Las recomendaciones de seguridad solo son útiles cuando se convierten en tareas concretas, con responsables y seguimiento. En una oficina de preparación de impuestos, las amenazas pueden afectar las credenciales de acceso, la información de clientes, los identificadores usados para presentar declaraciones, los dispositivos y el acceso remoto. El IRS indica que los preparadores de impuestos deben crear y poner en práctica planes de seguridad para ayudar a proteger los datos de los contribuyentes (IRS: Protect Your Clients; Protect Yourself).
Una oficina pequeña puede organizar ese trabajo según las seis funciones del Marco de Ciberseguridad 2.0 del NIST: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. El marco no es una certificación, y usarlo no demuestra cumplimiento. Su valor está en ofrecer una estructura práctica para decidir quién se hará cargo, qué debe ocurrir después y cuándo se revisará el trabajo.
Para cada función, registre al menos:
- Una persona responsable
- Una próxima acción específica
- Un estado actualizado
- Una fecha límite, fecha de revisión o constancia de respaldo
Cuando sea útil, agregue el área de riesgo correspondiente, la persona a quien se debe avisar si surge un problema y una nota sobre las constancias o los resultados de la revisión.
1. Gobernar: dejar claras las responsabilidades
La gobernanza conecta el plan de seguridad por escrito con las decisiones diarias. Designe a la persona que coordinará el plan y documente quién atenderá las consultas sobre proveedores, la capacitación del personal, las decisiones tecnológicas y los avisos ante un posible incidente.
Estas son algunas acciones útiles:
- Programar revisiones periódicas del plan de seguridad por escrito
- Asignar las decisiones pendientes a personas específicas
- Mantener al día los datos de contacto de proveedores y asesores externos
- Fijar fechas para revisar las relaciones importantes con proveedores
La persona responsable de una tarea no tiene que realizar cada parte por su cuenta. Sí debe comprobar que la tarea tenga un estado claro, un próximo paso y una vía adecuada para solicitar ayuda o elevar una decisión.
2. Identificar: mantener una visión actualizada
La oficina necesita saber qué información, cuentas, dispositivos, personas, proveedores y lugares intervienen en el manejo de datos de clientes. Este debe ser un registro de trabajo que se mantenga al día, no un inventario que se prepara una vez y luego se olvida.
Las acciones pueden incluir:
- Enumerar los sistemas y lugares que almacenan información de clientes o permiten acceder a ella
- Revisar los permisos y retirar el acceso que ya no sea necesario
- Identificar a los proveedores importantes y las dependencias operativas
- Registrar los riesgos relevantes que requieran una decisión o seguimiento
Use un nivel de detalle adecuado para la oficina. No guarde contraseñas ni otros datos secretos en un registro general de tareas.
3. Proteger: completar las medidas preventivas
Las orientaciones del IRS y la FTC abarcan medidas como los límites de acceso, la autenticación multifactor (MFA), el cifrado, las copias de seguridad, la capacitación del personal y el acceso remoto seguro. Las medidas adecuadas dependen de los sistemas y las circunstancias de cada oficina; este artículo no prescribe una configuración técnica.
El flujo de trabajo puede incluir:
- Revisar qué cuentas pertinentes tienen MFA
- Dar seguimiento a las verificaciones de copias de seguridad y restauración
- Programar capacitación sobre suplantación de identidad y manejo de datos de clientes
- Remitir las preguntas técnicas, legales, de cumplimiento o de ciberseguridad a profesionales calificados
El flujo sirve para documentar responsabilidades y seguimiento. No proporciona cifrado, controles de acceso, copias de seguridad, capacitación ni ninguna otra medida de seguridad.
4. Detectar: establecer una ruta de revisión y aviso
El personal debe saber dónde informar mensajes sospechosos, accesos inesperados o actividad inusual en una cuenta. La oficina también puede asignar revisiones de la actividad pertinente en cuentas o registros de auditoría y, cuando corresponda, de la actividad asociada con el EFIN o el PTIN.
Para cada revisión, registre quién la realiza, con qué frecuencia, qué estado se comunica y dónde se conservan las constancias apropiadas. Los detalles confidenciales de una investigación no deben incluirse en una lista de tareas a la que tengan acceso muchas personas.
Un flujo puede mostrar si una revisión está asignada, terminada o vencida. No puede vigilar una red, identificar actividad maliciosa ni determinar que un evento sea inofensivo.
5. Responder: definir las funciones antes de un incidente
El plan de respuesta debe identificar quién se encargará de la contención, los avisos internos, la documentación y las decisiones sobre informes o notificaciones externas. Las obligaciones pueden variar. La oficina debe consultar la orientación oficial vigente y a profesionales calificados según sus circunstancias.
La preparación puede incluir:
- Mantener una lista accesible de contactos para incidentes
- Designar a quienes tomarán las decisiones operativas y sobre informes externos
- Documentar dónde debe informar el personal un posible incidente
- Realizar un ejercicio de simulación basado en un intento de suplantación de identidad o en el acceso indebido a una cuenta
El ejercicio puede revelar preguntas pendientes que deban incorporarse al plan. No sustituye la intervención de especialistas durante un incidente real.
6. Recuperar: prepararse para restablecer las operaciones
La recuperación abarca las responsabilidades de restauración, la continuidad de las operaciones, las lecciones aprendidas y las actualizaciones posteriores a un incidente o ejercicio.
Las acciones pueden incluir:
- Asignar la responsabilidad de las decisiones sobre restauración y continuidad
- Programar revisiones o pruebas de los procedimientos de recuperación
- Registrar las lecciones obtenidas de un ejercicio o incidente
- Actualizar el plan por escrito y las tareas relacionadas cuando cambien las decisiones
Registrar una tarea de recuperación no garantiza que puedan restaurarse los datos o las operaciones. Podrían ser necesarias una validación técnica y la orientación de profesionales calificados.
Una herramienta de coordinación no es una medida de seguridad
Una capa complementaria de coordinación puede reunir en un solo lugar a las personas responsables, las próximas acciones, los estados, las fechas de revisión y las notas de respaldo. No es un programa de ciberseguridad ni de preparación de impuestos, no constituye una medida de seguridad y no sustituye la asesoría profesional. No puede detectar, bloquear, contener ni remediar una amenaza. Usarla tampoco demuestra cumplimiento ni evita una vulneración de datos.
Este artículo no atribuye a Intaxion ninguna función, interfaz o integración específica. Cualquier afirmación sobre el producto tendría que verificarse con fuentes de producto aprobadas antes de utilizarse.
Comience con seis filas
Cree una fila para cada función: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. Asigne a cada fila una persona responsable, una próxima acción y una fecha de revisión. Después, compare el flujo con la orientación vigente del IRS, los recursos del Marco de Ciberseguridad del NIST para pequeñas empresas y la orientación de la FTC sobre ciberseguridad para pequeñas empresas.
Este artículo ofrece únicamente información educativa. No constituye asesoría fiscal, legal, de cumplimiento ni de ciberseguridad.
Obtén nuestra Lista de Verificación de Cumplimiento Gratuita
Una lista práctica para ayudar a revisar si el proceso de la oficina cubre los requisitos de debida diligencia del IRS. La oficina sigue siendo responsable de aplicar las reglas. Descarga inmediata.
Respetamos tu privacidad. Puedes desuscribirte en cualquier momento.
