Intaxion
Operaciones

Simulacro WISP de respuesta a incidentes de 75 minutos

Publicado 30 de junio de 2026
4 min de lectura
Ilustración de un equipo de una oficina fiscal bilingüe reunido alrededor de una mesa realizando un simulacro cronometrado de respuesta a incidentes, con un reloj de cuenta regresiva y tarjetas de roles frente a ellos.

En una oficina fiscal, un indicio ambiguo, un evento de seguridad, una sospecha de pérdida de datos y un acceso no autorizado confirmado son cuatro situaciones distintas. Si un acceso no autorizado confirmado genera o no el deber de reportar o notificar depende de los hechos específicos y de los requisitos que apliquen a su firma; esa determinación debe escalarse a las personas correspondientes, no darse por sentada en el momento. Las oficinas fiscales bilingües pequeñas que confunden estas categorías suelen paralizarse o reaccionar de forma exagerada, y ambos errores cuestan tiempo cuando el tiempo importa. Este simulacro pone a prueba si su equipo puede avanzar por esas distinciones con el plan de respuesta a incidentes que ya tiene por escrito, no si cuenta con uno.

Se trata de un formato educativo de práctica, no de una duración exigida por el gobierno ni de un cronograma para un incidente real. Utilice solo nombres, sistemas, registros e identificadores ficticios: ningún dato de clientes o contribuyentes debe ingresar al ejercicio. Si ocurre un incidente real durante o fuera del simulacro, deténgase: siga el plan aprobado de su firma y contacte de inmediato a su proveedor de ciberseguridad designado, a su asesor legal, a su aseguradora y a las autoridades correspondientes. No espere a que termine el simulacro para actuar.

Diagrama de los cinco roles de respuesta a incidentes —líder del incidente, encargado de notas, enlace técnico, encargado de comunicaciones y la persona propietaria que toma la decisión final— con los límites de autoridad de cada uno.

Minutos 0 a 10 — Roles y preparación. Asignen un líder del incidente, una persona encargada de tomar notas, un enlace técnico, una persona a cargo de las comunicaciones y la persona propietaria que toma la decisión final. Digan en voz alta los límites de autoridad de cada rol. Abran un registro en vivo con columnas para observación, fuente, hecho confirmado, suposición, incógnita, decisión, responsable de la decisión, hora y responsable del seguimiento. A partir de ese momento, cada entrada debe quedar anotada.

Minutos 10 a 25 — Indicios ambiguos. Presenten dos indicios ficticios basados en patrones identificados por el IRS: un acuse de recibo o rechazo inesperado de una declaración electrónica, y un cliente que reporta haber recibido un correo que la oficina nunca envió. El equipo debe clasificar cada entrada del registro como hecho, suposición o incógnita, no como una vulneración de seguridad confirmada. El objetivo es practicar una clasificación disciplinada, no llegar a un veredicto.

Plantilla de registro del ejercicio con columnas para observación, fuente, hecho confirmado, suposición, incógnita, decisión, responsable de la decisión, hora y responsable del seguimiento.

Minutos 25 a 40 — Autoridad para contener el incidente. Pongan a prueba quién está autorizado para aislar los sistemas afectados, quién contacta al proveedor de ciberseguridad y qué preguntas sobre preservación de evidencia deben escalarse antes de actuar. Este bloque evalúa la autoridad de decisión, no pasos técnicos específicos: ningún sistema es igual a otro, y ninguna acción de contención es segura para todos los incidentes.

Minutos 40 a 55 — Rutas de reporte y notificación. Construyan una matriz de decisión que incluya al enlace de coordinación del IRS (Stakeholder Liaison), las autoridades estatales, la FTC, las fuerzas del orden, la aseguradora, los proveedores con obligaciones contractuales de notificación y los clientes afectados. Traten estas rutas como caminos paralelos que dependen de los hechos: reportar al IRS no resuelve las obligaciones ante la FTC, el estado, la aseguradora o los clientes, y no todo indicio activa todas las rutas.

Matriz de decisión que muestra posibles rutas hacia el Enlace para Partes Interesadas del IRS, autoridades estatales, FTC, fuerzas del orden, aseguradora, proveedores y clientes, cada una marcada para evaluación por separado.

Minutos 55 a 68 — Verificaciones para la recuperación. Este simulacro exige tres verificaciones antes de que el equipo pueda proponer reanudar las operaciones normales: confirmar la integridad de las copias de seguridad, establecer la causa y el alcance del incidente, y presentar un plan para monitorear la actividad sospechosa que continúe. Estas verificaciones forman parte del diseño de este ejercicio, no una lista universal de lo que exige toda recuperación real; los pasos de recuperación reales dependen de cada incidente. Toda propuesta de recuperación que omita una verificación del simulacro regresa al registro como un asunto pendiente.

Minutos 68 a 75 — Notas provisionales bilingües y cierre. Redacten notas internas, sin enviar, en inglés y en español compuesto de forma independiente, limitadas estrictamente a hechos verificados, incógnitas y próximos pasos internos. Nada de lo redactado en este bloque se envía. Cierren asignando responsables y fechas concretas para actualizar el WISP, el plan de respuesta a incidentes, la lista de contactos, la capacitación del personal, los acuerdos con proveedores de servicios, las salvaguardas y el próximo simulacro.

Fuentes

  • https://www.irs.gov/pub/irs-pdf/p4557.pdf
  • https://www.irs.gov/pub/irs-pdf/p5293.pdf
  • https://www.irs.gov/identity-theft-central/identity-theft-information-for-tax-professionals
  • https://www.ftc.gov/business-guidance/resources/ftc-safeguards-rule-what-your-business-needs-know
  • https://www.ftc.gov/business-guidance/resources/data-breach-response-guide-business
  • https://www.ecfr.gov/current/title-16/chapter-I/subchapter-C/part-314

Obtén nuestra Lista de Verificación de Cumplimiento Gratuita

Una lista práctica para ayudar a revisar si el proceso de la oficina cubre los requisitos de debida diligencia del IRS. La oficina sigue siendo responsable de aplicar las reglas. Descarga inmediata.

Respetamos tu privacidad. Puedes desuscribirte en cualquier momento.

Más artículos

Convierta el WISP en una rutina de trabajo

Los despachos de preparación de impuestos manejan a diario información confidencial de sus clientes. Los materiales del IRS para profesionales de impuestos abordan los planes de seguridad por escrito, la preparación del personal, la protección de cuentas, las señales de alerta y la respuesta ante incidentes. Un plan escrito de seguridad de la información, conocido por la sigla WISP en inglés, puede reunir esas tareas, siempre que el despacho lo use como un proceso de trabajo y no como un documento que se archiva y se olvida.

Leer más

La revisión de accesos de proveedores del WISP que las oficinas de impuestos deben hacer antes de la temporada de extensiones

En este escenario editorial de Intaxion, julio suele ser un punto intermedio entre la presión de la temporada de declaración y las solicitudes de documentos para extensiones, el seguimiento de avisos y el trabajo remoto que vuelve a subir más adelante. Ahí es cuando dejan de revisarse los accesos de proveedores, las cuentas compartidas, las carpetas en la nube y los permisos de personal que ya no trabaja en la oficina. La Ley Gramm-Leach-Bliley (GLBA) y la Regla de Salvaguardas de la FTC exigen que las firmas de impuestos y contabilidad mantengan un plan escrito de seguridad de la información (WISP) con una persona calificada, una evaluación de riesgos, salvaguardas documentadas y supervisión de proveedores, según explica la Publicación 5708 del IRS (irs.gov/pub/irs-pdf/p5708.pdf). La Publicación 4557 recomienda el acceso según la necesidad de saber, MFA, registros de auditoría, cifrado, respaldos y el retiro de autorizaciones obsoletas (irs.gov/pub/irs-pdf/p4557.pdf). Esta es una guía operativa, no asesoría legal ni fiscal; el ejemplo numérico es un modelo editorial de Intaxion, no un estándar del IRS — conviene revisar las fuentes de nuevo antes de reutilizar este contenido después del 15 de septiembre de 2026.

Leer más

La prueba del WISP debe vivir en la cola de trabajo

Un plan escrito de seguridad de la información se puede convertir fácilmente en un archivo guardado: importante, necesario y separado del trabajo diario. Ese es el problema. Para una oficina pequeña de impuestos, el WISP sirve cuando convierte los controles en trabajo visible: quién revisó el riesgo, quién tiene la próxima acción, qué cambió, qué evidencia existe y qué sigue pendiente antes del próximo contacto con el cliente.

Leer más