Lo Que Realmente Exige el Cumplimiento de la Publicación 4557 del IRS
El IRS espera que todo preparador remunerado tenga un plan de seguridad por escrito y lo siga. Construimos el tuyo, cerramos las brechas que encontramos y lo mantenemos actualizado, para que siga siendo cierto el día que alguien pida verlo.
Cumplimiento Que Puedes Demostrar
La mayoría de los preparadores sabe que existe la Publicación 4557. Muy pocos podrían mostrar su WISP en cinco minutos.
Dónde Estás Parado Realmente
Revisamos tu firma contra cada salvaguarda de la Publicación 4557 del IRS y anotamos lo que falta. La mayoría de las firmas tiene más implementado de lo que cree, más una o dos brechas que sí importan.
Un WISP Que Dice Algo
Tu Programa de Seguridad de la Información por Escrito no debería ser una plantilla con tu membrete pegado encima. Construimos uno que describe tu firma y lo mantenemos alineado con la realidad.
Revisiones en el Calendario
El personal cambia, el software cambia, y el plan se va quedando atrás. Lo revisamos según un calendario para que siga siendo cierto el día que alguien pida verlo.
Tu Panel de Cumplimiento
Todos los requisitos de la Publicación 4557 en un solo lugar, con los que ya cumples marcados y los que faltan a la vista. Es una pantalla aburrida. Aburrida es justo la meta.
- Análisis de Brechas
Una revisión control por control de lo que tienes hoy frente a lo que exige la Publicación 4557, en lenguaje claro.
- Documentación de Políticas
El WISP, el plan de respuesta a incidentes y las reglas de manejo de datos, escritos y versionados en vez de solo recordados.
- Preparación para Auditorías
Evidencia guardada donde puedas entregarla, sea que la pida el IRS, una aseguradora o el abogado de un cliente.
- Apoyo en la Remediación
No solo te entregamos la lista. Hacemos el trabajo en los puntos que preferirías no aprender a resolver tú mismo.
Lista de Cumplimiento IRS 4557
Para Quién Es
Si te pagan por preparar declaraciones, la Publicación 4557 aplica para ti. El tamaño de la firma no cambia eso
Firmas de CPA y de Impuestos
Declaraciones individuales y empresariales, las mismas salvaguardas en ambos casos, ya sea que presentes 80 al año u 800.
Agentes Inscritos (Enrolled Agents)
Una práctica de una sola persona también necesita un WISP. Los nuestros están dimensionados para una persona, no para una firma de 200 puestos.
Prácticas con Varias Oficinas
Un solo plan de seguridad en todas las ubicaciones, para que la respuesta no cambie según a qué oficina le pregunten.
Asesores Financieros
La GLBA y la Regla de Salvaguardas de la FTC piden prácticamente la misma disciplina, así que cubrimos ambas a la vez.
Constructor de Documentos WISP
1. Designación del Coordinador de Seguridad
2 páginas
2. Evaluación de Riesgos
4 páginas
3. Políticas de Salvaguarda
6 páginas
4. Procedimientos de Respuesta a Incidentes
3 páginas
5. Registros de Capacitación de Empleados
2 páginas
Construye el WISP Sección por Sección
Coordinador de seguridad, evaluación de riesgos, salvaguardas, respuesta a incidentes, registros de capacitación. Cada sección se construye a partir de plantillas que preguntan sobre tu firma en vez de asumir. Todo queda guardado y versionado, para que cuando el plan cambie puedas mostrar qué cambió y cuándo.
Aquí está la parte incómoda. Una versión de esto se repite cada temporada de renovación. Un preparador, normalmente uno responsable, abre la solicitud de seguro de responsabilidad cibernética de su aseguradora y llega a una pregunta sobre si la firma mantiene un plan de seguridad de la información por escrito. Marca que sí. Ha leído sobre el tema, ha tenido la intención de hacerlo, y el sí le parece bastante honesto. Entonces el asegurador pide una copia.
La forma es siempre la misma. No hay documento, o hay un PDF de cinco páginas descargado en 2019 con el nombre de otra firma todavía en el pie de página. La cobertura se retrasa mientras se resuelve, o se cotiza más cara, o se redacta con una exclusión que hace la póliza mucho menos útil el día que se necesita. Las aseguradoras se han vuelto específicas sobre los controles que esperan, algo que vale la pena entender antes de renovar y no durante, y por eso escribimos sobre lo que ahora exigen las aseguradoras de ciberseguros precisamente por esa razón. Y el requisito nunca fue nuevo. Ha estado en la Publicación 4557 todo este tiempo, y el preparador lo certificó al renovar su PTIN sin registrar del todo lo que estaba certificando. La solución no tiene nada de glamorosa. Escribir el documento, hacer que coincida con cómo funciona realmente la firma, revisarlo cuando la firma cambie. Nadie recibe una placa por esto. Solo significa que la respuesta existe antes de que alguien la necesite.
Preguntas Frecuentes
¿Qué es la Publicación 4557 del IRS?
Es la guía del IRS llamada Safeguarding Taxpayer Data (Protección de los Datos del Contribuyente), y describe lo que se espera que hagan los preparadores remunerados para proteger la información de sus clientes. Seguridad física, cifrado, controles de acceso, capacitación del personal, respuesta a incidentes. Se lee como una lista de verificación porque, en esencia, eso es lo que es.
¿De verdad necesitamos un Programa de Seguridad de la Información por Escrito?
Sí. Se espera que toda firma que maneja datos de contribuyentes mantenga un WISP, y lo certificas al renovar tu PTIN. Debe describir tus salvaguardas reales, nombrar quién es responsable y decir qué pasa cuando algo sale mal. Una plantilla genérica con el nombre de tu firma escrito arriba no sobrevive a nadie que lea más allá de la primera página.
¿Con qué frecuencia deberíamos revisarlo?
Al menos una vez al año, y cada vez que algo cambie de verdad: nuevo software de práctica, nuevas contrataciones, una segunda oficina, un cambio de proveedor. Ponemos la revisión en el calendario, porque de lo contrario se va quedando obsoleto en silencio entre temporadas de declaración y nadie lo nota hasta que importa.
¿Qué pasa si no podemos demostrar el cumplimiento?
Las exposiciones son reales. Sanciones del IRS, problemas con tu EFIN, acción correctiva obligatoria, y una conversación mucho peor con los clientes si los datos salen por la puerta. Preferimos ser directos contigo antes que dramáticos. Nadie puede prometer que una firma nunca sufrirá una brecha. Lo que la documentación te da es una respuesta defendible sobre lo que hiciste antes, y un plan para el día después.
¿Cuánto tiempo toma esto?
La mayoría de las firmas tiene la documentación y los controles principales listos en unas pocas semanas, más rápido si tus sistemas ya están en buena forma. Después se vuelve mantenimiento, que es la parte que normalmente se abandona. Esa es la parte que nosotros seguimos haciendo.
