Intaxion
Operaciones

El ajuste de medio año del WISP antes de que la temporada de prórrogas se complique

Publicado 23 de julio de 2026
7 min de lectura
Por Intaxion Team
Escritorio de operaciones de una oficina de impuestos con un checklist de cuatro pasos del WISP y un tablero de revisión de accesos para un ajuste de seguridad de medio año.

English version

Muchas oficinas pequeñas no fallan en seguridad porque nunca hayan escuchado del Written Information Security Plan. Fallan porque el WISP vive en un documento, pero los accesos del equipo, las laptops remotas, las carpetas compartidas y los logins de proveedores cambian por otro lado. El IRS volvió a empujar ese mensaje durante el verano de 2026: la campaña actual de Security Summit pide a los tax pros tomar pasos prácticos ahora para proteger datos de clientes, fortalecer la operación y revisar los pasos a seguir si ocurre un robo de datos (Fuente 1; Fuente 2).

Tabla que compara cuánto tarda la revisión de accesos cuando la oficina sí tiene inventario actualizado y cuando tiene que reconstruirlo.

1. Qué sí importa revisar ahora en el WISP

El error práctico es tratar el WISP como un trámite de archivo en vez de un control operativo. La guía del IRS dice que los profesionales de impuestos están obligados por ley a tener un WISP y que el plan funciona mejor cuando se adapta al tamaño, alcance, complejidad y sensibilidad de la información que maneja la firma (Fuente 3). La FTC dice lo mismo con otro lenguaje: el programa escrito debe ser apropiado para el tamaño y la complejidad del negocio, la naturaleza y alcance de sus actividades y la sensibilidad de la información del cliente (Fuente 4).

Eso significa que una oficina de cinco o seis personas no necesita un manual corporativo de cien páginas. Sí necesita un mapa actual de quién puede entrar a datos del contribuyente, dónde están esos datos, qué proveedores los tocan y qué hace la oficina si algo sale mal. La página actual del IRS para tax pros lo dice sin rodeos: proteger datos de clientes también es un requisito legal, y los materiales del IRS remiten a la Publicación 4557 como una referencia disponible para aterrizar ese trabajo (Fuente 2; Fuente 6).

Ancla de checklist:

  • [ ] Responsable del WISP identificado por rol y no solo por costumbre
  • [ ] Lista vigente de apps, portales y carpetas compartidas
  • [ ] Lista vigente de preparadores, admin, personal temporal y contratistas con acceso
  • [ ] Lista vigente de proveedores externos que ven, guardan, transmiten o respaldan datos
  • [ ] Contactos internos y externos para respuesta a incidente ya puestos en el plan

Si una de esas listas no existe o está vieja, el plan ya quedó desfasado.

2. La matemática cuando los accesos crecen más rápido que el plan

La matemática de abajo se basa en un modelo de operación reproducible, no en una cifra de penalización inventada, porque lo que una oficina necesita planear es el tiempo real de revisión. Supongamos una oficina de 6 personas con 14 sistemas o lugares donde los datos del contribuyente viven o se mueven: software de preparación, portal de documentos, buzón del escáner, dos unidades compartidas, proveedor de firma electrónica, nómina, respaldo cifrado, laptops remotas, carpeta de resolución, dos paneles de proveedores y dos teléfonos del equipo usados para MFA.

Para cada uno de esos 14 sistemas, el ajuste de medio año implica hacerse tres preguntas de revisión de alto riesgo antes de que suba el volumen de prórrogas:

  • 14 sistemas o ubicaciones de datos
  • x 3 preguntas de revisión de alto riesgo por cada uno
  • 1. ¿Quién tiene acceso ahora?
  • 2. ¿Ese acceso todavía responde a una necesidad real del negocio?
  • 3. ¿Ya existe MFA o un control equivalente donde hace falta?
  • 14 x 3 = 42 revisiones

Si cada revisión toma 6 minutos porque la oficina sí tiene inventario actualizado, son 252 minutos, o 4.2 horas. Si no existe ese inventario y el equipo tiene que reconstruir accesos desde la memoria o por mensajes sueltos, la misma revisión puede subir a 12 minutos por punto, o 504 minutos, que son 8.4 horas.

Ancla de tabla: inventario vigente contra reconstrucción

Preparación de la revisiónRevisionesMinutos por revisiónHoras totales
Inventario vigente4264.2
Reconstrucción desde memoria42128.4
Reconstrucción + espera por proveedor421510.5

Ese es el argumento real del WISP de medio año para una oficina pequeña. No es «trabajo extra de cumplimiento». Es la diferencia entre un ajuste de medio día (4.2 horas) y más de una jornada completa de reconstrucción (10.5 horas con espera por proveedores) cuando un cliente pregunta por qué un login viejo todavía sigue vivo. Aquí sí encaja el CTA porque el cuello de botella es visibilidad operativa, no teoría legal: usar el generador de WISP en https://www.intaxion.com/es/herramientas/generador-wisp como carril controlado para este ajuste.

Matriz con el responsable del WISP, la evaluación de riesgos y la práctica general de control de acceso (MFA), y la evidencia que una oficina pequeña debe revisar esta semana.

3. Los controles que el IRS y la FTC esperan que puedas señalar

La guía del IRS da la versión aterrizada para oficinas de impuestos. Dice que un WISP debe enfocarse en entrenamiento y manejo del personal, sistemas de información y detección y manejo de fallas del sistema (Fuente 3). Esa misma guía añade que cada profesional de impuestos necesita designar a una o más personas para coordinar el programa, identificar y evaluar riesgos, revisar la efectividad de los controles actuales, diseñar y monitorear el programa de salvaguardas y trabajar con proveedores que mantengan protecciones adecuadas para la información del cliente (Fuente 3).

La guía de la FTC remite a controles que deben existir en la práctica. Su resumen de la Safeguards Rule indica que las firmas cubiertas deben mantener un programa escrito de seguridad de la información, adecuado al negocio, con salvaguardas administrativas, técnicas y físicas para proteger la información del cliente (Fuente 4).

Ancla de comparación: lo que conviene verificar esta semana

  • Responsable del WISP y fecha de última revisión
  • Evaluación de riesgos actualizada para sistemas y personal vigentes
  • Estado de MFA para cada ruta de acceso a datos del contribuyente
  • Lista de proveedores con estatus de contrato o confirmación de salvaguardas
  • Regla de disposición segura para archivos, exportaciones y copias retenidas

Ancla de captura de pantalla: tablero útil para revisión de medio año

Una fila por sistema o proveedor:

1. Nombre del sistema o proveedor

2. Qué datos toca

3. Usuarios con acceso

4. Estado de MFA

5. Fecha de última revisión

6. Ajuste abierto y responsable

Si la oficina no puede producir ese tablero con rapidez, el WISP puede existir en papel, pero no en la operación.

Línea de tiempo ilustrativa de planeación (plantilla de oficina, no un cronograma exigido por el IRS o la FTC) para la respuesta inicial de una oficina pequeña de impuestos ante una posible brecha de seguridad.

4. Los pasos de la primera hora que no conviene dejar ambiguos

El trabajo más caro de seguridad es el que se intenta improvisar después de abrir el correo equivocado. La página del IRS sobre robo de identidad para tax pros dice que la ley federal exige crear, implementar y mantener un plan de seguridad de la información sin importar el tamaño de la firma. También enumera señales prácticas de que algo anda mal: acuses de recibo de e-file que no corresponden, clientes que reciben avisos inesperados, comportamiento raro o lento en la computadora y cartas de autenticación ligadas a declaraciones que el cliente no presentó (Fuente 5). Esa misma página advierte que muchos incidentes empiezan con correos dirigidos de phishing o spear phishing (Fuente 5).

Un comunicado reciente del IRS agrega un paso que muchas oficinas dejan para «luego»: si un tax pro detecta una brecha, debe contactar con rapidez a su IRS Stakeholder Liaison local y reportar el incidente a la agencia estatal correspondiente (Fuente 1).

Ancla de callout: dejar por escrito estos pasos de la primera hora

  • aislar el dispositivo, inbox o cuenta afectada
  • identificar qué sistemas y qué clientes podrían estar involucrados
  • avisar al responsable interno del WISP y al contacto de liderazgo
  • sacar del plan los contactos de reporte ya preparados
  • registrar qué pasó, cuándo pasó y qué cambio se hizo

La oficina no tiene que adivinar todos los ataques posibles. Sí tiene que quitarle la improvisación a la primera hora. Eso es lo que vuelve al WISP un control real antes de que la presión de prórrogas haga más caro cada acceso viejo, cada proveedor sin revisar y cada paso que nadie dejó documentado.

Source packet

1. Serie de seguridad del IRS para tax pros: https://www.irs.gov/newsroom/irs-security-summit-launch-summer-series-to-help-tax-pros-protect-clients-from-identity-theft

2. Centro de seguridad del IRS para tax pros: https://www.irs.gov/tax-professionals/protect-your-clients-protect-yourself

3. Consejos del IRS para el plan de seguridad de datos: https://www.irs.gov/newsroom/tax-professional-tips-for-creating-a-data-security-plan

4. Guía de la FTC sobre la Safeguards Rule: https://www.ftc.gov/business-guidance/resources/ftc-safeguards-rule-what-your-business-needs-know

5. Información del IRS sobre robo de identidad para tax pros: https://www.irs.gov/identity-theft-central/identity-theft-information-for-tax-professionals

6. Guía y recursos del IRS para tax pros: https://www.irs.gov/tax-professionals/guidance-and-resources

Límites de afirmaciones: apoyo operativo y de cumplimiento, no asesoría legal ni tributaria; el gancho temporal es la campaña de verano 2026 del IRS; la matemática de accesos es un escenario de planeación; las afirmaciones del IRS y la FTC quedan dentro de su guía publicada; verificar antes de reutilizar después de 2026-10-15.

Abrir la herramienta relacionada de Intaxion

Obtén nuestra Lista de Verificación de Cumplimiento Gratuita

Una lista de verificación práctica para asegurar que cumples con todos los requisitos de diligencia del IRS. Descarga instantáneamente.

Respetamos tu privacidad. Puedes desuscribirte en cualquier momento.