El teu comptable té les claus de tota la teva vida financera: el número d'identificació d'empleador, els accessos bancaris, els registres de nòmines amb el número de la Seguretat Social de cada empleat i les teves declaracions d'impostos. Ara fes-te una pregunta incòmoda: tens alguna idea de com aquesta empresa protegeix tot això? La majoria de propietaris de petites empreses avaluen les credencials, els preus i la capacitat de resposta del seu comptable, i després li lliuren accés financer complet sense una sola pregunta sobre ciberseguretat. Aquesta escletxa de confiança és exactament el que els atacants esperen aprofitar.
Els riscos no són abstractes. Els serveis financers van continuar sent el sector més atacat per filtracions de dades el 2025, amb 739 compromisos reportats, segons l'informe anual del Identity Theft Resource Center. La filtració mitjana d'una petita empresa ara costa uns 149.000 dòlars, i s'estima que el 60 per cent de les petites empreses tanquen dins dels sis mesos posteriors a un ciberatac important. Quan el sistema compromès pertany al teu gestor comptable i no a tu, el dany recau igualment sobre els teus comptes, la identitat dels teus empleats i les teves declaracions fiscals.
Aquesta guia explica per què les empreses de comptabilitat són objectius tan atractius, què els exigeix ja la llei federal, com distingir una empresa que aplica una seguretat seriosa d'una que funciona amb contrasenyes compartides i esperança, i quines proteccions cal incloure a la teva carta d'encàrrec.
Per què els comptables són objectius principals
Els atacants segueixen les dades, i una empresa de comptabilitat concentra més dades sensibles per empleat que gairebé qualsevol altra petita empresa. Una sola estació de treball compromesa d'un comptable pot proporcionar les credencials bancàries, els identificadors fiscals, els fitxers de nòmines i les declaracions d'anys anteriors de desenes de clients — tot el necessari per al robatori d'identitat empresarial, les declaracions fiscals fraudulentes i el frau per transferència bancària. Comprometre una sola empresa pot ser més lucratiu que comprometre directament qualsevol dels seus clients.
L'IRS adverteix d'això des de fa anys. Les seves alertes del Security Summit avisen els professionals fiscals de campanyes de phishing sostingudes dissenyades específicament per robar-los les credencials, i assenyalen que els lladres ataquen els preparadors precisament perquè una sola intrusió desbloqueja molts contribuents alhora. El teu comptable pot fer conciliacions excel·lents i, tot i així, estar a una sola correu electrònic de phishing convincent de lliurar als atacants el teu accés a QuickBooks, la sessió del portal bancari i el fitxer de nòmines en una sola tarda.
Hi ha un segon risc més silenciós: la dispersió d'accessos dins de la mateixa empresa. Moltes pràctiques de comptabilitat comparteixen contrasenyes de portals de clients entre el personal en fulls de càlcul o missatges de xat, mantenen actius durant mesos els accessos d'antics col·laboradors i permeten que el personal treballi des de dispositius personals sense xifratge ni capacitat d'esborrat remot. Cadascuna d'aquestes dreceres multiplica el nombre de persones i màquines que s'interposen entre el teu compte bancari i qui vulgui accedir-hi.
La llei ja exigeix que el teu comptable sigui segur
Aquí hi ha la part que la majoria de clients mai no senten: una empresa de comptabilitat amb una informàtica descuidada no només és negligent, sinó que probablement incompleix la llei federal. Segons la Regla de Salvaguardes de la FTC, que implementa la Gramm-Leach-Bliley Act, els comptables, els comptables externs i els preparadors de declaracions compten com a "institucions financeres" i han de mantenir un programa de seguretat de la informació per escrit que protegeixi les dades dels clients. Això és exigible des del juny de 2023 i s'aplica independentment de la mida de l'empresa.
La norma exigeix nou elements específics, entre els quals un Individu Qualificat designat com a responsable del programa, una avaluació de riscos per escrit, el xifratge de les dades dels clients, l'autenticació multifactor (MFA) en els sistemes que accedeixen a aquestes dades, formació en seguretat per al personal, supervisió dels proveïdors de la mateixa empresa i un pla escrit de resposta a incidències. Des del maig de 2024, les empreses també han de notificar a la FTC en un termini de 30 dies després de descobrir una violació que afecti 500 o més consumidors. Les empreses que mantenen registres de menys de 5.000 consumidors gaudeixen d'una exempció parcial d'alguns elements procedimentals — però el deure fonamental de protegir les dades dels clients s'aplica a tothom.
A sobre d'això se situa la capa de l'IRS. Cada preparador remunerat ha de mantenir un Pla Escrit de Seguretat de la Informació (WISP) — l'IRS publica una plantilla gratuïta a la Publicació 5708 — i implementar els controls bàsics dels "Security Six": antivirus o protecció d'extrems, un tallafoc, MFA, còpies de seguretat xifrades, xifratge de discs i una VPN per a l'accés remot. L'IRS ho vincula al procés de renovació del PTIN, cosa que significa que un preparador que no pugui demostrar un pla de seguretat de dades arrisca perdre la credencial que li permet presentar declaracions pels clients.
Per què això t'importa com a client? Perquè converteix les teves preguntes de verificació d'una interrogació incòmoda en una simple verificació de compliment normatiu. No estàs demanant favors al teu comptable. Estàs preguntant si compleix les mateixes regles federals que regeixen cada empresa de la seva professió.
IT propi vs. seguretat a mida: què ha canviat el 2026
Durant anys, la típica petita empresa de comptabilitat s'ha protegit de la manera com ho fan la majoria de petites empreses: una subscripció antivirus de consum, contrasenyes en un full de càlcul compartit, documents de clients que arriben com a adjunts de correu sense protecció i qui va configurar el Wi-Fi fent també de departament d'IT. Aquest model s'està enfonsant sota el pes del phishing de credencials, els contractistes offshore i una dotzena d'aplicacions al núvol per client.
La resposta de la indústria és la plataforma de seguretat feta a mida: un únic entorn gestionat que substitueix el patchwork d'eines de bricolatge per un control d'accés centralitzat, l'emmascarament de credencials (els empleats inicien sessió al teu portal bancari sense veure mai la contrasenya real), l'alta i baixa d'usuaris amb un sol clic a tots els sistemes, i una pista d'auditoria que mostra exactament qui ha tocat les teves dades i quan. A mitjan 2026, el proveïdor de núvol comptable Rightworks es va sumar a aquesta tendència amb el llançament d'una edició específica per a comptables de la seva plataforma a la conferència Scaling New Heights, adreçada a empreses que gestionen dades sensibles de clients, treballin amb contractistes o personal offshore i facin malabars amb múltiples aplicacions de comptabilitat al núvol. La proposta és una seguretat de nivell empresarial sense departament de TI intern — totalment gestionada, sense necessitat de muntatge propi.
No cal que et preocupi quin proveïdor utilitza el teu comptable. El que importa és el canvi arquitectònic que representen aquestes plataformes: contrasenyes individuals substituïdes per accés gestionat centralment, inicis de sessió invisibles substituïts per pistes d'auditoria, i "confia en nosaltres" substituït per controls que pots verificar. Quan avaluïs una empresa el 2026, en realitat preguntes de quin costat d'aquest canvi se situa.
Deu preguntes per fer abans de lliurar l'accés
Utilitza aquestes preguntes quan contractis una empresa de comptabilitat — o a la propera revisió amb la que ja tens. Una empresa segura respondrà ràpidament i per escrit. L'evasió és en si mateixa una resposta.
1. Teniu un pla escrit de seguretat de la informació, i qui és el vostre individu qualificat? Aquesta és la línia de base federal. L'empresa hauria de poder confirmar que manté un WISP i nomenar la persona responsable. Si el propietari no ha sentit mai aquest terme, res més d'aquesta llista no importa.
2. S'aplica l'autenticació multifactor a tot allò que toca les meves dades? No "disponible" — sinó aplicada. Això inclou el programari de comptabilitat, el correu electrònic, l'emmagatzematge al núvol, l'accés remot i el compte e-Services de l'IRS utilitzat per a les vostres declaracions. L'MFA és alhora un requisit de la FTC i part del Security Six de l'IRS, i la seva absència és la troballa més comuna en les bretxes de petites empreses.
3. Com s'emmagatzemen les meves credencials bancàries i de portal? Respostes acceptables: un gestor de contrasenyes empresarial amb credencials emmascarades, o un inici de sessió únic a través d'una plataforma gestionada on el personal mai no veu la contrasenya subjacent. Respostes inacceptables: un full de càlcul, un document compartit, un fil de xat o "cadascú guarda la seva pròpia còpia."
4. Qui exactament pot veure les meves dades — incloent-hi contractistes i personal offshore? Moltes empreses externalitzen l'entrada de dades o el processament nocturn. Això és legítim, però cada persona amb accés hauria d'estar autenticada individualment, coberta per les mateixes polítiques de seguretat, i ser eliminable amb una sola acció quan acabi l'encàrrec. "Un contractista ajuda de vegades" sense comptes identificats és un senyal d'alarma.
5. Amb quina rapidesa podeu revocar l'accés d'algú? Quan un empleat marxa o finalitza un encàrrec amb un contractista, el seu accés a tots els sistemes del client hauria de morir el mateix dia — idealment mitjançant una baixa amb un sol clic. Pregunteu quin és el procés real de l'empresa i quant de temps triga. Els inicis de sessió persistents d'empleats que ja han marxat són un vector clàssic de violació de dades.
6. Les meves dades estan xifrades en repòs i en trànsit, i com es gestionen les còpies de seguretat? Busqueu el xifratge de disc a totes les estacions de treball, connexions xifrades (sense treballar amb Wi-Fi obert sense VPN) i còpies de seguretat xifrades emmagatzemades per separat dels sistemes en producció. Després pregunteu la qüestió de seguiment que més empreses temen: quan va ser l'última vegada que vau provar de restaurar aquestes còpies de seguretat?
7. Em pot mostrar una pista d'auditoria de qui ha accedit als meus comptes? Les plataformes centralitzades registren cada inici de sessió i cada acció. Si l'empresa no pot dir qui va obrir el teu fitxer dimarts passat, tampoc no pot detectar un ús indegut — i després d'un incident, cap dels dos sabrà què va veure l'atacant.
8. Quin és el vostre pla de resposta davant d'incidents, i amb quina rapidesa em notificareu una violació de dades? L'empresa necessita un pla escrit, no la intenció de resoldre-ho sobre la marxa. Concreteu un compromís de notificació: voleu rebre notícia d'una sospita de violació de dades que afecti les vostres dades en qüestió de dies, no quan la investigació de l'empresa hagi conclòs setmanes després. El vostre estat també pot imposar els seus propis terminis de notificació de bretxes de seguretat com a propietari de les dades.
9. Formeu el vostre personal contra el phishing i els poseu a prova? El phishing continua sent la via més comuna cap a una bretxa de seguretat, i les empreses fiscals i de comptabilitat són objectius deliberats. La formació anual és el mínim; les proves de phishing simulades són el senyal d'una empresa que es pren seriosament l'amenaça.
10. Teniu assegurança de responsabilitat civil cibernètica? L'assegurança no prevé les violacions de dades, però tenir-ne indica que l'empresa ha superat un qüestionari de seguretat d'una asseguradora — que planteja moltes d'aquestes mateixes preguntes — i que hi ha un pla de resposta finançat si alguna cosa va malament.
Senyals d'alarma que haurien d'aturar la signatura
Alguns senyals d'advertència són visibles abans que feu una sola pregunta formal. Si el vostre possible comptable us demana que envieu documents sensibles com a adjunts no protegits en lloc de carregar-los a un portal segur, això us indica com viatgen també els documents de tots els altres clients. Si l'alta implica enviar contrasenyes per missatge de text o compartir un únic inici de sessió "per a l'equip", els controls d'accés de l'empresa són decoratius. Si la carta d'encàrrec no diu res sobre confidencialitat, tractament de dades o notificació de violacions de dades, la seguretat no va ser un descuit — mai no va estar a l'agenda.
Altres senyals d'alarma sorgeixen en la conversa: respostes vagues sobre qui fa la feina real, reticència a posar per escrit els compromisos de seguretat, cap procés per retornar o eliminar les vostres dades si marxeu, i dispositius personals utilitzats per a la feina de clients sense cap esment d'encriptació o gestió de dispositius mòbils. Qualsevol d'aquests és corregible. El patró de tots plegats és una empresa de la qual cal allunyar-se.
Poseu-ho a la carta d'encàrrec
Les garanties verbals s'evaporen el dia que alguna cosa va malament. Sigui el que sigui el que l'empresa prometi sobre seguretat, captureu els aspectes essencials a la vostra carta d'encàrrec o en un annex de tractament de dades:
- Un compromís de mantenir un Pla de Seguretat de la Informació per escrit i complir la Regla de Salvaguardes de la FTC i els requisits aplicables de l'IRS.
- Una clàusula de notificació de violacions de dades amb un termini específic (per exemple, avís dins de les 72 hores següents al descobriment d'un incident sospitós que afecti les vostres dades).
- Límits a la subcontractació: cap accés offshore o de tercers a les vostres dades sense el vostre consentiment previ per escrit.
- Una clàusula de retorn i eliminació de dades: quan acabi l'encàrrec, l'empresa retorna els vostres registres en un format utilitzable i certifica l'eliminació de les seves còpies dins d'un període establert.
- Condicions de confidencialitat que sobrevisquin a la terminació.
No esteu redactant contractes de proveïdors empresarials — unes quantes frases simples afegides a una carta d'encàrrec estàndard seran suficients. El punt no és litigar més endavant; és assegurar-vos que ambdues parts van discutir la seguretat abans que l'accés canviés de mans.
Mantingueu la vostra gestió financera segura des del primer dia
Verificar la seguretat informàtica del vostre comptable forma part de la mateixa disciplina que mantenir uns llibres nets: saber exactament on viuen les vostres dades financeres, qui pot tocar-les i què passa quan alguna cosa va malament. Mentre estrenyeu aquesta supervisió, mantenir registres financers clars dels vostres és essencial. Beancount.io ofereix comptabilitat en text pla que us proporciona transparència i control totals sobre les vostres dades financeres — sense caixes negres, sense dependència de proveïdor. Comença gratis i descobreix per què els desenvolupadors i els professionals financers es passen a la comptabilitat en text pla.





