Intaxion
Operaciones

Un proceso práctico para canalizar correos sospechosos en una oficina pequeña de impuestos

Publicado 3 de septiembre de 2026
6 min de lectura
Dos profesionales de una oficina pequeña pausan la interacción con una computadora portátil y entregan documentos en blanco para asignar el seguimiento.

Llega un correo inesperado con una solicitud urgente. El dominio del remitente tiene un carácter distinto, o un mensaje posterior incluye otro archivo adjunto. Estos detalles justifican actuar con cautela, pero no demuestran que se haya instalado un programa malicioso, que una cuenta esté comprometida ni que se hayan robado datos de clientes.

El Security Summit del IRS ha advertido a los profesionales de impuestos sobre los correos de suplantación de identidad, conocidos como phishing, y otros ataques. Una oficina pequeña puede responder de manera más uniforme con un proceso interno sencillo: detener la interacción, documentar lo observado, conservar el mensaje, asignar a una persona responsable y elegir la vía de reporte que corresponda a los hechos conocidos.

Este es un proceso sugerido para uso interno. No es una secuencia universal exigida por el IRS.

Registrar señales sin convertirlas en conclusiones

Las señales de alerta pueden incluir un contacto inesperado, una urgencia inusual, una dirección o un dominio con una pequeña variación, o un mensaje duplicado con otro enlace o archivo adjunto. La advertencia del Security Summit del IRS y la Publicación 4557 del IRS ofrecen más información para reconocer el phishing.

Conviene describir únicamente lo que puede observarse. Por ejemplo, anote “el dominio mostrado tenía un carácter distinto del dominio esperado”, en lugar de afirmar “la cuenta fue vulnerada”. La primera frase documenta una observación; la segunda presenta una conclusión que quizá no esté respaldada por la información disponible.

1. Detener la interacción

No responda, haga clic en enlaces ni abra archivos adjuntos mientras el mensaje se atiende mediante el proceso designado por la oficina. Si alguien ya interactuó con el correo, registre exactamente lo ocurrido sin atribuirle consecuencias que no se hayan confirmado.

2. Crear un registro interno breve

El registro puede incluir:

  • Fecha y hora de recepción
  • Persona que detectó el mensaje
  • Remitente mostrado y dominio aparente
  • Acción solicitada por el remitente
  • Lenguaje de urgencia o presión
  • Enlaces o archivos adjuntos vistos, pero no abiertos
  • Cualquier respuesta, clic, descarga u otra interacción que ya haya ocurrido
  • Preguntas que siguen sin resolverse

Este registro es una herramienta interna sugerida. No es un formulario del IRS ni sustituye la orientación profesional que pueda corresponder a la oficina.

Diagrama del flujo que muestra los pasos de oficina descritos en el artículo en español.

3. Conservar el mensaje

Mantenga el mensaje original disponible para la persona encargada del caso. Las instrucciones del IRS para reportar mensajes falsos relacionados con el IRS, el Tesoro o los impuestos explican que guardar o reenviar un correo como archivo adjunto, o proporcionar su encabezado, puede conservar más información identificadora que un reenvío común.

El personal no debe intentar procedimientos técnicos que desconozca sin el apoyo adecuado. En el registro interno se puede indicar cómo se conservó el mensaje y quién tiene acceso a este.

4. Asignar a una persona responsable

Entregue el registro y el mensaje conservado a la persona que la oficina haya designado. Esa persona se encargará del siguiente paso del procedimiento, incluida la decisión de recopilar más información y elegir la vía de reporte que corresponda a los hechos.

Para aplicar este proceso sugerido, la oficina tendría que identificar quién desempeña esta función. La responsabilidad puede figurar en un plan interno, pero este proceso no es una estructura obligatoria del IRS. Tampoco necesariamente abarca todas las obligaciones legales, contractuales, estatales, profesionales o relacionadas con una aseguradora que pudieran aplicarse.

Matriz de decisiones que compara las opciones de flujo descritas en el artículo en español.

5. Elegir la vía de reporte según la situación

Un mensaje sospechoso, por sí solo, no confirma el robo de datos de clientes. El phishing dirigido y una vulneración real de seguridad o de datos tienen instrucciones distintas del IRS. Si los hechos aún no están claros, mantenga la clasificación interna como provisional en lugar de tratar el caso como un robo confirmado.

Phishing dirigido a un profesional de impuestos

Ante un caso de phishing dirigido, el IRS indica que los profesionales de impuestos no deben responder, hacer clic en enlaces ni abrir archivos adjuntos. Envíe el mensaje a phishing@irs.gov con el asunto “Spearphishing”. Cuando sea posible, conserve la información identificadora enviando el correo como archivo adjunto o proporcionando su encabezado. Consulte las condiciones vigentes en la página de reportes del IRS.

Una vulneración real de seguridad o de datos, o un robo de datos

Si la oficina ha sufrido una vulneración de seguridad o de datos, o si un profesional de impuestos es víctima de robo de datos, el IRS indica que el profesional debe comunicarse de inmediato con el IRS Stakeholder Liaison local. La página de información sobre robo de identidad para profesionales de impuestos describe esta vía de respuesta. Esta indicación no significa que esas sean las únicas circunstancias en las que podría ser apropiado comunicarse con esa función del IRS.

Una señal de alerta no confirmada o la mera sospecha de robo no demuestra, por sí sola, que haya ocurrido una vulneración o un robo de datos. Mantenga los casos sin resolver como provisionales mientras la oficina determina los hechos con el apoyo adecuado. Según los hechos y la jurisdicción, también podrían corresponder canales estatales u otras obligaciones. Este artículo no determina si ocurrió una vulneración o un robo y no ofrece asesoría legal, tributaria, de ciberseguridad ni de cumplimiento.

Plantilla breve para canalizar el caso

  • Persona que detectó el mensaje:
  • Fecha y hora:
  • Señales observables:
  • Estado de la interacción: Sin interacción / respuesta enviada / clic en un enlace / archivo adjunto abierto / otro
  • Método de conservación:
  • Persona responsable:
  • Clasificación actual: Mensaje sospechoso / phishing dirigido / vulneración real de seguridad o de datos / sin resolver
  • Acción de reporte:
  • Preguntas pendientes:

Mantenga la clasificación como provisional mientras haya dudas. Agregue la información nueva cuando se verifique, sin convertir las observaciones anteriores en conclusiones.

Lista operativa que resume los pasos de preparación del artículo en español.

La función complementaria de Intaxion

Intaxion puede complementar este proceso como una herramienta para documentar procedimientos recurrentes y responsabilidades dentro de la oficina. No inspecciona correos, no presta servicios de respuesta a incidentes, no sustituye las instrucciones del IRS ni establece el cumplimiento o un resultado de seguridad.

Conozca el generador de WISP de Intaxion como recurso para documentar las responsabilidades y los procesos de la oficina. Todo material resultante queda sujeto a la revisión de la oficina y a la orientación profesional aplicable.

Fuentes oficiales

Obtén nuestra Lista de Verificación de Cumplimiento Gratuita

Una lista práctica para ayudar a revisar si el proceso de la oficina cubre los requisitos de debida diligencia del IRS. La oficina sigue siendo responsable de aplicar las reglas. Descarga inmediata.

Respetamos tu privacidad. Puedes desuscribirte en cualquier momento.

Más artículos

Un flujo práctico de seguridad en seis pasos para una pequeña oficina de preparación de impuestos

Las recomendaciones de seguridad solo son útiles cuando se convierten en tareas concretas, con responsables y seguimiento. En una oficina de preparación de impuestos, las amenazas pueden afectar las credenciales de acceso, la información de clientes, los identificadores usados para presentar declaraciones, los dispositivos y el acceso remoto. El IRS indica que los preparadores de impuestos deben crear y poner en práctica planes de seguridad para ayudar a proteger los datos de los contribuyentes (IRS: Protect Your Clients; Protect Yourself).

Leer más

El paquete de ingreso de avisos del IRS en 48 horas que toda oficina bilingüe pequeña debería estandarizar antes de la temporada de extensiones

Para una oficina bilingüe pequeña, el ingreso del caso puede generar riesgo operativo cuando los datos del aviso quedan dispersos entre mensajes de texto, notas y bandejas de entrada en lugar de un solo lugar. El cliente envía una foto de la primera página, alguien anota "devolver la llamada después" y la fecha límite queda enterrada en un archivo adjunto que nadie vuelve a abrir. El IRS indica revisar el aviso, conservarlo con los registros y actuar antes de la fecha límite si se pide una respuesta (https://www.irs.gov/es/individuals/understanding-your-irs-notice-or-letter). Esa misma página agrega una pista útil: el número CP o LTR aparece en la esquina derecha de la carta.

Leer más

El paquete de 4 partes para renovar el ITIN que una oficina bilingüe pequeña debería estandarizar para la recepción de fin de verano

Una oficina pequeña puede perder tiempo con renovaciones de ITIN por un motivo que no tiene que ver con reglas ocultas. Considera este escenario hipotético: un cónyuge con ITIN vencido pero sin copia del pasaporte, un dependiente con pasaporte pero sin fecha de entrada a Estados Unidos, o un caso de solo 1099 que termina tratado como si ya fuera un paquete completo de renovación. Cualquiera de esos casos puede convertir un expediente rutinario en idas y vueltas adicionales antes de resolverse.

Leer más