Intaxion
Operaciones

Convierta el WISP en una rutina de trabajo

Publicado 1 de septiembre de 2026
3 min de lectura
Ilustración de un plan de seguridad escrito que conecta la concientización del personal, las salvaguardas de cuentas, el monitoreo y la preparación para incidentes.

Los despachos de preparación de impuestos manejan a diario información confidencial de sus clientes. Los materiales del IRS para profesionales de impuestos abordan los planes de seguridad por escrito, la preparación del personal, la protección de cuentas, las señales de alerta y la respuesta ante incidentes. Un plan escrito de seguridad de la información, conocido por la sigla WISP en inglés, puede reunir esas tareas, siempre que el despacho lo use como un proceso de trabajo y no como un documento que se archiva y se olvida.

Los siguientes seis pasos ofrecen un punto de partida para organizar ese proceso. No constituyen una evaluación legal, técnica ni de ciberseguridad completa.

1. Trace el recorrido de los datos

Documente dónde ingresa la información de los clientes, cómo circula durante el trabajo cotidiano y a dónde va después. Incluya los procesos para recibir documentos, preparar declaraciones, comunicarse con clientes y conservar o eliminar registros.

Este esquema no demuestra que el despacho haya cumplido todas las obligaciones aplicables. Su propósito es definir un alcance práctico para el plan de seguridad.

2. Asigne medidas y responsabilidades

Vincule cada actividad documentada con una persona o función. Especifique quién mantendrá el plan, preparará al personal, revisará la actividad pertinente, recibirá los avisos sobre señales de alerta y coordinará la respuesta ante un posible robo de datos.

Las medidas adecuadas dependen del despacho, sus sistemas y sus obligaciones. Una plantilla o lista genérica no demuestra por sí sola el cumplimiento de los requisitos aplicables.

Diagrama del flujo que muestra los pasos de oficina descritos en el artículo en español.

3. Prepare al personal para mensajes fraudulentos y amenazas a las cuentas

La orientación del IRS para profesionales de impuestos aborda la prevención del phishing —mensajes fraudulentos que buscan obtener información o acceso— y la autenticación multifactor. Los procedimientos del despacho pueden explicar cómo actuar ante enlaces, archivos adjuntos, solicitudes de credenciales y otros mensajes inesperados o sospechosos. El WISP también puede indicar qué cuentas usan autenticación multifactor y quién administra los accesos.

Estas medidas forman parte de los temas tratados en la orientación del IRS, pero no constituyen un programa completo de ciberseguridad.

4. Defina cómo atender las señales de alerta

El IRS identifica señales que pueden indicar actividad sospechosa en cuentas o declaraciones. El WISP puede explicar cómo documentar una actividad desconocida, a quién informar y qué información interna conservar.

Este artículo no ofrece instrucciones completas de monitoreo ni detección de amenazas. Los despachos que necesiten una evaluación técnica deben consultar a profesionales calificados.

Matriz de decisiones que compara las opciones de flujo descritas en el artículo en español.

5. Registre los contactos para responder y notificar

Antes de que ocurra un incidente, prepare una lista de las personas y organizaciones con las que el despacho podría necesitar comunicarse si sospecha un robo de datos. La orientación del IRS insta a los profesionales de impuestos a actuar con prontitud y proporciona información para notificar estos casos.

Las obligaciones de notificación pueden variar según la jurisdicción y las circunstancias. Este flujo de trabajo no determina qué leyes se aplican ni sustituye una revisión legal.

6. Mantenga el plan al día

Revise el WISP cuando cambien los procesos, las responsabilidades, los sistemas o la orientación pertinente. El IRS mantiene recursos para profesionales de impuestos, entre ellos información sobre robo de identidad, iniciativas de seguridad, alertas, publicaciones y una sala de lectura electrónica. Antes de usar esos materiales, confirme que estén vigentes y correspondan a las circunstancias del despacho.

Puntos de partida oficiales:

Lista operativa que resume los pasos de preparación del artículo en español.

Un siguiente paso organizativo opcional

Consulte la herramienta WISP de Intaxion como una opción para organizar el proceso. No se presenta como una herramienta aprobada por el IRS, una garantía de cumplimiento ni un sustituto de la asesoría legal, tributaria o de ciberseguridad.

Obtén nuestra Lista de Verificación de Cumplimiento Gratuita

Una lista práctica para ayudar a revisar si el proceso de la oficina cubre los requisitos de debida diligencia del IRS. La oficina sigue siendo responsable de aplicar las reglas. Descarga inmediata.

Respetamos tu privacidad. Puedes desuscribirte en cualquier momento.

Más artículos

La prueba del WISP debe vivir en la cola de trabajo

Un plan escrito de seguridad de la información se puede convertir fácilmente en un archivo guardado: importante, necesario y separado del trabajo diario. Ese es el problema. Para una oficina pequeña de impuestos, el WISP sirve cuando convierte los controles en trabajo visible: quién revisó el riesgo, quién tiene la próxima acción, qué cambió, qué evidencia existe y qué sigue pendiente antes del próximo contacto con el cliente.

Leer más

El ajuste de medio año del WISP antes de que la temporada de prórrogas se complique

Muchas oficinas pequeñas no fallan en seguridad porque nunca hayan escuchado del Written Information Security Plan. Fallan porque el WISP vive en un documento, pero los accesos del equipo, las laptops remotas, las carpetas compartidas y los logins de proveedores cambian por otro lado. El IRS volvió a empujar ese mensaje durante el verano de 2026: la campaña actual de Security Summit pide a los tax pros tomar pasos prácticos ahora para proteger datos de clientes, fortalecer la operación y revisar los pasos a seguir si ocurre un robo de datos (Fuente 1; Fuente 2).

Leer más

La revisión de accesos de proveedores del WISP que las oficinas de impuestos deben hacer antes de la temporada de extensiones

En este escenario editorial de Intaxion, julio suele ser un punto intermedio entre la presión de la temporada de declaración y las solicitudes de documentos para extensiones, el seguimiento de avisos y el trabajo remoto que vuelve a subir más adelante. Ahí es cuando dejan de revisarse los accesos de proveedores, las cuentas compartidas, las carpetas en la nube y los permisos de personal que ya no trabaja en la oficina. La Ley Gramm-Leach-Bliley (GLBA) y la Regla de Salvaguardas de la FTC exigen que las firmas de impuestos y contabilidad mantengan un plan escrito de seguridad de la información (WISP) con una persona calificada, una evaluación de riesgos, salvaguardas documentadas y supervisión de proveedores, según explica la Publicación 5708 del IRS (irs.gov/pub/irs-pdf/p5708.pdf). La Publicación 4557 recomienda el acceso según la necesidad de saber, MFA, registros de auditoría, cifrado, respaldos y el retiro de autorizaciones obsoletas (irs.gov/pub/irs-pdf/p4557.pdf). Esta es una guía operativa, no asesoría legal ni fiscal; el ejemplo numérico es un modelo editorial de Intaxion, no un estándar del IRS — conviene revisar las fuentes de nuevo antes de reutilizar este contenido después del 15 de septiembre de 2026.

Leer más