Intaxion
Operaciones

La revisión de accesos de proveedores del WISP que las oficinas de impuestos deben hacer antes de la temporada de extensiones

Publicado 2 de julio de 2026
5 min de lectura
Equipo que revisa los accesos de proveedores y los controles del flujo de documentos antes de que aumente el seguimiento de extensiones.

En este escenario editorial de Intaxion, julio suele ser un punto intermedio entre la presión de la temporada de declaración y las solicitudes de documentos para extensiones, el seguimiento de avisos y el trabajo remoto que vuelve a subir más adelante. Ahí es cuando dejan de revisarse los accesos de proveedores, las cuentas compartidas, las carpetas en la nube y los permisos de personal que ya no trabaja en la oficina. La Ley Gramm-Leach-Bliley (GLBA) y la Regla de Salvaguardas de la FTC exigen que las firmas de impuestos y contabilidad mantengan un plan escrito de seguridad de la información (WISP) con una persona calificada, una evaluación de riesgos, salvaguardas documentadas y supervisión de proveedores, según explica la Publicación 5708 del IRS (irs.gov/pub/irs-pdf/p5708.pdf). La Publicación 4557 recomienda el acceso según la necesidad de saber, MFA, registros de auditoría, cifrado, respaldos y el retiro de autorizaciones obsoletas (irs.gov/pub/irs-pdf/p4557.pdf). Esta es una guía operativa, no asesoría legal ni fiscal; el ejemplo numérico es un modelo editorial de Intaxion, no un estándar del IRS — conviene revisar las fuentes de nuevo antes de reutilizar este contenido después del 15 de septiembre de 2026.

Lo que el WISP realmente exige sobre accesos de proveedores

La Publicación 5708 trata el acceso de proveedores como un punto central: exige identificar a un responsable, evaluar riesgos, documentar salvaguardas, elegir proveedores capaces de mantener controles adecuados, exigirlos por contrato y ajustar el programa cuando cambian las circunstancias (irs.gov/pub/irs-pdf/p5708.pdf). La Publicación 4557 recomienda MFA, acceso según la necesidad de saber, registros de auditoría, cifrado, respaldos y el retiro de autorizaciones obsoletas (irs.gov/pub/irs-pdf/p4557.pdf). La guía de la FTC para pequeñas empresas recomienda una postura similar: capacitar al personal, controlar quién entra al sistema y tener listo un plan de respuesta a incidentes (ftc.gov/business-guidance/small-businesses/cybersecurity).

Como checklist editorial de Intaxion — no un marco oficial del IRS ni de la FTC — pregunta: qué herramientas externas tocan datos del contribuyente, qué personal (incluido el temporal) sigue con acceso, qué cuentas carecen de MFA o están compartidas, qué proveedores pueden exportar archivos, qué herramientas de acceso remoto siguen activas desde temporada alta, qué accesos de personal que ya no colabora siguen abiertos en los sistemas, qué autorizaciones de poder notarial o de información fiscal de clientes están vencidas o ya no son necesarias, y qué cerrarías primero si se compromete una computadora o un correo.

Tabla que contrasta los controles formales del WISP con prácticas informales heredadas de la temporada alta.

La matemática: 18 puntos de acceso en una tarde

Este ejemplo trabajado de Intaxion es ilustrativo, no un parámetro respaldado por las fuentes citadas. Una oficina de ejemplo con 5 preparadores, 1 dueño, 2 personas de recepción, 2 empleados temporales, 4 sistemas de proveedor y 2 rutas remotas activas podría llegar a 18 puntos de acceso por revisar. A un estimado de 12 minutos por punto, eso son aproximadamente 216 minutos; sumando 45 minutos para actualizar el WISP y la lista de proveedores, la revisión completa toma cerca de 4 horas con 21 minutos — una tarde enfocada en vez de arreglos dispersos después.

Gráfico de barras que ilustra un ejemplo trabajado de Intaxion sobre cómo una oficina pequeña podría llegar a 18 puntos de acceso por revisar y un tiempo estimado de 261 minutos.

Una revisión que cabe en dos días

Esta secuencia de dos días es un ejemplo editorial de Intaxion, no un plazo obligatorio. Día uno: inventaría cada sistema que toca información del contribuyente, y marca cada uno en verde (dueño identificado, MFA, necesidad vigente), amarillo (mal documentado) o rojo (personal que ya no colabora, sin MFA) — temas de la Publicación 4557 (irs.gov/pub/irs-pdf/p4557.pdf). Día dos: retira el acceso de personal que ya no colabora, sustituye credenciales compartidas, desactiva rutas remotas sin uso, confirma el nivel de acceso de cada proveedor, actualiza los pasos de respuesta a incidentes y cierra con un resumen de una página. La Publicación 5708 indica que el programa debe evaluarse y ajustarse cuando cambian las circunstancias (irs.gov/pub/irs-pdf/p5708.pdf); recomendamos revisarlo al menos una vez al año.

Línea de tiempo de dos días que muestra un ejemplo editorial de Intaxion para una revisión práctica de accesos en julio.

Qué hacer cuando la revisión encuentra una grieta

Convierte los hallazgos en acciones de la misma semana. ¿No puedes reemplazar una cuenta compartida hoy? Documenta a su dueño, reduce sus permisos, fuerza un cambio de contraseña y activa MFA si el sistema lo permite. ¿Sigue activa la cuenta de alguien que ya no trabaja ahí? Desactívala hoy y revisa el registro de auditoría. La Publicación 4557 indica que las firmas deben reportar el robo o la pérdida de datos al Stakeholder Liaison correspondiente del IRS (irs.gov/pub/irs-pdf/p4557.pdf); la guía de la FTC sobre brechas indica que se debe comenzar por asegurar las operaciones y contener el incidente antes de abordar las comunicaciones (ftc.gov/business-guidance/resources/data-breach-response-guide-business).

En este escenario editorial de Intaxion, el estándar práctico de julio es la visibilidad: ¿puede una oficina pequeña ver, en una sola hoja, qué proveedores tocan datos del contribuyente, quién es dueño de cada acceso y qué sigue pendiente antes de que las solicitudes de extensión, el seguimiento de avisos y el trabajo remoto vuelvan a subir?

Para un recurso relacionado de Intaxion, consulta el Generador de WISP: intaxion.com/es/herramientas/generador-wisp →

Paquete de fuentes

  • Publicación 5708 del IRS (Rev. 8-2024): https://www.irs.gov/pub/irs-pdf/p5708.pdf
  • Publicación 4557 del IRS: https://www.irs.gov/pub/irs-pdf/p4557.pdf
  • Guía de ciberseguridad de la FTC para pequeñas empresas: https://www.ftc.gov/business-guidance/small-businesses/cybersecurity
  • Guía de respuesta a brechas de datos de la FTC: https://www.ftc.gov/business-guidance/resources/data-breach-response-guide-business

Límites de las afirmaciones

  • Este artículo es guía operativa para oficinas de impuestos; no sustituye asesoría legal ni fiscal, ni la de una firma específica. El requisito del WISP proviene de la Ley Gramm-Leach-Bliley (GLBA) y la Regla de Salvaguardas de la FTC, que la Publicación 5708 del IRS explica para firmas de impuestos y contabilidad.
  • Las autorizaciones de poder notarial o de información fiscal de clientes que ya no colaboran son distintas del acceso de proveedores y personal a los sistemas; ambas deben revisarse, pero ninguna sustituye a la otra.
  • Las preguntas de revisión, el ejemplo de 18 puntos de acceso y la secuencia de dos días son ejemplos editoriales de Intaxion, no pasos oficiales del IRS ni de la FTC.

Obtén nuestra Lista de Verificación de Cumplimiento Gratuita

Una lista práctica para ayudar a revisar si el proceso de la oficina cubre los requisitos de debida diligencia del IRS. La oficina sigue siendo responsable de aplicar las reglas. Descarga inmediata.

Respetamos tu privacidad. Puedes desuscribirte en cualquier momento.

Más artículos

El paquete de ingreso de avisos del IRS en 48 horas que toda oficina bilingüe pequeña debería estandarizar antes de la temporada de extensiones

Para una oficina bilingüe pequeña, el ingreso del caso puede generar riesgo operativo cuando los datos del aviso quedan dispersos entre mensajes de texto, notas y bandejas de entrada en lugar de un solo lugar. El cliente envía una foto de la primera página, alguien anota "devolver la llamada después" y la fecha límite queda enterrada en un archivo adjunto que nadie vuelve a abrir. El IRS indica revisar el aviso, conservarlo con los registros y actuar antes de la fecha límite si se pide una respuesta (https://www.irs.gov/es/individuals/understanding-your-irs-notice-or-letter). Esa misma página agrega una pista útil: el número CP o LTR aparece en la esquina derecha de la carta.

Leer más

El ajuste de medio año del WISP antes de que la temporada de prórrogas se complique

Muchas oficinas pequeñas no fallan en seguridad porque nunca hayan escuchado del Written Information Security Plan. Fallan porque el WISP vive en un documento, pero los accesos del equipo, las laptops remotas, las carpetas compartidas y los logins de proveedores cambian por otro lado. El IRS volvió a empujar ese mensaje durante el verano de 2026: la campaña actual de Security Summit pide a los tax pros tomar pasos prácticos ahora para proteger datos de clientes, fortalecer la operación y revisar los pasos a seguir si ocurre un robo de datos (Fuente 1; Fuente 2).

Leer más

El reinicio de Formulario 8867 que las oficinas bilingües necesitan antes de la temporada de enmiendas

El problema no empieza cuando llega una carta del IRS. Empieza semanas antes, cuando la oficina vuelve a abrir declaraciones que ya daba por cerradas. En agosto y septiembre regresan clientes con un SSN nuevo en la familia, un documento que faltaba, o una duda de estado civil para efectos tributarios que nunca se resolvió en marzo. En una oficina bilingüe, ese segundo repaso es justo donde se acumula el riesgo de Formulario 8867, incluido el requisito de SSN que aplica al Crédito tributario por hijos y al Crédito tributario adicional por hijos desde el año tributario 2025.

Leer más