Llega un correo inesperado con una solicitud urgente. El dominio del remitente tiene un carácter distinto, o un mensaje posterior incluye otro archivo adjunto. Estos detalles justifican actuar con cautela, pero no demuestran que se haya instalado un programa malicioso, que una cuenta esté comprometida ni que se hayan robado datos de clientes.
El Security Summit del IRS ha advertido a los profesionales de impuestos sobre los correos de suplantación de identidad, conocidos como phishing, y otros ataques. Una oficina pequeña puede responder de manera más uniforme con un proceso interno sencillo: detener la interacción, documentar lo observado, conservar el mensaje, asignar a una persona responsable y elegir la vía de reporte que corresponda a los hechos conocidos.
Este es un proceso sugerido para uso interno. No es una secuencia universal exigida por el IRS.
Registrar señales sin convertirlas en conclusiones
Las señales de alerta pueden incluir un contacto inesperado, una urgencia inusual, una dirección o un dominio con una pequeña variación, o un mensaje duplicado con otro enlace o archivo adjunto. La advertencia del Security Summit del IRS y la Publicación 4557 del IRS ofrecen más información para reconocer el phishing.
Conviene describir únicamente lo que puede observarse. Por ejemplo, anote “el dominio mostrado tenía un carácter distinto del dominio esperado”, en lugar de afirmar “la cuenta fue vulnerada”. La primera frase documenta una observación; la segunda presenta una conclusión que quizá no esté respaldada por la información disponible.
1. Detener la interacción
No responda, haga clic en enlaces ni abra archivos adjuntos mientras el mensaje se atiende mediante el proceso designado por la oficina. Si alguien ya interactuó con el correo, registre exactamente lo ocurrido sin atribuirle consecuencias que no se hayan confirmado.
2. Crear un registro interno breve
El registro puede incluir:
- Fecha y hora de recepción
- Persona que detectó el mensaje
- Remitente mostrado y dominio aparente
- Acción solicitada por el remitente
- Lenguaje de urgencia o presión
- Enlaces o archivos adjuntos vistos, pero no abiertos
- Cualquier respuesta, clic, descarga u otra interacción que ya haya ocurrido
- Preguntas que siguen sin resolverse
Este registro es una herramienta interna sugerida. No es un formulario del IRS ni sustituye la orientación profesional que pueda corresponder a la oficina.
3. Conservar el mensaje
Mantenga el mensaje original disponible para la persona encargada del caso. Las instrucciones del IRS para reportar mensajes falsos relacionados con el IRS, el Tesoro o los impuestos explican que guardar o reenviar un correo como archivo adjunto, o proporcionar su encabezado, puede conservar más información identificadora que un reenvío común.
El personal no debe intentar procedimientos técnicos que desconozca sin el apoyo adecuado. En el registro interno se puede indicar cómo se conservó el mensaje y quién tiene acceso a este.
4. Asignar a una persona responsable
Entregue el registro y el mensaje conservado a la persona que la oficina haya designado. Esa persona se encargará del siguiente paso del procedimiento, incluida la decisión de recopilar más información y elegir la vía de reporte que corresponda a los hechos.
Para aplicar este proceso sugerido, la oficina tendría que identificar quién desempeña esta función. La responsabilidad puede figurar en un plan interno, pero este proceso no es una estructura obligatoria del IRS. Tampoco necesariamente abarca todas las obligaciones legales, contractuales, estatales, profesionales o relacionadas con una aseguradora que pudieran aplicarse.
5. Elegir la vía de reporte según la situación
Un mensaje sospechoso, por sí solo, no confirma el robo de datos de clientes. El phishing dirigido y una vulneración real de seguridad o de datos tienen instrucciones distintas del IRS. Si los hechos aún no están claros, mantenga la clasificación interna como provisional en lugar de tratar el caso como un robo confirmado.
Phishing dirigido a un profesional de impuestos
Ante un caso de phishing dirigido, el IRS indica que los profesionales de impuestos no deben responder, hacer clic en enlaces ni abrir archivos adjuntos. Envíe el mensaje a phishing@irs.gov con el asunto “Spearphishing”. Cuando sea posible, conserve la información identificadora enviando el correo como archivo adjunto o proporcionando su encabezado. Consulte las condiciones vigentes en la página de reportes del IRS.
Una vulneración real de seguridad o de datos, o un robo de datos
Si la oficina ha sufrido una vulneración de seguridad o de datos, o si un profesional de impuestos es víctima de robo de datos, el IRS indica que el profesional debe comunicarse de inmediato con el IRS Stakeholder Liaison local. La página de información sobre robo de identidad para profesionales de impuestos describe esta vía de respuesta. Esta indicación no significa que esas sean las únicas circunstancias en las que podría ser apropiado comunicarse con esa función del IRS.
Una señal de alerta no confirmada o la mera sospecha de robo no demuestra, por sí sola, que haya ocurrido una vulneración o un robo de datos. Mantenga los casos sin resolver como provisionales mientras la oficina determina los hechos con el apoyo adecuado. Según los hechos y la jurisdicción, también podrían corresponder canales estatales u otras obligaciones. Este artículo no determina si ocurrió una vulneración o un robo y no ofrece asesoría legal, tributaria, de ciberseguridad ni de cumplimiento.
Plantilla breve para canalizar el caso
- Persona que detectó el mensaje:
- Fecha y hora:
- Señales observables:
- Estado de la interacción: Sin interacción / respuesta enviada / clic en un enlace / archivo adjunto abierto / otro
- Método de conservación:
- Persona responsable:
- Clasificación actual: Mensaje sospechoso / phishing dirigido / vulneración real de seguridad o de datos / sin resolver
- Acción de reporte:
- Preguntas pendientes:
Mantenga la clasificación como provisional mientras haya dudas. Agregue la información nueva cuando se verifique, sin convertir las observaciones anteriores en conclusiones.
La función complementaria de Intaxion
Intaxion puede complementar este proceso como una herramienta para documentar procedimientos recurrentes y responsabilidades dentro de la oficina. No inspecciona correos, no presta servicios de respuesta a incidentes, no sustituye las instrucciones del IRS ni establece el cumplimiento o un resultado de seguridad.
Conozca el generador de WISP de Intaxion como recurso para documentar las responsabilidades y los procesos de la oficina. Todo material resultante queda sujeto a la revisión de la oficina y a la orientación profesional aplicable.
Fuentes oficiales
- Advertencia del Security Summit para profesionales de impuestos sobre phishing y otros ataques
- Cómo reportar correos y mensajes falsos relacionados con el IRS, el Tesoro o los impuestos
- Información sobre robo de identidad para profesionales de impuestos
- Publicación 4557 del IRS, Safeguarding Taxpayer Data
Obtén nuestra Lista de Verificación de Cumplimiento Gratuita
Una lista práctica para ayudar a revisar si el proceso de la oficina cubre los requisitos de debida diligencia del IRS. La oficina sigue siendo responsable de aplicar las reglas. Descarga inmediata.
Respetamos tu privacidad. Puedes desuscribirte en cualquier momento.
