Intaxion
Operaciones

Revisión del WISP a mitad de año: nueve controles antes del seguimiento de prórrogas

Publicado 15 de junio de 2026
8 min de lectura
Por Intaxion Team
Revisión del WISP a mitad de año: nueve controles antes del seguimiento de prórrogas

Una oficina pequeña puede conocer la obligación de tener un plan escrito y aun así dejar que el documento se aleje de la operación. Los problemas empiezan cuando ese documento se quedó congelado en enero y la operación de junio ya es otra: entró personal de temporada con laptop propia, un preparador revisa documentos desde su casa, un proveedor de soporte consiguió acceso remoto un sábado y nadie lo anotó. Ninguno de esos cambios se incorporó al plan.

El IRS señala que los profesionales de impuestos y contabilidad están cubiertos por la Regla de Salvaguardas sin importar el tamaño de la firma, y que el plan escrito de seguridad de la información —WISP, por sus siglas en inglés— debe estar accesible y revisarse, probarse y actualizarse conforme cambia el negocio (Publicación 5708 del IRS). Una revisión a mitad de año permite volver a alinear el documento con la práctica antes de que se acumule el seguimiento de prórrogas.

Prueba rápida: si nadie en tu oficina puede decir en cinco minutos quién es el responsable del plan, cuándo fue la última revisión y qué flujo expone más información del cliente, el plan ya se quedó atrás.

Qué esperan el IRS y la FTC de una oficina chica

La Publicación 5708 le da a las firmas pequeñas un estándar utilizable: designar a una persona calificada que coordine el programa, evaluar riesgos, documentar salvaguardas, supervisar a los proveedores, revisar el programa periódicamente y usar autenticación multifactor. También indica que un evento de notificación que involucre información de al menos 500 consumidores debe reportarse a la FTC a más tardar 30 días después de descubrirse (Publicación 5708 del IRS).

La Publicación 4557 baja eso a conductas de oficina: limitar el acceso a los datos del contribuyente a quien lo necesita, cifrar información sensible, mantener respaldos, conservar registros de auditoría, entrenar al equipo contra el phishing y retirar autorizaciones que ya no aplican (Publicación 4557 del IRS).

La FTC refuerza el mismo patrón desde el lado de la pequeña empresa: autenticación multifactor, redes inalámbricas protegidas con WPA2 o WPA3, cifrado, capacitación del personal, límites de acceso, respaldos y expectativas de seguridad escritas para los proveedores (Ciberseguridad para pequeñas empresas, FTC). La guía de la FTC sobre la Ley Gramm-Leach-Bliley ofrece el marco general (guía GLBA de la FTC).

Una oficina pequeña no necesita imitar la infraestructura de una firma grande. Sí necesita que el plan describa lo que ocurre en la práctica.

Diagrama de dos columnas que compara cuatro reglas del plan escrito con cuatro desajustes ilustrativos de la operación de junio.
Comparación ilustrativa entre cuatro reglas del plan escrito y cuatro desajustes operativos que pueden aparecer a mitad de año.

Un escenario ilustrativo: lo que cuesta posponer la revisión

Supongamos una oficina con cinco preparadores y dos personas de temporada que maneja 220 seguimientos activos entre junio y la fecha límite de prórroga, con tres desajustes silenciosos en el plan:

  • dos cuentas de exempleados siguen activas en un sistema;
  • un proveedor conserva acceso remoto sin expectativas de seguridad documentadas;
  • un flujo de admisión envía recordatorios con archivos adjuntos sin cifrar.
Paso de la revisiónMinutos ahoraMinutos en septiembreMinutos adicionales
Revisar accesos359560
Rehacer flujo de documentos4512075
Documentar proveedores308555
Capacitación y política257045
Contactos de respuesta08080
Total135450315

Son 5,25 horas adicionales de personal, sin contar interrupciones operativas ni el trabajo que podría exigir un incidente. Con un costo laboral interno combinado de USD 36 por hora, el arrastre evitable ronda los USD 189 en un solo ciclo de revisión.

Aclaración: esta tabla es un escenario ilustrativo de planificación interna construido para esta nota. No proviene del IRS, de la FTC ni de ninguna otra fuente gubernamental, no es un dato oficial y no constituye una promesa de ahorro.

Gráfica de barras de un escenario ilustrativo que compara los minutos de cinco pasos de revisión ahora frente a septiembre.
Escenario editorial de planificación interna: 135 minutos ahora frente a 450 minutos en septiembre.

La tarjeta de nueve controles para aplicar esta semana

Empieza con una lista breve ligada a los procesos que la oficina utiliza hoy.

1. El responsable del programa está vigente

La Publicación 5708 pide una persona calificada que coordine el programa. Si cambió de puesto o salió, actualiza el nombre, el contacto suplente y la fecha de revisión (Publicación 5708 del IRS).

2. Los accesos coinciden con el personal activo

Saca la lista de usuarios activos sistema por sistema, no de memoria. Elimina cuentas de exempleados y credenciales de proveedores que ya no operan contigo. La Publicación 4557 insiste en limitar el acceso a quien lo necesita (Publicación 4557 del IRS).

3. La autenticación multifactor es real, no supuesta

Revisa correo, almacenamiento en la nube, portales de clientes, software y cualquier ruta de administración remota. Si un sistema todavía depende solo de contraseña, documéntalo como riesgo activo con fecha de corrección (Publicación 5708 del IRS, FTC).

4. La recolección de documentos no circula por rutas paralelas sin control

Muchas oficinas aseguran el portal y aun así dejan pasar excepciones: fotos por mensaje de texto, adjuntos por correo común, carpetas locales en el escritorio. Revisa por dónde entran los archivos y dónde se quedan antes de llegar al preparador. Intaxion puede apoyar la admisión bilingüe, la carga de documentos, el seguimiento de faltantes y la entrega a revisión (flujo WISP de Intaxion).

5. El acceso de proveedores está documentado

La FTC recomienda poner por escrito las expectativas de seguridad con proveedores y verificarlas, no darlas por hecho (FTC).

Prueba rápida: si un tercero puede iniciar sesión, mover archivos, restablecer contraseñas o ver información de clientes, ese tercero va en la lista de revisión aunque la relación se sienta "informal".

6. La red inalámbrica y el trabajo remoto reflejan la realidad

Routers actualizados, WPA2 o WPA3, red de invitados separada de la del negocio y control del acceso remoto. Si desde enero alguien empezó a trabajar desde casa, ese cambio pertenece al plan escrito (FTC).

7. Registros, respaldos y cifrado son verificables

La Publicación 4557 apunta a registros de auditoría, respaldos seguros y cifrado de archivos y correos sensibles (Publicación 4557 del IRS). Verifica dónde viven los registros. Como prueba interna adicional, intenta restaurar un respaldo; no basta con confirmar que el proceso automático "corre".

8. La capacitación tiene constancia, no recuerdo

La Publicación 5708 recomienda capacitación periódica y constancias firmadas. Si entrenaste al equipo de palabra en enero y sumaste personal de temporada en abril, no tienes un registro completo (Publicación 5708 del IRS).

9. Los contactos de respuesta están listos antes de necesitarlos

La guía de respuesta a filtraciones de la FTC recomienda esta secuencia: asegurar los sistemas rápido, activar un equipo de respuesta, preservar evidencia y sumar apoyo legal o forense según el caso. Prepara un bloque con soporte técnico, asesoría legal y seguro (Guía de respuesta a filtraciones de datos, FTC). Incluye la ruta de reporte al IRS mediante el enlace local de Stakeholder Liaison (IRS). Esta nota no cubre requisitos estatales; revísalos con tu asesor legal.

Cuadrícula de nueve controles con casillas de estado sin marcar para completar.
Lista visual de nueve controles para revisar accesos, MFA, proveedores, documentos, red, respaldos, capacitación y respuesta.

Cómo se ve "suficiente" en una oficina de 1 a 8 preparadores

La Publicación 5708 indica que el plan debe estar a escala del tamaño, alcance, complejidad y sensibilidad de los datos que maneja la firma (Publicación 5708 del IRS). Traducido a una oficina chica: documentación honesta que describe la conducta real, no un manual copiado de una firma de 200 personas.

Un estándar de trabajo razonable:

  • un responsable nombrado y su suplente;
  • listas vigentes de accesos del personal y de proveedores;
  • una ruta de admisión de documentos documentada;
  • constancias de capacitación al día;
  • un bloque de contactos de respuesta a incidentes;
  • la próxima fecha de revisión ya agendada.

Ese conjunto sirve como punto de partida para detectar desajustes temprano; no sustituye una evaluación completa ni la revisión profesional.

Qué guardar cuando termine la revisión

No cierres el ejercicio con una junta. Guarda cinco entregables en una sola carpeta: el plan con fecha de revisión nueva, la lista de usuarios activos por sistema, la lista de proveedores con alcance y expectativas de seguridad, las constancias de capacitación del personal y contratistas actuales, y la hoja de contactos de respuesta.

Prueba rápida: si la oficina no puede entregar esos cinco documentos al dueño en una sola carpeta, la revisión todavía no termina.

El objetivo es llegar al seguimiento de prórrogas con un plan que describa cómo se mueve de verdad la información de tus clientes.

Carpeta con cinco documentos de cierre y un bloque de contactos vacío.
Los cinco entregables que permiten demostrar que la revisión terminó y quedó documentada.

Paquete de fuentes

Límites de esta nota

  • Es orientación operativa sobre flujo de trabajo y seguridad de la información. No es asesoría legal ni tributaria.
  • La tabla de minutos y costos es un modelo interno para ilustrar retrabajo. No es una estimación del IRS ni de la FTC, ni una garantía de resultado o de ahorro.
  • Intaxion es una capa complementaria de flujo de trabajo para admisión, recolección de documentos, seguimiento, comunicación con el cliente, preparación para revisiones y apoyo al cumplimiento. No es software de preparación de impuestos, no sustituye tu software tributario o de práctica, y por sí sola no redacta, audita ni certifica un plan escrito de seguridad.
  • Ningún organismo gubernamental aprueba, avala ni certifica el contenido de esta nota.

¿Listo para ordenar la entrada de documentos antes del pico de prórrogas? Revisa las herramientas de Intaxion

Obtén nuestra Lista de Verificación de Cumplimiento Gratuita

Una lista de verificación práctica para asegurar que cumples con todos los requisitos de diligencia del IRS. Descarga instantáneamente.

Respetamos tu privacidad. Puedes desuscribirte en cualquier momento.