Il tuo Numero Identificativo del Datore di Lavoro (EIN) è la chiave dell'identità finanziaria della tua azienda — e i ladri lo sanno. Nel 2025, la FTC ha gestito oltre 1,35 milioni di denunce di furto d'identità, con un aumento di quasi il 20% rispetto all'anno precedente, e la frode nelle dichiarazioni aziendali rimane uno dei segmenti in più rapida crescita. Potresti essere intento a riconciliare i tuoi libri contabili in un tranquillo martedì quando arriva una busta da Ogden, Utah: Lettera 5263C o Lettera 6042C. Ti chiede di verificare informazioni su un'entità che potresti non riconoscere, o di confermare i dettagli di una dichiarazione che non hai mai presentato. Il tuo primo istinto potrebbe essere quello di metterla da parte come un errore burocratico. Non farlo.
Quella lettera è spesso il primo segnale che qualcuno ha utilizzato — o ha tentato di utilizzare — il tuo EIN per presentare una dichiarazione dei redditi fraudolenta, richiedere un rimborso fittizio o impersonare la tua azienda con istituti di credito e fornitori. La rapidità e la precisione con cui rispondi possono determinare se passerai settimane a districare la situazione o mesi a inseguire una frode ancora attiva.
Questa guida spiega come si presenta realmente il furto d'identità aziendale, cosa significano quelle lettere IRS, le misure esatte da adottare entro la finestra di 30 giorni e le abitudini contabili che ti rendono un bersaglio più difficile fin dall'inizio.
Cos'è Realmente il Furto d'Identità Aziendale
Il furto d'identità aziendale si verifica quando qualcuno crea, utilizza o tenta di utilizzare le informazioni identificative di un'azienda senza autorizzazione per ottenere benefici fiscali. La definizione dell'IRS è più ristretta del senso comune di furto d'identità, ma il danno pratico è ampio.
I modelli tipici includono:
- Presentare una dichiarazione aziendale fraudolenta per richiedere crediti rimborsabili o per generare un K-1 fittizio che supporti un piano di furto d'identità individuale.
- Dirottare un EIN esistente per presentare dichiarazioni relative a buste paga o accise, aprire linee di credito o superare i controlli di verifica dei fornitori.
- Creare un'entità fittizia con il nome e il codice fiscale di un soggetto responsabile rubato per stratificare frodi più difficili da individuare per i filtri automatici.
A differenza del furto d'identità individuale, non esiste un unico file di credito al consumo che catturi il quadro completo. Un'azienda ha un EIN, registrazioni statali, file di credito aziendale Dun & Bradstreet e altri, conti bancari e conti fiscali che non comunicano tra loro in tempo reale. È questa frammentazione che i ladri sfruttano — ed è il motivo per cui hai bisogno di monitoraggio in più di un posto.
Come I Ladri Ottengono il Tuo EIN e i Dettagli della Tua Azienda
Il tuo EIN non è segreto come dovrebbe esserlo un codice fiscale. Appare sui moduli W-9 che invii ai clienti, sulle fatture, sui documenti bancari e nelle registrazioni statali che spesso sono di pubblico dominio. I ladri lo combinano con altri dati esposti:
- Phishing e compromissione della posta elettronica aziendale. Un singolo dipendente che clicca su una falsa email IRS o di un fornitore può esfiltrare W-2, W-9 e lettere bancarie. L'FBI classifica costantemente la compromissione della posta elettronica aziendale tra i crimini informatici più costosi per le piccole imprese.
- Violazioni dei dati presso fornitori o gestori di buste paga. L'Identity Theft Resource Center ha registrato un record di 3.322 compromissioni di dati nel 2025; la prima metà del 2026 è già sulla buona strada per superarle. Ogni violazione che include un EIN, il codice fiscale del soggetto responsabile o l'indirizzo aziendale arricchisce l'inventario che i ladri scambiano.
- Estrazione di dati da registri pubblici. I siti web dei segretari di stato, le registrazioni di contea e persino la pagina del team del tuo stesso sito web forniscono ai ladri nomi di dirigenti, indirizzi e date di costituzione che rendono una richiesta SS-4 fraudolenta plausibile.
- Posta rubata o condivisione di file non protetta. Inviare un W-9 vuoto come PDF non crittografato, conservare le lettere EIN in uno schedario non bloccato o lasciare la posta in una cassetta non chiusa a chiave sono vettori comuni ma a bassa tecnologia.
Il Security Summit dell'IRS — il programma congiunto di IRS, agenzie fiscali statali e industria del software fiscale — ha aggiunto domande di autenticazione al software di preparazione delle dichiarazioni aziendali e filtri back-end che segnalano le dichiarazioni sospette. Questi filtri funzionano: l'IRS ha dichiarato di aver prevenuto circa 7 miliardi di dollari in rimborsi fraudolenti tra il 2024 e il 2025. Ma le dichiarazioni filtrate spesso attivano proprio le lettere trattate in questa guida, motivo per cui le aziende legittime le vedono sempre più spesso.
I Segnali d'Allarme che Non Dovresti Mai Ignorare
Il furto d'identità aziendale è più complesso da individuare rispetto a quello individuale perché molti dei suoi primi indicatori assomigliano anche a normali errori di elaborazione. L'IRS è esplicito: un singolo segnale d'allarme non significa automaticamente frode — numeri invertiti e problemi di tempistica possono imitare una frode. Osserva un modello.
Segnali d'allarme fiscali
Presta attenzione se ti capita uno di questi:
- Non riesci a presentare la dichiarazione elettronicamente perché il sistema dice che una dichiarazione con il tuo EIN è già stata presentata per quel periodo.
- Una richiesta di proroga (Modulo 7004) viene rifiutata come duplicato — non hai ancora presentato, ma l'IRS pensa che tu l'abbia fatto.
- Ricevi un avviso o una trascrizione IRS inaspettata che non corrisponde a nulla di ciò che hai inviato — ad esempio, un avviso su dipendenti che non hai mai assunto, un saldo dovuto su un'entità chiusa o inattiva, o un avviso CP che fa riferimento a salari che non hai mai pagato.
- Ricevi la Lettera 5263C o la Lettera 6042C — le due lettere di verifica aziendale più comuni (più sotto).
- La corrispondenza ordinaria dell'IRS smette di arrivare perché l'indirizzo aziendale registrato è stato cambiato senza la tua autorizzazione.
- Una dichiarazione viene accettata come dichiarazione modificata quando non hai mai presentato una dichiarazione originale per quell'anno.
Segnali d'allarme non fiscali
Segnalali immediatamente alla Federal Trade Commission e ai tuoi istituti finanziari, anche se non è ancora emerso alcun problema fiscale:
- Fatture per linee di credito aziendali o carte di credito che non hai mai aperto.
- Un rapporto di credito aziendale che mostra conti che non hai autorizzato.
- Prelievi bancari inspiegabili o posta prevista mancante.
- Un avviso da parte di un'azienda con cui fai affari che le tue informazioni sono state compromesse.
Se compaiono insieme indicatori fiscali e non fiscali, agisci rapidamente — la finestra in cui un ladro può sfruttare un EIN rubato è spesso di poche settimane prima che passi ad altro.
Decodificare le Lettere IRS 5263C, 6042C e 6217C
Queste lettere provengono dal processo di verifica aziendale dell'IRS. Non sono truffe, ma dovresti comunque verificare qualsiasi contatto utilizzando il numero di telefono stampato sulla lettera e non un numero proveniente da email o SMS. L'IRS non contatterà mai tramite email, SMS o social media per richiedere informazioni personali e non minaccerà mai azioni legali o arresti per telefono.
Cosa significa ogni lettera
- Lettera 6042C — "Abbiamo bisogno di informazioni per validare la dichiarazione." L'IRS ha identificato una dichiarazione aziendale potenzialmente fraudolenta e chiede informazioni aggiuntive prima di completare l'elaborazione di quella dichiarazione. Pensa: verifica a livello di dichiarazione.
- Lettera 5263C — "Abbiamo bisogno di informazioni per validare l'entità." L'IRS deve verificare le informazioni riportate sul Modulo SS-4, la richiesta che ha creato il tuo EIN. Questo spesso deriva da informazioni obsolete o errate sul soggetto responsabile. Pensa: verifica a livello di entità.
- Lettera 6217C è una stretta parente, anch'essa richiede informazioni aggiuntive sull'entità. Se l'avviso dice che le informazioni EIN registrate sono errate, la soluzione è la stessa.
Perché la distinzione è importante: una 6042C di solito sospende una specifica dichiarazione e qualsiasi rimborso o richiesta di eccedenza di pagamento a essa collegata, mentre una 5263C segnala che il registro principale dell'IRS su chi controlla l'entità potrebbe essere errato — il che influisce su ogni futura presentazione finché non viene corretto. Entrambe richiedono una risposta entro la finestra indicata, tipicamente 30 giorni dalla data sulla lettera.
Perché potresti riceverne una anche se non sei stato attaccato
L'IRS afferma che i dati sui soggetti responsabili sono spesso obsoleti o imprecisi nel suo file master aziendale. Se hai costituito una LLC cinque anni fa, hai nominato un socio come soggetto responsabile e in seguito hai rilevato la sua quota senza presentare il Modulo 8822-B, l'IRS mostra ancora l'ex socio. Un controllo incrociato di routine può quindi generare una 5263C. Allo stesso modo, una semplice inversione di cifre su una dichiarazione relativa alle buste paga può attivare un filtro che assomiglia esattamente a una frode da entità duplicata.
Ecco perché la lettera stessa ti chiede di rispondere affermativamente se sei associato all'entità — è progettata per distinguere la deriva amministrativa dal vero furto.
Cosa Fare Entro 30 Giorni dal Ricevimento di una Lettera
Considera la scadenza di 30 giorni come tassativa. La mancata risposta ritarda l'elaborazione delle dichiarazioni che presenti, l'emissione dei rimborsi o l'applicazione delle eccedenze di pagamento all'acconto dell'anno successivo. Il fax è il metodo più rapido; l'IRS fornisce un numero di fax sulla lettera. Se invii via fax, non inviare anche la stessa risposta per posta.
Se sei o sei stato affiliato all'entità
- Rispondi a ogni domanda sulla lettera e fornisci esattamente ciò che viene richiesto. Non aggiungere narrazioni extra; attieniti all'elenco.
- Per una successione, includi una copia del certificato di morte della persona deceduta.
- Per un trust, includi una copia del Certificato di Trust o il titolo e le pagine di firma completate dei documenti del trust.
- Invia via fax al numero indicato sulla lettera utilizzando una macchina o un servizio di fax online di cui ti fidi — verifica la politica sulla privacy e sulla sicurezza del servizio prima di caricare documenti sensibili. Poi conserva la conferma di trasmissione.
- Se il soggetto responsabile è cambiato da quando è stato emesso l'EIN, presenta anche il Modulo 8822-B, Cambio di Indirizzo o di Soggetto Responsabile — Business. I regolamenti IRS richiedono ai titolari di EIN di aggiornare le informazioni sul soggetto responsabile entro 60 giorni da qualsiasi modifica. Il soggetto responsabile deve essere un individuo che controlla, gestisce o dirige l'entità e la destinazione dei suoi fondi e beni — non un'altra entità. Se ci sono più individui qualificati, puoi indicare quello che desideri che l'IRS riconosca.
Se non sei affiliato all'entità o non sei il soggetto responsabile
- Seleziona la dichiarazione sulla lettera che indica la mancata affiliazione, fornisci il tuo nome e restituisci la lettera entro 30 giorni.
- Presenta una denuncia alla polizia localmente e conservane una copia — potresti aver bisogno del numero di denuncia per banche, agenzie di credito e IRS.
- Informa immediatamente l'IRS utilizzando le informazioni di contatto sulla lettera se ritieni che qualcuno abbia utilizzato fraudolentemente il tuo EIN, anche se hai selezionato la casella "nessuna affiliazione".
Dopo la tua risposta, l'IRS ti contatterà nuovamente per posta solo se sono necessarie ulteriori informazioni. Se non ricevi nulla, non sono richieste ulteriori azioni — ma continua a monitorare.
La Lista di Controllo Completa per la Risposta Oltre la Lettera
Una lettera di verifica spesso non è l'unico punto in cui emerge una frode. Usala come stimolo per effettuare un controllo più ampio.
1. Rispondi immediatamente a ogni avviso IRS
Utilizza le informazioni di contatto sull'avviso stesso. Non chiamare un numero trovato tramite ricerca web per quel tipo di avviso — abbinalo all'intestazione della lettera. Conserva copie di tutto ciò che invii e delle buste di risposta dell'IRS.
2. Presenta una denuncia alle forze dell'ordine
Una denuncia alla polizia crea un registro ufficiale con un numero di caso che banche, emittenti di carte e IRS potrebbero richiedere. Porta la lettera IRS, un documento d'identità rilasciato dal governo e la prova che controlli l'azienda (atto costitutivo, accordo operativo o lettera di conferma EIN CP 575).
3. Controlla il registro di registrazione dell'azienda
Cerca nel portale delle entità aziendali del segretario di stato del tuo stato ogni azienda attiva e chiusa a tuo nome. Cerca modifiche inaspettate — cambi di indirizzo, nuovi agenti registrati o aggiunte di dirigenti che non hai autorizzato. Annulla le modifiche non autorizzate tramite il processo di correzione dello stato e, dove disponibile, iscriviti al servizio di notifica dello stato per future archiviazione.
4. Estrai e monitora i rapporti di credito
- Credito aziendale: Controlla i rapporti Dun & Bradstreet, Experian Business e Equifax Business per nuove linee di credito o richieste.
- Credito personale (per il soggetto responsabile): Hai diritto a un rapporto gratuito settimanale tramite AnnualCreditReport.com. Considera di inserire un avviso di frode iniziale di un anno contattando una qualsiasi delle tre agenzie nazionali — quella che contatti deve informare le altre due. Puoi anche richiedere un congelamento della sicurezza individualmente a ciascuna agenzia se desideri un controllo più rigoroso.
Numeri di contatto che molti titolari tengono a portata di mano: Equifax 800-525-6285, Experian 888-397-3742, TransUnion 800-916-8800. Conferma i numeri attuali sui siti ufficiali delle agenzie prima di condividere dati sensibili.
5. Riconcilia ogni estratto conto il giorno in cui arriva
Apri immediatamente estratti conto bancari, di carte, di buste paga e dei commercianti. Abbina ogni transazione ai documenti di origine e segnala beneficiari sconosciuti, nomi di fornitori duplicati con piccole variazioni di ortografia o piccoli addebiti di prova che spesso precedono frodi più grandi.
6. Chiudi i conti compromessi e ruota le credenziali
Chiudi qualsiasi conto aperto o manomesso senza permesso. Cambia le password per email, banca, buste paga e software fiscale — usa un gestore di password, passphrase e autenticazione a più fattori ovunque disponibile. Crittografa file sensibili e allegati email e limita l'accesso ai dipendenti che ne hanno realmente bisogno.
7. Presenta una denuncia alla FTC
Il sito IdentityTheft.gov della FTC ti guida attraverso un piano di recupero e genera lettere precompilate da inviare ai creditori. L'IRS indirizza anche lì le segnalazioni di furto d'identità non fiscali.
8. Aggiorna il software di sicurezza e forma il team
Assicurati che gli strumenti antivirus e anti-malware si aggiornino automaticamente, attiva le protezioni firewall, esegui il backup dei dati su una fonte esterna sicura scollegata dalla tua rete e distruggi in modo sicuro vecchi drive e stampanti che contengono dati sensibili. Condividi la Pubblicazione IRS 4524 (Consapevolezza della Sicurezza per i Contribuenti) e informa il team sul phishing — non aprire mai allegati da mittenti sconosciuti, verifica le richieste telefonicamente usando un numero noto e mantieni separati i account email personali e aziendali.
Mantenere il Tuo EIN Aggiornato e Sicuro — Un'Abitudine Contabile
La causa più evitabile di una 5263C sono i dati obsoleti sul soggetto responsabile. Rendi la manutenzione dell'EIN parte del tuo processo di chiusura regolare, non un'archiviazione una tantum.
Tieni il Modulo 8822-B nella tua lista di controllo
Presenta il Modulo 8822-B entro 60 giorni ogni volta che:
- Il soggetto responsabile cambia (vendita dell'azienda, rilevazione della quota di un socio, nuovo membro gestore, cambio di concedente per un trust, cambio di rappresentante personale per una successione).
- L'indirizzo postale aziendale cambia.
- La sede aziendale cambia, se è lì che deve essere inviata la corrispondenza fiscale.
Conserva il modulo archiviato e la conferma IRS insieme alla tua lettera EIN (CP 575 o 147C) in un luogo sicuro e con backup. Se non hai più bisogno di un EIN, chiudi formalmente il conto IRS — un EIN inutilizzato ma attivo è un invito permanente all'uso improprio.
Rafforza come gestisci i moduli W-9 e le lettere EIN
- Invia i moduli W-9 solo tramite canali protetti da password e crittografati, e conferma la ricezione telefonicamente.
- Non pubblicare mai il tuo EIN sul tuo sito web o sui social media.
- Conserva le lettere CP 575 / 147C in un caveau crittografato, non in cartelle cloud aperte.
- Registra ogni parte a cui divulghi l'EIN, la data e lo scopo — il tuo futuro io ti ringrazierà quando dovrai rintracciare una fuga.
Costruisci un piano di sicurezza dei dati che seguirai davvero
Non hai bisogno di un budget aziendale. La Pubblicazione IRS 4557, Salvaguardia dei Dati dei Contribuenti, insieme alla guida Start with Security della FTC e a Small Business Information Security — The Fundamentals del NIST forniscono alle piccole imprese un quadro completo. Come minimo, documenta chi ha accesso a quali dati, come crittografi e fai il backup dei file sensibili, i tuoi passaggi di risposta agli incidenti e la tua data di revisione annuale.
Come l'IRS Sta Cercando di Proteggere i Dichiaranti Aziendali
Sapere cosa succede dietro le quinte ti aiuta a interpretare correttamente le lettere:
- Filtri e lettere. Quando l'IRS e i partner del Security Summit identificano una dichiarazione aziendale potenzialmente fraudolenta, l'IRS sospende l'elaborazione e emette una lettera di verifica prima che la dichiarazione proceda. Questo è il lavoro delle Lettere 6042C e 5263C.
- Autenticazione extra nel software. Il software di preparazione fiscale per le dichiarazioni aziendali ora chiede ai preparatori una serie di domande per autenticare la validità della dichiarazione. Rispondi attentamente — le incongruenze possono innescare un altro ciclo di verifica.
- Nessuna richiesta via email o SMS in uscita. Se ricevi un'email o un SMS che afferma di essere dell'IRS e ti chiede il tuo IP PIN o informazioni aziendali, inoltra il messaggio a [email protected] ed eliminalo.
Cosa Succede Dopo la Tua Risposta
L'IRS afferma che dopo aver fornito la tua risposta, ti contatterà per posta solo se sono necessarie ulteriori informazioni. Altrimenti, non è richiesta alcuna altra azione. In pratica:
- Conserva il foglio di conferma di trasmissione fax o la ricevuta di posta raccomandata.
- Segna in calendario 45 giorni di distanza per verificare che la corrispondenza IRS prevista (rimborso, avviso di modifica del conto o conferma) arrivi come previsto.
- Se hai presentato il Modulo 8822-B separatamente, osserva la lettera di conferma IRS e riconciliata con i tuoi registri.
Se una dichiarazione fraudolenta è già stata elaborata, la risoluzione richiede più tempo. Potresti dover lavorare con il processo di dichiarazione giurata per il furto d'identità aziendale dell'IRS, comprovare la dichiarazione legittima e coordinarti con la tua agenzia fiscale statale — tieni una singola cartella con ogni corrispondenza, datata e scansionata.
Una Semplice Routine di Monitoraggio che Individua i Problemi in Anticipo
Non devi diventare un analista di frodi a tempo pieno. Una routine trimestrale, legata alla tua chiusura esistente, è sufficiente:
Mensilmente (durante la chiusura):
- Riconcilia completamente i conti bancari e delle carte — non limitarti a controllare il saldo finale.
- Controlla il conto fiscale aziendale IRS per archiviazione o variazioni di saldo inaspettate.
- Conferma che l'indirizzo aziendale e il soggetto responsabile registrati non siano cambiati.
Trimestralmente:
- Estrai un rapporto di credito aziendale a rotazione (D&B, Experian, Equifax).
- Controlla il registro dell'entità del segretario di stato per modifiche.
- Verifica chi ha accesso al software di contabilità e revoca gli utenti obsoleti.
Annualmente:
- Estrai il ciclo del rapporto di credito personale del soggetto responsabile.
- Rivedi e aggiorna il tuo piano di sicurezza dei dati scritto.
- Elimina e distruggi in modo sicuro i registri oltre il loro periodo di conservazione — meno conservi, meno c'è da rubare.
Le aziende che si riprendono più rapidamente dal furto d'identità non sono quelle con gli strumenti più sofisticati; sono quelle i cui libri contabili sono aggiornati, i cui registri EIN corrispondono alla realtà e i cui titolari notano quando qualcosa non quadra.
Semplifica la Tua Gestione Finanziaria
Individuare presto il furto d'identità aziendale si riduce alla stessa disciplina che rende semplice la chiusura di fine mese: registri aggiornati, conti riconciliati e un controllo chiaro su chi può vedere e muovere denaro. Quando i tuoi libri sono accurati ogni settimana — non solo a scadenza fiscale — un avviso IRS inaspettato, un indirizzo cambiato o un addebito non autorizzato risalta immediatamente invece di nascondersi in un arretrato.
Beancount.io ti offre una contabilità in testo semplice e con controllo versione che mantiene ogni transazione trasparente e tracciabile. Niente scatole nere, nessun vincolo al fornitore — solo un libro mastro che controlli completamente e che puoi verificare secondo i tuoi tempi. Inizia subito gratuitamente e costruisci un insieme di libri che protegge la tua azienda tanto quanto la documenta.