Su Número de Identificación del Empleador es la clave para la identidad financiera de su negocio — y los ladrones lo saben. En 2025, la FTC recibió más de 1.35 millones de quejas por robo de identidad, un aumento de casi el 20% respecto al año anterior, y el fraude en la presentación de declaraciones empresariales sigue siendo una de las áreas de más rápido crecimiento. Podría estar conciliando sus libros un martes tranquilo cuando llega un sobre de Ogden, Utah: la Carta 5263C o la Carta 6042C. Le pide verificar información sobre una entidad que quizás no reconoce, o confirmar detalles de una declaración que nunca presentó. Su primer instinto podría ser dejarlo de lado como un error burocrático. No lo haga.
Esa carta suele ser la primera señal de que alguien ha utilizado — o ha intentado utilizar — su EIN para presentar una declaración de impuestos fraudulenta, reclamar un reembolso falso o hacerse pasar por su negocio ante prestamistas y proveedores. La rapidez y precisión con que responda puede determinar si pasa semanas desenredando el lío o meses persiguiendo un fraude aún activo.
Esta guía explica cómo se ve realmente el robo de identidad empresarial, qué significan esas cartas del IRS, los pasos exactos a seguir dentro del plazo de 30 días y los hábitos contables que lo convierten en un objetivo más difícil desde el principio.
Qué Es Realmente el Robo de Identidad Empresarial
El robo de identidad empresarial ocurre cuando alguien crea, usa o intenta usar la información de identificación de una empresa sin autorización para obtener beneficios fiscales. La definición del IRS es más limitada que el sentido cotidiano del robo de identidad, pero el daño práctico es amplio.
Los patrones típicos incluyen:
- Presentar una declaración empresarial fraudulenta para reclamar créditos reembolsables o generar un K-1 falso que respalde un esquema de robo de identidad individual.
- Secuestrar un EIN existente para presentar declaraciones de nómina o impuestos especiales, abrir líneas de crédito o pasar verificaciones de proveedores.
- Crear una entidad fantasma con el nombre y SSN robados de la parte responsable para superponer fraudes que son más difíciles de detectar para los filtros automatizados.
A diferencia del robo de identidad individual, no existe un solo archivo de crédito al consumidor que capture el panorama completo. Una empresa tiene un EIN, registros estatales de constitución, archivos de crédito empresarial de Dun & Bradstreet y otros, cuentas bancarias y cuentas fiscales que no se comunican entre sí en tiempo real. Esa fragmentación es lo que los ladrones explotan — y por eso necesita monitoreo en más de un lugar.
Cómo Obtienen los Ladrones su EIN y los Detalles de su Negocio
Su EIN no es secreto de la misma manera que se supone que lo es un SSN. Aparece en los W-9 que envía a los clientes, en facturas, en trámites bancarios y en presentaciones estatales que a menudo son de dominio público. Los ladrones combinan eso con otros datos expuestos:
- Phishing y compromiso de correo electrónico empresarial. Un solo empleado que hace clic en un correo falso del IRS o de un proveedor puede filtrar W-2, W-9 y cartas bancarias. El FBI clasifica constantemente el compromiso de correo electrónico empresarial entre los ciberdelitos más costosos para las pequeñas empresas.
- Violaciones de datos en proveedores o procesadores de nómina. El Centro de Recursos de Robo de Identidad registró un récord de 3,322 compromisos de datos en 2025; la primera mitad de 2026 ya va en camino de superar esa cifra. Cada violación que incluya un EIN, el SSN de la parte responsable o la dirección comercial enriquece el inventario que los ladrones comercian.
- Rastreo de registros públicos. Los sitios web de secretarías de estado, presentaciones de condados e incluso la página de equipo de su propio sitio web les dan a los ladrones nombres de directivos, direcciones y fechas de constitución que hacen que una solicitud SS-4 fraudulenta parezca legítima.
- Correo robado o intercambio de archivos no seguro. Enviar un W-9 en blanco como PDF sin cifrar, guardar cartas del EIN en un archivador sin llave o dejar el correo en un buzón sin seguro son vectores de baja tecnología pero comunes.
La Cumbre de Seguridad del IRS — el programa conjunto del IRS, agencias tributarias estatales y la industria del software fiscal — ha añadido preguntas de autenticación al software de preparación de declaraciones empresariales y filtros backend que marcan presentaciones sospechosas. Esos filtros están funcionando: el IRS informó haber evitado aproximadamente $7 mil millones en reembolsos fraudulentos entre 2024 y 2025. Pero las declaraciones filtradas a menudo generan precisamente las cartas que cubre esta guía, razón por la cual las empresas legítimas las ven cada vez con más frecuencia.
Las Señales de Alerta que Nunca Debe Ignorar
El robo de identidad empresarial es más complejo de detectar que el robo de identidad individual porque muchos de sus primeros indicadores también parecen errores de procesamiento rutinarios. El IRS es explícito en que una sola señal de alerta no significa automáticamente robo — números transpuestos y problemas de sincronización pueden imitar fraude. Esté atento a un patrón.
Señales de alerta en la administración tributaria
Esté alerta si experimenta cualquiera de estas situaciones:
- No puede presentar electrónicamente porque el sistema dice que ya se presentó una declaración con su EIN para ese período.
- Una solicitud de prórroga (Formulario 7004) es rechazada como duplicado — usted aún no ha presentado, pero el IRS cree que sí.
- Recibe un aviso o transcripción inesperado del IRS que no corresponde a nada que usted haya presentado — por ejemplo, un aviso sobre empleados que nunca contrató, un saldo adeudado en una entidad cerrada o inactiva, o un aviso CP que hace referencia a salarios que nunca pagó.
- Recibe la Carta 5263C o la Carta 6042C — las dos cartas de verificación empresarial más comunes (más abajo).
- La correspondencia rutinaria del IRS deja de llegar porque la dirección comercial registrada fue cambiada sin su autorización.
- Una declaración es aceptada como declaración enmendada cuando nunca presentó una original para ese año.
Señales de alerta no fiscales
Reporte lo siguiente a la Comisión Federal de Comercio (FTC) y a sus instituciones financieras de inmediato, incluso si aún no ha surgido ningún problema fiscal:
- Facturas por líneas de crédito o tarjetas de crédito empresariales que nunca abrió.
- Un informe de crédito empresarial que muestra cuentas que no autorizó.
- Retiros bancarios inexplicables o correo esperado que no llega.
- Un aviso de una empresa con la que hace negocios de que su información fue comprometida.
Si algún indicador fiscal y no fiscal aparece junto, actúe rápidamente: el plazo en que un ladrón puede explotar un EIN robado suele ser de solo unas semanas antes de pasar a otra cosa.
Descifrando las Cartas 5263C, 6042C y 6217C del IRS
Estas cartas provienen del proceso de verificación empresarial del IRS. No son estafas, pero aun así debe verificar cualquier contacto usando el número de teléfono impreso en la carta y no un número de un correo electrónico o mensaje de texto. El IRS nunca iniciará contacto por correo electrónico, mensaje de texto o redes sociales para solicitar información personal, y nunca amenazará con demandas o arrestos por teléfono.
Qué significa cada carta
- Carta 6042C — "Necesitamos información para validar la declaración." El IRS ha identificado una declaración empresarial potencialmente fraudulenta y solicita información adicional antes de terminar de procesarla. Piense: verificación a nivel de declaración.
- Carta 5263C — "Necesitamos información para validar la entidad." El IRS necesita verificar la información reportada en el Formulario SS-4, la solicitud que creó su EIN. Esto a menudo se debe a información desactualizada o incorrecta de la parte responsable. Piense: verificación a nivel de entidad.
- Carta 6217C es una prima cercana, también solicita información adicional de la entidad. Si el aviso dice que la información del EIN en archivo es incorrecta, la solución es la misma.
Por qué importa la distinción: una 6042C generalmente pausa una declaración específica y cualquier reembolso o solicitud de pago en exceso vinculado a ella, mientras que una 5263C señala que el registro central del IRS sobre quién controla la entidad puede ser incorrecto — lo que afecta cada presentación futura hasta que se corrija. Ambas requieren una respuesta dentro del plazo indicado, típicamente 30 días desde la fecha de la carta.
Por qué podría recibir una aunque no haya sido atacado
El IRS dice que los datos sobre partes responsables a menudo están desactualizados o son inexactos en su archivo maestro empresarial. Si formó una LLC hace cinco años, nombró a un socio como parte responsable y luego le compró su parte sin presentar el Formulario 8822-B, el IRS todavía muestra al ex socio. Una verificación cruzada rutinaria puede entonces generar una 5263C. De manera similar, una simple transposición de dígitos en una declaración de nómina puede activar un filtro que se ve exactamente como fraude de entidad duplicada.
Por eso la carta misma le pide que responda afirmativamente si está asociado con la entidad — está diseñada para distinguir la deriva administrativa del robo real.
Qué Hacer Dentro de los 30 Días Posteriores a Recibir una Carta
Trate el plazo de 30 días como algo firme. No responder retrasa el procesamiento de las declaraciones que presente, la emisión de reembolsos o la aplicación de pagos en exceso al impuesto estimado del próximo año. El fax es lo más rápido; el IRS proporciona un número de fax en la carta. Si envía por fax, no envíe también la misma respuesta por correo.
Si está o estuvo afiliado con la entidad
- Responda cada pregunta de la carta y proporcione exactamente lo que solicita. No añada narrativa extra; siga la lista de verificación.
- Para un patrimonio, incluya una copia del certificado de defunción del individuo fallecido.
- Para un fideicomiso, incluya una copia del Certificado de Fideicomiso o el título y las páginas de firmas completadas de los documentos del fideicomiso.
- Envíe por fax al número de la carta usando una máquina o un servicio de fax en línea de confianza — revise la política de privacidad y seguridad de ese servicio antes de subir documentos confidenciales. Luego conserve la confirmación de transmisión.
- Si la parte responsable ha cambiado desde que se emitió el EIN, también presente el Formulario 8822-B, Cambio de Domicilio o Parte Responsable — Negocio. Las regulaciones del IRS requieren que los titulares de EIN actualicen la información de la parte responsable dentro de los 60 días posteriores a cualquier cambio. La parte responsable debe ser una persona física que controle, gestione o dirija la entidad y la disposición de sus fondos y activos — no otra entidad. Si hay múltiples individuos calificados, puede listar el que desee que el IRS reconozca.
Si no está afiliado con la entidad o no es la parte responsable
- Seleccione la declaración en la carta que indica no afiliación, proporcione su nombre y devuelva la carta dentro de los 30 días.
- Presente un informe policial localmente y conserve una copia — puede necesitar el número del informe para bancos, agencias de crédito y el IRS.
- Notifique al IRS de inmediato usando la información de contacto en la carta si cree que alguien usó su EIN fraudulentamente, incluso si marcó la casilla de "no afiliación".
Después de responder, el IRS se comunicará nuevamente por correo solo si necesita más información. Si no recibe nada, no se requiere ninguna acción adicional — pero siga monitoreando.
La Lista de Verificación Completa de Respuesta Más Allá de la Carta
Una carta de verificación a menudo no es el único lugar donde aparece el fraude. Úsela como un disparador para realizar una revisión más amplia.
1. Responda a cada aviso del IRS de inmediato
Use la información de contacto en el aviso mismo. No llame a un número encontrado mediante una búsqueda web para ese tipo de aviso — verifique el encabezado de la carta. Conserve copias de todo lo que envíe y los sobres de respuesta del IRS.
2. Presente un informe ante las autoridades
Un informe policial crea un registro oficial con un número de caso que bancos, emisores de tarjetas y el IRS pueden solicitar. Lleve la carta del IRS, una identificación emitida por el gobierno y prueba de que controla el negocio (artículos de constitución, acuerdo operativo o la carta de confirmación del EIN CP 575).
3. Revise el registro de registro de la empresa
Busque en el portal de entidades comerciales de la secretaría de estado de su estado cada negocio activo y cerrado bajo su nombre. Busque enmiendas inesperadas — cambios de dirección, nuevos agentes registrados o adiciones de directivos que no autorizó. Revierta los cambios no autorizados a través del proceso de corrección del estado y, donde esté disponible, suscríbase al servicio de notificación del estado para futuras presentaciones.
4. Consulte y monitoree los informes de crédito
- Crédito empresarial: Revise los informes de Dun & Bradstreet, Experian Business y Equifax Business para ver nuevas líneas comerciales o consultas.
- Crédito personal (para la parte responsable): Tiene derecho a un informe gratuito semanal a través de AnnualCreditReport.com. Considere colocar una alerta de fraude inicial de un año contactando a cualquiera de las tres agencias nacionales — la que contacte debe notificar a las otras dos. También puede solicitar un congelamiento de seguridad de cada agencia individualmente si desea un control más estricto.
Números de contacto que muchos propietarios conservan: Equifax 800-525-6285, Experian 888-397-3742, TransUnion 800-916-8800. Confirme los números actuales en los sitios oficiales de las agencias antes de compartir datos confidenciales.
5. Concilie cada estado de cuenta el día que llegue
Abra los estados de cuenta bancarios, de tarjetas, de nómina y de comerciante de inmediato. Haga coincidir cada transacción con los documentos fuente y marque beneficiarios desconocidos, nombres de proveedores duplicados con cambios menores de ortografía, o pequeños cargos de prueba que a menudo preceden a un fraude mayor.
6. Cierre cuentas comprometidas y rote credenciales
Cierre cualquier cuenta abierta o manipulada sin permiso. Cambie contraseñas para correo electrónico, banca, nómina y software fiscal — use un administrador de contraseñas, frases de contraseña y autenticación multifactor donde esté disponible. Cifre archivos confidenciales y archivos adjuntos de correo electrónico y limite el acceso a empleados que realmente lo necesiten.
7. Presente una queja ante la FTC
El sitio IdentityTheft.gov de la FTC lo guía a través de un plan de recuperación y genera cartas prellenadas para enviar a los acreedores. El IRS también dirige los informes de robo de identidad no fiscal allí.
8. Actualice el software de seguridad y capacite al equipo
Asegúrese de que las herramientas antivirus y antimalware se actualicen automáticamente, active protecciones de firewall, respalde datos en una fuente externa segura desconectada de su red y destruya de manera segura discos e impresoras viejos que contengan datos confidenciales. Comparta la Publicación 4524 del IRS (Concientización sobre Seguridad para Contribuyentes) y capacite a su equipo sobre phishing — nunca abra archivos adjuntos de remitentes desconocidos, verifique solicitudes por teléfono usando un número conocido y mantenga cuentas de correo electrónico personales y empresariales separadas.
Mantener su EIN Actualizado y Seguro — Un Hábito Contable
La causa más evitable de una 5263C son los datos desactualizados de la parte responsable. Haga del mantenimiento del EIN parte de su proceso regular de cierre, no una presentación única.
Mantenga el Formulario 8822-B en su lista de verificación
Presente el Formulario 8822-B dentro de los 60 días cuando:
- La parte responsable cambie (venta del negocio, compra de la participación de un socio, nuevo miembro administrador, cambio de otorgante para un fideicomiso, cambio de representante personal para un patrimonio).
- La dirección postal comercial cambie.
- La ubicación comercial cambie, si ese es el lugar donde debe llegar la correspondencia fiscal.
Guarde el formulario presentado y la confirmación del IRS junto con su carta del EIN (CP 575 o 147C) en un lugar seguro y respaldado. Si ya no necesita un EIN, cierre formalmente la cuenta del IRS — un EIN no utilizado que permanece activo es una invitación permanente para el mal uso.
Refuerce cómo maneja los W-9 y las cartas de EIN
- Envíe W-9 solo a través de canales cifrados protegidos con contraseña y confirme la recepción por teléfono.
- Nunca publique su EIN en su sitio web o redes sociales.
- Guarde las cartas CP 575 / 147C en una bóveda cifrada, no en carpetas abiertas en la nube.
- Registre cada parte a la que divulgue el EIN, la fecha y el propósito — su yo futuro se lo agradecerá cuando necesite rastrear una fuga.
Construya un plan de seguridad de datos que realmente seguirá
No necesita un presupuesto empresarial. La Publicación 4557 del IRS, Salvaguarda de Datos de Contribuyentes, junto con la guía Start with Security de la FTC y el documento Información de Seguridad para Pequeñas Empresas de NIST — Los Fundamentos ofrecen a las pequeñas empresas un marco completo. Como mínimo, documente quién tiene acceso a qué datos, cómo cifra y respalda archivos confidenciales, sus pasos de respuesta a incidentes y su fecha de revisión anual.
Cómo Está Intentando el IRS Proteger a los Contribuyentes Empresariales
Saber qué sucede detrás de escena le ayuda a interpretar las cartas correctamente:
- Filtros y cartas. Cuando el IRS y sus socios de la Cumbre de Seguridad identifican una declaración relacionada con negocios potencialmente fraudulenta, el IRS pausa el procesamiento y emite una carta de verificación antes de que la declaración avance. Eso es la Carta 6042C y la 5263C haciendo su trabajo.
- Autenticación adicional en el software. El software de preparación de impuestos para declaraciones empresariales ahora pide a los preparadores una serie de preguntas para autenticar la validez de la declaración. Respóndalas con cuidado — las inconsistencias pueden desencadenar otra ronda de verificación.
- Sin solicitudes por correo electrónico o texto salientes. Si recibe un correo electrónico o mensaje de texto que dice ser del IRS pidiendo su PIN de IP o información empresarial, reenvíelo a [email protected] y elimínelo.
Qué Sucede Después de Responder
El IRS dice que después de que proporcione su respuesta, lo contactará por correo solo si necesita más información. De lo contrario, no se requiere ninguna otra acción. En la práctica:
- Conserve la hoja de confirmación de fax o el recibo de correo certificado.
- Marque en el calendario 45 días para verificar que la correspondencia esperada del IRS (reembolso, aviso de cambio de cuenta o confirmación) llegue como se esperaba.
- Si presentó el Formulario 8822-B por separado, esté atento a la carta de confirmación del IRS y conciliela con sus registros.
Si una declaración fraudulenta ya fue procesada, la resolución lleva más tiempo. Es posible que deba trabajar con el proceso de affidávit de robo de identidad empresarial del IRS, fundamentar la declaración legítima y coordinarse con su agencia tributaria estatal — mantenga una sola carpeta con cada pieza de correspondencia, fechada y escaneada.
Una Rutina de Monitoreo Simple que Detecta Problemas Temprano
No necesita convertirse en un analista de fraude a tiempo completo. Una rutina trimestral, vinculada a su cierre existente, es suficiente:
Mensual (durante su cierre):
- Concilie completamente las cuentas bancarias y de tarjetas — no solo verifique el saldo final.
- Revise la cuenta de impuestos empresarial del IRS para ver presentaciones inesperadas o cambios de saldo.
- Confirme que su dirección comercial y parte responsable registradas no hayan cambiado.
Trimestral:
- Consulte un informe de crédito empresarial por rotación (D&B, Experian, Equifax).
- Verifique el registro de entidad en la secretaría de estado para enmiendas.
- Revise quién tiene acceso al software de contabilidad y revoque usuarios obsoletos.
Anualmente:
- Consulte el ciclo del informe de crédito personal de la parte responsable.
- Revise y actualice su plan escrito de seguridad de datos.
- Depure y destruya de manera segura registros más allá de su período de retención — cuanto menos almacene, menos hay para robar.
Las empresas que se recuperan más rápido del robo de identidad no son las que tienen las herramientas más sofisticadas; son aquellas cuyos libros están al día, cuyos registros de EIN coinciden con la realidad y cuyos propietarios notan cuando algo no cuadra.
Simplifique su Gestión Financiera
Detectar el robo de identidad empresarial temprano se reduce a la misma disciplina que hace que el cierre de fin de mes sea sencillo: registros actualizados, cuentas conciliadas y control claro sobre quién puede ver y mover dinero. Cuando sus libros son precisos cada semana — no solo en la temporada de impuestos — un aviso inesperado del IRS, una dirección cambiada o un cargo que no autorizó se destacan de inmediato en lugar de esconderse en un atraso.
Beancount.io le brinda contabilidad en texto plano y controlada por versiones que mantiene cada transacción transparente y trazable. Sin cajas negras, sin encierro de proveedor — solo un libro mayor que usted controla completamente y puede auditar según su propio horario. Comience gratis y construya un conjunto de libros que proteja su negocio tan bien como informa sobre él.