Boletines de la Oficina de Seguridad

Servicio de Salud de las Islas Baleares

Boletín núm. 145: Cómo cifrar un correo en Outlook

El correo electrónico es uno de los canales más utilizados para compartir información en el entorno sanitario. Sin embargo, también es uno de los vectores más habituales de fuga accidental de datos cuando se envía información sensible a destinatarios no autorizados o con medios sin protección.

Para reducir este riesgo, Outlook permite aplicar un cifrado y otras protecciones antes de enviar un mensaje. Estas opciones ayudan a asegurar que el contenido solo pueda ser leído por las personas autorizadas y, en algunos casos, evitan además que el mensaje pueda reenviarse o descargarse.

¿Por qué conviene cifrar un correo?

Es muy recomendable cifrar un mensaje cuando contiene datos personales, documentación administrativa, informes, listas, credenciales temporales o cualquier otra información que, si se divulgara por error, podría afectar a la confidencialidad, la privacidad o la operativa del servicio.

Así pues, cifrar un mensaje tiene los beneficios siguientes:

  • Protege el contenido frente a accesos no autorizados.
  • Añade una capa extra de seguridad cuando el correo sale de la organización o llega a destinatarios externos.
  • Ayuda a cumplir las políticas de protección de la información y a reducir el riesgo de exposición accidental.
  • Permite aplicar restricciones adicionales, como impedir el reenvío o la descarga del contenido en determinados casos.

Cómo cifrar un correo en Outlook

En el Outlook, una vez redactado el mensaje, se puede proteger el correo desde la barra superior. El menú mostrado en la captura permite seleccionar el nivel de protección adecuado antes de clicar en «Enviar».

Demostración sobre como establecer el tipo de etiqueta de confidencialidad. La descripción está en el texto del artículo 

Figura 1. Establecer el tipo de etiqueta de confidencialidad

¿Qué significa cada opción del menú?

1. Uso externo

Es la opción más flexible de las tres. Protege el contenido del mensaje para que solo lo lean los destinatarios autorizados, pero mantiene una experiencia de uso más abierta. Suele ser adecuada cuando se necesita compartir información sensible sin aplicar restricciones avanzadas, ya que permite responder, reenviar, copiar, imprimir y descargar adjuntos, y puede utilizarse también con destinatarios externos cuando la operativa lo requiera.

2. Uso interno

Está orientada a comunicaciones internas. Permite que el mensaje sea leído por personal de la organización, pero bloquea el acceso de usuarios externos. Habitualmente se permite responder y trabajar con el contenido dentro del entorno corporativo, aunque el reenvío se limita al ámbito interno. Puede incluir protección persistente y, según la configuración, una caducidad opcional.

3. Muy sensible

Es la opción más restrictiva. Debe utilizarse cuando la información tenga un nivel alto de sensibilidad o un impacto elevado en caso de divulgación. Normalmente solo pueden acceder usuarios autorizados, no se permite el reenvío y se restringen acciones como copiar, imprimir o descargar adjuntos. Además, puede incorporar caducidad del contenido y una protección persistente fuerte.

4. No reenviar

Cifra el mensaje y añade una restricción específica para impedir que el destinatario lo reenvíe a otras personas. Es una opción útil cuando se necesita compartir información sensible con destinatarios concretos, manteniendo el control sobre la redistribución del contenido sin recurrir necesariamente a una etiqueta de clasificación más alta.

No hay ningún conjunto de permisos

El mensaje se envía sin esa protección adicional. No debe usarse cuando el contenido requiera confidencialidad reforzada.

Diagrama ociones de cifrado. Descripción en el texto del artículo 

Buenas prácticas antes de enviar

  • Compruebe cuidadosamente los destinatarios, especialmente cuando se utilicen listas de autocompletado.
  • Evite incluir datos sensibles en el asunto del mensaje, ya que el asunto puede tener menor protección que el cuerpo o ser visible en notificaciones.
  • Adjunte únicamente la información necesaria y, cuando proceda, valore también la protección del documento.
  • No utilice cuentas personales para enviar información de trabajo o documentación sensible.
  • Si el destinatario es externo, confirme previamente que podrá acceder al contenido protegido.
  • Si tiene dudas sobre la clasificación de la información, aplique la opción más restrictiva compatible con la necesidad operativa y con la normativa interna.

¿Qué debe tener en cuenta el destinatario?

Cuando el mensaje protegido se envía a destinatarios externos o a clientes de correo que no gestionan de la misma forma la protección de Microsoft 365, la lectura puede requerir autenticarse con una cuenta autorizada o utilizar un código temporal. Por ello, es recomendable avisar previamente al destinatario si se trata de un envío excepcional o urgente.

Pasos habituales para abrir el mensaje y los adjuntos

  • Si utiliza Outlook podrá abrir el mensaje directamente. Outlook puede mostrar un aviso o banner que indica que el mensaje tiene permisos restringidos. Después de autenticarse con su cuenta, podrá leer el correo y abrir los adjuntos siempre que la política aplicada lo permita.
    Captura orientativa de la apertura desde outlook. Descripción completa en texto del artículo

Figura 2. Flujo para destinatarios que usan Outlook o Microsoft 365.

  • Si utiliza Gmail, Yahoo u otro cliente de correo distinto, recibirá un correo con un vínculo para leer el mensaje. Al clicar en «Leer el mensaje», se abrirá el navegador y deberá identificarse con la cuenta autorizada o solicitar un código de acceso temporal (OTP). Ese código se recibe en el mismo buzón y debe introducirse para poder acceder al contenido.

Captura orientativa para para destinatarios externos o clientes de correo no compatibles. Descripción completa en el texto del artículo
Figura 3. Flujo para destinatarios externos o clientes de correo no compatibles.

 

En la práctica, el destinatario puede encontrarse con dos escenarios habituales:
Respecto a los adjuntos, el proceso habitual es abrir primero el mensaje y, a continuación, seleccionar el archivo adjunto. Si la política aplicada lo permite, el archivo podrá abrirse o descargarse. Si la política es más restrictiva (por ejemplo, «No reenviar» o etiquetas de alta confidencialidad), algunas acciones como descargar, copiar o imprimir pueden estar bloqueadas para mantener la protección del contenido.

Captura orientativa para abrir archivos adjuntos. Descripción completa en el texto del artículo
Figura 4. Qué puede ocurrir al abrir adjuntos protegidos según el permiso aplicado.

¿Cuándo es especialmente recomendable cifrar un mensaje en el entorno sanitario?

En comunicaciones que incluyan datos personales o documentación de carácter confidencial.
Cuando se remitan informes, listas, procedimientos, credenciales temporales o documentos internos sensibles.
En intercambios con terceros cuando la política de la organización permita el envío por correo y se requiera reforzar la confidencialidad del contenido.
En cualquier caso, el uso del correo debe ajustarse siempre a la normativa vigente y a los procedimientos internos del servicio. El cifrado es una medida de protección, pero no sustituye a la necesidad de verificar el destinatario, minimizar los datos enviados y utilizar el canal corporativo adecuado.

Conclusión

Cifrar un correo en Outlook es una medida sencilla y eficaz para reducir el riesgo de exposición de información sensible. Unos segundos de revisión antes de enviar —comprobar destinatarios, elegir la opción de protección adecuada y verificar los adjuntos— pueden evitar incidentes de seguridad con un impacto relevante para profesionales, pacientes y organización.
Si tiene dudas sobre qué opción utilizar o detecta un envío erróneo, contacte de inmediato con la Oficina de Seguridad por medio de los canales internos establecidos.