Четырнадцать сотрудников заходили в закрытые помещения, полные налоговых деклараций налогоплательщиков, 1375 раз за восемь месяцев, не имея на это необходимого доступа. На тех же объектах компьютерные системы, отмеченные как «критические» риски безопасности, оставались без исправлений в среднем 223 дня — почти в восемь раз дольше, чем 30-дневный срок устранения, установленный самой IRS. Если вы подавали бумажную налоговую декларацию в прошлом году, есть реальная вероятность, что ваш номер социального страхования, данные о доходах и банковских счетах прошли через одно из этих зданий.
Это не гипотеза. Это вывод федерального контрольного отчета, опубликованного в середине 2026 года, и его стоит понять — как из-за того, что он раскрывает о том, как на самом деле обрабатываются ваши налоговые данные, так и из-за того, что он должен побудить вас сделать дальше.
Что на самом деле обнаружил контрольный орган
Управление генерального инспектора Казначейства по налоговой администрации (TIGTA) — независимый орган, проводящий аудит IRS — проверило два объекта, управляемых частными подрядчиками в рамках «Инициативы Zero Paper» IRS. У этой инициативы есть разумная причина: IRS все еще получает миллионы бумажных налоговых деклараций каждый год, и вместо ручного ввода данных она теперь отправляет стопки бумажных деклараций внешним подрядчикам, которые сканируют документы и извлекают данные в электронном виде. Это разумная модернизация. Проблема, которую обнаружил TIGTA, заключается в том, как она реализуется.
На двух объектах, которые TIGTA посетил в 2025 году, выводы были разделены на три категории.
Несанкционированный физический доступ. Четырнадцать сотрудников подрядчика, не имевших надлежащего допуска, входили в закрытые зоны, содержащие конфиденциальные документы налогоплательщиков. В совокупности они совершили 1375 несанкционированных входов в период с мая по декабрь 2025 года. TIGTA не нашел прямых доказательств того, что кто-то неправомерно получил доступ или скопировал документ, но само количество входов показывает, что средства контроля доступа, предназначенные для предотвращения именно такого рода утечек, просто не работали. Погрузочная площадка одного объекта, которая напрямую соединяется с зоной хранения документов налогоплательщиков, была найдена незащищенной и без охраны. Периметровое ограждение объекта также не имело адекватных мер безопасности.
Неустраненные компьютерные уязвимости. Это та часть, которая должна беспокоить любого, кто задумывается о безопасности данных. На одном объекте аудиторы выявили 269 уязвимостей безопасности в системах, обрабатывающих информацию налогоплательщиков. Из них 128 (48%) не были устранены в сроки, установленные политикой IRS. Двадцать из этих неустраненных уязвимостей были оценены как «критические» — наивысший уровень серьезности, — и они оставались открытыми в среднем 223 дня при 30-дневном требовании к устранению. Еще 84 уязвимости «высокой» степени серьезности оставались неустраненными в среднем 231 день при 60-дневном требовании. TIGTA особо отметил один критический недостаток, связанный с неподдерживаемым программным обеспечением, все еще используемым в работе, и другой, касающийся конфигурации базы данных, которая могла позволить злоумышленнику обойти аутентификацию.
Слабый контроль за инструментами подрядчика. На втором объекте подрядчик использовал программное обеспечение для сканирования уязвимостей, которое никогда не было проверено на соответствие требуемому правительственному стандарту безопасности. В отчете TIGTA отмечается, что сотрудники IRS по кибербезопасности знали, что подрядчик использует несанкционированные инструменты сканирования, и не предприняли никаких действий. На первом объекте политика IRS требует ежемесячного сканирования безопасности каждого устройства, обрабатывающего данные налогоплательщиков, но в августе 2025 года подрядчик просканировал только одно из 203 устройств.
Почему это важно, даже если ничего не было «украдено»
TIGTA осторожно заявил, что не нашел подтвержденных доказательств того, что злоумышленник получил доступ к данным налогоплательщиков через эти пробелы. Это действительно важное различие, и это не уловка — незапертая дверь — это не то же самое, что кража со взломом.
Но это также не то успокоение, на которое может быть похоже. Подобные сбои в безопасности важны независимо от того, были ли они использованы, по трем причинам:
- Налоговая декларация — это один из самых полных наборов инструментов для кражи личности. Она содержит номер социального страхования, полное имя и адрес, информацию о работодателе, номера банковского счета и маршрута для прямого депозита, данные об инвестиционных счетах, а часто и информацию о супругах и иждивенцах. Одна единственная раскрытая декларация может подпитывать кражу личности, мошенническое получение возврата налога и попытки захвата учетных записей в течение многих лет.
- Неустраненные критические уязвимости — это постоянный риск, а не разовое событие. Уязвимости, позволяющие обойти аутентификацию, не обязательно должны быть «использованы» в день обнаружения, чтобы быть опасными — они остаются дверью, которая остается незапертой, пока кто-нибудь ее не закроет. 223 дня — это более семи месяцев окна уязвимости.
- Это продолжает тенденцию задокументированных проблем с безопасностью данных IRS. Отчет TIGTA появился на фоне предыдущих громких инцидентов, связанных с данными налогоплательщиков IRS (включая случай 2023 года, когда сотрудник подрядчика передал налоговые записи тысяч состоятельных налогоплательщиков новостным организациям). Подобные выводы контрольного органа — одна из причин, по которой эта история продолжает всплывать: базовые институциональные механизмы контроля все еще наверстывают упущенное.
Что IRS говорит, что делает с этим
К чести IRS, она согласилась с выводами TIGTA и взяла на себя обязательства по конкретным исправлениям, а не оспаривала отчет. К заявленным мерам по исправлению относятся:
- Обновление внутреннего руководства по безопасности (Публикация 4812) для требования ежемесячных проверок журналов физического доступа на объектах подрядчиков вместо текущего ежегодного цикла проверок.
- Создание ежемесячного процесса для выявления «стареющих» неустраненных уязвимостей, чтобы сотрудники отдела закупок и руководство подрядчиков могли быстрее на них реагировать.
- Усиление проверки и мониторинга практик кибербезопасности подрядчиков в будущем.
Это разумные обязательства, и стоит признать, когда агентство конструктивно реагирует на отчет контрольного органа. Но «обязался исправить» и «исправил» — это разные состояния, и собственные цифры TIGTA показывают, как много может ускользнуть между ежегодным циклом проверок и реальной проблемой, остающейся нерешенной в течение нескольких месяцев.
Что вы можете на самом деле сделать с этим
Вы не можете контролировать, как сторонний подрядчик обеспечивает безопасность своего объекта. Но вы не беспомощны — есть конкретные шаги, которые снижают вашу уязвимость независимо от того, что ее вызвало.
Получите PIN-код защиты личности IRS (IP PIN). Это самый эффективный бесплатный инструмент, доступный для индивидуальных налогоплательщиков. Это шестизначный код, который меняется ежегодно и должен быть включен в любую налоговую декларацию, поданную под вашим номером социального страхования. Без него IRS отклонит электронную декларацию и пометит бумажную для дополнительной проверки. Это означает, что даже если у кого-то есть ваш SSN, они не смогут успешно подать мошенническую декларацию от вашего имени. Вы можете зарегистрироваться через свою онлайн-учетную запись IRS, и после регистрации IRS будет автоматически выдавать вам новый PIN-код каждый налоговый сезон. Если ваша информация была замешана в какой-либо утечке — этой или любой другой — это стоит сделать сегодня, а не в следующем налоговом сезоне.
Подавайте декларацию рано в следующем году. Схемы мошеннического получения возврата полагаются на то, что опередят настоящего налогоплательщика. Чем раньше вы подадите декларацию, тем меньше окно для преступника, чтобы подать ее первым, используя украденную информацию.
Следите за своей налоговой стенограммой и учетной записью IRS, а не только за выписками по банковскому счету. Большинство людей отслеживают свои банковские и кредитные карты на предмет мошенничества, но никогда не проверяют свою онлайн-учетную запись IRS. Кража налоговой идентичности часто сначала проявляется как отклоненная электронная декларация (потому что кто-то уже подал ее под вашим SSN) или как неожиданное уведомление о декларации, которую вы не подавали. Периодическая проверка позволяет выявить проблемы до того, как они усугубятся.
Подумайте, нужно ли вам вообще подавать декларацию на бумаге. Если вы в настоящее время подаете бумажные декларации по привычке или по выбору, это разумный момент, чтобы пересмотреть это решение. Электронные декларации проходят через контролируемые IRS электронные каналы, а не физически доставляются на сторонний объект для сканирования. Для большинства индивидуальных налогоплательщиков электронная подача быстрее, имеет более низкий уровень ошибок и, согласно этому отчету, в настоящее время имеет более узкую поверхность для атак, чем бумажный путь.
Если вы пользуетесь услугами подготовщика или бухгалтера, спросите, как они передают ваши данные. Тот же принцип, который применяется к подрядчикам IRS, применим к любой третьей стороне, обрабатывающей ваши финансовые записи: физическая безопасность и ритм установки исправлений — это не абстрактные проблемы ИТ, это фактический механизм защиты вашего номера социального страхования.
Более широкий урок: цепочки хранения данных длиннее, чем вы думаете
Неудобный вывод из этого отчета касается не столько конкретно IRS, сколько напоминания о том, через сколько рук проходят ваши финансовые данные, прежде чем они будут «обработаны». Бумажная налоговая декларация не отправляется прямо из вашего почтового ящика в правительственную базу данных. Она отправляется на склад частного подрядчика, обрабатывается сотрудниками, чей доступ нуждается в аудите, находится в системах, требующих исправлений по графику, и только затем попадает в агентство, в которое вы фактически подали декларацию. Каждое звено в этой цепочке — это место, где контроль может ослабнуть.
Это верно для физических лиц, подающих форму 1040, и так же верно для малых предприятий и фрилансеров, ведущих собственный учет. Чем меньше посредников касается ваших необработанных финансовых данных, и чем больше у вас прозрачности в отношении того, где именно хранятся ваши записи и как они перемещаются, тем меньше ваша уязвимость. Это часть аргумента в пользу инструментов, которые хранят ваши финансовые записи в формате, который вы контролируете напрямую, а не полностью доверяют их непрозрачным сторонним системам, надеясь, что результаты аудита останутся чистыми.
Держите свои финансовые записи под собственным контролем
Такие отчеты контрольных органов, как этот, являются полезным напоминанием о том, что безопасность финансовых данных заключается не только в надежных паролях — она также зависит от того, через сколько рук проходят ваши записи и насколько вы видите каждую из них. Beancount.io предлагает учет в открытом тексте, который сохраняет ваши финансовые данные прозрачными и управляемыми версиями на ваших собственных условиях, без хранения в стороннем «черном ящике». Начните бесплатно и узнайте, почему разработчики и финансово грамотные люди переходят на системы учета, которые они могут проверять самостоятельно.