چهارده کارمند 1375 بار در طول هشت ماه به اتاقهای محدود پر از اظهارنامههای مالیاتی مودیان وارد شدند، بدون اینکه مجوز لازم را داشته باشند. در همان تأسیسات، سیستمهای رایانهای که به عنوان خطرات امنیتی "بحرانی" پرچمگذاری شده بودند، به طور متوسط 223 روز — تقریباً هشت برابر بیشتر از پنجره 30 روزه رفع مشکل که خود IRS تعیین کرده — وصله نشده باقی ماندند. اگر در سال گذشته اظهارنامه مالیاتی کاغذی ارائه کردهاید، احتمال واقعی وجود دارد که شماره تأمین اجتماعی، جزئیات درآمد و اطلاعات حساب بانکی شما از یکی از این ساختمانها عبور کرده باشد.
این یک فرضیه نیست. این یافته یک گزارش ناظر فدرال است که در اواسط سال 2026 منتشر شده است، و ارزش درک کردن دارد — هم به دلیل آنچه در مورد نحوه واقعی رسیدگی به دادههای مالیاتی شما نشان میدهد، و هم به دلیل آنچه باید شما را ترغیب کند که در ادامه انجام دهید.
آنچه ناظر در واقع یافت
بازرس کل وزارت خزانهداری برای مدیریت مالیاتی (TIGTA) — دفتر مستقل IRS را حسابرسی میکند — دو تأسیسات را که توسط پیمانکاران خصوصی تحت "ابتکار کاغذ صفر" IRS اداره میشوند، بازرسی کرد. این ابتکار به دلیلی منطقی وجود دارد: IRS هر ساله میلیونها اظهارنامه مالیاتی کاغذی دریافت میکند، و به جای ورود دستی دادهها، اکنون انبوهی از اظهارنامههای کاغذی را به پیمانکاران خارجی میفرستد که اسناد را اسکن و دادهها را به صورت الکترونیکی استخراج میکنند. این یک تلاش مدرنسازی معقول است. مشکل TIGTA یافت در نحوه اجرای آن است.
در دو سایتی که TIGTA در طول سال 2025 بازدید کرد، یافتهها به سه دسته تقسیم شدند.
دسترسی فیزیکی غیرمجاز. چهارده کارمند پیمانکار که مجوز مناسب نداشتند وارد مناطق محدود حاوی اسناد حساس مالیاتی شدند. در مجموع، آنها بین مه و دسامبر 2025، 1375 ورود غیرمجاز انجام دادند. TIGTA هیچ مدرک مستقیمی مبنی بر دسترسی یا کپی غیرمجاز یک سند نیافت — اما حجم بالای ورودها نشان میدهد که کنترلهای دسترسی که برای جلوگیری از چنین مواجههای طراحی شده بودند، به سادگی کار نمیکردند. بارانداز یک سایت که مستقیماً به منطقه ذخیره اسناد مالیاتی متصل است، بدون حفاظ و بدون نگهبان یافت شد. حصار محیطی تأسیسات نیز فاقد کنترلهای امنیتی کافی بود.
آسیبپذیریهای رایانهای حلنشده. این بخشی است که باید هر کسی را که به امنیت داده فکر میکند نگران کند. در یک سایت، حسابرسان 269 آسیبپذیری امنیتی در سیستمهایی که اطلاعات مالیاتی را پردازش میکنند، شناسایی کردند. از این تعداد، 128 مورد — 48٪ — در مهلتهای تعیین شده توسط خط مشی IRS رفع نشده بودند. بیست مورد از این آسیبپذیریهای حلنشده "بحرانی" رتبهبندی شدند، بالاترین سطح شدت، و آنها به طور متوسط 223 روز در برابر یک الزام 30 روزه برای رفع مشکل باز مانده بودند. 84 آسیبپذیری دیگر با شدت "بالا" به طور متوسط 231 روز حلنشده باقی ماندند، در برابر یک الزام 60 روزه. TIGTA به طور خاص یک نقص بحرانی مرتبط با نرمافزار پشتیبانینشده که هنوز استفاده میشود را پرچمگذاری کرد، و دیگری مربوط به یک پیکربندی پایگاه داده که میتوانست به یک مهاجم اجازه دهد تا احراز هویت را به طور کامل دور بزند.
نظارت ضعیف بر ابزارهای پیمانکار. در سایت دوم، پیمانکار از نرمافزار اسکن آسیبپذیری استفاده میکرد که هرگز در برابر استاندارد امنیتی مورد نیاز دولت تأیید نشده بود. گزارش TIGTA اشاره کرد که کارکنان امنیت سایبری IRS میدانستند که پیمانکار از ابزارهای اسکن غیرمجاز استفاده میکند و اقدامی نکردند. در سایت اول، خط مشی IRS خواستار اسکنهای امنیتی ماهانه هر دستگاهی است که دادههای مالیاتی را مدیریت میکند — اما در اوت 2025، پیمانکار فقط یک دستگاه از 203 دستگاه را اسکن کرد.
چرا این مهم است حتی اگر چیزی "دزدیده" نشده باشد
TIGTA محتاط بود و گفت که هیچ مدرک تأیید شدهای مبنی بر دسترسی یک عامل بد به دادههای مالیاتی از طریق این شکافها پیدا نکرده است. این یک تمایز واقعاً مهم است، و چرخش رسانهای نیست — یک در قفلنشده با دزدی یکی نیست.
اما این همچنین اطمینانبخشی که به نظر میرسد نیست. شکستهای امنیتی مانند این صرف نظر از اینکه مورد سوءاستفاده قرار گرفتهاند یا نه، به سه دلیل اهمیت دارند:
- اظهارنامه مالیاتی یکی از کاملترین کیتهای ابزار سرقت هویت است که وجود دارد. این شامل شماره تأمین اجتماعی، نام کامل و آدرس، اطلاعات کارفرما، شماره حساب و مسیریابی برای سپرده مستقیم، جزئیات حساب سرمایهگذاری و اغلب اطلاعات همسر و افراد تحت تکفل است. یک اظهارنامه واحد در معرض قرار گرفته میتواند برای سالها سرقت هویت، ثبت ادعای بازپرداخت متقلبانه و تلاشهای تصاحب حساب را تغذیه کند.
- آسیبپذیریهای بحرانی وصلهنشده یک خطر پایدار هستند، نه یک رویداد یکباره. یک نقص که به کسی اجازه میدهد احراز هویت را دور بزند نیازی ندارد که در روز کشف "استفاده" شود تا خطرناک باشد — آن به عنوان دری که تا زمانی که کسی آن را نبندد قفلنشده میماند، باقی میماند. 223 روز بیش از هفت ماه پنجره مواجهه است.
- این از یک الگوی نگرانیهای مستند امنیت دادههای IRS پیروی میکند. گزارش TIGTA در پس زمینه حوادث قبلی پر سر و صدا شامل دادههای مالیاتی IRS (از جمله پرونده 2023 که در آن یک کارمند پیمانکار سوابق مالیاتی هزاران مودی با درآمد بالا را برای سازمانهای خبری فاش کرد) قرار میگیرد. یافتههای نظارتی مانند این بخشی از دلیل است که این تاریخچه همچنان ذکر میشود — کنترلهای نهادی زیربنایی هنوز در حال عقبگیری هستند.
IRS چه میگوید در مورد آن انجام میدهد
به اعتبارش، IRS با یافتههای TIGTA موافقت کرد و به جای اختلاف با گزارش، به رفعهای خاصی متعهد شد. اقدامات اصلاحی بیان شده آن شامل موارد زیر است:
- بهروزرسانی راهنمای امنیتی داخلی خود (انتشارات 4812) برای نیاز به بررسی ماهانه گزارشهای دسترسی فیزیکی در سایتهای پیمانکار، به جای چرخه بررسی سالانه فعلی.
- ایجاد یک فرآیند ماهانه برای پرچمگذاری آسیبپذیریهای قدیمی و حلنشده تا مقامات تدارکات و مدیریت پیمانکار بتوانند سریعتر روی آنها عمل کنند.
- تقویت نحوه ارزیابی و نظارت بر شیوههای امنیت سایبری پیمانکاران در آینده.
اینها تعهدات معقولی هستند، و شایسته است زمانی که یک آژانس به طور سازنده به یک گزارش نظارتی پاسخ میدهد، تصدیق شود. اما "متعهد به رفع" و "رفع شده" حالتهای متفاوتی هستند، و اعداد خود TIGTA نشان میدهد که چقدر میتواند بین یک چرخه بررسی سالانه و یک مشکل واقعی که ماهها بدون رسیدگی باقی مانده، لغزیده شود.
آنچه واقعاً میتوانید در مورد آن انجام دهید
شما نمیتوانید کنترل کنید که یک پیمانکار شخص ثالث چگونه تأسیسات خود را ایمن میکند. اما شما در اینجا ناتوان نیستید — مراحل عملی وجود دارد که صرف نظر از علت آن، مواجهه شما را کاهش میدهد.
یک پین حفاظت از هویت IRS (IP PIN) دریافت کنید. این مؤثرترین ابزار رایگان موجود برای مودیان فردی است. این یک کد شش رقمی است که سالانه تغییر میکند و باید در هر اظهارنامه مالیاتی ارائه شده تحت شماره تأمین اجتماعی شما گنجانده شود — بدون آن، IRS یک ثبت الکترونیکی را رد میکند و یک مورد کاغذی را برای بررسی بیشتر پرچمگذاری میکند. این بدان معناست که حتی اگر کسی SSN شما را داشته باشد، نمیتواند با موفقیت یک اظهارنامه متقلبانه به نام شما ثبت کند. میتوانید از طریق حساب آنلاین IRS خود ثبتنام کنید، و پس از ثبتنام، IRS به طور خودکار در هر فصل ثبتنام یک پین جدید برای شما صادر میکند. اگر اطلاعات شما در هر نقضی — این یکی یا موارد دیگر — دخیل بوده است، ارزش دارد که امروز این کار را انجام دهید، نه فصل مالیاتی بعدی.
سال آینده زودتر ثبتنام کنید. طرحهای بازپرداخت متقلبانه بر پیشی گرفتن از مودی واقعی متکی هستند. هرچه زودتر ثبتنام کنید، پنجرهای که یک مجرم میتواند اول با استفاده از اطلاعات دزدیده شده ثبتنام کند، کوچکتر است.
صورتحساب و حساب IRS خود را زیر نظر داشته باشید، نه فقط صورتهای بانکی خود را. بیشتر افراد حسابهای بانکی و کارت اعتباری خود را برای کلاهبرداری نظارت میکنند، اما هرگز حساب آنلاین IRS خود را بررسی نمیکنند. سرقت هویت مربوط به مالیات اغلب ابتدا به صورت یک ثبت الکترونیکی رد شده (زیرا کسی قبلاً تحت SSN شما ثبتنام کرده) یا یک اطلاعیه غیرمنتظره در مورد اظهارنامهای که ارائه نکردهاید، ظاهر میشود. بررسی دورهای مشکلات را قبل از تشدید شدن پیدا میکند.
در نظر بگیرید که آیا اصلاً نیاز به ثبتنام کاغذی دارید یا خیر. اگر در حال حاضر از روی عادت یا انتخاب اظهارنامه کاغذی ارائه میدهید، این لحظه مناسبی برای تجدید نظر است. اظهارنامههای الکترونیکی از طریق خطوط لوله الکترونیکی تحت کنترل IRS به جای ارسال فیزیکی به یک تأسیسات اسکن شخص ثالث، میروند. برای اکثر مودیان فردی، ثبت الکترونیکی سریعتر است، نرخ خطای کمتری دارد و — طبق این گزارش — در حال حاضر سطح حمله باریکتری نسبت به مسیر کاغذی دارد.
اگر از یک تهیهکننده یا حسابدار استفاده میکنید، بپرسید که چگونه دادههای شما را منتقل میکنند. همان اصل که برای پیمانکاران IRS اعمال میشود، برای هر شخص ثالثی که سوابق مالی شما را مدیریت میکند نیز اعمال میشود: امنیت فیزیکی و سرعت وصله نگرانیهای انتزاعی IT نیستند، آنها مکانیسم واقعی محافظت از شماره تأمین اجتماعی شما هستند.
درس بزرگتر: زنجیرههای نگهداری داده طولانیتر از آن چیزی هستند که فکر میکنید
نتیجه ناراحتکننده از این گزارش واقعاً به طور خاص در مورد IRS نیست — این یادآوری است از اینکه چند دست از دادههای مالی شما قبل از "پردازش" عبور میکند. یک اظهارنامه مالیاتی کاغذی مستقیماً از صندوق پست شما به یک پایگاه داده دولتی نمیرود. این به انبار یک پیمانکار خصوصی میرود، توسط کارکنانی که دسترسی آنها نیاز به حسابرسی دارد، مدیریت میشود، روی سیستمهایی که نیاز به وصله بر اساس یک برنامه دارند مینشیند، و تنها پس از آن به آژانسی که واقعاً با آن ثبتنام کردهاید میرسد. هر حلقه در این زنجیره جایی است که کنترلها میتوانند دچار نقص شوند.
این برای افرادی که فرم 1040 ثبت میکنند صادق است، و برای کسبوکارهای کوچک و فریلنسرهایی که کتابهای خود را مدیریت میکنند نیز به همان اندازه صادق است. هرچه واسطههای کمتری به دادههای مالی خام شما دست بزنند، و هرچه دید بیشتری نسبت به محل دقیق سوابق شما و نحوه حرکت آنها داشته باشید، مواجهه شما کوچکتر است. این بخشی از استدلال برای ابزارهایی است که سوابق مالی شما را در قالبی که مستقیماً کنترل میکنید نگه میدارند، به جای اینکه آنها را کاملاً به سیستمهای شخص ثالث مبهم بسپارید و امیدوار باشید که یافتههای حسابرسی تمیز بمانند.
سوابق مالی خود را تحت کنترل خود نگه دارید
گزارشهای نظارتی مانند این یک یادآوری مفید هستند که امنیت دادههای مالی فقط در مورد رمزهای عبور قوی نیست — بلکه در مورد این است که سوابق شما از چند دست عبور میکند و چقدر در مورد هر یک از آنها دید دارید. Beancount.io حسابداری متن ساده را ارائه میدهد که دادههای مالی شما را شفاف و تحت کنترل نسخه با شرایط خودتان نگه میدارد، بدون ذخیرهسازی فروشنده جعبه سیاه در بین. رایگان شروع کنید و ببینید چرا توسعهدهندگان و افراد آگاه از مالی به سمت سیستمهای حسابداری میروند که خودشان میتوانند آنها را حسابرسی کنند.