Una oficina pequeña puede conocer la obligación de tener un plan escrito y aun así dejar que el documento se aleje de la operación. Los problemas empiezan cuando ese documento se quedó congelado en enero y la operación de junio ya es otra: entró personal de temporada con laptop propia, un preparador revisa documentos desde su casa, un proveedor de soporte consiguió acceso remoto un sábado y nadie lo anotó. Ninguno de esos cambios se incorporó al plan.
El IRS señala que los profesionales de impuestos y contabilidad están cubiertos por la Regla de Salvaguardas sin importar el tamaño de la firma, y que el plan escrito de seguridad de la información —WISP, por sus siglas en inglés— debe estar accesible y revisarse, probarse y actualizarse conforme cambia el negocio (Publicación 5708 del IRS). Una revisión a mitad de año permite volver a alinear el documento con la práctica antes de que se acumule el seguimiento de prórrogas.
Prueba rápida: si nadie en tu oficina puede decir en cinco minutos quién es el responsable del plan, cuándo fue la última revisión y qué flujo expone más información del cliente, el plan ya se quedó atrás.
Qué esperan el IRS y la FTC de una oficina chica
La Publicación 5708 le da a las firmas pequeñas un estándar utilizable: designar a una persona calificada que coordine el programa, evaluar riesgos, documentar salvaguardas, supervisar a los proveedores, revisar el programa periódicamente y usar autenticación multifactor. También indica que un evento de notificación que involucre información de al menos 500 consumidores debe reportarse a la FTC a más tardar 30 días después de descubrirse (Publicación 5708 del IRS).
La Publicación 4557 baja eso a conductas de oficina: limitar el acceso a los datos del contribuyente a quien lo necesita, cifrar información sensible, mantener respaldos, conservar registros de auditoría, entrenar al equipo contra el phishing y retirar autorizaciones que ya no aplican (Publicación 4557 del IRS).
La FTC refuerza el mismo patrón desde el lado de la pequeña empresa: autenticación multifactor, redes inalámbricas protegidas con WPA2 o WPA3, cifrado, capacitación del personal, límites de acceso, respaldos y expectativas de seguridad escritas para los proveedores (Ciberseguridad para pequeñas empresas, FTC). La guía de la FTC sobre la Ley Gramm-Leach-Bliley ofrece el marco general (guía GLBA de la FTC).
Una oficina pequeña no necesita imitar la infraestructura de una firma grande. Sí necesita que el plan describa lo que ocurre en la práctica.
Un escenario ilustrativo: lo que cuesta posponer la revisión
Supongamos una oficina con cinco preparadores y dos personas de temporada que maneja 220 seguimientos activos entre junio y la fecha límite de prórroga, con tres desajustes silenciosos en el plan:
- dos cuentas de exempleados siguen activas en un sistema;
- un proveedor conserva acceso remoto sin expectativas de seguridad documentadas;
- un flujo de admisión envía recordatorios con archivos adjuntos sin cifrar.
| Paso de la revisión | Minutos ahora | Minutos en septiembre | Minutos adicionales |
|---|---|---|---|
| Revisar accesos | 35 | 95 | 60 |
| Rehacer flujo de documentos | 45 | 120 | 75 |
| Documentar proveedores | 30 | 85 | 55 |
| Capacitación y política | 25 | 70 | 45 |
| Contactos de respuesta | 0 | 80 | 80 |
| Total | 135 | 450 | 315 |
Son 5,25 horas adicionales de personal, sin contar interrupciones operativas ni el trabajo que podría exigir un incidente. Con un costo laboral interno combinado de USD 36 por hora, el arrastre evitable ronda los USD 189 en un solo ciclo de revisión.
Aclaración: esta tabla es un escenario ilustrativo de planificación interna construido para esta nota. No proviene del IRS, de la FTC ni de ninguna otra fuente gubernamental, no es un dato oficial y no constituye una promesa de ahorro.
La tarjeta de nueve controles para aplicar esta semana
Empieza con una lista breve ligada a los procesos que la oficina utiliza hoy.
1. El responsable del programa está vigente
La Publicación 5708 pide una persona calificada que coordine el programa. Si cambió de puesto o salió, actualiza el nombre, el contacto suplente y la fecha de revisión (Publicación 5708 del IRS).
2. Los accesos coinciden con el personal activo
Saca la lista de usuarios activos sistema por sistema, no de memoria. Elimina cuentas de exempleados y credenciales de proveedores que ya no operan contigo. La Publicación 4557 insiste en limitar el acceso a quien lo necesita (Publicación 4557 del IRS).
3. La autenticación multifactor es real, no supuesta
Revisa correo, almacenamiento en la nube, portales de clientes, software y cualquier ruta de administración remota. Si un sistema todavía depende solo de contraseña, documéntalo como riesgo activo con fecha de corrección (Publicación 5708 del IRS, FTC).
4. La recolección de documentos no circula por rutas paralelas sin control
Muchas oficinas aseguran el portal y aun así dejan pasar excepciones: fotos por mensaje de texto, adjuntos por correo común, carpetas locales en el escritorio. Revisa por dónde entran los archivos y dónde se quedan antes de llegar al preparador. Intaxion puede apoyar la admisión bilingüe, la carga de documentos, el seguimiento de faltantes y la entrega a revisión (flujo WISP de Intaxion).
5. El acceso de proveedores está documentado
La FTC recomienda poner por escrito las expectativas de seguridad con proveedores y verificarlas, no darlas por hecho (FTC).
Prueba rápida: si un tercero puede iniciar sesión, mover archivos, restablecer contraseñas o ver información de clientes, ese tercero va en la lista de revisión aunque la relación se sienta "informal".
6. La red inalámbrica y el trabajo remoto reflejan la realidad
Routers actualizados, WPA2 o WPA3, red de invitados separada de la del negocio y control del acceso remoto. Si desde enero alguien empezó a trabajar desde casa, ese cambio pertenece al plan escrito (FTC).
7. Registros, respaldos y cifrado son verificables
La Publicación 4557 apunta a registros de auditoría, respaldos seguros y cifrado de archivos y correos sensibles (Publicación 4557 del IRS). Verifica dónde viven los registros. Como prueba interna adicional, intenta restaurar un respaldo; no basta con confirmar que el proceso automático "corre".
8. La capacitación tiene constancia, no recuerdo
La Publicación 5708 recomienda capacitación periódica y constancias firmadas. Si entrenaste al equipo de palabra en enero y sumaste personal de temporada en abril, no tienes un registro completo (Publicación 5708 del IRS).
9. Los contactos de respuesta están listos antes de necesitarlos
La guía de respuesta a filtraciones de la FTC recomienda esta secuencia: asegurar los sistemas rápido, activar un equipo de respuesta, preservar evidencia y sumar apoyo legal o forense según el caso. Prepara un bloque con soporte técnico, asesoría legal y seguro (Guía de respuesta a filtraciones de datos, FTC). Incluye la ruta de reporte al IRS mediante el enlace local de Stakeholder Liaison (IRS). Esta nota no cubre requisitos estatales; revísalos con tu asesor legal.
Cómo se ve "suficiente" en una oficina de 1 a 8 preparadores
La Publicación 5708 indica que el plan debe estar a escala del tamaño, alcance, complejidad y sensibilidad de los datos que maneja la firma (Publicación 5708 del IRS). Traducido a una oficina chica: documentación honesta que describe la conducta real, no un manual copiado de una firma de 200 personas.
Un estándar de trabajo razonable:
- un responsable nombrado y su suplente;
- listas vigentes de accesos del personal y de proveedores;
- una ruta de admisión de documentos documentada;
- constancias de capacitación al día;
- un bloque de contactos de respuesta a incidentes;
- la próxima fecha de revisión ya agendada.
Ese conjunto sirve como punto de partida para detectar desajustes temprano; no sustituye una evaluación completa ni la revisión profesional.
Qué guardar cuando termine la revisión
No cierres el ejercicio con una junta. Guarda cinco entregables en una sola carpeta: el plan con fecha de revisión nueva, la lista de usuarios activos por sistema, la lista de proveedores con alcance y expectativas de seguridad, las constancias de capacitación del personal y contratistas actuales, y la hoja de contactos de respuesta.
Prueba rápida: si la oficina no puede entregar esos cinco documentos al dueño en una sola carpeta, la revisión todavía no termina.
El objetivo es llegar al seguimiento de prórrogas con un plan que describa cómo se mueve de verdad la información de tus clientes.
Paquete de fuentes
- Publicación 5708 del IRS (rev. 8-2024), sobre el plan escrito de seguridad de la información para prácticas de impuestos y contabilidad — IRS — rev. 8-2024
- Publicación 4557 del IRS (rev. 5-2024), sobre la protección de los datos del contribuyente — IRS — rev. 5-2024
- Guía de la FTC sobre la Ley Gramm-Leach-Bliley — FTC — consultada el 15 de junio de 2026
- Ciberseguridad para pequeñas empresas, FTC — FTC — consultada el 15 de junio de 2026
- Respuesta a filtraciones de datos: guía para empresas, FTC — FTC — consultada el 15 de junio de 2026
- A quién debe contactar un profesional de impuestos ante el robo o la pérdida de datos — IRS — consultada el 26 de julio de 2026
- Flujo WISP de Intaxion — Intaxion — consultada el 26 de julio de 2026
Límites de esta nota
- Es orientación operativa sobre flujo de trabajo y seguridad de la información. No es asesoría legal ni tributaria.
- La tabla de minutos y costos es un modelo interno para ilustrar retrabajo. No es una estimación del IRS ni de la FTC, ni una garantía de resultado o de ahorro.
- Intaxion es una capa complementaria de flujo de trabajo para admisión, recolección de documentos, seguimiento, comunicación con el cliente, preparación para revisiones y apoyo al cumplimiento. No es software de preparación de impuestos, no sustituye tu software tributario o de práctica, y por sí sola no redacta, audita ni certifica un plan escrito de seguridad.
- Ningún organismo gubernamental aprueba, avala ni certifica el contenido de esta nota.
¿Listo para ordenar la entrada de documentos antes del pico de prórrogas? Revisa las herramientas de Intaxion
Obtén nuestra Lista de Verificación de Cumplimiento Gratuita
Una lista de verificación práctica para asegurar que cumples con todos los requisitos de diligencia del IRS. Descarga instantáneamente.
Respetamos tu privacidad. Puedes desuscribirte en cualquier momento.
