso N** (vea abajo). El menú **Más acciones** ofrece **Ver historial** y **Copiar clave**. El botón **Exportar** (CSV o JSON) lleva la página cargada, con las columnas de identidad marcadas.

### Historial de riesgo de una persona

**Ver historial** abre un panel con el gráfico del **Score diario** de la persona y, para el día elegido, la tabla de factores:

| Columna                | Contenido                                                                                                                           |
| ---------------------- | ----------------------------------------------------------------------------------------------------------------------------------- |
| **Factor**             | Qué se observó                                                                                                                      |
| **Puntos**             | Cuánto sumó el factor                                                                                                               |
| **Valor / línea base** | El valor del día frente a la mediana habitual de la persona (conteos, excepto en actividad fuera de horario, donde son porcentajes) |

También aparecen las operaciones involucradas, la indicación de **limitado por correlación con otro factor (amortiguación)** y el **piso aplicado**, cuando existe. Un día sin punto **no es riesgo cero**: no se guardó score (por debajo del mínimo o sin historial suficiente). Los días guardados antes del **modelo v2** no son directamente comparables con los actuales, porque la regla de cálculo cambió.

## Cómo se calcula el score

La tarjeta contraíble **Cómo se calcula el score** (*Reglas enviadas por el servidor, iguales para todas las personas*) muestra la metodología vigente. En términos prácticos:

* **Determinista y explicable.** No usa aprendizaje automático. El score va de 0 a 100.
* **Comparación con el propio historial.** Cada persona se compara con la **mediana de sus 28 días anteriores** (solo días activos), separando días hábiles de fines de semana cuando hay historial suficiente. Horario comercial: 07:00 a 20:00, de lunes a viernes, en la zona horaria de la organización.
* **Línea base limitada.** Se necesitan **7 días activos** de historial para la comparación completa. Con menos, solo se evalúan los factores que no dependen de línea base y el score tiene un **tope de 59**, salvo cuando se aplica un piso. Si ningún factor se dispara, **no hay score** (nunca una conjetura).
* **Quién se evalúa.** Solo personas. Se excluyen aplicaciones, Service Principals, "Power BI Service", accesos vía Power BI Embedded y cuentas con patrón de cuenta de servicio o regularidad de máquina.
* **Cuándo se ejecuta.** Una vez por día, después de que cierra el día del tenant, para el día completo anterior.
* **Qué se guarda.** Solo scores a partir de **10**, durante **90 días**.

### Factores

Cada factor tiene un **tope de puntos**. Los factores que dependen de línea base solo se encienden por encima de un piso absoluto: quien tiene poco volumen y duplica su actividad no dispara nada.

| Factor                                  | Tope | Qué observa                                                                                                     |
| --------------------------------------- | ---- | --------------------------------------------------------------------------------------------------------------- |
| Volumen de actividad                    | 20   | Eventos del día muy por encima de lo habitual de la persona                                                     |
| Exportación y uso compartido            | 25   | Exportar, descargar, imprimir o compartir muy por encima de lo habitual                                         |
| Actividad fuera de horario              | 15   | Parte del día fuera del horario comercial mucho mayor que la habitual                                           |
| Ubicación de acceso nueva (*usa IP*)    | 15   | País o ciudad no vistos en los 30 días anteriores                                                               |
| Amplitud de workspaces                  | 10   | Workspaces distintos en el día muy por encima de lo habitual                                                    |
| Acciones destructivas                   | 15   | Eliminaciones de artefactos y acciones administrativas de riesgo                                                |
| Primer acceso a contenido etiquetado    | 10   | Informes con etiqueta de sensibilidad accedidos por primera vez en 30 días                                      |
| Reactivación tras inactividad           | 20   | Persona detenida por semanas que vuelve con actividad intensa                                                   |
| IP simultáneas (*usa IP*)               | 10   | Visualizaciones desde 2 o más IP distintas dentro de la misma ventana de 5 minutos                              |
| Viaje imposible (*usa IP*)              | 15   | Accesos consecutivos con distancia y velocidad incompatibles con un desplazamiento real                         |
| Salida de contenido etiquetado          | 20   | Exportación de informe con etiqueta de sensibilidad que la persona no había exportado en los 30 días anteriores |
| Primera acción administrativa de riesgo | 10   | Tipo de acción administrativa que la persona no realizaba en los 90 días anteriores                             |

Los factores marcados con **usa IP** solo existen con las **señales de red** activadas; sin ellas aparecen como **Desactivado**, y eso no significa ausencia de riesgo. Los factores de contenido etiquetado solo existen si la organización tiene informes etiquetados en el inventario.

### Amortiguación y pisos

* **Amortiguación:** los factores que miden el mismo comportamiento no se suman dos veces. Volumen y amplitud suman como máximo 25 puntos juntos; los tres factores derivados de IP suman como máximo 25 puntos juntos.
* **Pisos:** las combinaciones graves garantizan un score mínimo, aunque la suma de los factores fuera menor, y aparecen explicadas en la lista de factores: **reactivación junto con exportación (10 operaciones o más), eliminaciones (5 o más) o una acción administrativa de riesgo inédita el mismo día** (mínimo 30), **exportación 5 veces por encima de lo habitual y con al menos 30 operaciones en el día** (30), **2 o más episodios de viaje imposible junto con pico de exportación** (60) y **3 o más exportaciones de informes etiquetados nuevos para la persona junto con el primer acceso a contenido etiquetado** (60).

### Severidad

| Severidad   | Score       |
| ----------- | ----------- |
| **Bajo**    | menos de 30 |
| **Medio**   | 30 a 59     |
| **Alto**    | 60 a 79     |
| **Crítico** | 80 o más    |

{% hint style="info" %}
Los nombres y las descripciones de los factores vienen del servidor y pueden aparecer en portugués en la pantalla.
{% endhint %}

## Reglas y comportamiento

* **Transparencia y auditoría:** la activación y desactivación del recurso, el cambio de las señales de red y **cada consulta** a la lista y al historial de una persona quedan registrados en [Eventos de la Aplicación](/es/power-monitor/auditoria/eventos-da-aplicacao.md) (categoría *Privacy*), con quién consultó, sin el contenido.
* **Sin decisión automática:** ninguna alerta, correo, bloqueo o sanción parte del score. La pantalla solo lista.
* **Alcance:** la vista es de toda la organización, independientemente del alcance de workspaces del administrador.
* **Datos guardados:** el correo (UPN) y el nombre de la persona se guardan en claro junto al score por hasta 90 días; la protección es el acceso restringido a Administradores y el botón **Ocultar datos**, que enmascara nombre y clave en la pantalla y en las exportaciones. De la IP solo se guardan códigos de país y conteos, nunca la dirección, la ciudad ni el navegador.
* **Retención:** 90 días.
* **Límites de ejecución:** por organización y por ejecución, el cálculo evalúa hasta 5.000 personas (las más activas del día). Por encima de eso, las menos activas no se puntúan.
* **Desactivar no borra:** desactivar el recurso interrumpe nuevos cálculos, pero no borra lo que ya se guardó.
* El cálculo también puede pausarse en *Configuración › Monitoreo*, en el escaneo **Cálculo de riesgo conductual**, lo que **no** sustituye la adhesión de la organización: sin la adhesión, nadie es puntuado.
* **Instalaciones nuevas:** las organizaciones creadas a partir del 7 de octubre de 2026 ya nacen con la adhesión activada y las señales de red desactivadas. Las organizaciones existentes no cambian.

## Paso a paso

### Cómo investigar un score alto

{% stepper %}
{% step %}

### Abra el ranking

En *Auditoría › Riesgo conductual*, vea **Mayores scores** y filtre **Severidad mínima › Alto**.
{% endstep %}

{% step %}

### Vea el porqué

Haga clic en **Ver historial** en la fila de la persona y lea la tabla de factores del día: qué sumó puntos, el valor del día y la línea base.
{% endstep %}

{% step %}

### Cruce con el registro

En [Visión General de Eventos](/es/power-monitor/auditoria/geral-de-eventos.md), filtre el usuario y el día para ver las operaciones reales.
{% endstep %}

{% step %}

### Converse antes de concluir

Trate el score como punto de partida: valide con la persona y su gestión antes de cualquier medida.
{% endstep %}
{% endstepper %}

### Cómo activar el recurso (Administrador)

1. Confirme con el área jurídica y el delegado de protección de datos (DPO) la base legal y la comunicación a las personas monitoreadas.
2. En *Auditoría › Riesgo conductual*, lea **Transparencia y privacidad**.
3. Marque **Activar el cálculo de riesgo conductual** y confirme.
4. Si la organización decide usar factores basados en IP, active por separado las **Señales de red**, con la confirmación propia.
5. Espere el primer día cerrado: los resultados aparecen a partir de ahí.

## Preguntas frecuentes

<details>

<summary>La pantalla está vacía después de activar. ¿Es correcto?</summary>

Sí. El cálculo se ejecuta una vez por día sobre el día cerrado anterior, así que los primeros resultados aparecen después del primer día cerrado. Solo se guardan personas con score a partir de 10.

</details>

<details>

<summary>¿Por qué una persona con poca actividad aparece con score limitado?</summary>

Tiene menos de 7 días activos de historial. Solo se evalúan los factores que no dependen de línea base y el score se limita a 59, salvo cuando se aplica un piso.

</details>

<details>

<summary>Los factores de IP aparecen como "Desactivado".</summary>

Las señales de red no están activadas. Exigen una segunda adhesión, con confirmación propia. Desactivado no significa que no se haya encontrado nada.

</details>

<details>

<summary>¿Puedo usar el score para sancionar a alguien?</summary>

No debería. El score es una señal de investigación, no un veredicto, y varias de sus entradas son aproximaciones. Úselo solo como punto de partida para un análisis humano.

</details>

<details>

<summary>¿Un usuario común puede ver esta pantalla?</summary>

No. Solo los Administradores ven el elemento de menú y acceden a la pantalla y a los datos.

</details>

## Páginas relacionadas

* [Auditoría](/es/power-monitor/auditoria.md)
* [Visión General de Eventos](/es/power-monitor/auditoria/geral-de-eventos.md)
* [Eventos de la Aplicación](/es/power-monitor/auditoria/eventos-da-aplicacao.md)
* [Historial de permisos](/es/power-monitor/auditoria/historico-de-permissoes.md)
* [Privacidad y cumplimiento](/es/power-monitor/governanca/conformidade/privacidade-e-conformidade.md)
* [Configuración › Monitoreo](/es/power-monitor/configuracoes/monitoramento.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation by asking a question.

Perform an HTTP GET request on the following URL with the `ask` and `goal` query parameters:

```
GET https://docs.powermonitor.com.br/es/power-monitor/auditoria/risco-comportamental.md?ask=<question>&goal=<user_goal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is what the user is ultimately trying to achieve, the reason they need the answer. Sharing it helps GitBook give you a better, more relevant answer. A goal is most helpful when it describes the outcome the user wants rather than restating the question. For example, with `ask=how do I create an API token`, a goal like `automate deployments from our CI pipeline` lets GitBook tailor the answer to that use case.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
