La pregunta que importa no es si dejas entrar al bot que toma notas. Es dónde acaba lo que oyó, cuánto tiempo vive ahí y quién puede borrarlo. Eso no se decide en el vestíbulo de la reunión.
El 21 de agosto Microsoft publicó el aviso MC1459141: los administradores de Teams van a poder bloquear automáticamente los bots externos identificados, en vez de mandarlos al vestíbulo para que el organizador decida en directo. El despliegue general va de finales de agosto a finales de septiembre de 2026.
Es una buena noticia y hacía falta. También es, leída con calma, un interruptor que no apaga el problema por el que la mayoría lo va a buscar. Desplegamos y gobernamos Microsoft 365 en empresas —MFA, acceso condicional, Secure Score— y esta semana nos toca decidir qué hacemos con esta política en los inquilinos que llevamos.
Qué cambia exactamente
El interruptor tiene nombre: ExternalBotAccessMode, un parámetro de Set-CsTeamsMeetingPolicy. Su descripción oficial dice que «controla cómo se tratan los bots de reunión y asistentes de reunión externos de terceros cuando intentan unirse a reuniones». Y la referencia de Microsoft, a fecha de hoy, documenta dos valores posibles:
- 1
AllowAllBots: no se detectan. «Los bots aparecerán igual que el resto de participantes» y, dice la propia documentación, «pueden acabar admitidos por error». - 2
RequireApprovalWhenDetected: cuando se detecta, el bot va al vestíbulo «independientemente de la configuración de vestíbulo de la reunión» y necesita aprobación. Este es el valor por defecto.
El tercer valor —el que bloquea— aparece en la cobertura del anuncio como BlockDetectedBots. A 25 de agosto de 2026 no está en la página de referencia del cmdlet, que se actualizó el 24 de agosto. Eso no es un fallo de nadie: es el ritmo normal de un despliegue por oleadas. Pero conviene saberlo antes de abrir el centro de administración esperando encontrarlo hoy.
Y hay un detalle de gobierno que se pierde en los titulares: el modo nuevo no se activa solo. Es una política de reunión que se asigna a usuarios o a grupos. El día que llegue a tu inquilino no cambia nada; cambia cuando alguien decide a quién se la pone. Es decir: no es una noticia que te proteja, es trabajo que te acaba de entrar.
La palabra que hace todo el trabajo es «detectados»
Esto no empezó la semana pasada. En el aviso MC1251206, publicado el 13 de marzo de 2026 y desplegado entre junio y agosto, Teams ya detecta y etiqueta los bots externos que intentan entrar, los manda al vestíbulo y obliga al organizador a admitirlos con un clic aparte. Eso venía activado por defecto para todos los inquilinos, y la recomendación de Microsoft a los administradores era, literalmente, mantener ese valor.
Con eso en la mano, el salto del 21 de agosto es más pequeño de lo que parece: la frontera de seguridad la puso junio, y lo de ahora es ergonomía. Quita al organizador la decisión incómoda de decir que no en directo, delante de todos, mientras el cliente espera. No es poco —esa incomodidad es exactamente la razón por la que se admiten bots que nadie quería—, pero es una mejora de proceso, no una puerta nueva.
Y el bloqueo vale lo que valga la detección que hay detrás. Teams identifica bots con señales de infraestructura y de comportamiento en el momento de unirse. Eso deja dos errores posibles, y los dos importan: un asistente que se comporta como una persona y entra sin que salte nada, y un participante real marcado como bot. Bloquear automáticamente convierte el segundo error en una llamada al soporte a las nueve y cuarto.
Lo que esta política no toca
Tres cosas que se quedan fuera:
- ×Copilot de Microsoft 365 y las aplicaciones registradas en Entra ID quedan fuera. La política habla de bots externos de terceros. Lo que ya vive dentro de tu inquilino no es asunto suyo.
- ×La reunión del otro no es tuya. Cuando tu comercial se une a una reunión convocada por el cliente, la política que manda es la del inquilino del cliente. Su asistente de IA graba y transcribe lo que dijisteis, y esa copia se queda en su casa.
- ×El bot que alguien de tu casa autorizó una vez. Un asistente de reunión suele ser una aplicación con un consentimiento concedido. Ya escribimos sobre el token que no vuelve a pedir MFA: lo que entra con permiso no lo para un vestíbulo.
El problema no es la puerta, es la copia
Lo que sale de una reunión ya no es la reunión. Es una transcripción, un resumen y a veces un audio: un objeto con ubicación, con dueño y con ciclo de vida. Si lo genera un asistente de un tercero, esa ubicación no es tu inquilino y ese ciclo de vida no lo escribes tú.
Esto no es teórico y no hace falta un bot para meterse en el lío. Ya contamos el caso de la grabación que estaba en el OneDrive de alguien que ya no trabaja aquí: la reunión era de la empresa, el fichero era de una persona, y esa diferencia solo se descubre el día que hace falta. Y para lo que sí vive dentro de Microsoft 365, la otra mitad de la conversación es qué significa exactamente «tener copia», que no es lo mismo que retención.
Las preguntas útiles, entonces, van del objeto: dónde se guarda la transcripción, cuánto tiempo vive, quién puede exportarla, si entra en la política de retención de la empresa y si aparecería en la respuesta a un derecho de acceso. No somos abogados y la valoración jurídica no nos toca; sí nos toca decir que el registro de actividades de tratamiento es de la empresa, no de la herramienta que alguien instaló un martes.
Cuándo NO lo encenderíamos (todavía)
Si lo pones para todo el inquilino el lunes, el martes hay una reunión en la que el asistente del cliente se queda fuera y nadie entiende por qué. Bloquear no es mandar al vestíbulo: no hay cola en la que esperar ni a quién pedirle permiso. Eso son dos correos y una conversación incómoda con un cliente que sí tenía motivos para grabar.
Hay usos legítimos que caen del mismo lado de la red: transcripción por accesibilidad, actas de un órgano de gobierno, la grabación de una formación contratada. Nuestro criterio, cuando llegue la política, va a ser este:
- ✓Primero mirar, luego decidir. Con la detección de junio ya activa, durante unas semanas se ve qué bots aparecen de verdad y de quién son. Bloquear sin ese dato es apagar una luz para ver mejor.
- ✓Por perímetro, no por inquilino. Dirección, jurídico, RRHH y todo lo que toque datos de personal: bloqueo. El resto: el vestíbulo de siempre. La política se asigna por grupo, así que esto no cuesta más trabajo que el otro.
- ✓Que se entere el que convoca. Quien organiza reuniones con gente de fuera tiene que saber la fecha a partir de la cual el asistente de su invitado se queda en la calle, para poder decirlo él antes de que pase.
Y una concesión que no nos favorece: en muchas empresas pequeñas, con el valor por defecto de junio ya está bien. Detectado, al vestíbulo, y el organizador decide. Si nadie se ha encontrado nunca un bot que no esperaba, esta política es una tarea para el trimestre que viene, no para el viernes.
En corto
Bloquear un bot es una decisión de puerta. Gobernar una transcripción es una decisión de datos. Microsoft acaba de mejorar la puerta, que estaba peor de lo que debía, y ha hecho bien. La otra sigue donde estaba: en decidir qué se graba en tu empresa, dónde se guarda, cuánto dura y quién puede llevárselo. Eso no tiene casilla.
Fuentes: descripción del parámetro ExternalBotAccessMode, sus dos valores documentados y el valor por defecto RequireApprovalWhenDetected — referencia de Set-CsTeamsMeetingPolicy en Microsoft Learn (página actualizada el 24-ago-2026); fecha de publicación (21-ago-2026), texto, fechas de despliegue y estado por defecto del aviso MC1459141 — archivo público del centro de mensajes de Microsoft 365, con la cobertura de M365 Admin y BleepingComputer; aviso MC1251206 (13-mar-2026), etiquetado de bots, despliegue de junio a agosto de 2026 y recomendación de mantener el valor por defecto — archivo público del centro de mensajes de Microsoft 365; nombre del tercer valor BlockDetectedBots, señales de detección y exclusión de Copilot y de las aplicaciones registradas en Entra ID — UC Today.
¿Sabes qué bots entran en las reuniones de tu empresa?
En everyWAN desplegamos y gobernamos Microsoft 365: MFA, acceso condicional, Secure Score y las políticas que deciden quién entra y qué se queda. Revisamos contigo las de Teams —y te decimos también cuando lo que tienes ya está bien. Mira nuestro servicio de modern workplace y de Microsoft 365.
Hablar con everyWAN