Intaxion
Operaciones

Cuando un incidente de seguridad interrumpe el trabajo: mapa de respuesta para responsables del despacho

Publicado 10 de septiembre de 2026
5 min de lectura
Ilustración de una persona responsable del despacho organizando funciones, evidencia, revisión de accesos y comunicaciones mientras se investiga un incidente.

Un despacho de preparación de impuestos pierde acceso a un sistema importante mientras atiende declaraciones. Además, alguien del equipo detecta actividad que no reconoce. Estos hechos confirman una interrupción operativa y dan motivos para investigar. Por sí solos, no prueban que hubo acceso no autorizado, una intrusión confirmada ni una filtración de datos que deba notificarse conforme a la ley.

Mantener claras esas diferencias permite responder sin asignar una conclusión técnica o legal antes de que la evidencia la respalde.

Asigne la coordinación a una sola persona

Designe a la persona propietaria del despacho o a otro integrante de la dirección para coordinar la respuesta. No tiene que realizar la investigación técnica ni decidir qué obligaciones legales corresponden. Su función es dar seguimiento a las responsabilidades, decisiones, dependencias y preguntas pendientes.

Varias áreas pueden trabajar al mismo tiempo:

  • investigación de ciberseguridad y estabilización de las operaciones;
  • conservación de evidencia y registro de decisiones;
  • análisis legal y de posibles reportes;
  • revisión de accesos y procesos afectados;
  • comunicaciones internas y externas.

La guía de la Comisión Federal de Comercio, Data Breach Response: A Guide for Business, describe una respuesta en la que pueden participar especialistas forenses, asesores legales y responsables de seguridad de la información, operaciones, recursos humanos, comunicaciones y dirección. La orientación del IRS para profesionales de impuestos también dirige a los despachos hacia los especialistas y contactos de reporte correspondientes.

Deje las decisiones técnicas en manos de profesionales calificados

Solicite la intervención de profesionales calificados en ciberseguridad para evaluar la situación y dirigir las medidas técnicas. Conserve los registros disponibles, los equipos afectados y cualquier otra información que pueda ser pertinente. Evite cambios sin coordinación que puedan borrar información necesaria para la investigación.

La decisión de aislar sistemas, cambiar credenciales, restaurar datos o examinar dispositivos depende del incidente y del entorno tecnológico. Este artículo no ofrece instrucciones forenses ni de contención. Esas decisiones requieren profesionales que puedan evaluar los sistemas y la evidencia del caso.

La guía de la FTC aborda la protección de las operaciones, la conservación de evidencia y el trabajo con especialistas forenses. Es una orientación general, no una prueba de que una respuesta determinada cumple todas las obligaciones aplicables.

Diagrama del flujo que muestra los pasos de oficina descritos en el artículo en español.

Determine las obligaciones legales a partir de hechos confirmados

Consulte a un profesional del derecho calificado para recibir orientación sobre el incidente. Las obligaciones de reportar o notificar pueden depender de los hechos, las leyes y jurisdicciones aplicables, los contratos, las condiciones del seguro y el tipo de información involucrada.

Para un despacho de preparación de impuestos, los posibles canales pueden incluir el IRS, las autoridades policiales, las autoridades estatales, la aseguradora, las partes contractuales y los clientes afectados. Las instrucciones oficiales vigentes y la asesoría profesional deben determinar qué canales corresponden y cuándo utilizarlos. No presente cada interrupción o señal sospechosa como una filtración de datos sujeta a reporte.

El IRS mantiene información sobre robo de datos para profesionales de impuestos. La Publicación 5293 del IRS, Data Security Resource Guide for Tax Professionals, aborda medidas de protección, señales de advertencia y categorías de reporte, pero está fechada en mayo de 2018. Verifique los procedimientos vigentes antes de seguir cualquier detalle operativo.

Distinga el impacto operativo de una posible exposición de datos

Documente qué sistemas, cuentas, procesos de clientes y fechas límite podrían estar afectados. Bajo la dirección de profesionales de ciberseguridad, revise quién tenía acceso a los sistemas pertinentes y si los registros disponibles muestran actividad inesperada.

Las declaraciones que el equipo no reconoce o la actividad inesperada relacionada con un número de identificación para la presentación electrónica, conocido por la sigla oficial EFIN, pueden justificar una investigación. Una señal no demuestra por sí sola que ocurrió una intrusión específica. Registre por separado los efectos operativos confirmados y las suposiciones sobre acceso o exposición de datos.

Matriz de decisiones que compara las opciones de flujo descritas en el artículo en español.

Comunique solo hechos confirmados

Designe a una persona responsable de las comunicaciones. Mantenga un registro común de los hechos confirmados, las preguntas pendientes, las decisiones asignadas y el texto autorizado para su uso.

Coordine las comunicaciones con los asesores legales, los profesionales de ciberseguridad y las autoridades policiales cuando corresponda. Si es necesario informar, explique qué se sabe, qué sigue bajo revisión, qué medidas útiles pueden tomar las personas destinatarias y cómo recibirán actualizaciones auténticas. Evite especulaciones, atribuciones prematuras, garantías y detalles de la investigación que no sean necesarios.

Una actualización no equivale a una conclusión legal. Si el despacho todavía no sabe si alguien tuvo acceso a la información, indique que el asunto sigue bajo investigación.

Lista operativa que resume los pasos de preparación del artículo en español.

Incorpore el mapa de respuesta al plan de preparación

Después de atender las decisiones inmediatas, documente las funciones de respuesta, las vías de contacto, las señales de advertencia, las responsabilidades de acceso y las fuentes oficiales de reporte en el plan escrito de seguridad de la información o en el manual operativo del despacho.

Los recursos del Marco de Ciberseguridad 2.0 de NIST para pequeñas empresas sirven como referencia para organizar la gestión del riesgo de ciberseguridad. El marco no garantiza que se evitarán incidentes ni determina las obligaciones legales aplicables a un caso específico.

Si el trabajo de clientes está interrumpido ahora, solicite orientación específica a profesionales calificados en derecho y ciberseguridad, y confirme las instrucciones vigentes con las autoridades correspondientes.

Fuentes

Abrir la herramienta relacionada de Intaxion

Obtén nuestra Lista de Verificación de Cumplimiento Gratuita

Una lista práctica para ayudar a revisar si el proceso de la oficina cubre los requisitos de debida diligencia del IRS. La oficina sigue siendo responsable de aplicar las reglas. Descarga inmediata.

Respetamos tu privacidad. Puedes desuscribirte en cualquier momento.

Más artículos

Convierta el WISP en una rutina de trabajo

Los despachos de preparación de impuestos manejan a diario información confidencial de sus clientes. Los materiales del IRS para profesionales de impuestos abordan los planes de seguridad por escrito, la preparación del personal, la protección de cuentas, las señales de alerta y la respuesta ante incidentes. Un plan escrito de seguridad de la información, conocido por la sigla WISP en inglés, puede reunir esas tareas, siempre que el despacho lo use como un proceso de trabajo y no como un documento que se archiva y se olvida.

Leer más

Simulacro WISP de respuesta a incidentes de 75 minutos

En una oficina fiscal, un indicio ambiguo, un evento de seguridad, una sospecha de pérdida de datos y un acceso no autorizado confirmado son cuatro situaciones distintas. Si un acceso no autorizado confirmado genera o no el deber de reportar o notificar depende de los hechos específicos y de los requisitos que apliquen a su firma; esa determinación debe escalarse a las personas correspondientes, no darse por sentada en el momento. Las oficinas fiscales bilingües pequeñas que confunden estas categorías suelen paralizarse o reaccionar de forma exagerada, y ambos errores cuestan tiempo cuando el tiempo importa. Este simulacro pone a prueba si su equipo puede avanzar por esas distinciones con el plan de respuesta a incidentes que ya tiene por escrito, no si cuenta con uno.

Leer más

Un flujo práctico de seguridad en seis pasos para una pequeña oficina de preparación de impuestos

Las recomendaciones de seguridad solo son útiles cuando se convierten en tareas concretas, con responsables y seguimiento. En una oficina de preparación de impuestos, las amenazas pueden afectar las credenciales de acceso, la información de clientes, los identificadores usados para presentar declaraciones, los dispositivos y el acceso remoto. El IRS indica que los preparadores de impuestos deben crear y poner en práctica planes de seguridad para ayudar a proteger los datos de los contribuyentes (IRS: Protect Your Clients; Protect Yourself).

Leer más