Un despacho de preparación de impuestos pierde acceso a un sistema importante mientras atiende declaraciones. Además, alguien del equipo detecta actividad que no reconoce. Estos hechos confirman una interrupción operativa y dan motivos para investigar. Por sí solos, no prueban que hubo acceso no autorizado, una intrusión confirmada ni una filtración de datos que deba notificarse conforme a la ley.
Mantener claras esas diferencias permite responder sin asignar una conclusión técnica o legal antes de que la evidencia la respalde.
Asigne la coordinación a una sola persona
Designe a la persona propietaria del despacho o a otro integrante de la dirección para coordinar la respuesta. No tiene que realizar la investigación técnica ni decidir qué obligaciones legales corresponden. Su función es dar seguimiento a las responsabilidades, decisiones, dependencias y preguntas pendientes.
Varias áreas pueden trabajar al mismo tiempo:
- investigación de ciberseguridad y estabilización de las operaciones;
- conservación de evidencia y registro de decisiones;
- análisis legal y de posibles reportes;
- revisión de accesos y procesos afectados;
- comunicaciones internas y externas.
La guía de la Comisión Federal de Comercio, Data Breach Response: A Guide for Business, describe una respuesta en la que pueden participar especialistas forenses, asesores legales y responsables de seguridad de la información, operaciones, recursos humanos, comunicaciones y dirección. La orientación del IRS para profesionales de impuestos también dirige a los despachos hacia los especialistas y contactos de reporte correspondientes.
Deje las decisiones técnicas en manos de profesionales calificados
Solicite la intervención de profesionales calificados en ciberseguridad para evaluar la situación y dirigir las medidas técnicas. Conserve los registros disponibles, los equipos afectados y cualquier otra información que pueda ser pertinente. Evite cambios sin coordinación que puedan borrar información necesaria para la investigación.
La decisión de aislar sistemas, cambiar credenciales, restaurar datos o examinar dispositivos depende del incidente y del entorno tecnológico. Este artículo no ofrece instrucciones forenses ni de contención. Esas decisiones requieren profesionales que puedan evaluar los sistemas y la evidencia del caso.
La guía de la FTC aborda la protección de las operaciones, la conservación de evidencia y el trabajo con especialistas forenses. Es una orientación general, no una prueba de que una respuesta determinada cumple todas las obligaciones aplicables.
Determine las obligaciones legales a partir de hechos confirmados
Consulte a un profesional del derecho calificado para recibir orientación sobre el incidente. Las obligaciones de reportar o notificar pueden depender de los hechos, las leyes y jurisdicciones aplicables, los contratos, las condiciones del seguro y el tipo de información involucrada.
Para un despacho de preparación de impuestos, los posibles canales pueden incluir el IRS, las autoridades policiales, las autoridades estatales, la aseguradora, las partes contractuales y los clientes afectados. Las instrucciones oficiales vigentes y la asesoría profesional deben determinar qué canales corresponden y cuándo utilizarlos. No presente cada interrupción o señal sospechosa como una filtración de datos sujeta a reporte.
El IRS mantiene información sobre robo de datos para profesionales de impuestos. La Publicación 5293 del IRS, Data Security Resource Guide for Tax Professionals, aborda medidas de protección, señales de advertencia y categorías de reporte, pero está fechada en mayo de 2018. Verifique los procedimientos vigentes antes de seguir cualquier detalle operativo.
Distinga el impacto operativo de una posible exposición de datos
Documente qué sistemas, cuentas, procesos de clientes y fechas límite podrían estar afectados. Bajo la dirección de profesionales de ciberseguridad, revise quién tenía acceso a los sistemas pertinentes y si los registros disponibles muestran actividad inesperada.
Las declaraciones que el equipo no reconoce o la actividad inesperada relacionada con un número de identificación para la presentación electrónica, conocido por la sigla oficial EFIN, pueden justificar una investigación. Una señal no demuestra por sí sola que ocurrió una intrusión específica. Registre por separado los efectos operativos confirmados y las suposiciones sobre acceso o exposición de datos.
Comunique solo hechos confirmados
Designe a una persona responsable de las comunicaciones. Mantenga un registro común de los hechos confirmados, las preguntas pendientes, las decisiones asignadas y el texto autorizado para su uso.
Coordine las comunicaciones con los asesores legales, los profesionales de ciberseguridad y las autoridades policiales cuando corresponda. Si es necesario informar, explique qué se sabe, qué sigue bajo revisión, qué medidas útiles pueden tomar las personas destinatarias y cómo recibirán actualizaciones auténticas. Evite especulaciones, atribuciones prematuras, garantías y detalles de la investigación que no sean necesarios.
Una actualización no equivale a una conclusión legal. Si el despacho todavía no sabe si alguien tuvo acceso a la información, indique que el asunto sigue bajo investigación.
Incorpore el mapa de respuesta al plan de preparación
Después de atender las decisiones inmediatas, documente las funciones de respuesta, las vías de contacto, las señales de advertencia, las responsabilidades de acceso y las fuentes oficiales de reporte en el plan escrito de seguridad de la información o en el manual operativo del despacho.
Los recursos del Marco de Ciberseguridad 2.0 de NIST para pequeñas empresas sirven como referencia para organizar la gestión del riesgo de ciberseguridad. El marco no garantiza que se evitarán incidentes ni determina las obligaciones legales aplicables a un caso específico.
Si el trabajo de clientes está interrumpido ahora, solicite orientación específica a profesionales calificados en derecho y ciberseguridad, y confirme las instrucciones vigentes con las autoridades correspondientes.
Fuentes
- Comisión Federal de Comercio: Data Breach Response — A Guide for Business
- Servicio de Impuestos Internos: información sobre robo de datos para profesionales de impuestos
- Servicio de Impuestos Internos: Publicación 5293, Data Security Resource Guide for Tax Professionals
- Instituto Nacional de Estándares y Tecnología: recursos del Marco de Ciberseguridad 2.0 para pequeñas empresas
Obtén nuestra Lista de Verificación de Cumplimiento Gratuita
Una lista práctica para ayudar a revisar si el proceso de la oficina cubre los requisitos de debida diligencia del IRS. La oficina sigue siendo responsable de aplicar las reglas. Descarga inmediata.
Respetamos tu privacidad. Puedes desuscribirte en cualquier momento.
