پرش به محتوای اصلی
Beancount.io LogoBeancount.io

شکست‌های امنیتی داده‌های پیمانکاران IRS: آنچه گزارش 2026 TIGTA نشان داد — و چگونه از اطلاعات مالیاتی خود محافظت کنید

زمان مطالعه 9 دقیقهMike ThriftMike Thrift
شکست‌های امنیتی داده‌های پیمانکاران IRS: آنچه گزارش 2026 TIGTA نشان داد — و چگونه از اطلاعات مالیاتی خود محافظت کنید

چهارده کارمند 1375 بار در طول هشت ماه به اتاق‌های محدود پر از اظهارنامه‌های مالیاتی مودیان وارد شدند، بدون اینکه مجوز لازم را داشته باشند. در همان تأسیسات، سیستم‌های رایانه‌ای که به عنوان خطرات امنیتی "بحرانی" پرچم‌گذاری شده بودند، به طور متوسط 223 روز — تقریباً هشت برابر بیشتر از پنجره 30 روزه رفع مشکل که خود IRS تعیین کرده — وصله نشده باقی ماندند. اگر در سال گذشته اظهارنامه مالیاتی کاغذی ارائه کرده‌اید، احتمال واقعی وجود دارد که شماره تأمین اجتماعی، جزئیات درآمد و اطلاعات حساب بانکی شما از یکی از این ساختمان‌ها عبور کرده باشد.

این یک فرضیه نیست. این یافته یک گزارش ناظر فدرال است که در اواسط سال 2026 منتشر شده است، و ارزش درک کردن دارد — هم به دلیل آنچه در مورد نحوه واقعی رسیدگی به داده‌های مالیاتی شما نشان می‌دهد، و هم به دلیل آنچه باید شما را ترغیب کند که در ادامه انجام دهید.

آنچه ناظر در واقع یافت

بازرس کل وزارت خزانه‌داری برای مدیریت مالیاتی (TIGTA) — دفتر مستقل IRS را حسابرسی می‌کند — دو تأسیسات را که توسط پیمانکاران خصوصی تحت "ابتکار کاغذ صفر" IRS اداره می‌شوند، بازرسی کرد. این ابتکار به دلیلی منطقی وجود دارد: IRS هر ساله میلیون‌ها اظهارنامه مالیاتی کاغذی دریافت می‌کند، و به جای ورود دستی داده‌ها، اکنون انبوهی از اظهارنامه‌های کاغذی را به پیمانکاران خارجی می‌فرستد که اسناد را اسکن و داده‌ها را به صورت الکترونیکی استخراج می‌کنند. این یک تلاش مدرن‌سازی معقول است. مشکل TIGTA یافت در نحوه اجرای آن است.

در دو سایتی که TIGTA در طول سال 2025 بازدید کرد، یافته‌ها به سه دسته تقسیم شدند.

دسترسی فیزیکی غیرمجاز. چهارده کارمند پیمانکار که مجوز مناسب نداشتند وارد مناطق محدود حاوی اسناد حساس مالیاتی شدند. در مجموع، آنها بین مه و دسامبر 2025، 1375 ورود غیرمجاز انجام دادند. TIGTA هیچ مدرک مستقیمی مبنی بر دسترسی یا کپی غیرمجاز یک سند نیافت — اما حجم بالای ورودها نشان می‌دهد که کنترل‌های دسترسی که برای جلوگیری از چنین مواجهه‌ای طراحی شده بودند، به سادگی کار نمی‌کردند. بارانداز یک سایت که مستقیماً به منطقه ذخیره اسناد مالیاتی متصل است، بدون حفاظ و بدون نگهبان یافت شد. حصار محیطی تأسیسات نیز فاقد کنترل‌های امنیتی کافی بود.

آسیب‌پذیری‌های رایانه‌ای حل‌نشده. این بخشی است که باید هر کسی را که به امنیت داده فکر می‌کند نگران کند. در یک سایت، حسابرسان 269 آسیب‌پذیری امنیتی در سیستم‌هایی که اطلاعات مالیاتی را پردازش می‌کنند، شناسایی کردند. از این تعداد، 128 مورد — 48٪ — در مهلت‌های تعیین شده توسط خط مشی IRS رفع نشده بودند. بیست مورد از این آسیب‌پذیری‌های حل‌نشده "بحرانی" رتبه‌بندی شدند، بالاترین سطح شدت، و آنها به طور متوسط 223 روز در برابر یک الزام 30 روزه برای رفع مشکل باز مانده بودند. 84 آسیب‌پذیری دیگر با شدت "بالا" به طور متوسط 231 روز حل‌نشده باقی ماندند، در برابر یک الزام 60 روزه. TIGTA به طور خاص یک نقص بحرانی مرتبط با نرم‌افزار پشتیبانی‌نشده که هنوز استفاده می‌شود را پرچم‌گذاری کرد، و دیگری مربوط به یک پیکربندی پایگاه داده که می‌توانست به یک مهاجم اجازه دهد تا احراز هویت را به طور کامل دور بزند.

نظارت ضعیف بر ابزارهای پیمانکار. در سایت دوم، پیمانکار از نرم‌افزار اسکن آسیب‌پذیری استفاده می‌کرد که هرگز در برابر استاندارد امنیتی مورد نیاز دولت تأیید نشده بود. گزارش TIGTA اشاره کرد که کارکنان امنیت سایبری IRS می‌دانستند که پیمانکار از ابزارهای اسکن غیرمجاز استفاده می‌کند و اقدامی نکردند. در سایت اول، خط مشی IRS خواستار اسکن‌های امنیتی ماهانه هر دستگاهی است که داده‌های مالیاتی را مدیریت می‌کند — اما در اوت 2025، پیمانکار فقط یک دستگاه از 203 دستگاه را اسکن کرد.

چرا این مهم است حتی اگر چیزی "دزدیده" نشده باشد

TIGTA محتاط بود و گفت که هیچ مدرک تأیید شده‌ای مبنی بر دسترسی یک عامل بد به داده‌های مالیاتی از طریق این شکاف‌ها پیدا نکرده است. این یک تمایز واقعاً مهم است، و چرخش رسانه‌ای نیست — یک در قفل‌نشده با دزدی یکی نیست.

اما این همچنین اطمینان‌بخشی که به نظر می‌رسد نیست. شکست‌های امنیتی مانند این صرف نظر از اینکه مورد سوءاستفاده قرار گرفته‌اند یا نه، به سه دلیل اهمیت دارند:

  1. اظهارنامه مالیاتی یکی از کامل‌ترین کیت‌های ابزار سرقت هویت است که وجود دارد. این شامل شماره تأمین اجتماعی، نام کامل و آدرس، اطلاعات کارفرما، شماره حساب و مسیریابی برای سپرده مستقیم، جزئیات حساب سرمایه‌گذاری و اغلب اطلاعات همسر و افراد تحت تکفل است. یک اظهارنامه واحد در معرض قرار گرفته می‌تواند برای سال‌ها سرقت هویت، ثبت ادعای بازپرداخت متقلبانه و تلاش‌های تصاحب حساب را تغذیه کند.
  2. آسیب‌پذیری‌های بحرانی وصله‌نشده یک خطر پایدار هستند، نه یک رویداد یکباره. یک نقص که به کسی اجازه می‌دهد احراز هویت را دور بزند نیازی ندارد که در روز کشف "استفاده" شود تا خطرناک باشد — آن به عنوان دری که تا زمانی که کسی آن را نبندد قفل‌نشده می‌ماند، باقی می‌ماند. 223 روز بیش از هفت ماه پنجره مواجهه است.
  3. این از یک الگوی نگرانی‌های مستند امنیت داده‌های IRS پیروی می‌کند. گزارش TIGTA در پس زمینه حوادث قبلی پر سر و صدا شامل داده‌های مالیاتی IRS (از جمله پرونده 2023 که در آن یک کارمند پیمانکار سوابق مالیاتی هزاران مودی با درآمد بالا را برای سازمان‌های خبری فاش کرد) قرار می‌گیرد. یافته‌های نظارتی مانند این بخشی از دلیل است که این تاریخچه همچنان ذکر می‌شود — کنترل‌های نهادی زیربنایی هنوز در حال عقب‌گیری هستند.

IRS چه می‌گوید در مورد آن انجام می‌دهد

به اعتبارش، IRS با یافته‌های TIGTA موافقت کرد و به جای اختلاف با گزارش، به رفع‌های خاصی متعهد شد. اقدامات اصلاحی بیان شده آن شامل موارد زیر است:

  • به‌روزرسانی راهنمای امنیتی داخلی خود (انتشارات 4812) برای نیاز به بررسی ماهانه گزارش‌های دسترسی فیزیکی در سایت‌های پیمانکار، به جای چرخه بررسی سالانه فعلی.
  • ایجاد یک فرآیند ماهانه برای پرچم‌گذاری آسیب‌پذیری‌های قدیمی و حل‌نشده تا مقامات تدارکات و مدیریت پیمانکار بتوانند سریع‌تر روی آنها عمل کنند.
  • تقویت نحوه ارزیابی و نظارت بر شیوه‌های امنیت سایبری پیمانکاران در آینده.

اینها تعهدات معقولی هستند، و شایسته است زمانی که یک آژانس به طور سازنده به یک گزارش نظارتی پاسخ می‌دهد، تصدیق شود. اما "متعهد به رفع" و "رفع شده" حالت‌های متفاوتی هستند، و اعداد خود TIGTA نشان می‌دهد که چقدر می‌تواند بین یک چرخه بررسی سالانه و یک مشکل واقعی که ماه‌ها بدون رسیدگی باقی مانده، لغزیده شود.

آنچه واقعاً می‌توانید در مورد آن انجام دهید

شما نمی‌توانید کنترل کنید که یک پیمانکار شخص ثالث چگونه تأسیسات خود را ایمن می‌کند. اما شما در اینجا ناتوان نیستید — مراحل عملی وجود دارد که صرف نظر از علت آن، مواجهه شما را کاهش می‌دهد.

یک پین حفاظت از هویت IRS (IP PIN) دریافت کنید. این مؤثرترین ابزار رایگان موجود برای مودیان فردی است. این یک کد شش رقمی است که سالانه تغییر می‌کند و باید در هر اظهارنامه مالیاتی ارائه شده تحت شماره تأمین اجتماعی شما گنجانده شود — بدون آن، IRS یک ثبت الکترونیکی را رد می‌کند و یک مورد کاغذی را برای بررسی بیشتر پرچم‌گذاری می‌کند. این بدان معناست که حتی اگر کسی SSN شما را داشته باشد، نمی‌تواند با موفقیت یک اظهارنامه متقلبانه به نام شما ثبت کند. می‌توانید از طریق حساب آنلاین IRS خود ثبت‌نام کنید، و پس از ثبت‌نام، IRS به طور خودکار در هر فصل ثبت‌نام یک پین جدید برای شما صادر می‌کند. اگر اطلاعات شما در هر نقضی — این یکی یا موارد دیگر — دخیل بوده است، ارزش دارد که امروز این کار را انجام دهید، نه فصل مالیاتی بعدی.

سال آینده زودتر ثبت‌نام کنید. طرح‌های بازپرداخت متقلبانه بر پیشی گرفتن از مودی واقعی متکی هستند. هرچه زودتر ثبت‌نام کنید، پنجره‌ای که یک مجرم می‌تواند اول با استفاده از اطلاعات دزدیده شده ثبت‌نام کند، کوچک‌تر است.

صورتحساب و حساب IRS خود را زیر نظر داشته باشید، نه فقط صورت‌های بانکی خود را. بیشتر افراد حساب‌های بانکی و کارت اعتباری خود را برای کلاهبرداری نظارت می‌کنند، اما هرگز حساب آنلاین IRS خود را بررسی نمی‌کنند. سرقت هویت مربوط به مالیات اغلب ابتدا به صورت یک ثبت الکترونیکی رد شده (زیرا کسی قبلاً تحت SSN شما ثبت‌نام کرده) یا یک اطلاعیه غیرمنتظره در مورد اظهارنامه‌ای که ارائه نکرده‌اید، ظاهر می‌شود. بررسی دوره‌ای مشکلات را قبل از تشدید شدن پیدا می‌کند.

در نظر بگیرید که آیا اصلاً نیاز به ثبت‌نام کاغذی دارید یا خیر. اگر در حال حاضر از روی عادت یا انتخاب اظهارنامه کاغذی ارائه می‌دهید، این لحظه مناسبی برای تجدید نظر است. اظهارنامه‌های الکترونیکی از طریق خطوط لوله الکترونیکی تحت کنترل IRS به جای ارسال فیزیکی به یک تأسیسات اسکن شخص ثالث، می‌روند. برای اکثر مودیان فردی، ثبت الکترونیکی سریع‌تر است، نرخ خطای کمتری دارد و — طبق این گزارش — در حال حاضر سطح حمله باریک‌تری نسبت به مسیر کاغذی دارد.

اگر از یک تهیه‌کننده یا حسابدار استفاده می‌کنید، بپرسید که چگونه داده‌های شما را منتقل می‌کنند. همان اصل که برای پیمانکاران IRS اعمال می‌شود، برای هر شخص ثالثی که سوابق مالی شما را مدیریت می‌کند نیز اعمال می‌شود: امنیت فیزیکی و سرعت وصله نگرانی‌های انتزاعی IT نیستند، آنها مکانیسم واقعی محافظت از شماره تأمین اجتماعی شما هستند.

درس بزرگ‌تر: زنجیره‌های نگهداری داده طولانی‌تر از آن چیزی هستند که فکر می‌کنید

نتیجه ناراحت‌کننده از این گزارش واقعاً به طور خاص در مورد IRS نیست — این یادآوری است از اینکه چند دست از داده‌های مالی شما قبل از "پردازش" عبور می‌کند. یک اظهارنامه مالیاتی کاغذی مستقیماً از صندوق پست شما به یک پایگاه داده دولتی نمی‌رود. این به انبار یک پیمانکار خصوصی می‌رود، توسط کارکنانی که دسترسی آنها نیاز به حسابرسی دارد، مدیریت می‌شود، روی سیستم‌هایی که نیاز به وصله بر اساس یک برنامه دارند می‌نشیند، و تنها پس از آن به آژانسی که واقعاً با آن ثبت‌نام کرده‌اید می‌رسد. هر حلقه در این زنجیره جایی است که کنترل‌ها می‌توانند دچار نقص شوند.

این برای افرادی که فرم 1040 ثبت می‌کنند صادق است، و برای کسب‌وکارهای کوچک و فریلنسرهایی که کتاب‌های خود را مدیریت می‌کنند نیز به همان اندازه صادق است. هرچه واسطه‌های کمتری به داده‌های مالی خام شما دست بزنند، و هرچه دید بیشتری نسبت به محل دقیق سوابق شما و نحوه حرکت آنها داشته باشید، مواجهه شما کوچک‌تر است. این بخشی از استدلال برای ابزارهایی است که سوابق مالی شما را در قالبی که مستقیماً کنترل می‌کنید نگه می‌دارند، به جای اینکه آنها را کاملاً به سیستم‌های شخص ثالث مبهم بسپارید و امیدوار باشید که یافته‌های حسابرسی تمیز بمانند.

سوابق مالی خود را تحت کنترل خود نگه دارید

گزارش‌های نظارتی مانند این یک یادآوری مفید هستند که امنیت داده‌های مالی فقط در مورد رمزهای عبور قوی نیست — بلکه در مورد این است که سوابق شما از چند دست عبور می‌کند و چقدر در مورد هر یک از آنها دید دارید. Beancount.io حسابداری متن ساده را ارائه می‌دهد که داده‌های مالی شما را شفاف و تحت کنترل نسخه با شرایط خودتان نگه می‌دارد، بدون ذخیره‌سازی فروشنده جعبه سیاه در بین. رایگان شروع کنید و ببینید چرا توسعه‌دهندگان و افراد آگاه از مالی به سمت سیستم‌های حسابداری می‌روند که خودشان می‌توانند آنها را حسابرسی کنند.

این مقاله را به‌اشتراک بگذارید

زمان مطالعه 10 دقیقه

بازپرداخت مالیات من کجاست؟ راهنمای ۲۰۲۶ برای پیگیری بازپرداخت مالیاتی شما

نحوه بررسی وضعیت بازپرداخت مالیات IRS در سال ۲۰۲۶، دلایل تاخیر بازپرداخت‌ها بیش…

tax
refund-management
زمان مطالعه 7 دقیقه

قانون 38-2026 پورتوریکو: چه تغییراتی در فرمان مالیاتی سرمایه‌گذاران قانون 60 ایجاد شد — و چه کسانی 0% را حفظ می‌کنند

قانون 38-2026 پورتوریکو، که در 20 مارس 2026 امضا شد، نرخ 0% قانون 60 برای…

tax
tax-planning
زمان مطالعه 13 دقیقه

اعتبار مالیاتی فرزندخواندگی طبق ماده ۲۳ در سال ۲۰۲۶: دریافت تا سقف ۱۷,۶۷۰ دلار در فرم ۸۸۳۹ برای فرزندخواندگی‌های داخلی، خارجی، با نیازهای ویژه و ناموفق

در سال مالیاتی ۲۰۲۶، اعتبار مالیاتی فدرال برای فرزندخواندگی تا سقف ۱۷,۶۷۰ دلار…

tax-credits
tax-planning
زمان مطالعه 11 دقیقه

اعتبار مالیاتی ۷۵۰۰ دلاری خودروهای برقی پایان یافت: آنچه خریداران خودرو در سال ۲۰۲۶ باید درباره پایان زودهنگام بخش 30D بدانند

اعتبار فدرال ۷۵۰۰ دلاری خودروهای پاک در ۳۰ سپتامبر ۲۰۲۵ تحت قانون OBBBA، هفت…

tax
tax-credits
زمان مطالعه 13 دقیقه

رمزگشایی از حل و فصل مالیاتی: چگونه بدهی مالیاتی IRS را بدون گرفتار شدن در دام کلاهبرداری‌ها تسویه کنیم

راهنمای ۲۰۲۶ برای پنج برنامه قانونی حل و فصل IRS شامل توافقات اقساطی، پیشنهاد…

tax
tax-compliance