あなたの雇用者識別番号(EIN)は、ビジネスの経済的アイデンティティの鍵です。そして、それを知っているのは盗難者も同じです。2025年、FTCは135万件以上のID窃盗の苦情を受付け、前年から約20%増加しました。その中で、事業申告詐欺は最も急速に成長している分野の一つです。静かな火曜日に帳簿を照合していると、ユタ州オグデンから封筒が届くかもしれません。レター5263Cまたはレター6042Cです。見覚えのない事業体に関する情報の確認、または提出した覚えのない申告内容の確認を求めるものです。最初は官僚的な手違いだと思って、脇に置きたくなるかもしれません。しかし、それはやめてください。
その手紙は、誰かがあなたのEINを使用して(または使用を試みて)不正な税務申告を行い、架空の還付金を請求し、融資機関や取引先に対してあなたのビジネスになりすましていることを示す、最も初期の兆候であることが多いのです。どれだけ迅速かつ正確に対応するかによって、数週間で混乱を解消できるか、数ヶ月にわたって続く詐欺を追跡することになるかが決まります。
このガイドでは、事業者ID窃盗が実際にどのようなものか、それらのIRSレターが何を意味するのか、30日以内に取るべき正確な手順、そしてそもそも標的になりにくくする簿記の習慣について説明します。
事業者ID窃盗の実際の姿
事業者ID窃盗とは、税制上の優遇措置を得るために、権限なく事業者の識別情報を作成、使用、または使用を試みることを指します。IRSの定義は日常的なID窃盗の感覚よりも狭いですが、実際の被害は広範囲に及びます。
典型的なパターンは以下の通りです。
- 還付可能な税額控除を請求するため、または個人ID窃盗スキームを支援する偽のK-1を作成するため、不正な事業申告を行う。
- 既存のEINを乗っ取り、給与税や物品税の申告を行い、与信枠を開設し、取引先の身元確認チェックを通過する。
- 盗んだ責任者名とSSNを使用してシェル事業体を作成し、自動フィルターが検出しにくい詐欺を層状に重ねる。
個人ID窃盗とは異なり、全体像を把握できる単一の消費者信用情報ファイルはありません。事業にはEIN、州の登録記録、Dun & Bradstreetなどの事業信用情報ファイル、銀行口座、税務口座があり、これらはリアルタイムで相互に連携していません。この断片化を盗難者が悪用するのです。だからこそ、複数の場所での監視が必要なのです。
盗難者があなたのEINと事業詳細を入手する方法
EINは、SSNがそうであるべきように秘密扱いされるものではありません。EINは、クライアントに送るW-9、請求書、銀行書類、そして多くの場合公開記録となる州への提出書類に記載されています。盗難者はこれを他の露出したデータと組み合わせます。
- フィッシングとビジネスメール詐欺(BEC)。 従業員の一人が偽のIRSまたは取引先のメールをクリックするだけで、W-2、W-9、銀行のレターが流出する可能性があります。FBIは一貫して、ビジネスメール詐欺を中小企業にとって最もコストのかかるサイバー犯罪の一つに挙げています。
- 取引先や給与計算サービスのデータ侵害。 Identity Theft Resource Centerは、2025年に過去最多となる3,322件のデータ侵害を追跡しました。2026年上半期はすでにそれを上回るペースです。EIN、責任者のSSN、または事業住所が含まれる侵害はすべて、盗難者が取引する在庫を豊富にします。
- 公開記録のスクレイピング。 州務長官のウェブサイト、郡の提出書類、さらには自社ウェブサイトのチーム紹介ページも、盗難者に役員名、住所、設立日を与え、不正なSS-4申請を正当に見せかけます。
- 郵便物の盗難や安全対策のないファイル共有。 暗号化されていないPDFで空白のW-9を送信する、EINのレターを施錠されていないキャビネットに保管する、施錠されていない郵便受けに郵便物を置くなどは、ローテクでありながら一般的な経路です。
IRS、州税務当局、税務ソフトウェア業界の合同プログラムであるIRSのSecurity Summitは、事業申告準備ソフトウェアに認証質問を追加し、不審な申告をフラグするバックエンドフィルターを追加しました。これらのフィルターは機能しています。IRSは2024年から2025年にかけて約70億ドルの不正還付を防止したと報告しています。しかし、フィルターにかかった申告は、このガイドで取り上げるレターを引き起こすことがよくあります。そのため、正当な企業がこれらのレターを受け取るケースが増えています。
絶対に無視してはいけない警告サイン
事業者ID窃盗は、初期の兆候の多くが通常の処理エラーのように見えるため、個人ID窃盗よりも発見が困難です。IRSは、単一の警告サインが自動的に盗難を意味するわけではないと明言しています。数字の転記ミスやタイミングの問題は詐欺を模倣する可能性があります。パターンを探してください。
税務管理上の警告サイン
以下のいずれかが発生した場合は注意してください。
- あなたのEINでその期間の申告がすでに提出されているとシステムが表示するため、電子申告ができない。
- 期日延長申請(フォーム7004)が重複申告として拒否される — まだ申告していないのに、IRSは提出済みとみなしています。
- 提出したものに対応しない予期しないIRS通知や納税者情報の写しを受け取る — 例えば、雇ったことのない従業員に関する通知、閉鎖または休眠中の事業体に対する未納額の通知、支払ったことのない賃金に言及するCP通知など。
- レター5263Cまたはレター6042Cを受け取る — 最も一般的な2つの事業検証レター(詳細は後述)。
- 事業住所が不正に変更されたため、定期的なIRS通信が届かなくなる。
- その年に原本を提出していないのに、申告が修正申告として受理される。
税務以外の警告サイン
税務上の問題がまだ表面化していなくても、以下を直ちにFTCと金融機関に報告してください。
- 開設したことのない事業用与信枠やクレジットカードの請求書。
- 承認していない口座が表示された事業信用報告書。
- 説明のつかない銀行引き落としや、予想される郵便物の未達。
- 取引先から、あなたの情報が漏洩したという通知。
税務と非税務の指標が同時に現れた場合は、迅速にエスカレーションしてください。盗難者が盗んだEINを悪用できる期間は、多くの場合、彼らが次の標的に移るまでのわずか数週間です。
IRSレター5263C・6042C・6217Cの解読
これらのレターは、IRSの事業検証プロセスから送られます。これらは詐欺ではありませんが、それでもレターに印刷されている電話番号を使用して連絡先を確認してください。メールやテキストの番号は使用しないでください。IRSが個人情報を求めるために電子メール、テキスト、ソーシャルメディアで連絡を開始することはなく、電話で訴訟や逮捕を脅すこともありません。
各レターの意味
- レター6042C —「申告を検証するための情報が必要です。」 IRSは潜在的に不正な事業申告を特定し、その申告の処理を完了する前に追加情報を求めています。考え方:申告レベルでの検証。
- レター5263C —「事業体を検証するための情報が必要です。」 IRSは、EINを作成した申請書であるフォームSS-4で報告された情報を検証する必要があります。これは多くの場合、責任者情報が古い、または誤っていることが原因です。考え方:事業体レベルでの検証。
- レター6217Cは近い関連レターで、同じく追加の事業体情報を求めます。通知に記載されているEIN情報が誤っていると表示されている場合、修正方法は同じです。
この区別が重要な理由:6042Cは通常、特定の申告とそれに結びつく還付金や過払い金の申請を一時停止します。一方、5263Cは、事業体を管理する人物に関するIRSの基本記録が誤っている可能性を示し、これは修正されるまで将来のすべての申告に影響します。どちらも通知に記載された期間内(通常レター発行日から30日以内)の返答が必要です。
攻撃されていなくても受け取る理由
IRSによると、責任者に関するデータは、事業マスターファイル全体で古い、または不正確なことがよくあります。5年前にLLCを設立し、パートナーを責任者として指名し、その後フォーム8822-Bを提出せずにそのパートナーの持分を買い取った場合、IRSは依然として元パートナーを表示します。日常的なクロスチェックにより、5263Cが発行される可能性があります。同様に、給与申告の単純な数字の転記ミスが、重複事業体詐欺とまったく同じに見えるフィルターに引っかかる可能性があります。
そのため、レター自体が、あなたがその事業体に関連しているかどうかを肯定的に答えるよう求めています。これは、事務上のずれと実際の盗難を区別するように設計されているのです。
レター受領後30日以内に行うべきこと
30日間の期限は厳守と考えてください。返答しないと、提出する申告の処理、還付金の発行、または過払い金の次年度予定納税への充当が遅れます。FAXが最速です。レターにFAX番号が記載されています。FAXを送信する場合、同じ返答を郵送しないでください。
あなたが事業体に関連している、または関連していた場合
- レターのすべての質問に回答し、要求されたものを正確に提供します。 余計な説明は追加せず、チェックリストに従ってください。
- 遺産の場合、死亡者の死亡診断書の写しを含めます。
- 信託の場合、信託証明書、または信託文書のタイトルページと署名済み署名ページの写しを含めます。
- レターに記載された番号にFAX送信します。 機械または信頼できるオンラインFAXサービスを使用します。機密文書をアップロードする前に、そのサービスのプライバシーとセキュリティポリシーを確認してください。その後、送信確認書を保管します。
- EIN発行後に責任者が変更された場合、フォーム8822-B(事業所住所または責任者変更届) も提出します。IRS規則では、EIN保有者は責任者情報の変更から60日以内に更新する義務があります。責任者は、事業体とその資金・資産の処分を管理、支配、指示する個人でなければならず、別の事業体ではいけません。複数の資格のある個人がいる場合、IRSに認識させたい人を1人リストすることができます。
あなたが事業体に関連していない、または責任者でない場合
- レターの「関連なし」の声明を選択し、氏名を提供し、30日以内にレターを返送します。
- 地元の警察に通報し、その写しを保管します。銀行、信用調査機関、IRSから通報番号を求められる場合があります。
- 誰かがあなたのEINを不正に使用したと考える場合、「関連なし」にチェックを入れた場合でも、レターに記載された連絡先情報を使用して直ちにIRSに通知します。
返答後、さらに情報が必要な場合のみ、IRSは郵送で再度連絡します。何も連絡がなければ、追加の措置は不要ですが、監視を続けてください。
レター以外の完全な対応チェックリスト
検証レターは、詐欺が表面化する唯一の場所ではないことがよくあります。これをトリガーとして、より広範な一斉調査を実行してください。
1. すべてのIRS通知に即座に対応する
通知自体に記載されている連絡先情報を使用します。その通知タイプについてウェブ検索で見つけた番号には電話しないでください。レターのヘッダーと一致させてください。送信したすべてのものと、IRSの返信用封筒の写しを保管します。
2. 法執行機関に通報する
警察の報告書は、銀行、カード発行会社、IRSが求める可能性のある事件番号付きの公式記録を作成します。IRSレター、政府発行の身分証明書、事業を管理していることの証明(定款、運営契約、またはEIN確認レターCP 575)を持参してください。
3. 事業登録記録を確認する
州務長官の事業体ポータルで、あなたの名前で登録されているすべての活動中および閉鎖済みの事業を検索します。予期しない変更(住所変更、新しい登録代理人、承認していない役員追加)を探します。州の訂正プロセスを通じて不正な変更を元に戻し、利用可能な場合は将来の申告のために州の通知サービスに登録します。
4. 信用報告書を取得し監視する
- 事業信用: Dun & Bradstreet、Experian Business、Equifax Businessのレポートを、新しい与信枠や問い合わせがないか確認します。
- 個人信用(責任者用): AnnualCreditReport.comで毎週無料のレポートを受け取る権利があります。いずれか1つの全国的な信用調査機関に連絡して、1年間の初期詐欺警告を出すことを検討してください。連絡した機関は他の2つに通知する必要があります。より厳格な管理を希望する場合は、各機関に個別に信用情報の凍結をリクエストすることもできます。
多くのオーナーが保管している連絡先:Equifax 800-525-6285、Experian 888-397-3742、TransUnion 800-916-8800。機密データを共有する前に、各機関の公式サイトで現在の番号を確認してください。
5. 各口座明細書が届いたらその日に照合する
銀行、カード、給与、加盟店の明細書をすぐに開封します。各取引を証憑と照合し、不明な受取人、綴りがわずかに異なる重複取引先名、より大規模な詐欺に先立つことが多い少額のテスト請求にフラグを立てます。
6. 侵害された口座を閉鎖し、認証情報をローテーションする
許可なく開設または改ざんされた口座を閉鎖します。電子メール、銀行、給与、税務ソフトウェアのパスワードを変更します。パスワードマネージャー、パスフレーズ、利用可能な場所での多要素認証を使用します。機密ファイルとメール添付ファイルを暗号化し、本当に必要な従業員のみにアクセスを制限します。
7. FTCに苦情を申し立てる
FTCのIdentityTheft.govは、復旧計画を案内し、債権者に送る事前入力済みのレターを生成します。IRSも非税務のID窃盗報告をそこに向けています。
8. セキュリティソフトウェアを更新し、チームをトレーニングする
ウイルス対策とマルウェア対策ツールが自動更新されるようにし、ファイアウォール保護を有効にし、データをネットワークから切断された安全な外部ソースにバックアップし、機密データを含む古いドライブやプリンタを安全に破棄します。IRS Publication 4524(納税者のためのセキュリティ意識向上)を共有し、チームにフィッシングについて説明します。不明な送信者からの添付ファイルは絶対に開かない、既知の番号を使用して電話でリクエストを確認する、個人用と業務用のメールアカウントを分離する。
EINを最新かつ安全に保つ — 簿記の習慣
5263Cの最も回避可能な原因は、責任者データの陳腐化です。EINのメンテナンスを一度きりの申告ではなく、定期的な決算プロセスの一部にしてください。
フォーム8822-Bをチェックリストに載せる
以下の場合、60日以内にフォーム8822-Bを提出してください。
- 責任者が変更された場合(事業売却、パートナーの持分買取、新たな業務執行者、信託の設定者変更、遺産の遺言執行者変更)。
- 事業の郵送先住所が変更された場合。
- 税務通信を送るべき場所である場合、事業所所在地が変更された場合。
提出済みのフォームとIRSの確認書を、EINレター(CP 575または147C)と一緒に、安全でバックアップされた場所に保管します。EINが不要になった場合は、正式にIRS口座を閉鎖します。使用されないEINがアクティブのまま残っていると、不正使用の常設の招待状になります。
W-9とEINレターの取り扱いを強化する
- W-9はパスワード保護され暗号化されたチャネルでのみ送信し、電話で受信を確認します。
- EINをウェブサイトやソーシャルメディアに掲載しないでください。
- CP 575 / 147Cレターは、オープンなクラウドフォルダではなく、暗号化されたボールトに保管します。
- EINを開示したすべての相手、日付、目的を記録します。漏洩を追跡する必要があるときに、将来の自分が感謝することでしょう。
実際に守れるデータセキュリティ計画を構築する
エンタープライズ予算は必要ありません。IRS Publication 4557(納税者データの保護)と、FTCのStart with Securityガイド、NISTのSmall Business Information Security — The Fundamentalsは、中小企業に完全なフレームワークを提供します。最低限、誰がどのデータにアクセスできるか、機密ファイルをどのように暗号化・バックアップするか、インシデント対応手順、年次レビュー日を文書化します。
IRSが事業申告者を保護するために行っていること
舞台裏で何が起こっているかを知ることで、レターを正しく解釈するのに役立ちます。
- フィルターとレター。 IRSとそのSecurity Summitパートナーが潜在的に不正な事業関連申告を特定すると、IRSは処理を一時停止し、申告が進む前に検証レターを発行します。それがレター6042Cと5263Cの役割です。
- ソフトウェアでの追加認証。 事業申告用の税務準備ソフトウェアは、申告の正当性を認証するための一連の質問を準備者に尋ねるようになりました。注意深く回答してください。矛盾があると、別のラウンドの検証がトリガーされる可能性があります。
- 送信メールやテキストでの要求なし。 IP PINや事業情報を求めるIRSを名乗るメールやテキストを受け取った場合は、[email protected]に転送して削除してください。
返答後に起こること
IRSによると、返答を提供した後、さらに情報が必要な場合のみ郵送で連絡します。それ以外の場合、追加の措置は不要です。実際には:
- FAX送信シートまたは書留郵便の受領書を保管します。
- 予想されるIRS通信(還付金、口座変更通知、確認)が期待どおりに届くか、45日後にカレンダーにチェックを入れます。
- フォーム8822-Bを個別に提出した場合は、IRSの確認レターを待ち、それを記録と照合します。
不正な申告がすでに処理された場合、解決には時間がかかります。IRSの事業者ID窃盗宣誓供述書プロセスに取り組み、正当な申告を裏付け、州税務当局と調整する必要があるかもしれません。すべての通信の写しを日付入りでスキャンし、単一のフォルダに保管してください。
問題を早期に発見する簡単な監視ルーチン
フルタイムの詐欺分析官になる必要はありません。既存の決算に結び付けた四半期ルーチンで十分です。
毎月(決算時):
- 銀行口座とカード口座を完全に照合します。残高だけを確認しないでください。
- IRS事業税務口座に予期しない申告や残高変更がないか確認します。
- 登録されている事業住所と責任者が変更されていないことを確認します。
四半期ごと:
- 事業信用報告書をローテーションで1つ取得します(D&B、Experian、Equifax)。
- 州務長官の事業体記録に変更がないか確認します。
- 会計ソフトウェアにアクセスできるユーザーを確認し、古いユーザーを無効化します。
毎年:
- 責任者の個人信用報告書のサイクルを取得します。
- 文書化されたデータセキュリティ計画を確認し更新します。
- 保存期間を過ぎた記録をパージして安全に破棄します。保管が少なければ、盗まれるものも少なくなります。
ID窃盗から最も早く回復する企業は、最も洗練されたツールを持っている企業ではなく、帳簿が最新で、EIN記録が現実と一致し、オーナーが照合できないことに気づく企業です。
財務管理を簡素化する
事業者ID窃盗を早期に発見することは、月末の締めを簡単にするのと同じ規律に帰着します。最新の記録、照合された口座、そして誰が資金を見て動かせるかについての明確な管理。帳簿が毎週正確であれば(税務時期だけでなく)、予期しないIRS通知、住所変更、承認していない請求が、滞留の中で隠れる代わりにすぐに目立ちます。
Beancount.ioは、すべての取引を透明かつ追跡可能にするプレーンテキストでバージョン管理された会計を提供します。ブラックボックスも、ベンダーロックインもありません。完全に管理でき、自分のスケジュールで監査できる台帳だけがあります。無料で始めるそして、ビジネスを守るだけでなく報告もする帳簿を構築しましょう。