Saltar al contenido principal

Fallos de seguridad de datos de contratistas del IRS: Lo que encontró el informe TIGTA 2026 y cómo proteger tus datos fiscales

10 min de lecturaMike ThriftMike Thrift
Fallos de seguridad de datos de contratistas del IRS: Lo que encontró el informe TIGTA 2026 y cómo proteger tus datos fiscales

Catorce empleados entraron en salas restringidas llenas de declaraciones de impuestos de contribuyentes 1.375 veces durante ocho meses, sin la autorización que debían tener. En las mismas instalaciones, los sistemas informáticos marcados como riesgos de seguridad "críticos" estuvieron sin parchear durante un promedio de 223 días — casi ocho veces más que el plazo de 30 días para reparación que el propio IRS exige. Si presentaste una declaración de impuestos en papel el año pasado, existe una posibilidad real de que tu número de Seguro Social, detalles de ingresos e información de cuenta bancaria hayan pasado por uno de estos edificios.

Esto no es una hipótesis. Es la conclusión de un informe de un organismo de control federal publicado a mediados de 2026, y vale la pena entenderlo, tanto por lo que revela sobre cómo se manejan realmente tus datos fiscales como por lo que debería impulsarte a hacer a continuación.

Lo que el Organismo de Control Realmente Encontró

La Oficina del Inspector General del Tesoro para la Administración Tributaria (TIGTA, por sus siglas en inglés), la oficina independiente que audita al IRS, inspeccionó dos instalaciones gestionadas por contratistas privados en el marco de la "Iniciativa Cero Papel" del IRS. Esta iniciativa existe por una razón razonable: el IRS aún recibe millones de declaraciones de impuestos en papel cada año y, en lugar de ingresar los datos manualmente, ahora envía pilas de declaraciones en papel a contratistas externos que escanean los documentos y extraen los datos electrónicamente. Es un esfuerzo de modernización sensato. El problema que encontró TIGTA está en cómo se está ejecutando.

En los dos sitios que TIGTA visitó durante 2025, los hallazgos se dividieron en tres categorías.

Acceso físico no autorizado. Catorce empleados de contratistas que no tenían la autorización adecuada ingresaron a áreas restringidas que contenían documentos tributarios sensibles. En conjunto, realizaron 1.375 entradas no autorizadas entre mayo y diciembre de 2025. TIGTA no encontró evidencia directa de que alguien accediera o copiara un documento de manera inapropiada, pero el volumen de entradas muestra que los controles de acceso diseñados para prevenir exactamente ese tipo de exposición simplemente no funcionaban. El muelle de carga de un sitio, que se conecta directamente con el área de almacenamiento de documentos de contribuyentes, se encontró sin asegurar y sin vigilancia. La valla perimetral de la instalación también carecía de controles de seguridad adecuados.

Vulnerabilidades informáticas sin resolver. Esta es la parte que debería preocupar a cualquiera que piense en la seguridad de los datos. En un sitio, los auditores identificaron 269 vulnerabilidades de seguridad en los sistemas que procesan información de los contribuyentes. De ellas, 128 (el 48%) no se habían solucionado dentro de los plazos establecidos por la política del IRS. Veinte de esas vulnerabilidades no resueltas fueron calificadas como "críticas", el nivel de gravedad más alto, y habían estado abiertas durante un promedio de 223 días, frente a un requisito de corrección de 30 días. Otras 84 vulnerabilidades de gravedad "alta" promediaron 231 días sin resolver, frente a un requisito de 60 días. TIGTA señaló específicamente una falla crítica relacionada con software no compatible que aún se usaba, y otra que involucraba una configuración de base de datos que podría permitir a un atacante eludir la autenticación por completo.

Supervisión débil de las herramientas de los contratistas. En el segundo sitio, el contratista utilizaba software de escaneo de vulnerabilidades que nunca había sido validado según el estándar de seguridad requerido por el gobierno. El informe de TIGTA señaló que el personal de ciberseguridad del IRS sabía que el contratista estaba utilizando herramientas de escaneo no autorizadas y no actuó al respecto. En el primer sitio, la política del IRS exige escaneos de seguridad mensuales de todos los dispositivos que manejan datos de contribuyentes, pero en agosto de 2025, el contratista escaneó solo uno de 203 dispositivos.

Por Qué Esto Importa Incluso Si No se "Robó" Nada

TIGTA se cuidó de decir que no encontró evidencia confirmada de que un actor malintencionado accediera a los datos de los contribuyentes a través de estas brechas. Esa es una distinción genuinamente importante, y no es un truco de relaciones públicas: una puerta abierta no es lo mismo que un robo.

Pero tampoco es la tranquilidad que podría parecer. Los fallos de seguridad como estos importan independientemente de si fueron explotados, por tres razones:

  1. Una declaración de impuestos es uno de los kits de herramientas de robo de identidad más completos que existen. Contiene un número de Seguro Social, nombre completo y dirección, información del empleador, números de cuenta bancaria y de ruta para depósito directo, detalles de cuentas de inversión y, a menudo, información sobre cónyuges y dependientes. Una sola declaración expuesta puede alimentar el robo de identidad, la presentación fraudulenta de reembolsos y los intentos de toma de control de cuentas durante años.
  2. Las vulnerabilidades críticas sin parchear son un riesgo permanente, no un evento único. Una falla que permite a alguien eludir la autenticación no necesita ser "utilizada" el día en que se descubre para ser peligrosa: permanece como una puerta que se queda abierta hasta que alguien la cierra. 223 días son más de siete meses de ventana de exposición.
  3. Esto sigue un patrón de problemas documentados de seguridad de datos del IRS. El informe de TIGTA aparece en un contexto de incidentes previos de alto perfil que involucran datos de contribuyentes del IRS (incluido el caso de 2023 en el que un empleado de un contratista filtró registros fiscales de miles de contribuyentes de altos ingresos a organizaciones de noticias). Los hallazgos de los organismos de control como este son parte de la razón por la que ese historial se sigue citando: los controles institucionales subyacentes aún están poniéndose al día.

Lo que el IRS Dice que Está Haciendo al Respecto

Para su crédito, el IRS estuvo de acuerdo con los hallazgos de TIGTA y se comprometió a soluciones específicas en lugar de impugnar el informe. Sus pasos de corrección declarados incluyen:

  • Actualizar su guía de seguridad interna (Publicación 4812) para requerir revisiones mensuales de los registros de acceso físico en los sitios de los contratistas, en lugar del ciclo de revisión anual actual.
  • Crear un proceso mensual para marcar vulnerabilidades antiguas y no resueltas, para que los funcionarios de adquisiciones y la gerencia de los contratistas puedan actuar más rápido sobre ellas.
  • Fortalecer la forma en que evalúa y monitorea las prácticas de ciberseguridad de los contratistas en el futuro.

Esos son compromisos razonables, y vale la pena reconocer cuando una agencia responde de manera constructiva a un informe de un organismo de control. Pero "comprometerse a arreglar" y "arreglado" son estados diferentes, y los propios números de TIGTA muestran cuánto puede pasar entre un ciclo de revisión anual y un problema real que permanece sin abordar durante meses.

Lo que Realmente Puedes Hacer al Respecto

No puedes controlar cómo un contratista externo asegura sus instalaciones. Pero no estás indefenso aquí: hay pasos concretos que reducen tu exposición independientemente de lo que la haya causado.

Obtén un PIN de Protección de Identidad del IRS (IP PIN). Esta es la herramienta gratuita más efectiva disponible para los contribuyentes individuales. Es un código de seis dígitos que cambia anualmente y debe incluirse en cualquier declaración de impuestos presentada bajo tu número de Seguro Social: sin él, el IRS rechazará una declaración electrónica y marcará una en papel para un escrutinio adicional. Eso significa que incluso si alguien tiene tu SSN, no puede presentar con éxito una declaración fraudulenta a tu nombre. Puedes inscribirte a través de tu cuenta en línea del IRS, y una vez inscrito, el IRS te emite automáticamente un nuevo PIN cada temporada de declaración. Si tu información ha estado involucrada en alguna violación de seguridad (esta u otra), vale la pena hacerlo hoy, no la próxima temporada de impuestos.

Presenta temprano el próximo año. Los esquemas de reembolso fraudulento se basan en adelantarse al contribuyente real. Cuanto más temprano presentes, menor será la ventana que tenga un delincuente para presentar primero usando información robada.

Revisa tu transcripción y cuenta del IRS, no solo tus estados de cuenta bancarios. La mayoría de las personas monitorean sus cuentas bancarias y tarjetas de crédito en busca de fraudes, pero nunca verifican su cuenta en línea del IRS. El robo de identidad relacionado con impuestos a menudo aparece primero como un archivo electrónico rechazado (porque alguien ya presentó usando tu SSN) o un aviso inesperado sobre una declaración que no presentaste. Verificar periódicamente detecta problemas antes de que se agraven.

Considera si realmente necesitas presentar en papel. Si actualmente presentas declaraciones en papel por elección o hábito, este es un momento razonable para reconsiderarlo. Las declaraciones presentadas electrónicamente pasan por conductos electrónicos controlados por el IRS en lugar de ser enviadas físicamente a una instalación de escaneo de terceros. Para la mayoría de los contribuyentes individuales, la presentación electrónica es más rápida, tiene una tasa de error más baja y, según este informe, actualmente tiene una superficie de ataque más reducida que la vía del papel.

Si usas un preparador o contador, pregúntales cómo transmiten tus datos. El mismo principio que se aplica a los contratistas del IRS se aplica a cualquier tercero que maneje tus registros financieros: la seguridad física y la cadencia de parches no son preocupaciones abstractas de TI, son el mecanismo real que protege tu número de Seguro Social.

La Lección Más Importante: Las Cadenas de Custodia de Datos Son Más Largas de lo que Crees

La conclusión incómoda de este informe no se trata realmente del IRS en específico: es un recordatorio de por cuántas manos pasan tus datos financieros antes de ser "procesados". Una declaración de impuestos en papel no va directamente de tu buzón a una base de datos gubernamental. Va al almacén de un contratista privado, es manejada por personal cuyas necesidades de acceso requieren auditoría, permanece en sistemas que necesitan parches según un cronograma, y solo entonces llega a la agencia con la que realmente presentaste. Cada eslabón de esa cadena es un lugar donde los controles pueden fallar.

Eso es cierto tanto para las personas que presentan el formulario 1040 como para las pequeñas empresas y los trabajadores independientes que gestionan sus propios libros. Cuantos menos intermediarios toquen tus datos financieros en bruto, y cuanto más visibilidad tengas sobre exactamente dónde residen tus registros y cómo se mueven, menor será tu exposición. Esto es parte del argumento a favor de herramientas que mantienen tus registros financieros en un formato que controlas directamente, en lugar de confiarlos por completo a sistemas opacos de terceros y esperar que los resultados de las auditorías se mantengan limpios.

Mantén tus Registros Financieros Bajo tu Propio Control

Informes de organismos de control como este son un recordatorio útil de que la seguridad de los datos financieros no se trata solo de contraseñas seguras, sino de por cuántas manos pasan tus registros y cuánta visibilidad tienes sobre cada una de ellas. Beancount.io ofrece contabilidad en texto plano que mantiene tus datos financieros transparentes y bajo control de versiones en tus propios términos, sin almacenamiento de proveedor de caja negra en el medio. Comienza gratis y descubre por qué los desarrolladores y las personas conscientes de las finanzas se están moviendo hacia sistemas de contabilidad que realmente pueden auditar por sí mismos.

Comparte este artículo