Muchas oficinas pequeñas no fallan en seguridad porque nunca hayan escuchado del Written Information Security Plan. Fallan porque el WISP vive en un documento, pero los accesos del equipo, las laptops remotas, las carpetas compartidas y los logins de proveedores cambian por otro lado. El IRS volvió a empujar ese mensaje durante el verano de 2026: la campaña actual de Security Summit pide a los tax pros tomar pasos prácticos ahora para proteger datos de clientes, fortalecer la operación y revisar los pasos a seguir si ocurre un robo de datos (Fuente 1; Fuente 2).
1. Qué sí importa revisar ahora en el WISP
El error práctico es tratar el WISP como un trámite de archivo en vez de un control operativo. La guía del IRS dice que los profesionales de impuestos están obligados por ley a tener un WISP y que el plan funciona mejor cuando se adapta al tamaño, alcance, complejidad y sensibilidad de la información que maneja la firma (Fuente 3). La FTC dice lo mismo con otro lenguaje: el programa escrito debe ser apropiado para el tamaño y la complejidad del negocio, la naturaleza y alcance de sus actividades y la sensibilidad de la información del cliente (Fuente 4).
Eso significa que una oficina de cinco o seis personas no necesita un manual corporativo de cien páginas. Sí necesita un mapa actual de quién puede entrar a datos del contribuyente, dónde están esos datos, qué proveedores los tocan y qué hace la oficina si algo sale mal. La página actual del IRS para tax pros lo dice sin rodeos: proteger datos de clientes también es un requisito legal, y los materiales del IRS remiten a la Publicación 4557 como una referencia disponible para aterrizar ese trabajo (Fuente 2; Fuente 6).
Ancla de checklist:
- [ ] Responsable del WISP identificado por rol y no solo por costumbre
- [ ] Lista vigente de apps, portales y carpetas compartidas
- [ ] Lista vigente de preparadores, admin, personal temporal y contratistas con acceso
- [ ] Lista vigente de proveedores externos que ven, guardan, transmiten o respaldan datos
- [ ] Contactos internos y externos para respuesta a incidente ya puestos en el plan
Si una de esas listas no existe o está vieja, el plan ya quedó desfasado.
2. La matemática cuando los accesos crecen más rápido que el plan
La matemática de abajo se basa en un modelo de operación reproducible, no en una cifra de penalización inventada, porque lo que una oficina necesita planear es el tiempo real de revisión. Supongamos una oficina de 6 personas con 14 sistemas o lugares donde los datos del contribuyente viven o se mueven: software de preparación, portal de documentos, buzón del escáner, dos unidades compartidas, proveedor de firma electrónica, nómina, respaldo cifrado, laptops remotas, carpeta de resolución, dos paneles de proveedores y dos teléfonos del equipo usados para MFA.
Para cada uno de esos 14 sistemas, el ajuste de medio año implica hacerse tres preguntas de revisión de alto riesgo antes de que suba el volumen de prórrogas:
- 14 sistemas o ubicaciones de datos
- x 3 preguntas de revisión de alto riesgo por cada uno
- 1. ¿Quién tiene acceso ahora?
- 2. ¿Ese acceso todavía responde a una necesidad real del negocio?
- 3. ¿Ya existe MFA o un control equivalente donde hace falta?
- 14 x 3 = 42 revisiones
Si cada revisión toma 6 minutos porque la oficina sí tiene inventario actualizado, son 252 minutos, o 4.2 horas. Si no existe ese inventario y el equipo tiene que reconstruir accesos desde la memoria o por mensajes sueltos, la misma revisión puede subir a 12 minutos por punto, o 504 minutos, que son 8.4 horas.
Ancla de tabla: inventario vigente contra reconstrucción
| Preparación de la revisión | Revisiones | Minutos por revisión | Horas totales |
|---|---|---|---|
| Inventario vigente | 42 | 6 | 4.2 |
| Reconstrucción desde memoria | 42 | 12 | 8.4 |
| Reconstrucción + espera por proveedor | 42 | 15 | 10.5 |
Ese es el argumento real del WISP de medio año para una oficina pequeña. No es «trabajo extra de cumplimiento». Es la diferencia entre un ajuste de medio día (4.2 horas) y más de una jornada completa de reconstrucción (10.5 horas con espera por proveedores) cuando un cliente pregunta por qué un login viejo todavía sigue vivo. Aquí sí encaja el CTA porque el cuello de botella es visibilidad operativa, no teoría legal: usar el generador de WISP en https://www.intaxion.com/es/herramientas/generador-wisp como carril controlado para este ajuste.
3. Los controles que el IRS y la FTC esperan que puedas señalar
La guía del IRS da la versión aterrizada para oficinas de impuestos. Dice que un WISP debe enfocarse en entrenamiento y manejo del personal, sistemas de información y detección y manejo de fallas del sistema (Fuente 3). Esa misma guía añade que cada profesional de impuestos necesita designar a una o más personas para coordinar el programa, identificar y evaluar riesgos, revisar la efectividad de los controles actuales, diseñar y monitorear el programa de salvaguardas y trabajar con proveedores que mantengan protecciones adecuadas para la información del cliente (Fuente 3).
La guía de la FTC remite a controles que deben existir en la práctica. Su resumen de la Safeguards Rule indica que las firmas cubiertas deben mantener un programa escrito de seguridad de la información, adecuado al negocio, con salvaguardas administrativas, técnicas y físicas para proteger la información del cliente (Fuente 4).
Ancla de comparación: lo que conviene verificar esta semana
- Responsable del WISP y fecha de última revisión
- Evaluación de riesgos actualizada para sistemas y personal vigentes
- Estado de MFA para cada ruta de acceso a datos del contribuyente
- Lista de proveedores con estatus de contrato o confirmación de salvaguardas
- Regla de disposición segura para archivos, exportaciones y copias retenidas
Ancla de captura de pantalla: tablero útil para revisión de medio año
Una fila por sistema o proveedor:
1. Nombre del sistema o proveedor
2. Qué datos toca
3. Usuarios con acceso
4. Estado de MFA
5. Fecha de última revisión
6. Ajuste abierto y responsable
Si la oficina no puede producir ese tablero con rapidez, el WISP puede existir en papel, pero no en la operación.
4. Los pasos de la primera hora que no conviene dejar ambiguos
El trabajo más caro de seguridad es el que se intenta improvisar después de abrir el correo equivocado. La página del IRS sobre robo de identidad para tax pros dice que la ley federal exige crear, implementar y mantener un plan de seguridad de la información sin importar el tamaño de la firma. También enumera señales prácticas de que algo anda mal: acuses de recibo de e-file que no corresponden, clientes que reciben avisos inesperados, comportamiento raro o lento en la computadora y cartas de autenticación ligadas a declaraciones que el cliente no presentó (Fuente 5). Esa misma página advierte que muchos incidentes empiezan con correos dirigidos de phishing o spear phishing (Fuente 5).
Un comunicado reciente del IRS agrega un paso que muchas oficinas dejan para «luego»: si un tax pro detecta una brecha, debe contactar con rapidez a su IRS Stakeholder Liaison local y reportar el incidente a la agencia estatal correspondiente (Fuente 1).
Ancla de callout: dejar por escrito estos pasos de la primera hora
- aislar el dispositivo, inbox o cuenta afectada
- identificar qué sistemas y qué clientes podrían estar involucrados
- avisar al responsable interno del WISP y al contacto de liderazgo
- sacar del plan los contactos de reporte ya preparados
- registrar qué pasó, cuándo pasó y qué cambio se hizo
La oficina no tiene que adivinar todos los ataques posibles. Sí tiene que quitarle la improvisación a la primera hora. Eso es lo que vuelve al WISP un control real antes de que la presión de prórrogas haga más caro cada acceso viejo, cada proveedor sin revisar y cada paso que nadie dejó documentado.
Source packet
1. Serie de seguridad del IRS para tax pros: https://www.irs.gov/newsroom/irs-security-summit-launch-summer-series-to-help-tax-pros-protect-clients-from-identity-theft
2. Centro de seguridad del IRS para tax pros: https://www.irs.gov/tax-professionals/protect-your-clients-protect-yourself
3. Consejos del IRS para el plan de seguridad de datos: https://www.irs.gov/newsroom/tax-professional-tips-for-creating-a-data-security-plan
4. Guía de la FTC sobre la Safeguards Rule: https://www.ftc.gov/business-guidance/resources/ftc-safeguards-rule-what-your-business-needs-know
5. Información del IRS sobre robo de identidad para tax pros: https://www.irs.gov/identity-theft-central/identity-theft-information-for-tax-professionals
6. Guía y recursos del IRS para tax pros: https://www.irs.gov/tax-professionals/guidance-and-resources
Límites de afirmaciones: apoyo operativo y de cumplimiento, no asesoría legal ni tributaria; el gancho temporal es la campaña de verano 2026 del IRS; la matemática de accesos es un escenario de planeación; las afirmaciones del IRS y la FTC quedan dentro de su guía publicada; verificar antes de reutilizar después de 2026-10-15.
Obtén nuestra Lista de Verificación de Cumplimiento Gratuita
Una lista de verificación práctica para asegurar que cumples con todos los requisitos de diligencia del IRS. Descarga instantáneamente.
Respetamos tu privacidad. Puedes desuscribirte en cualquier momento.
