El archivo adjunto no engañó a tu oficina por parecer creíble. La engañó porque nadie era responsable de la cuarentena en el primer contacto.
Para muchas oficinas pequeñas, el verano puede parecer engañosamente tranquilo: baja la presión de la temporada y el teléfono suena menos que en marzo. En esa calma, imagina un correo de un prospecto pidiendo ayuda, con —por ejemplo— un archivo comprimido o un enlace de portal adjunto: es el tipo de mensaje que podría tratarse como recepción habitual de documentos en lugar de una solicitud que primero necesita verificación. Ese patrón general —un mensaje fraudulento que se hace pasar por cliente nuevo— es el tipo de riesgo que el IRS señala en su campaña de verano 2026 del Security Summit.
Esta es una guía operativa para oficinas pequeñas, no asesoría fiscal ni legal, y no promete que una sola lista evite todos los ataques. La publicación vigente del IRS para el verano indica que los defraudadores siguen adaptando sus tácticas y pide a los profesionales de impuestos revisar lo básico de seguridad, capacitar a su personal y verificar solicitudes inusuales antes de responder. Enumera varios esquemas que hay que vigilar ahora: suplantación del IRS por correo, mensaje de texto y teléfono; consejos fiscales engañosos en redes sociales; los llamados esquemas de cliente nuevo; y phishing dirigido a las credenciales EFIN, PTIN y CAF. El IRS describe los esquemas de cliente nuevo como spear phishing, en el que el defraudador se hace pasar por un posible cliente y envía enlaces o archivos maliciosos disfrazados de documentos fiscales. Su página de reporte de phishing agrega la respuesta práctica: si un mensaje parece un esquema de cliente nuevo o una estafa de EFIN, no respondas, no hagas clic en enlaces ni abras archivos adjuntos. Reenvíalo a phishing@irs.gov con el asunto "Spearphishing", repórtalo a TIGTA y, si hubo una filtración, contacta a tu stakeholder liaison. Esta vía de reporte a phishing@irs.gov y TIGTA aplica específicamente a correos que parecen phishing dirigido de cliente nuevo o de EFIN; no es un solo procedimiento que cubra todos los canales mencionados arriba, como llamadas telefónicas, mensajes de texto o publicaciones en redes sociales, que pueden requerir una respuesta distinta.
Esos son los datos de seguridad. El problema de oficina ocurre en los cinco minutos antes de que alguien decida si el mensaje es real.
Una política escrita por sí sola no cierra esta brecha. Un punto débil probable es la recepción informal de documentos: una bandeja de entrada general, el correo personal de un preparador, un hilo de mensajes bilingüe, y la costumbre de abrir un archivo solo para ver qué es. Esa es justo la brecha que un correo falso de prospecto está diseñado para aprovechar.
Muchas oficinas ya tienen un proceso disciplinado de primer contacto para clientes reales: quién es el contribuyente, qué servicio necesita, qué idioma prefiere el hogar, qué documentos faltan y quién da seguimiento. El riesgo comienza cuando la recepción de prospectos se salta esa misma disciplina porque el mensaje trae urgencia y una historia creíble, y alguien abre el adjunto antes de que la oficina decida si el remitente merece confianza.
Un carril de cuarentena funcional para una oficina pequeña y bilingüe necesita seis controles:
1. Una sola bandeja o ruta de primer contacto para documentos de prospectos nuevos.
2. Una sola persona designada para revisar adjuntos y enlaces antes de abrirlos.
3. Una sola etiqueta de estatus que separe "pendiente de verificación" de "listo para revisar".
4. Un campo de nota que registre cómo se verificó al remitente.
5. Una regla de escalamiento para correos sospechosos de phishing específicamente, incluyendo reenviarlos a phishing@irs.gov y reportarlos a TIGTA cuando corresponda — las estafas por teléfono o texto pueden requerir una respuesta distinta.
6. Un registro de si el prospecto continúa en inglés o en español una vez verificado.
Eso es control de cola normal, no un aparato de seguridad empresarial.
Tres hábitos suelen romper ese control. Primero, confundir rapidez con servicio: responder de inmediato abriendo un adjunto sin verificar cambia un pequeño retraso por un riesgo real. Segundo, guardar la sospecha fuera del expediente: alguien comenta que un mensaje "se veía raro" en un texto o en un chat interno, y después otro miembro del equipo ve el mismo nombre de remitente, asume que ya se verificó, y abre el archivo de todas formas. Las oficinas bilingües sienten esto con más fuerza, porque un mensaje fraudulento puede llegar en inglés mientras la llamada de seguimiento ocurre en español, o al revés; el riesgo no es el idioma, sino que el estatus de verificación nunca llegó al expediente compartido. Tercero, tratar cada mensaje sospechoso como inofensivo o como catástrofe, cuando casi siempre es un caso de triage que debería quedar detrás de un estatus visible: sospechoso, escalado o verificado.
La cuarentena en una oficina pequeña no requiere un equipo de seguridad especializado. Significa que un adjunto, enlace o invitación de portal no entra al flujo normal de trabajo hasta que una persona designada revisa la ruta del remitente, el dominio, la historia y la solicitud, y luego lo aprueba, lo redirige a un método de recepción más seguro o lo reporta. Primero se verifica, después se revisa, después se da seguimiento.
Considera un escenario que muchas oficinas reconocerán: las preguntas de extensión de clientes existentes, la limpieza de años anteriores y las solicitudes de transcript llegan a la misma bandeja que los mensajes de prospectos nuevos. Si esa mezcla ocurre y la oficina no separa el seguimiento de clientes conocidos de la recepción de remitentes nuevos, un mensaje malicioso podría recorrer el mismo camino que una solicitud rutinaria de documentos.
La métrica que vale la pena rastrear no es cuántos correos de phishing llegaron, sino cuántos documentos de remitente nuevo se abrieron antes de verificar. Como meta interna que recomendamos editorialmente (no es un estándar del IRS), ese número debería ser cero. Otra métrica útil es cuántos mensajes de prospectos quedan sin responsable asignado, porque la recepción sin dueño tiende a abrirse solo para avanzar la cola. Una revisión breve cada semana puede responder esto: cuántos mensajes de prospectos nuevos trajeron enlaces o adjuntos, cuántos se verificaron antes de abrir algo, cuántos se movieron a una ruta más segura, cuántos se escalaron, y cuántos ya tienen responsable, ruta de idioma y siguiente paso definidos.
El apoyo visual debe mantenerse operativo: un flujo simple desde remitente nuevo hasta revisión en cuarentena, y de ahí a recepción segura o escalamiento por phishing; un tablero de cuatro estados (sin verificar, verificado por ruta segura, escalado, listo para recepción); y una lista breve de lo que debe quedar en el expediente: remitente verificado, método cambiado, reporte enviado, responsable asignado.
La mayoría de los clientes probablemente no ve ni usa el término "spear phishing". Lo que sí notan es si una oficina se muestra cuidadosa con los documentos. Decir "los archivos de contacto nuevo pasan por una sola ruta controlada antes de abrirse" transmite madurez operativa, no es una frase de mercadeo.
El papel de Intaxion aquí es limitado: es una capa de flujo de recepción y documentos, no una garantía de seguridad. Según la propia página de producto de Intaxion, para usuarios con sesión iniciada ofrece incorporación bilingüe de clientes, carga de documentos, seguimiento del estatus de la recepción y de los elementos faltantes, y preparación para revisión del preparador. Los pasos de verificación de remitente y cuarentena descritos en este artículo son un proceso recomendado por la oficina, no una función de Intaxion.
Una auditoría rápida para esta semana: toma los últimos diez mensajes de remitente nuevo que recibió tu oficina y verifica si alguien abrió un archivo antes de confirmar al remitente, si existe un solo registro visible de quién autorizó el ingreso de cada caso, si la siguiente persona del equipo puede ver la ruta de idioma del prospecto, y si tanto los mensajes sospechosos como los legítimos dejaron rastro: un reporte de escalamiento o un paso a la lista normal de documentos. Un "no" en cualquiera de estos puntos es una falla de control en el primer contacto, no mala suerte.
La Lista de Documentos gratuita de Intaxion es un creador bilingüe de listas de verificación: un punto de partida para organizar lo que le pides a clientes nuevos y existentes, no un sustituto del propio proceso de verificación de remitente y cuarentena de tu oficina: https://www.intaxion.com/es/herramientas/lista-documentos
Pregunta para dueños de oficina: si un prospecto nuevo envía un archivo fiscal en los próximos cinco minutos, ¿quién en tu equipo tiene realmente permiso para abrirlo primero?
#ImpuestosUSA #OficinaBilingue #OperacionFiscal #FlujoDocumental #Intaxion
Fuentes
- https://www.irs.gov/newsroom/irs-security-summit-launch-summer-series-to-help-tax-pros-protect-clients-from-identity-theft
- https://www.irs.gov/tax-professionals/protect-your-clients-protect-yourself-summer-2026
- https://www.irs.gov/help/report-fraud/report-fake-irs-treasury-or-tax-related-emails-and-messages
- https://www.irs.gov/tax-professionals/tax-security-2-point-0-the-taxes-security-together-checklist
- https://www.intaxion.com/tools/document-checklist
Obtén nuestra Lista de Verificación de Cumplimiento Gratuita
Una lista de verificación práctica para asegurar que cumples con todos los requisitos de diligencia del IRS. Descarga instantáneamente.
Respetamos tu privacidad. Puedes desuscribirte en cualquier momento.
