
Microsoft 365 E3 y Office 365 E3 están recibiendo Defender para Office 365 Plan 1. El cambio mejora la defensa frente a enlaces, adjuntos y suplantaciones sin contratar ese plan por separado, pero no convierte E3 en E5 ni incorpora todo el conjunto de operaciones de seguridad.
Microsoft inició el despliegue el 17 de junio de 2026 y prevé completarlo en otoño. La inclusión es efectiva a efectos de licencia desde el 1 de julio, aunque el servicio puede aparecer de forma gradual en cada tenant. Esa diferencia entre derecho y disponibilidad es lo primero que comprobaría.
La mejora está en la prevención
Según la descripción oficial del servicio, Plan 1 añade Safe Attachments, Safe Links, directivas anti-phishing con protección frente a suplantación y detecciones en tiempo real. También extiende protección a SharePoint, OneDrive y Teams en los escenarios admitidos.
Safe Attachments analiza ficheros frente a malware desconocido y amenazas de día cero. Safe Links comprueba URL maliciosas en mensajes y documentos. Las políticas anti-phishing amplían los controles contra la imitación de usuarios y dominios. Son capas útiles porque actúan antes o durante la interacción, no solo después de que alguien reporte un mensaje.
Microsoft señala que algunas protecciones se activarán automáticamente. No asumiría por ello que la configuración queda terminada: revisaría las directivas preestablecidas Standard y Strict, exclusiones, dominios protegidos, cuarentena y el impacto sobre el flujo de correo. Un cambio silencioso en el filtrado también puede producir falsos positivos si no existe un proceso de revisión.
Lo que Plan 1 no trae
La frontera importante está después de la detección. Plan 1 ofrece detecciones en tiempo real, pero no Threat Explorer, vistas de campañas, investigación y respuesta automatizadas ni Attack Simulation Training. La integración completa con Microsoft Defender XDR que figura en la tabla de disponibilidad también corresponde a Plan 2.
En otras palabras, E3 gana más capacidad para prevenir y ver amenazas, pero no el mismo conjunto para investigar una campaña, automatizar la respuesta o entrenar a la plantilla mediante simulaciones. Una organización con SOC, requisitos de hunting o alto volumen de incidentes puede seguir necesitando Plan 2 o una suscripción que lo incluya.
Qué haría antes de tocar licencias
Primero confirmaría en el Centro de administración que el servicio está asignado a los usuarios cubiertos. Después compararía las políticas actuales con la configuración recomendada, empezando por un grupo piloto que incluya correo legítimo complejo: facturas, firmas digitales, enlaces de proveedores y automatizaciones.
También documentaría quién revisa cuarentenas y detecciones, cuál es el tiempo de respuesta y dónde escala un incidente. Si hoy se paga un add-on de Plan 1, la nueva inclusión puede permitir simplificarlo; si se usa Plan 2, no lo cancelaría basándome solo en el anuncio.
La comparativa de Microsoft resume bien la decisión: Plan 1 se centra en prevenir y detectar; Plan 2 añade investigación, respuesta, automatización y formación. Mi valoración es que el cambio hace E3 sensiblemente más sólido para el lector medio y para muchas pymes, siempre que alguien convierta la licencia nueva en políticas revisadas y operación diaria.