Pular para o conteúdo principal

Quando Seu EIN é Roubado: Um Guia para Pequenas Empresas sobre as Cartas 5263C e 6042C do IRS e Roubo de Identidade Empresarial

18 min para lerMike ThriftMike Thrift
Quando Seu EIN é Roubado: Um Guia para Pequenas Empresas sobre as Cartas 5263C e 6042C do IRS e Roubo de Identidade Empresarial

Seu Número de Identificação do Empregador é a chave para a identidade financeira do seu negócio — e os ladrões sabem disso. Em 2025, a FTC registrou mais de 1,35 milhão de queixas de roubo de identidade, um salto de quase 20% em relação ao ano anterior, e a fraude em declarações empresariais continua sendo uma das fatias que mais cresce. Você pode estar conciliando seus livros em uma terça-feira tranquila quando um envelope chega de Ogden, Utah: Carta 5263C ou Carta 6042C. Ela pede que você verifique informações sobre uma entidade que você pode não reconhecer, ou que confirme detalhes em uma declaração que você nunca apresentou. Seu primeiro instinto pode ser ignorá-la como um erro burocrático. Não faça isso.

Essa carta é frequentemente o primeiro sinal de que alguém usou — ou tentou usar — seu EIN para arquivar uma declaração de imposto fraudulenta, reivindicar um reembolso falso ou se passar pelo seu negócio com credores e fornecedores. A rapidez e a precisão da sua resposta podem determinar se você passa semanas desembaraçando a bagunça ou meses perseguindo uma fraude ainda ativa.

Este guia explica o que o roubo de identidade empresarial realmente é, o que essas cartas do IRS significam, os passos exatos a tomar dentro da janela de 30 dias, e os hábitos contábeis que fazem de você um alvo mais difícil desde o início.

O Que É o Roubo de Identidade Empresarial

O roubo de identidade empresarial acontece quando alguém cria, usa ou tenta usar as informações de identificação de uma empresa sem autorização para obter benefícios fiscais. A definição do IRS é mais restrita do que o sentido cotidiano de roubo de identidade, mas o dano prático é amplo.

Os padrões típicos incluem:

  • Arquivar uma declaração empresarial fraudulenta para reivindicar créditos reembolsáveis ou gerar um K-1 falso que apoie um esquema individual de roubo de identidade.
  • Seqüestrar um EIN existente para arquivar declarações de folha de pagamento ou impostos especiais de consumo, abrir linhas de crédito ou passar em verificações de fornecedores.
  • Criar uma entidade de fachada com um nome de parte responsável e SSN roubados para sobrepor fraudes que são mais difíceis de serem detectadas por filtros automatizados.

Ao contrário do roubo de identidade individual, não há um único arquivo de crédito ao consumidor que capture o quadro completo. Uma empresa tem um EIN, registros estaduais, arquivos de crédito empresarial da Dun & Bradstreet e outros, contas bancárias e contas fiscais que não se comunicam em tempo real. Essa fragmentação é o que os ladrões exploram — e por que você precisa de monitoramento em mais de um lugar.

Como os Ladrões Obtêm Seu EIN e Detalhes do Negócio

Seu EIN não é secreto da mesma forma que um SSN deveria ser. Ele aparece em formulários W-9 que você envia a clientes, em faturas, em documentos bancários e em arquivamentos estaduais que muitas vezes são de registro público. Os ladrões combinam isso com outros dados expostos:

  • Phishing e comprometimento de e-mail empresarial. Um único funcionário clicando em um e-mail falso do IRS ou de um fornecedor pode exfiltrar W-2s, W-9s e cartas bancárias. O FBI consistentemente classifica o comprometimento de e-mail empresarial entre os crimes cibernéticos mais caros para pequenas empresas.
  • Violaçãos de dados em fornecedores ou provedores de folha de pagamento. O Identity Theft Resource Center rastreou um recorde de 3.322 comprometimentos de dados em 2025; o primeiro semestre de 2026 já está no caminho para superar isso. Cada violação que inclui um EIN, SSN de parte responsável ou endereço comercial enriquece o inventário que os ladrões negociam.
  • Raspagem de registros públicos. Sites de secretarias de estado, arquivamentos de condados e até a página de equipe do seu próprio site dão aos ladrões nomes de executivos, endereços e datas de constituição que tornam uma aplicação fraudulenta de SS-4 legítima.
  • Correio roubado ou compartilhamento de arquivos não seguro. Enviar um W-9 em branco como PDF não criptografado, guardar cartas de EIN em um arquivo destrancado ou deixar correspondência em uma caixa sem trava são vetores de baixa tecnologia, mas comuns.

A Cúpula de Segurança do IRS — o programa conjunto do IRS, agências fiscais estaduais e a indústria de software tributário — adicionou perguntas de autenticação ao software de preparação de declarações empresariais e filtros de back-end que sinalizam arquivamentos suspeitos. Esses filtros estão funcionando: o IRS relatou ter evitado aproximadamente US$ 7 bilhões em reembolsos fraudulentos entre 2024 e 2025. Mas declarações filtradas frequentemente disparam as próprias cartas que este guia cobre, razão pela qual empresas legítimas as veem cada vez mais.

Os Sinais de Alerta Que Você Nunca Deve Ignorar

O roubo de identidade empresarial é mais complexo de detectar do que o roubo de identidade individual porque muitos de seus primeiros indicadores também parecem erros rotineiros de processamento. O IRS é explícito que um único sinal de alerta não significa automaticamente roubo — números transpostos e problemas de cronograma podem imitar fraude. Fique atento a um padrão.

Sinais de alerta da administração fiscal

Fique alerta se você experimentar qualquer um destes:

  • Você não consegue arquivar eletronicamente porque o sistema diz que uma declaração com seu EIN já foi arquivada para esse período.
  • Um pedido de prorrogação (Formulário 7004) é rejeitado como arquivamento duplicado — você ainda não arquivou, mas o IRS acha que arquivou.
  • Você recebe um aviso ou extrato inesperado do IRS que não corresponde a nada que você enviou — por exemplo, um aviso sobre funcionários que você nunca contratou, um saldo devido em uma entidade encerrada ou inativa, ou um aviso CP referenciando salários que você nunca pagou.
  • Você recebe a Carta 5263C ou a Carta 6042C — as duas cartas de verificação empresarial mais comuns (mais abaixo).
  • A correspondência rotineira do IRS para de chegar porque o endereço comercial registrado foi alterado sem sua autorização.
  • Uma declaração é aceita como declaração alterada quando você nunca arquivou uma original para aquele ano.

Sinais de alerta não fiscais

Reporte estes à Comissão Federal de Comércio e às suas instituições financeiras imediatamente, mesmo que nenhum problema fiscal tenha surgido ainda:

  • Contas de linhas de crédito empresarial ou cartões de crédito que você nunca abriu.
  • Um relatório de crédito empresarial mostrando contas que você não autorizou.
  • Retiradas bancárias inexplicáveis ou correspondência esperada que não chega.
  • Um aviso de uma empresa com a qual você faz negócios de que suas informações foram comprometidas.

Se qualquer indicador fiscal e não fiscal aparecer junto, acelere — a janela em que um ladrão pode explorar um EIN roubado é frequentemente de apenas algumas semanas antes de ele seguir em frente.

Decodificando as Cartas 5263C, 6042C e 6217C do IRS

Estas cartas vêm do processo de verificação empresarial do IRS. Não são golpes, mas você ainda deve verificar qualquer contato usando o número de telefone impresso na carta e não um número de um e-mail ou mensagem de texto. O IRS nunca inicia contato por e-mail, texto ou mídia social para solicitar informações pessoais, e nunca ameaça com processos ou prisões por telefone.

O que cada carta significa

  • Carta 6042C — "Precisamos de informações para validar a declaração." O IRS identificou uma declaração empresarial potencialmente fraudulenta e está pedindo informações adicionais antes de concluir o processamento dessa declaração. Pense: verificação no nível da declaração.
  • Carta 5263C — "Precisamos de informações para validar a entidade." O IRS precisa verificar as informações relatadas no Formulário SS-4, a aplicação que criou seu EIN. Isso geralmente decorre de informações desatualizadas ou incorretas sobre a parte responsável. Pense: verificação no nível da entidade.
  • Carta 6217C é uma prima próxima, também pedindo informações adicionais sobre a entidade. Se o aviso disser que as informações do EIN registradas estão incorretas, a correção é a mesma.

Por que a distinção importa: uma 6042C geralmente pausa uma declaração específica e qualquer reembolso ou pedido de pagamento a maior vinculado a ela, enquanto uma 5263C sinaliza que o registro central do IRS sobre quem controla a entidade pode estar errado — o que afeta todos os arquivamentos futuros até ser corrigido. Ambas exigem uma resposta dentro da janela indicada, tipicamente 30 dias a partir da data na carta.

Por que você pode receber uma mesmo se não foi atacado

O IRS diz que os dados sobre partes responsáveis são frequentemente desatualizados ou imprecisos em seu arquivo mestre empresarial. Se você formou uma LLC há cinco anos, nomeou um sócio como parte responsável e depois comprou a participação desse sócio sem arquivar o Formulário 8822-B, o IRS ainda mostra o ex-sócio. Uma verificação cruzada rotineira pode então gerar uma 5263C. Da mesma forma, uma simples transposição de dígitos em uma declaração de folha de pagamento pode acionar um filtro que parece exatamente com fraude de entidade duplicada.

É por isso que a carta em si pede que você responda afirmativamente se está associado à entidade — ela é projetada para distinguir deriva administrativa de roubo real.

O Que Fazer Dentro de 30 Dias do Recebimento de uma Carta

Trate o prazo de 30 dias como firme. A falha em responder atrasa o processamento das declarações que você arquiva, a emissão de reembolsos ou a aplicação de pagamentos a maior no imposto estimado do próximo ano. O fax é o mais rápido; o IRS fornece um número de fax na carta. Se você enviar por fax, não envie também a mesma resposta pelo correio.

Se você é ou foi afiliado à entidade

  1. Responda a cada pergunta na carta e forneça exatamente o que ela solicita. Não adicione narrativa extra; siga a lista de verificação.
  2. Para um espólio, inclua uma cópia da certidão de óbito do indivíduo falecido.
  3. Para um trust, inclua uma cópia do Certificado de Trust ou o título e as páginas de assinatura concluídas dos documentos do trust.
  4. Envie por fax para o número na carta usando uma máquina ou um serviço de fax online em que você confie — revise a política de privacidade e segurança desse serviço antes de enviar documentos sensíveis. Depois, guarde a confirmação de transmissão.
  5. Se a parte responsável mudou desde que o EIN foi emitido, também arquive o Formulário 8822-B, Mudança de Endereço ou Parte Responsável — Negócio. Os regulamentos do IRS exigem que os titulares de EIN atualizem as informações da parte responsável dentro de 60 dias de qualquer mudança. A parte responsável deve ser um indivíduo que controla, gerencia ou dirige a entidade e a disposição de seus fundos e ativos — não outra entidade. Se houver vários indivíduos qualificados, você pode listar aquele que deseja que o IRS reconheça.

Se você não é afiliado à entidade ou não é a parte responsável

  1. Selecione a declaração na carta indicando não afiliação, forneça seu nome e devolva a carta dentro de 30 dias.
  2. Registre um boletim de ocorrência localmente e guarde uma cópia — você pode precisar do número do boletim para bancos, agências de crédito e o IRS.
  3. Notifique o IRS imediatamente usando as informações de contato na carta se você acreditar que alguém usou seu EIN fraudulentamente, mesmo se você marcou a caixa "sem afiliação".

Depois que você responder, o IRS entrará em contato novamente por correio apenas se mais informações forem necessárias. Se você não ouvir nada, nenhuma ação adicional é necessária — mas continue monitorando.

A Lista de Verificação Completa de Resposta Além da Carta

Uma carta de verificação muitas vezes não é o único lugar onde a fraude aparece. Use-a como um gatilho para executar uma varredura mais ampla.

1. Responda a cada aviso do IRS imediatamente

Use as informações de contato no próprio aviso. Não ligue para um número encontrado via pesquisa na web para esse tipo de aviso — corresponda ao cabeçalho da carta. Guarde cópias de tudo que você enviar e os envelopes de resposta do IRS.

2. Registre um relatório com as autoridades

Um boletim de ocorrência cria um registro oficial com um número de caso que bancos, emissores de cartões e o IRS podem pedir. Leve a carta do IRS, um documento de identidade emitido pelo governo e prova de que você controla o negócio (artigos de constituição, acordo operacional ou carta de confirmação de EIN CP 575).

3. Revise o registro de registro da empresa

Pesquise o portal de entidades empresariais da secretaria de estado do seu estado para cada negócio ativo e encerrado sob seu nome. Procure por alterações inesperadas — mudanças de endereço, novos agentes registrados ou adições de executivos que você não autorizou. Reverta mudanças não autorizadas através do processo de correção do estado e, onde disponível, assine o serviço de notificação do estado para arquivamentos futuros.

4. Puxe e monitore relatórios de crédito

  • Crédito empresarial: Revise os relatórios da Dun & Bradstreet, Experian Business e Equifax Business para novas linhas de crédito ou consultas.
  • Crédito pessoal (para a parte responsável): Você tem direito a um relatório gratuito semanal via AnnualCreditReport.com. Considere colocar um alerta de fraude inicial de um ano contatando qualquer uma das três agências nacionais — a que você contatar deve notificar as outras duas. Você também pode solicitar um congelamento de segurança de cada agência individualmente se quiser um controle mais rígido.

Números de contato que muitos proprietários mantêm à mão: Equifax 800-525-6285, Experian 888-397-3742, TransUnion 800-916-8800. Confirme os números atuais nos sites oficiais das agências antes de compartilhar dados sensíveis.

5. Concilie cada extrato de conta no dia em que chegar

Abra extratos bancários, de cartão, de folha de pagamento e de comerciante imediatamente. Corresponda cada transação a documentos de origem e sinalize beneficiários desconhecidos, nomes de fornecedores duplicados com pequenas mudanças de ortografia ou pequenos encargos de teste que frequentemente precedem fraudes maiores.

6. Feche contas comprometidas e alterne credenciais

Feche qualquer conta aberta ou adulterada sem permissão. Mude senhas para e-mail, banco, folha de pagamento e software tributário — use um gerenciador de senhas, frases secretas e autenticação multifator onde disponível. Criptografe arquivos sensíveis e anexos de e-mail e limite o acesso a funcionários que genuinamente precisam dele.

7. Registre uma queixa na FTC

O IdentityTheft.gov da FTC orienta você através de um plano de recuperação e gera cartas pré-preenchidas para enviar aos credores. O IRS também direciona relatórios de roubo de identidade não fiscal para lá.

8. Atualize o software de segurança e treine a equipe

Garanta que ferramentas antivírus e anti-malware atualizem automaticamente, ative proteções de firewall, faça backup de dados para uma fonte externa segura desconectada da sua rede e destrua com segurança discos rígidos e impressoras antigas que contenham dados sensíveis. Compartilhe a Publicação 4524 do IRS (Conscientização de Segurança para Contribuintes) e informe sua equipe sobre phishing — nunca abra anexos de remetentes desconhecidos, verifique solicitações por telefone usando um número conhecido e mantenha contas de e-mail pessoais e empresariais separadas.

Mantendo Seu EIN Atualizado e Seguro — Um Hábito Contábil

A causa mais evitável de uma 5263C são dados desatualizados da parte responsável. Torne a manutenção do EIN parte do seu processo regular de fechamento, não um arquivamento único.

Mantenha o Formulário 8822-B na sua lista de verificação

Arquive o Formulário 8822-B dentro de 60 dias sempre que:

  • A parte responsável mudar (venda do negócio, compra de participação de sócio, novo membro administrador, mudança de concedente para um trust, mudança de representante pessoal para um espólio).
  • O endereço de correspondência comercial mudar.
  • A localização do negócio mudar, se for para onde a correspondência fiscal deve ser enviada.

Guarde o formulário arquivado e a confirmação do IRS com sua carta de EIN (CP 575 ou 147C) em um local seguro e com backup. Se você não precisa mais de um EIN, feche formalmente a conta do IRS — um EIN não utilizado que permanece ativo é um convite permanente para uso indevido.

Reforce como você lida com W-9s e cartas de EIN

  • Envie W-9s apenas através de canais protegidos por senha e criptografados, e confirme o recebimento por telefone.
  • Nunca publique seu EIN no seu site ou mídia social.
  • Guarde cartas CP 575 / 147C em um cofre criptografado, não em pastas de nuvem abertas.
  • Registre cada parte a quem você divulga o EIN, a data e o propósito — seu eu futuro agradecerá quando você precisar rastrear um vazamento.

Construa um plano de segurança de dados que você realmente seguirá

Você não precisa de um orçamento empresarial. A Publicação 4557 do IRS, Salvaguardando Dados do Contribuinte, mais o guia Start with Security da FTC e o Segurança de Informações para Pequenas Empresas — O Básico do NIST dão às pequenas empresas um framework completo. No mínimo, documente quem tem acesso a quais dados, como você criptografa e faz backup de arquivos sensíveis, seus passos de resposta a incidentes e sua data de revisão anual.

Como o IRS Está Tentando Proteger os Arquivadores Empresariais

Saber o que acontece nos bastidores ajuda você a interpretar as cartas corretamente:

  • Filtros e cartas. Quando o IRS e seus parceiros da Cúpula de Segurança identificam uma declaração relacionada a negócios potencialmente fraudulenta, o IRS pausa o processamento e emite uma carta de verificação antes que a declaração avance. Essas são as Cartas 6042C e 5263C fazendo seu trabalho.
  • Autenticação extra no software. O software de preparação de declarações empresariais agora pede aos preparadores uma série de perguntas para autenticar a validade da declaração. Responda-as com cuidado — inconsistências podem acionar outra rodada de verificação.
  • Sem solicitações por e-mail ou texto de saída. Se você receber um e-mail ou texto alegando ser do IRS pedindo seu IP PIN ou informações empresariais, encaminhe-o para [email protected] e exclua-o.

O Que Acontece Depois Que Você Responde

O IRS diz que depois que você fornece sua resposta, ele entrará em contato por correio apenas se mais informações forem necessárias. Caso contrário, nenhuma outra ação é necessária. Na prática:

  • Guarde a folha de confirmação de transmissão de fax ou o recibo de correio certificado.
  • Marque no calendário 45 dias à frente para verificar se a correspondência esperada do IRS (reembolso, aviso de mudança de conta ou confirmação) chega como esperado.
  • Se você arquivou o Formulário 8822-B separadamente, observe a carta de confirmação do IRS e reconcilie-a com seus registros.

Se uma declaração fraudulenta já foi processada, a resolução leva mais tempo. Você pode precisar trabalhar com o processo de declaração juramentada de roubo de identidade empresarial do IRS, substanciar a declaração legítima e coordenar com sua agência fiscal estadual — mantenha uma única pasta com cada peça de correspondência, datada e digitalizada.

Uma Rotina Simples de Monitoramento Que Detecta Problemas Cedo

Você não precisa se tornar um analista de fraude em tempo integral. Uma rotina trimestral, vinculada ao seu fechamento existente, é suficiente:

Mensal (durante seu fechamento):

  • Concilie contas bancárias e de cartão completamente — não apenas verifique o saldo final.
  • Revise a conta fiscal empresarial do IRS para arquivamentos inesperados ou mudanças de saldo.
  • Confirme que seu endereço comercial e parte responsável registrados não mudaram.

Trimestral:

  • Puxe um relatório de crédito empresarial em rotação (D&B, Experian, Equifax).
  • Verifique o registro de entidade na secretaria de estado para alterações.
  • Revise quem tem acesso ao software contábil e revogue usuários inativos.

Anualmente:

  • Puxe o ciclo de relatório de crédito pessoal da parte responsável.
  • Revise e atualize seu plano de segurança de dados por escrito.
  • Purge e destrua com segurança registros passados do período de retenção — quanto menos você armazena, menos há para roubar.

As empresas que se recuperam mais rápido do roubo de identidade não são as que têm as ferramentas mais sofisticadas; são aquelas cujos livros estão atualizados, cujos registros de EIN correspondem à realidade e cujos proprietários notam quando algo não concilia.

Simplifique Sua Gestão Financeira

Detectar o roubo de identidade empresarial cedo se resume à mesma disciplina que torna o fechamento mensal indolor: registros atualizados, contas reconciliadas e controle claro sobre quem pode ver e mover dinheiro. Quando seus livros estão precisos toda semana — não apenas na época do imposto — um aviso inesperado do IRS, um endereço alterado ou uma cobrança que você não autorizou se destaca imediatamente em vez de se esconder em um acúmulo.

O Beancount.io oferece contabilidade em texto simples e com controle de versão que mantém cada transação transparente e rastreável. Sem caixas pretas, sem aprisionamento de fornecedor — apenas um livro-razão que você controla totalmente e pode auditar na sua própria agenda. Comece grátis e construa um conjunto de livros que protege seu negócio tão bem quanto relata sobre ele.

Partilhar este artigo