Salta al contingut principal

Informe GAO: La SBA encara no ha resolt 14 dels seus 17 problemes assenyalats — Què significa si depeneu d'un préstec o portal de la SBA

8 minuts de lecturaMike ThriftMike Thrift
Informe GAO: La SBA encara no ha resolt 14 dels seus 17 problemes assenyalats — Què significa si depeneu d'un préstec o portal de la SBA

Si alguna vegada heu esperat setmanes per una decisió de préstec de la SBA, us heu preguntat per què una sol·licitud de certificació semblava desaparèixer en un forat negre, o us heu preocupat que una discrepància rutinària de dades pogués fer que el vostre negoci fos marcat com a fraudulent, un nou informe d'un organisme de vigilància federal ho explica tot. El juny de 2026, la Government Accountability Office (GAO) va publicar la seva darrera revisió de la Small Business Administration (SBA) — i els resultats no són tranquil·litzadors. De les 17 solucions de màxima prioritat que la GAO va identificar per a l'agència el maig de 2025, la SBA només n'ha tancat tres. Catorze encara estan obertes, més d'un any després.

Això no és una nota a peu de pàgina burocràtica rutinària. Aquests són els problemes específics que els auditors de la GAO consideren que tenen més probabilitats de causar danys reals — diners de contribuents malgastats, facilitació del frau i fallades tecnològiques — si no es resolen. I dos dels grups més grans afecten directament coses amb què els propietaris de petites empreses treballen: com la SBA fa el cribratge de frau entre els sol·licitants de préstecs i ajuts per catàstrofes, i els sistemes digitals utilitzats per sol·licitar i mantenir les certificacions i el finançament de la SBA.

Què és realment una "Recomanació Prioritària Oberta"

Cada any, la GAO revisa els centenars de recomanacions que ha fet a les agències federals i selecciona les que els seus auditors consideren més urgents — problemes prou greus com perquè la GAO enviï una carta formal directament als líders de l'agència en lloc de deixar la troballa en un informe d'auditoria rutinari. Per a la SBA, aquesta llista prioritària el 2025 constava de 17 elements. Segons el seguiment de la GAO del juny de 2026 (GAO-26-108956), 3 s'han implementat i 14 romanen obertes, d'un total de 60 recomanacions obertes a tota l'agència.

La GAO agrupa la feina inacabada en dues categories que diu que mereixen l'atenció més immediata:

  1. Gestió del risc de frau en programes de la pandèmia de la COVID-19 — els sistemes i processos que utilitza la SBA per detectar actors maliciosos en programes com COVID-EIDL i PPP i, per extensió, els controls antifrau que informen com la SBA fa el cribratge dels sol·licitants en endavant.
  2. Ciberseguretat i gestió informàtica — la infraestructura tecnològica que hi ha darrere dels sistemes que les petites empreses utilitzen realment, incloent-hi la plataforma que gestiona les certificacions de contractació federal.

Cap de les dues categories és abstracta. Totes dues determinen si el procés de préstec o certificació amb què interactueu avui funciona com hauria de funcionar.

La bretxa de control de frau: Un sistema ofegat per males dades

Les conclusions de la GAO sobre el frau se centren en una fallada específica i concreta: el procés de la SBA per derivar sospites de frau a la seva Oficina de l'Inspector General (OIG) per investigació ha estat generant derivacions que els investigadors no poden utilitzar realment. Segons la GAO, la SBA va presentar gairebé 3 milions de derivacions de frau relacionades amb COVID-EIDL — i els funcionaris de la OIG van dir a la GAO que aproximadament 2 milions d'elles no eren accionables. No perquè el frau no fos real, sinó perquè a les derivacions els faltaven elements clau de dades, contenien duplicats o tenien informació incorrecta incorporada des del principi.

Per tancar aquesta bretxa, la GAO va recomanar a la SBA fer dues coses que actualment no fa bé:

  • Construir analítiques de dades entre programes perquè l'agència pugui detectar un sol·licitant que intenti defraudar múltiples programes de la SBA alhora, en lloc d'avaluar les sol·licituds de cada programa de manera aïllada.
  • Obtenir accés a fonts de dades externes per verificar de manera independent el que els sol·licitants informen, en lloc de confiar únicament en informació autoinformada que un actor maliciós controla.

Ambdues recomanacions romanen obertes. A la pràctica, això significa que la xarxa de detecció de frau amb què opera actualment la SBA encara té les mateixes llacunes estructurals que van permetre que una fracció dels ajuts de l'era pandèmica s'escapés — i és la mateixa infraestructura que sustenta el cribratge de frau per al que vingui després, ja sigui un programa futur de préstecs d'emergència o la sotaescriptura ordinària de préstecs 7(a) i per catàstrofes actual.

La bretxa informàtica: La plataforma darrere de les vostres certificacions

El segon grup és més tècnic però probablement més disruptiu en el dia a dia: la Plataforma de Certificació Unificada de la SBA, el sistema creat per permetre a les petites empreses sol·licitar i mantenir certificacions per a programes de contractació federal com 8(a), HUBZone, WOSB i VOSB en un sol lloc en lloc de gestionar sistemes heredats separats.

Una revisió dedicada de la GAO d'aquesta plataforma (GAO-25-106963) va trobar que la SBA no havia fet el treball bàsic que evita que un projecte informàtic important es descarrili:

  • Cap estratègia de gestió de riscos a nivell de projecte i cap pla de mitigació de riscos.
  • Els riscos no s'havien identificat ni documentat completament.
  • Cap pla documentat per gestionar els riscos de ciberseguretat específics de la plataforma.
  • Cap anàlisi de traçabilitat per confirmar que els requisits de seguretat del sistema s'havien complert realment — una bretxa que la GAO diu que augmenta les probabilitats d'un ciberatac amb èxit.

La GAO va emetre 14 recomanacions només d'aquesta revisió. La resposta de la SBA va ser mixta: va acceptar 3, va acceptar parcialment 3, i va estar en desacord total amb 8 — la qual cosa significa que una part del risc identificat no té un camí compromès per ser resolt. Més enllà de la plataforma de certificació, la GAO també va assenyalar llacunes no resoltes en la planificació de la força de treball de privacitat de la SBA i debilitats contínues sota la Llei de Modernització de la Seguretat de la Informació Federal (FISMA), ambdues confirmades de manera independent per l'Inspector General propi de la SBA i auditors financers externs.

Què significa això si sou el sol·licitant

Res d'això significa que no feu servir els programes de la SBA — els préstecs 7(a), 504, l'assistència per catàstrofes i les certificacions de contractació continuen sent algunes de les eines de finançament i creixement més valuoses disponibles per a les petites empreses, sovint en condicions que el mercat privat no iguala. Però un informe com aquest és un senyal útil per ajustar les vostres expectatives i els vostres propis hàbits:

  • Espereu fricció a la plataforma de certificació. Si sol·liciteu o renoveu una certificació 8(a), HUBZone, WOSB o VOSB, presuposteu temps addicional i no assumiu que una sol·licitud encallada o amb errors significa que heu fet alguna cosa malament. Deseu captures de pantalla de confirmació i correspondència a cada pas — amb un sistema que la GAO diu que manca de documentació bàsica de riscos, el vostre propi rastre documental és la vostra millor salvaguarda.
  • Mantingueu els vostres propis registres impenetrables. La fallada de derivació de frau que la GAO va trobar no era realment sobre frau — era sobre qualitat de dades. Entrades duplicades, camps faltants i informació inconsistent van obstruir un sistema dissenyat per detectar actors maliciosos. Com a sol·licitant legítim, com més clars i interns siguin els vostres registres financers, menys probable és que una discrepància de dades alenteixi la vostra pròpia sol·licitud o desencadeni una revisió innecessària.
  • No assumiu que "aprovat" significa "final". Amb la verificació de dades externes encara sent una bretxa en lloc d'un punt fort, part del que la SBA accepta actualment a primera vista pot ser revisat més tard a mesura que l'agència (finalment) desenvolupi millors controls encreuats. La documentació que pugueu produir sota demanda us protegeix en qualsevol cas.

Llibres nets són la vostra millor defensa contra un sistema en reparació

La cartera d'informàtica i control de frau d'una agència federal no és una cosa que un propietari d'una petita empresa pugui arreglar — però podeu controlar com de ben documentada i internament consistent és la vostra pròpia imatge financera, que és exactament el tipus de registre net i verificable que la GAO diu que els sistemes de la SBA actualment lluiten per contrastar per si mateixos. Beancount.io us ofereix una comptabilitat en text pla que és transparent, amb control de versions i fàcil de lliurar o auditar sempre que un prestador, un administrador de programa o la vostra pròpia tranquil·litat ho requereixin — sense caixa negra, sense dependència del proveïdor. Comença gratis i manteniu els vostres registres preparats per a qualsevol cosa que us llanci el procés.

Comparteix aquest article