Intaxion
Operaciones

Un flujo práctico de seguridad en seis pasos para una pequeña oficina de preparación de impuestos

Publicado 8 de septiembre de 2026
6 min de lectura
Ilustración de un equipo de una pequeña oficina de preparación de impuestos que revisa un flujo de seguridad de seis pasos para conectar responsabilidades, acciones y estado de revisión.

Las recomendaciones de seguridad solo son útiles cuando se convierten en tareas concretas, con responsables y seguimiento. En una oficina de preparación de impuestos, las amenazas pueden afectar las credenciales de acceso, la información de clientes, los identificadores usados para presentar declaraciones, los dispositivos y el acceso remoto. El IRS indica que los preparadores de impuestos deben crear y poner en práctica planes de seguridad para ayudar a proteger los datos de los contribuyentes (IRS: Protect Your Clients; Protect Yourself).

Una oficina pequeña puede organizar ese trabajo según las seis funciones del Marco de Ciberseguridad 2.0 del NIST: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. El marco no es una certificación, y usarlo no demuestra cumplimiento. Su valor está en ofrecer una estructura práctica para decidir quién se hará cargo, qué debe ocurrir después y cuándo se revisará el trabajo.

Para cada función, registre al menos:

  • Una persona responsable
  • Una próxima acción específica
  • Un estado actualizado
  • Una fecha límite, fecha de revisión o constancia de respaldo

Cuando sea útil, agregue el área de riesgo correspondiente, la persona a quien se debe avisar si surge un problema y una nota sobre las constancias o los resultados de la revisión.

1. Gobernar: dejar claras las responsabilidades

La gobernanza conecta el plan de seguridad por escrito con las decisiones diarias. Designe a la persona que coordinará el plan y documente quién atenderá las consultas sobre proveedores, la capacitación del personal, las decisiones tecnológicas y los avisos ante un posible incidente.

Estas son algunas acciones útiles:

  • Programar revisiones periódicas del plan de seguridad por escrito
  • Asignar las decisiones pendientes a personas específicas
  • Mantener al día los datos de contacto de proveedores y asesores externos
  • Fijar fechas para revisar las relaciones importantes con proveedores

La persona responsable de una tarea no tiene que realizar cada parte por su cuenta. Sí debe comprobar que la tarea tenga un estado claro, un próximo paso y una vía adecuada para solicitar ayuda o elevar una decisión.

2. Identificar: mantener una visión actualizada

La oficina necesita saber qué información, cuentas, dispositivos, personas, proveedores y lugares intervienen en el manejo de datos de clientes. Este debe ser un registro de trabajo que se mantenga al día, no un inventario que se prepara una vez y luego se olvida.

Las acciones pueden incluir:

  • Enumerar los sistemas y lugares que almacenan información de clientes o permiten acceder a ella
  • Revisar los permisos y retirar el acceso que ya no sea necesario
  • Identificar a los proveedores importantes y las dependencias operativas
  • Registrar los riesgos relevantes que requieran una decisión o seguimiento

Use un nivel de detalle adecuado para la oficina. No guarde contraseñas ni otros datos secretos en un registro general de tareas.

3. Proteger: completar las medidas preventivas

Las orientaciones del IRS y la FTC abarcan medidas como los límites de acceso, la autenticación multifactor (MFA), el cifrado, las copias de seguridad, la capacitación del personal y el acceso remoto seguro. Las medidas adecuadas dependen de los sistemas y las circunstancias de cada oficina; este artículo no prescribe una configuración técnica.

El flujo de trabajo puede incluir:

  • Revisar qué cuentas pertinentes tienen MFA
  • Dar seguimiento a las verificaciones de copias de seguridad y restauración
  • Programar capacitación sobre suplantación de identidad y manejo de datos de clientes
  • Remitir las preguntas técnicas, legales, de cumplimiento o de ciberseguridad a profesionales calificados

El flujo sirve para documentar responsabilidades y seguimiento. No proporciona cifrado, controles de acceso, copias de seguridad, capacitación ni ninguna otra medida de seguridad.

Diagrama del flujo que muestra los pasos de oficina descritos en el artículo en español.

4. Detectar: establecer una ruta de revisión y aviso

El personal debe saber dónde informar mensajes sospechosos, accesos inesperados o actividad inusual en una cuenta. La oficina también puede asignar revisiones de la actividad pertinente en cuentas o registros de auditoría y, cuando corresponda, de la actividad asociada con el EFIN o el PTIN.

Para cada revisión, registre quién la realiza, con qué frecuencia, qué estado se comunica y dónde se conservan las constancias apropiadas. Los detalles confidenciales de una investigación no deben incluirse en una lista de tareas a la que tengan acceso muchas personas.

Un flujo puede mostrar si una revisión está asignada, terminada o vencida. No puede vigilar una red, identificar actividad maliciosa ni determinar que un evento sea inofensivo.

5. Responder: definir las funciones antes de un incidente

El plan de respuesta debe identificar quién se encargará de la contención, los avisos internos, la documentación y las decisiones sobre informes o notificaciones externas. Las obligaciones pueden variar. La oficina debe consultar la orientación oficial vigente y a profesionales calificados según sus circunstancias.

La preparación puede incluir:

  • Mantener una lista accesible de contactos para incidentes
  • Designar a quienes tomarán las decisiones operativas y sobre informes externos
  • Documentar dónde debe informar el personal un posible incidente
  • Realizar un ejercicio de simulación basado en un intento de suplantación de identidad o en el acceso indebido a una cuenta

El ejercicio puede revelar preguntas pendientes que deban incorporarse al plan. No sustituye la intervención de especialistas durante un incidente real.

Matriz de decisiones que compara las opciones de flujo descritas en el artículo en español.

6. Recuperar: prepararse para restablecer las operaciones

La recuperación abarca las responsabilidades de restauración, la continuidad de las operaciones, las lecciones aprendidas y las actualizaciones posteriores a un incidente o ejercicio.

Las acciones pueden incluir:

  • Asignar la responsabilidad de las decisiones sobre restauración y continuidad
  • Programar revisiones o pruebas de los procedimientos de recuperación
  • Registrar las lecciones obtenidas de un ejercicio o incidente
  • Actualizar el plan por escrito y las tareas relacionadas cuando cambien las decisiones

Registrar una tarea de recuperación no garantiza que puedan restaurarse los datos o las operaciones. Podrían ser necesarias una validación técnica y la orientación de profesionales calificados.

Una herramienta de coordinación no es una medida de seguridad

Una capa complementaria de coordinación puede reunir en un solo lugar a las personas responsables, las próximas acciones, los estados, las fechas de revisión y las notas de respaldo. No es un programa de ciberseguridad ni de preparación de impuestos, no constituye una medida de seguridad y no sustituye la asesoría profesional. No puede detectar, bloquear, contener ni remediar una amenaza. Usarla tampoco demuestra cumplimiento ni evita una vulneración de datos.

Este artículo no atribuye a Intaxion ninguna función, interfaz o integración específica. Cualquier afirmación sobre el producto tendría que verificarse con fuentes de producto aprobadas antes de utilizarse.

Lista operativa que resume los pasos de preparación del artículo en español.

Comience con seis filas

Cree una fila para cada función: Gobernar, Identificar, Proteger, Detectar, Responder y Recuperar. Asigne a cada fila una persona responsable, una próxima acción y una fecha de revisión. Después, compare el flujo con la orientación vigente del IRS, los recursos del Marco de Ciberseguridad del NIST para pequeñas empresas y la orientación de la FTC sobre ciberseguridad para pequeñas empresas.

Este artículo ofrece únicamente información educativa. No constituye asesoría fiscal, legal, de cumplimiento ni de ciberseguridad.

Abrir la herramienta relacionada de Intaxion

Obtén nuestra Lista de Verificación de Cumplimiento Gratuita

Una lista práctica para ayudar a revisar si el proceso de la oficina cubre los requisitos de debida diligencia del IRS. La oficina sigue siendo responsable de aplicar las reglas. Descarga inmediata.

Respetamos tu privacidad. Puedes desuscribirte en cualquier momento.

Más artículos

Acceso a la información o representación: cómo una oficina pequeña organiza las autorizaciones ante el IRS

Antes de llenar cualquier formulario, una oficina pequeña de impuestos necesita resolver una pregunta central: ¿el tercero solo necesita consultar la información tributaria del cliente, o necesita hablar y actuar en su nombre ante el IRS? Son dos tipos de autoridad distintos, y el IRS los trata por separado. Solo después de resolver esa pregunta tiene sentido pensar en el canal de envío. Este artículo separa la elección de autoridad y la elección de canal en dos pasos distintos, en ese orden, porque así los distingue el propio IRS, y no porque exista evidencia de que combinarlos sea una causa habitual de errores.

Leer más

El paquete de ingreso de avisos del IRS en 48 horas que toda oficina bilingüe pequeña debería estandarizar antes de la temporada de extensiones

Para una oficina bilingüe pequeña, el ingreso del caso puede generar riesgo operativo cuando los datos del aviso quedan dispersos entre mensajes de texto, notas y bandejas de entrada en lugar de un solo lugar. El cliente envía una foto de la primera página, alguien anota "devolver la llamada después" y la fecha límite queda enterrada en un archivo adjunto que nadie vuelve a abrir. El IRS indica revisar el aviso, conservarlo con los registros y actuar antes de la fecha límite si se pide una respuesta (https://www.irs.gov/es/individuals/understanding-your-irs-notice-or-letter). Esa misma página agrega una pista útil: el número CP o LTR aparece en la esquina derecha de la carta.

Leer más

Un proceso práctico para canalizar correos sospechosos en una oficina pequeña de impuestos

Llega un correo inesperado con una solicitud urgente. El dominio del remitente tiene un carácter distinto, o un mensaje posterior incluye otro archivo adjunto. Estos detalles justifican actuar con cautela, pero no demuestran que se haya instalado un programa malicioso, que una cuenta esté comprometida ni que se hayan robado datos de clientes.

Leer más