Към основното съдържание

Как да проверите ИТ сигурността на външния си счетоводител: 10 въпроса

Публикувано 11 минути четенеMike ThriftMike Thrift
Как да проверите ИТ сигурността на външния си счетоводител: 10 въпроса
На тази страница

Вашият счетоводител държи ключовете към целия ви финансов живот: вашия работодателски идентификационен номер, банковите ви данни за вход, ведомостите за заплати с осигурителния номер на всеки служител и данъчните ви декларации. Сега си задайте един неудобен въпрос — имате ли изобщо представа как тази фирма защитава всичко това? Повечето собственици на малък бизнес проверяват квалификацията, цените и отзивчивостта на счетоводителя си, а след това предоставят пълен финансов достъп без нито един въпрос за киберсигурността. Именно на тази празнина в доверието разчитат нападателите.

Залогът не е абстрактен. Финансовите услуги останаха най-атакуваният сектор по отношение на пробиви на данни през 2025 г. със 739 докладвани компрометирания според годишния доклад на Identity Theft Resource Center. Средният пробив при малък бизнес вече струва около $149,000, а според оценки 60 процента от малките предприятия затварят в рамките на шест месеца след голяма кибератака. Когато пробитата система принадлежи на вашия счетоводител, а не на вас, щетите засягат по същия начин вашите сметки, самоличността на служителите ви и данъчните ви декларации.

Това ръководство обяснява защо счетоводните фирми са толкова привлекателни мишени, какво федералният закон вече изисква от тях, как да различите фирма със сериозна сигурност от такава, която разчита на споделени пароли и надежда, и кои защити да включите в договора си за ангажимент.

Защо счетоводителите са предпочитани мишени

Нападателите следват данните, а счетоводната фирма концентрира повече чувствителни данни на служител от почти всеки друг малък бизнес. Една-единствена компрометирана работна станция на счетоводител може да разкрие банкови данни, данъчни номера, файлове за заплати и декларации от минали години на десетки клиенти — всичко необходимо за кражба на фирмената самоличност, измамни данъчни декларации и измами с банкови преводи. Пробивът в една фирма може да е по-доходоносен от пробива в който и да е неин клиент директно.

IRS предупреждава за това от години. Нейната инициатива Security Summit сигнализира на данъчните специалисти за продължителни фишинг кампании, създадени специално за кражба на техните идентификационни данни, като отбелязва, че крадците се насочват към изготвящите декларации именно защото едно проникване отключва много данъкоплатци наведнъж. Вашият счетоводител може да прави отлични равнения и въпреки това да е само на един убедителен фишинг имейл разстояние от това да предаде на нападателите вашия достъп до QuickBooks, сесията ви в банковия портал и файла ви със заплати в рамките на един следобед.

Съществува и втори, по-тих риск: разрастване на достъпа вътре в самата фирма. Много счетоводни практики споделят паролите за клиентски портали между служителите в електронни таблици или чат съобщения, оставят активни месеци наред входовете на бивши изпълнители и позволяват на персонала да работи от лични устройства без криптиране или възможност за дистанционно изтриване. Всяко едно от тези преки пътища увеличава броя на хората и машините между вашата банкова сметка и този, който иска да влезе в нея.

Законът вече изисква вашият счетоводител да е защитен

Ето частта, която повечето клиенти никога не чуват: счетоводна фирма с небрежна ИТ поддръжка не е просто немарлива, а вероятно нарушава федералния закон. Съгласно Правилото за защитни мерки на FTC, което прилага Закона Грам-Лийч-Блайли, счетоводителите, книговодителите и данъчните консултанти се считат за „финансови институции" и трябва да поддържат писмена програма за информационна сигурност, защитаваща данните на клиентите. Това е в сила от юни 2023 г. и се прилага независимо от размера на фирмата.

Правилото изисква девет конкретни елемента, включително определено квалифицирано лице, отговарящо за програмата, писмена оценка на риска, криптиране на клиентските данни, многофакторно удостоверяване (MFA) на системите с достъп до тези данни, обучение на персонала по сигурността, надзор върху собствените доставчици на фирмата и писмен план за реагиране при инциденти. От май 2024 г. фирмите трябва също да уведомяват FTC в рамките на 30 дни от откриването на пробив, засягащ 500 или повече потребители. Фирмите, поддържащи записи за по-малко от 5,000 потребители, получават частично освобождаване от някои процедурни елементи — но основното задължение за защита на клиентските данни важи за всички.

В допълнение идва и нивото на IRS. Всеки платен изготвящ декларации трябва да поддържа Писмен план за информационна сигурност (WISP) — IRS публикува безплатен образец в Публикация 5708 — и да прилага базовите контроли „Сигурност шесторка": антивирусна или крайна защита, защитна стена, MFA, криптирани резервни копия, криптиране на дисковете и VPN за отдалечен достъп. IRS обвързва това с процеса на подновяване на PTIN, което означава, че изготвящ, който не може да представи план за сигурност на данните, рискува да загуби разрешението, което изобщо му позволява да подава документи от името на клиенти.

Защо това има значение за вас като клиент? Защото превръща вашите въпроси за проверка от неудобен разпит в обикновена проверка за съответствие. Вие не молите счетоводителя си за услуги. Вие питате дали той спазва същите федерални правила, които важат за всяка фирма в неговата професия.

Собствена ИТ поддръжка срещу специализирана сигурност: какво се промени през 2026 г.

Години наред типичната малка счетоводна фирма се защитаваше така, както повечето малки предприятия: потребителски антивирусен абонамент, пароли в споделена електронна таблица, клиентски документи, пристигащи като обикновени прикачени файлове по имейл, и който е настроил Wi-Fi мрежата, играе ролята на ИТ отдел. Този модел рухва под тежестта на фишинга за идентификационни данни, офшорните изпълнители и дузината облачни приложения за всеки клиент.

Отговорът на индустрията е специализираната платформа за сигурност: единна управлявана среда, която заменя мозайката от собственоръчно сглобени инструменти с централизиран контрол на достъпа, маскиране на идентификационни данни (служителите влизат в банковия ви портал, без изобщо да виждат действителната парола), включване и изключване на потребители във всички системи с едно кликване и одиторска следа, показваща точно кой е докосвал данните ви и кога. В средата на 2026 г. доставчикът на счетоводни облачни услуги Rightworks се присъедини към тази тенденция, като пусна специално издание на платформата си за счетоводители на конференцията Scaling New Heights, насочено към фирми, които управляват чувствителни клиентски данни, работят с изпълнители или офшорен персонал и жонглират с множество облачни счетоводни приложения. Идеята е сигурност от корпоративен клас без вътрешен ИТ отдел — напълно управлявана, без нужда от собственоръчно сглобяване.

Не е нужно да ви интересува кой доставчик използва вашият счетоводител. Важното е архитектурната промяна, която тези платформи представляват: отделните пароли са заменени от централно управляван достъп, невидимите влизания — от одиторски следи, а „доверете ни се" — от контроли, които можете да проверите. Когато проверявате фирма през 2026 г., вие всъщност питате от коя страна на тази промяна се намира тя.

Десет въпроса, които да зададете, преди да предоставите достъп

Използвайте тези въпроси, когато наемате счетоводна фирма — или при следващия си преглед с тази, която вече имате. Сигурната фирма ще отговори бързо и писмено. Увъртането също е отговор.

1. Имате ли Писмен план за информационна сигурност и кое е вашето квалифицирано лице? Това е федералният минимум. Фирмата трябва да може да потвърди, че поддържа WISP, и да назове лицето, отговорно за него. Ако собственикът никога не е чувал термина, нищо друго от този списък няма значение.

2. Прилага ли се задължително многофакторно удостоверяване за всичко, което докосва данните ми? Не „налично" — а задължително. Това включва счетоводния софтуер, имейла, облачното хранилище, отдалечения достъп и профила в IRS e-Services, използван за вашите декларации. MFA е едновременно изискване на FTC и част от „Сигурност шесторка" на IRS, а липсата му е най-честата констатация при пробиви в малки фирми.

3. Как се съхраняват банковите ми данни и данните за порталите? Приемливи отговори: бизнес мениджър на пароли с маскирани идентификационни данни или единен вход чрез управлявана платформа, при която служителите никога не виждат основната парола. Неприемливи отговори: електронна таблица, споделен документ, чат нишка или „всеки от нас пази свое копие".

4. Кой точно може да вижда данните ми — включително изпълнители и офшорен персонал? Много фирми възлагат въвеждането на данни или нощната обработка на външни лица. Това е допустимо, но всяко лице с достъп трябва да се удостоверява индивидуално, да е обхванато от същите политики за сигурност и да може да бъде премахнато с едно действие при приключване на ангажимента. „Един изпълнител помага от време на време" без поименни профили е червен флаг.

5. Колко бързо можете да отнемете достъпа на някого? Когато служител напусне или ангажиментът с изпълнител приключи, достъпът му до всяка клиентска система трябва да бъде прекратен същия ден — в идеалния случай с изключване с едно кликване. Попитайте какъв е действителният процес на фирмата и колко време отнема. Застоялите входове на напуснали служители са класически вектор за пробив.

6. Криптирани ли са данните ми при съхранение и при пренос и как се управляват резервните копия? Търсете криптиране на дисковете на всички работни станции, криптирани връзки (без работа през отворен Wi-Fi без VPN) и криптирани резервни копия, съхранявани отделно от активните системи. След това задайте допълнителния въпрос, от който повечето фирми се страхуват: кога за последно тествахте възстановяване от тези копия?

7. Можете ли да ми покажете одиторска следа кой е влизал в профилите ми? Централизираните платформи записват всяко влизане и действие. Ако фирмата не може да ви каже кой е отворил файла ви миналия вторник, тя не може да открие и злоупотреба — а след инцидент никой от вас няма да знае какво е видял нападателят.

8. Какъв е вашият план за реагиране при инциденти и колко бързо ще ме уведомите за пробив? Фирмата се нуждае от писмен план, а не от намерение да измисля в движение. Уточнете ангажимент за уведомяване: искате да научите за съмнителен пробив, засягащ вашите данни, в рамките на дни, а не след като собственото разследване на фирмата приключи седмици по-късно. Вашият щат също може да налага свои срокове за уведомяване при пробив върху вас като собственик на данните.

9. Обучавате ли персонала си срещу фишинг и тествате ли го? Фишингът остава най-честият път към пробив, а данъчните и счетоводните фирми са целенасочено атакувани. Годишното обучение е минимумът; симулираните фишинг тестове са знакът за фирма, която приема заплахата сериозно.

10. Имате ли застраховка за киберотговорност? Застраховката не предотвратява пробиви, но наличието ѝ показва, че фирмата е преминала през въпросника за сигурност на застрахователя — който задава много от същите въпроси — и че има финансиран план за реагиране, ако нещо се обърка.

Червени флагове, които трябва да ви спрат преди подписване

Някои предупредителни знаци са видими, преди да зададете дори един формален въпрос. Ако бъдещият ви счетоводител ви моли да изпращате чувствителни документи по имейл като незащитени прикачени файлове, вместо да ги качвате в защитен портал, това ви показва как пътуват документите на всеки друг клиент. Ако въвеждането включва изпращане на пароли по съобщения или споделяне на един вход „за екипа", контролите за достъп на фирмата са декоративни. Ако договорът за ангажимент не казва нищо за поверителност, обработка на данни или уведомяване при пробив, сигурността не е пропуск — тя никога не е била на дневен ред.

Други червени флагове изпъкват в разговора: неясни отговори за това кой върши същинската работа, нежелание ангажиментите за сигурност да се поемат писмено, липса на процес за връщане или изтриване на данните ви, ако си тръгнете, и лични устройства, използвани за клиентска работа, без споменаване на криптиране или управление на мобилни устройства. Всеки един от тях е поправим. Моделът на всички тях заедно е фирма, от която да си тръгнете.

Включете го в договора за ангажимент

Устните уверения се изпаряват в деня, в който нещо се обърка. Каквото и да обещава фирмата за сигурността, запечатайте най-важното в договора си за ангажимент или в добавка за обработка на данни:

  • Ангажимент за поддържане на Писмен план за информационна сигурност и спазване на Правилото за защитни мерки на FTC и приложимите изисквания на IRS.
  • Клауза за уведомяване при пробив с конкретен срок (например уведомяване в рамките на 72 часа от откриването на съмнителен инцидент, засягащ вашите данни).
  • Ограничения върху превъзлагането: без офшорен или външен достъп до вашите данни без вашето предварително писмено съгласие.
  • Клауза за връщане и изтриване на данни: при приключване на ангажимента фирмата връща записите ви в използваем формат и удостоверява изтриването на своите копия в определен срок.
  • Условия за поверителност, които остават в сила след прекратяването.

Не изготвяте корпоративни договори с доставчици — няколко ясни изречения, добавени към стандартен договор за ангажимент, ще свършат работа. Целта не е да се съдите по-късно; целта е да сте сигурни, че двете страни са обсъдили сигурността, преди достъпът да е сменил ръцете си.

Поддържайте финансовото си управление сигурно от първия ден

Проверката на ИТ системите на вашия счетоводител е част от същата дисциплина като воденето на чисти книги: да знаете точно къде живеят финансовите ви данни, кой може да ги докосва и какво се случва, когато нещо се обърка. Докато затягате този надзор, поддържането на ясни собствени финансови записи е от съществено значение. Beancount.io предлага счетоводство с обикновен текст, което ви дава пълна прозрачност и контрол върху финансовите ви данни — без черни кутии, без зависимост от доставчик. Започнете безплатно и вижте защо разработчиците и финансовите специалисти преминават към счетоводство с обикновен текст.

Споделете тази статия

Източник: https://beancount.io/bg/blog/2026/09/22/outsourced-bookkeeper-it-security-vetting-guide

Публикувано: 22 септември 2026 г.