El 18 de agosto de 2026, el IRS y los socios de la Cumbre de Seguridad recordaron a los profesionales de impuestos en IR-2026-92 que la ley federal exige que las prácticas de impuestos y contabilidad creen y mantengan un Written Information Security Plan (WISP, plan escrito de seguridad de la información) para proteger la información de sus clientes.

El anuncio es la tercera entrega de la serie de verano de 2026 “Proteja a sus clientes; protéjase usted mismo”. Dirige a los profesionales a plantillas y recursos del IRS que pueden ayudarlos a desarrollar, probar y actualizar un plan de seguridad.

Qué debe abordar un WISP

El IRS explica que los profesionales de impuestos y contabilidad son tratados como instituciones financieras conforme a la Ley Gramm-Leach-Bliley. La Regla de Salvaguardias de la Comisión Federal de Comercio exige que las empresas cubiertas mantengan salvaguardias apropiadas para sus circunstancias.

Según el comunicado del IRS, el programa escrito de seguridad de una empresa debe incluir medidas para:

  • Designar a una o más personas para coordinar el programa de seguridad de la información
  • Identificar y evaluar los riesgos para la información de los clientes y evaluar las salvaguardias existentes
  • Crear, implementar, supervisar y probar periódicamente las salvaguardias de seguridad
  • Seleccionar proveedores de servicios que puedan mantener salvaguardias apropiadas y exigir esas protecciones en los contratos

El IRS agrupa los aspectos básicos de un WISP en tres áreas generales: gestión y capacitación de empleados, sistemas de información y detección y gestión de fallas de los sistemas.

Use la plantilla del IRS como punto de partida

La Publication 5708 del IRS, Creating a Written Information Security Plan for Your Tax & Accounting Practice (Cómo crear un plan escrito de seguridad de la información para su práctica de impuestos y contabilidad), proporciona una plantilla de muestra diseñada especialmente para prácticas más pequeñas. Una empresa debe adaptar la plantilla a sus operaciones en lugar de tratarla como un formulario que se completa una sola vez.

El IRS indica que los profesionales de impuestos deben mantener el plan accesible y revisarlo, probarlo y actualizarlo periódicamente. Los cambios en las operaciones del negocio, la tecnología, los proveedores de servicios, los riesgos identificados y los resultados de las pruebas pueden requerir revisiones.

Prepare un plan de respuesta al robo de datos

Un plan de seguridad también debe explicar lo que hará la práctica después de una sospecha de robo o filtración de datos. El IRS recomienda incluir procedimientos para comunicarse con el enlace para partes interesadas del IRS (IRS Stakeholder Liaison) de la empresa y con la agencia tributaria estatal correspondiente.

Las instituciones financieras cubiertas también deben entender la regla de la FTC sobre la notificación de incidentes de seguridad. El IRS señala que, por lo general, ciertos incidentes que afectan al menos a 500 consumidores deben notificarse a la FTC lo antes posible y a más tardar 30 días después de su descubrimiento. Las empresas deben consultar la Regla de Salvaguardias y a un abogado calificado para determinar si un incidente específico debe notificarse.

Por qué es importante para las prácticas pequeñas

Un plan escrito ayuda a convertir las expectativas de seguridad en procedimientos repetibles. Las prácticas pequeñas de impuestos y contabilidad pueden usarlo para asignar responsabilidades, capacitar al personal, evaluar a proveedores, documentar salvaguardias y prepararse para incidentes antes de que los datos confidenciales de los clientes estén en riesgo.

Quienes presentan el Schedule C también deben preguntarles a los profesionales de impuestos cómo protegen la información y usar métodos seguros al intercambiar registros. Simple-C ayuda a quienes presentan el Schedule C a mantener organizados los ingresos y gastos del negocio, lo que facilita compartir únicamente los registros necesarios para la preparación de impuestos.


Este artículo proporciona información general, no asesoría legal, de ciberseguridad ni tributaria. Las obligaciones de seguridad y notificación de filtraciones dependen de los hechos y de la ley aplicable. Confirme los requisitos vigentes con la FTC, el IRS y un profesional calificado.

Fuentes