Quattordici dipendenti sono entrati in stanze riservate piene di dichiarazioni dei redditi dei contribuenti 1.375 volte in otto mesi, senza l'accesso che avrebbero dovuto avere. Nelle stesse strutture, i sistemi informatici segnalati come rischi di sicurezza "critici" sono rimasti senza patch per una media di 223 giorni — quasi otto volte più a lungo della finestra di riparazione di 30 giorni richiesta dall'IRS stessa. Se hai presentato una dichiarazione dei redditi cartacea nell'ultimo anno, c'è una reale possibilità che il tuo numero di previdenza sociale, i dettagli del reddito e le informazioni sul conto bancario siano passati attraverso uno di questi edifici.
Non è un'ipotesi. È il risultato di un rapporto del watchdog federale pubblicato a metà del 2026, e vale la pena capirlo — sia per ciò che rivela su come vengono effettivamente gestiti i tuoi dati fiscali, sia per ciò che dovrebbe spingerti a fare.
Cosa ha effettivamente scoperto il watchdog
L'Ufficio dell'Ispettore Generale del Tesoro per l'Amministrazione Fiscale (TIGTA) — l'ufficio indipendente che controlla l'IRS — ha ispezionato due strutture gestite da contractor privati nell'ambito dell'"Iniziativa Zero Carta" dell'IRS. Questa iniziativa esiste per una ragione ragionevole: l'IRS riceve ancora milioni di dichiarazioni dei redditi cartacee ogni anno e, invece di inserire manualmente i dati, ora spedisce pile di dichiarazioni cartacee a contractor esterni che scansionano i documenti ed estraggono i dati elettronicamente. È un ragionevole sforzo di modernizzazione. Il problema che TIGTA ha trovato è nel modo in cui viene gestito.
Nei due siti visitati da TIGTA durante il 2025, i risultati si suddividono in tre categorie.
Accesso fisico non autorizzato. Quattordici dipendenti dei contractor che non avevano la dovuta autorizzazione sono entrati in aree riservate contenenti documenti sensibili dei contribuenti. Complessivamente, hanno effettuato 1.375 accessi non autorizzati tra maggio e dicembre 2025. TIGTA non ha trovato prove dirette che qualcuno abbia consultato o copiato indebitamente un documento — ma il volume puro degli accessi mostra che i controlli di accesso destinati a prevenire proprio quel tipo di esposizione semplicemente non funzionavano. Il molo di carico di un sito, che si collega direttamente all'area di stoccaggio dei documenti dei contribuenti, è stato trovato non sicuro e incustodito. Anche la recinzione perimetrale della struttura mancava di adeguati controlli di sicurezza.
Vulnerabilità informatiche irrisolte. Questa è la parte che dovrebbe preoccupare chiunque pensi alla sicurezza dei dati. In un sito, gli auditor hanno identificato 269 vulnerabilità di sicurezza nei sistemi che elaborano le informazioni dei contribuenti. Di queste, 128 — il 48% — non erano state risolte entro le scadenze stabilite dalla politica dell'IRS. Venti di queste vulnerabilità irrisolte sono state classificate come "critiche", il livello di gravità più alto, ed erano rimaste aperte per una media di 223 giorni contro un requisito di risoluzione di 30 giorni. Altre 84 vulnerabilità di gravità "alta" erano rimaste irrisolte per una media di 231 giorni, contro un requisito di 60 giorni. TIGTA ha specificamente segnalato un difetto critico legato a software non supportato ancora in uso, e un altro che coinvolgeva una configurazione di database che poteva permettere a un utente malintenzionato di bypassare completamente l'autenticazione.
Scarsa supervisione degli strumenti dei contractor. Nel secondo sito, il contractor utilizzava software di scansione delle vulnerabilità che non era mai stato convalidato rispetto allo standard di sicurezza richiesto dal governo. Il rapporto di TIGTA ha notato che il personale di cybersecurity dell'IRS sapeva che il contractor stava utilizzando strumenti di scansione non autorizzati e non ha agito di conseguenza. Nel primo sito, la politica dell'IRS richiede scansioni di sicurezza mensili di ogni dispositivo che gestisce dati dei contribuenti — ma nell'agosto 2025, il contractor ha scansionato solo uno su 203 dispositivi.
Perché Questo è Importante Anche Se Non è Stato "Rubato" Niente
TIGTA è stato attento a dire di non aver trovato prove confermate che un malintenzionato abbia avuto accesso ai dati dei contribuenti attraverso queste falle. Questa è una distinzione genuinamente importante, e non è una trovata — una porta aperta non è la stessa cosa di un furto.
Ma non è nemmeno la rassicurazione che potrebbe sembrare. Fallimenti di sicurezza come questi sono importanti indipendentemente dal fatto che siano stati sfruttati, per tre motivi:
- Una dichiarazione dei redditi è uno dei kit per il furto d'identità più completi che esista. Contiene un numero di previdenza sociale, nome e indirizzo completi, informazioni sul datore di lavoro, numeri di conto bancario e di routing per il deposito diretto, dettagli dei conti di investimento e spesso informazioni su coniugi e persone a carico. Una singola dichiarazione esposta può alimentare il furto d'identità, la richiesta di rimborso fraudolenta e i tentativi di furto di conti per anni.
- Le vulnerabilità critiche non corrette sono un rischio permanente, non un evento isolato. Un difetto che permette a qualcuno di bypassare l'autenticazione non deve essere "usato" il giorno in cui viene scoperto per essere pericoloso — rimane lì come una porta che rimane aperta finché qualcuno non la chiude. 223 giorni sono più di sette mesi di finestra di esposizione.
- Questo segue un modello di problemi di sicurezza dei dati dell'IRS documentati. Il rapporto di TIGTA si inserisce in un contesto di precedenti incidenti di alto profilo che coinvolgono i dati dei contribuenti dell'IRS (incluso il caso del 2023 in cui un dipendente di un contractor ha divulgato le dichiarazioni dei redditi di migliaia di contribuenti ad alto reddito a organizzazioni giornalistiche). Risultati del watchdog come questo fanno parte del motivo per cui quella storia continua a essere citata — i controlli istituzionali sottostanti stanno ancora recuperando terreno.
Cosa Dice l'IRS che Sta Facendo al Riguardo
A suo merito, l'IRS ha concordato con le conclusioni di TIGTA e si è impegnata a risoluzioni specifiche invece di contestare il rapporto. Le sue misure di risoluzione dichiarate includono:
- Aggiornare le sue linee guida interne sulla sicurezza (Pubblicazione 4812) per richiedere revisioni mensili dei registri di accesso fisico nei siti dei contractor, invece dell'attuale ciclo di revisione annuale.
- Creare un processo mensile per segnalare le vulnerabilità irrisolte e invecchiate, in modo che i funzionari degli acquisti e la direzione dei contractor possano agire più rapidamente.
- Rafforzare il modo in cui valuta e monitora le pratiche di cybersecurity dei contractor in futuro.
Questi sono impegni ragionevoli, e vale la pena riconoscere quando un'agenzia risponde a un rapporto del watchdog in modo costruttivo. Ma "impegnato a risolvere" e "risolto" sono stati diversi, e i numeri stessi di TIGTA mostrano quanto può sfuggire tra un ciclo di revisione annuale e un problema reale che rimane irrisolto per mesi.
Cosa Puoi Effettivamente Fare al Riguardo
Non puoi controllare come un contractor terzo protegge la sua struttura. Ma non sei impotente qui — ci sono misure concrete che riducono la tua esposizione indipendentemente dalla causa.
Ottieni un PIN di Protezione dell'Identità IRS (IP PIN). Questo è lo strumento gratuito più efficace disponibile per i singoli contribuenti. È un codice a sei cifre che cambia ogni anno e deve essere incluso in qualsiasi dichiarazione dei redditi presentata con il tuo numero di previdenza sociale — senza di esso, l'IRS rifiuterà una dichiarazione elettronica e segnerà una cartacea per un controllo extra. Ciò significa che anche se qualcuno ha il tuo SSN, non può presentare con successo una dichiarazione fraudolenta a tuo nome. Puoi iscriverti tramite il tuo account online IRS e, una volta iscritto, l'IRS ti emette automaticamente un nuovo PIN ogni stagione di dichiarazione. Se le tue informazioni sono state coinvolte in qualsiasi violazione — questa o un'altra — vale la pena farlo oggi, non la prossima stagione fiscale.
Presenta la dichiarazione all'inizio del prossimo anno. Le truffe di rimborso fraudolente si basano sul battere il vero contribuente sul tempo. Prima presenti, minore è la finestra che un criminale ha per presentare per primo usando informazioni rubate.
Controlla il tuo estratto conto IRS e account, non solo i tuoi estratti conto bancari. La maggior parte delle persone monitora i propri conti bancari e carte di credito per frodi, ma non controlla mai il proprio account online IRS. Il furto d'identità fiscale spesso si manifesta prima come un rifiuto di e-file (perché qualcuno ha già presentato con il tuo SSN) o un avviso inaspettato su una dichiarazione che non hai presentato. Controllare periodicamente coglie i problemi prima che si aggravino.
Valuta se hai bisogno di presentare la dichiarazione in formato cartaceo. Se attualmente presenti dichiarazioni cartacee per scelta o abitudine, questo è un momento ragionevole per riconsiderare. Le dichiarazioni elettroniche passano attraverso pipeline elettroniche controllate dall'IRS invece di essere fisicamente spedite a una struttura di scansione di terze parti. Per la maggior parte dei singoli dichiaranti, l'e-file è più veloce, ha un tasso di errore inferiore e — secondo questo rapporto — ha attualmente una superficie d'attacco più ristretta rispetto al percorso cartaceo.
Se usi un preparatore o contabile, chiedi come trasmettono i tuoi dati. Lo stesso principio che si applica ai contractor dell'IRS si applica a qualsiasi terza parte che gestisce i tuoi documenti finanziari: la sicurezza fisica e la cadenza delle patch non sono preoccupazioni IT astratte, sono il meccanismo reale che protegge il tuo numero di previdenza sociale.
La Lezione Più Grande: Le Catene di Custodia dei Dati Sono Più Lunghe di Quanto Pensi
La conclusione scomoda di questo rapporto non riguarda realmente l'IRS in particolare — è un promemoria di quante mani attraversano i tuoi dati finanziari prima che vengano "elaborati". Una dichiarazione dei redditi cartacea non va direttamente dalla tua casella di posta a un database governativo. Va al magazzino di un contractor privato, viene gestita da personale di cui è necessario controllare gli accessi, risiede su sistemi che necessitano di patch secondo un programma, e solo allora raggiunge l'agenzia con cui hai effettivamente presentato la dichiarazione. Ogni anello di quella catena è un luogo in cui i controlli possono venire meno.
Questo vale per i singoli che presentano il 1040, ed è altrettanto vero per le piccole imprese e i liberi professionisti che gestiscono la propria contabilità. Minori sono gli intermediari che toccano i tuoi dati finanziari grezzi, e maggiore è la visibilità che hai su dove risiedono esattamente i tuoi registri e come si muovono, minore è la tua esposizione. Questa è parte del motivo a favore di strumenti che mantengono i tuoi registri finanziari in un formato che controlli direttamente, invece di affidarli interamente a sistemi opachi di terze parti e sperare che i risultati degli audit rimangano puliti.
Mantieni i Tuoi Registri Finanziari Sotto il Tuo Controllo
Rapporti del watchdog come questo sono un utile promemoria che la sicurezza dei dati finanziari non riguarda solo password forti — riguarda quante mani attraversano i tuoi registri e quanta visibilità hai su ciascuna di esse. Beancount.io offre una contabilità in testo semplice che mantiene i tuoi dati finanziari trasparenti e con controllo di versione alle tue condizioni, senza archiviazione opaca del fornitore in mezzo. Inizia gratuitamente e scopri perché sviluppatori e individui attenti alla finanza si stanno orientando verso sistemi contabili che possono effettivamente verificare da soli.