Intaxion
Operaciones

Backlog rebuild: 75-minute WISP incident-response drill

Publicado 29 de junio de 2026
4 min de lectura
Por Intaxion Team
Ilustración de un equipo de una oficina fiscal bilingüe reunido alrededor de una mesa realizando un simulacro cronometrado de respuesta a incidentes, con un reloj de cuenta regresiva y tarjetas de roles frente a ellos.

En una oficina fiscal, un indicio ambiguo, un evento de seguridad, una sospecha de pérdida de datos y un acceso no autorizado confirmado son cuatro situaciones distintas. Si un acceso no autorizado confirmado genera o no el deber de reportar o notificar depende de los hechos específicos y de los requisitos que apliquen a su firma; esa determinación debe escalarse a las personas correspondientes, no darse por sentada en el momento. Las oficinas fiscales bilingües pequeñas que confunden estas categorías suelen paralizarse o reaccionar de forma exagerada, y ambos errores cuestan tiempo cuando el tiempo importa. Este simulacro pone a prueba si su equipo puede avanzar por esas distinciones con el plan de respuesta a incidentes que ya tiene por escrito, no si cuenta con uno.

Se trata de un formato educativo de práctica, no de una duración exigida por el gobierno ni de un cronograma para un incidente real. Utilice solo nombres, sistemas, registros e identificadores ficticios: ningún dato de clientes o contribuyentes debe ingresar al ejercicio. Si ocurre un incidente real durante o fuera del simulacro, deténgase: siga el plan aprobado de su firma y contacte de inmediato a su proveedor de ciberseguridad designado, a su asesor legal, a su aseguradora y a las autoridades correspondientes. No espere a que termine el simulacro para actuar.

Diagrama de los cinco roles de respuesta a incidentes —líder del incidente, encargado de notas, enlace técnico, encargado de comunicaciones y la persona propietaria que toma la decisión final— con los límites de autoridad de cada uno.

Minutos 0 a 10 — Roles y preparación. Asignen un líder del incidente, una persona encargada de tomar notas, un enlace técnico, una persona a cargo de las comunicaciones y la persona propietaria que toma la decisión final. Digan en voz alta los límites de autoridad de cada rol. Abran un registro en vivo con columnas para observación, fuente, hecho confirmado, suposición, incógnita, decisión, responsable de la decisión, hora y responsable del seguimiento. A partir de ese momento, cada entrada debe quedar anotada.

Minutos 10 a 25 — Indicios ambiguos. Presenten dos indicios ficticios basados en patrones identificados por el IRS: un acuse de recibo o rechazo inesperado de una declaración electrónica, y un cliente que reporta haber recibido un correo que la oficina nunca envió. El equipo debe clasificar cada entrada del registro como hecho, suposición o incógnita, no como una vulneración de seguridad confirmada. El objetivo es practicar una clasificación disciplinada, no llegar a un veredicto.

Plantilla de registro del ejercicio con columnas para observación, fuente, hecho confirmado, suposición, incógnita, decisión, responsable de la decisión, hora y responsable del seguimiento.

Minutos 25 a 40 — Autoridad para contener el incidente. Pongan a prueba quién está autorizado para aislar los sistemas afectados, quién contacta al proveedor de ciberseguridad y qué preguntas sobre preservación de evidencia deben escalarse antes de actuar. Este bloque evalúa la autoridad de decisión, no pasos técnicos específicos: ningún sistema es igual a otro, y ninguna acción de contención es segura para todos los incidentes.

Minutos 40 a 55 — Rutas de reporte y notificación. Construyan una matriz de decisión que incluya al enlace de coordinación del IRS (Stakeholder Liaison), las autoridades estatales, la FTC, las fuerzas del orden, la aseguradora, los proveedores con obligaciones contractuales de notificación y los clientes afectados. Traten estas rutas como caminos paralelos que dependen de los hechos: reportar al IRS no resuelve las obligaciones ante la FTC, el estado, la aseguradora o los clientes, y no todo indicio activa todas las rutas.

Matriz de decisión que muestra posibles rutas hacia el Enlace para Partes Interesadas del IRS, autoridades estatales, FTC, fuerzas del orden, aseguradora, proveedores y clientes, cada una marcada para evaluación por separado.

Minutos 55 a 68 — Verificaciones para la recuperación. Este simulacro exige tres verificaciones antes de que el equipo pueda proponer reanudar las operaciones normales: confirmar la integridad de las copias de seguridad, establecer la causa y el alcance del incidente, y presentar un plan para monitorear la actividad sospechosa que continúe. Estas verificaciones forman parte del diseño de este ejercicio, no una lista universal de lo que exige toda recuperación real; los pasos de recuperación reales dependen de cada incidente. Toda propuesta de recuperación que omita una verificación del simulacro regresa al registro como un asunto pendiente.

Minutos 68 a 75 — Notas provisionales bilingües y cierre. Redacten notas internas, sin enviar, en inglés y en español compuesto de forma independiente, limitadas estrictamente a hechos verificados, incógnitas y próximos pasos internos. Nada de lo redactado en este bloque se envía. Cierren asignando responsables y fechas concretas para actualizar el WISP, el plan de respuesta a incidentes, la lista de contactos, la capacitación del personal, los acuerdos con proveedores de servicios, las salvaguardas y el próximo simulacro.

Fuentes

  • https://www.irs.gov/pub/irs-pdf/p4557.pdf
  • https://www.irs.gov/pub/irs-pdf/p5293.pdf
  • https://www.irs.gov/identity-theft-central/identity-theft-information-for-tax-professionals
  • https://www.ftc.gov/business-guidance/resources/ftc-safeguards-rule-what-your-business-needs-know
  • https://www.ftc.gov/business-guidance/resources/data-breach-response-guide-business
  • https://www.ecfr.gov/current/title-16/chapter-I/subchapter-C/part-314

Obtén nuestra Lista de Verificación de Cumplimiento Gratuita

Una lista de verificación práctica para asegurar que cumples con todos los requisitos de diligencia del IRS. Descarga instantáneamente.

Respetamos tu privacidad. Puedes desuscribirte en cualquier momento.