Чотирнадцять співробітників 1375 разів за вісім місяців заходили до закритих приміщень, де зберігалися податкові декларації платників податків, не маючи належного доступу. На тих самих об'єктах комп'ютерні системи з позначкою «критичні» ризики безпеки залишалися незакріпленими в середньому 223 дні — майже у вісім разів довше, ніж 30-денний термін усунення, якого вимагає сама IRS. Якщо ви подали паперову податкову декларацію за останній рік, є реальна ймовірність, що ваш номер соціального страхування, дані про доходи та інформація про банківський рахунок пройшли через одну з цих будівель.
Це не гіпотетична ситуація. Це висновок звіту федерального наглядового органу, опублікованого в середині 2026 року, і його варто зрозуміти — як через те, що він розкриває про те, як насправді обробляються ваші податкові дані, так і через те, до чого він має спонукати вас далі.
Що насправді виявив наглядовий орган
Управління Генерального інспектора Казначейства з податкового адміністрування (TIGTA) — незалежний офіс, який проводить аудит IRS — перевірив два об'єкти, якими керують приватні підрядники в рамках «Ініціативи нульового паперу» (Zero Paper Initiative) IRS. Ця ініціатива існує з розумної причини: IRS досі щороку отримує мільйони паперових податкових декларацій, і замість ручного введення даних вона тепер відправляє стоси паперових декларацій зовнішнім підрядникам, які сканують документи та витягують дані в електронному вигляді. Це розумна модернізація. Проблема, яку виявив TIGTA, полягає в тому, як вона впроваджується.
На двох об'єктах, які TIGTA відвідав протягом 2025 року, висновки розподілилися на три категорії.
Несанкціонований фізичний доступ. Чотирнадцять співробітників підрядника, які не мали належного допуску, заходили до захищених зон, що містять конфіденційні документи платників податків. Загалом вони здійснили 1375 несанкціонованих входів у період з травня по грудень 2025 року. TIGTA не знайшов прямих доказів того, що хтось неналежним чином отримав доступ або скопіював документ — але сам обсяг входів свідчить про те, що засоби контролю доступу, призначені для запобігання саме такому витоку, просто не працювали. На одному об'єкті вантажна платформа, яка безпосередньо з'єднана зі зоною зберігання документів платників податків, виявилася незахищеною та без охорони. Периметральний паркан об'єкта також не мав належних засобів безпеки.
Невідкладені комп'ютерні вразливості. Це та частина, яка має турбувати кожного, хто думає про безпеку даних. На одному об'єкті аудитори виявили 269 вразливостей безпеки в системах, які обробляють інформацію платників податків. З них 128 — 48% — не були усунені в строки, встановлені політикою IRS. Двадцять із цих невідкладених вразливостей були оцінені як «критичні», найвищий рівень серйозності, і вони залишалися відкритими в середньому 223 дні при вимозі усунення протягом 30 днів. Ще 84 вразливості «високого» рівня серйозності залишалися невідкладеними в середньому 231 день при 60-денній вимозі. TIGTA окремо вказав на одну критичну ваду, пов'язану з непідтримуваним програмним забезпеченням, яке все ще використовується, та іншу, що стосується конфігурації бази даних, яка могла дозволити зловмиснику повністю обійти аутентифікацію.
Слабкий нагляд за інструментами підрядника. На другому об'єкті підрядник використовував програмне забезпечення для сканування вразливостей, яке ніколи не проходило валідацію відповідно до необхідного урядового стандарту безпеки. У звіті TIGTA зазначено, що співробітники з кібербезпеки IRS знали, що підрядник використовує несанкціоновані інструменти сканування, і не вжили заходів. На першому об'єкті політика IRS вимагає щомісячного сканування безпеки кожного пристрою, який обробляє дані платників податків, але в серпні 2025 року підрядник просканував лише один із 203 пристроїв.
Чому це важливо, навіть якщо нічого не було «вкрадено»
TIGTA обережно зазначив, що не знайшов підтверджених доказів того, що зловмисник отримав доступ до даних платників податків через ці прогалини. Це справді важливе розмежування, і це не відмовка — незамкнені двері — це не те саме, що крадіжка зі зломом.
Але це також не та втіха, на яку це може скидатися. Такі провали безпеки мають значення незалежно від того, чи були вони використані, з трьох причин:
- Податкова декларація — це один із найповніших наборів інструментів для крадіжки особистих даних. Вона містить номер соціального страхування, повне ім'я та адресу, інформацію про роботодавця, номери банківського рахунку та маршруту для прямого депозиту, деталі інвестиційних рахунків, а часто й інформацію про подружжя та утриманців. Одна скомпрометована декларація може живити крадіжку особистих даних, шахрайське подання декларацій на повернення коштів та спроби захоплення рахунків роками.
- Невідкладені критичні вразливості — це постійний ризик, а не одноразова подія. Вада, яка дозволяє обійти аутентифікацію, не обов'язково має бути «використана» в день її виявлення, щоб бути небезпечною — вона залишається як двері, які залишаються незамкненими, поки хтось їх не зачинить. 223 дні — це більше ніж сім місяців вікна вразливості.
- Це продовжує модель задокументованих проблем безпеки даних IRS. Звіт TIGTA з'являється на тлі попередніх гучних інцидентів, пов'язаних з даними платників податків IRS (включаючи справу 2023 року, коли співробітник підрядника передав новинним організаціям податкові записи тисяч платників податків з високими доходами). Такі висновки наглядового органу є частиною причини, чому ця історія продовжує згадуватися — базові інституційні механізми контролю все ще наздоганяють.
Що IRS каже, що робить із цим
Слід віддати належне: IRS погодилася з висновками TIGTA та взяла на себе зобов'язання щодо конкретних виправлень, а не оскаржувала звіт. Заявлені заходи з усунення недоліків включають:
- Оновлення внутрішніх рекомендацій з безпеки (Публікація 4812), щоб вимагати щомісячного перегляду журналів фізичного доступу на об'єктах підрядників замість поточного річного циклу перевірки.
- Створення щомісячного процесу для виявлення застарілих, невідкладених вразливостей, щоб посадові особи з питань закупівель та керівництво підрядника могли діяти швидше.
- Посилення перевірки та моніторингу практик кібербезпеки підрядників у майбутньому.
Це розумні зобов'язання, і варто визнати, коли агентство конструктивно реагує на звіт наглядового органу. Але «взяв зобов'язання виправити» і «виправив» — це різні стани, і власні цифри TIGTA показують, як багато може вислизнути між річним циклом перевірки та реальною проблемою, яка залишається невирішеною місяцями.
Що ви насправді можете з цим зробити
Ви не можете контролювати, як сторонній підрядник забезпечує безпеку свого об'єкта. Але ви не безсилі — є конкретні кроки, які зменшують ваш ризик незалежно від його причини.
Отримайте PIN-код захисту особи IRS (IP PIN). Це єдиний найефективніший безкоштовний інструмент, доступний для окремих платників податків. Це шестизначний код, який змінюється щороку і має бути включений до будь-якої податкової декларації, поданої під вашим номером соціального страхування — без нього IRS відхилить електронну декларацію та позначить паперову для додаткової перевірки. Це означає, що навіть якщо хтось має ваш SSN, він не зможе успішно подати шахрайську декларацію від вашого імені. Ви можете зареєструватися через свій онлайн-акаунт IRS, і після реєстрації IRS автоматично видаватиме вам новий PIN-код кожного податкового сезону. Якщо ваші дані постраждали від будь-якого витоку — цього чи іншого — це варто зробити сьогодні, а не наступного податкового сезону.
Подавайте декларацію рано наступного року. Схеми шахрайського повернення коштів покладаються на те, щоб випередити справжнього платника податків. Чим раніше ви подасте декларацію, тим менше часу у злочинця буде подати її першим, використовуючи вкрадену інформацію.
Слідкуйте за своєю податковою транскрипцією та акаунтом IRS, а не лише за банківськими виписками. Більшість людей відстежують шахрайство на своїх банківських і кредитних рахунках, але ніколи не перевіряють свій онлайн-акаунт IRS. Крадіжка особистих даних, пов'язана з податками, часто вперше проявляється як відхилена електронна декларація (тому що хтось уже подав декларацію за вашим SSN) або несподіване повідомлення про декларацію, яку ви не подавали. Періодична перевірка дозволяє виявити проблеми до того, як вони ускладняться.
Подумайте, чи потрібно вам взагалі подавати декларацію на папері. Якщо ви зараз подаєте паперові декларації за вибором або звичкою, це слушний момент, щоб переглянути своє рішення. Електронні декларації проходять через електронні канали, контрольовані IRS, а не фізично транспортуються до стороннього скануючого об'єкту. Для більшості індивідуальних платників податків електронне подання є швидшим, має нижчий рівень помилок і, згідно з цим звітом, наразі має вужчу поверхню атаки, ніж паперовий шлях.
Якщо ви користуєтеся послугами спеціаліста з підготовки декларацій або бухгалтера, запитайте, як вони передають ваші дані. Той самий принцип, що застосовується до підрядників IRS, застосовується до будь-якої третьої сторони, яка обробляє ваші фінансові записи: фізична безпека та частота виправлень — це не абстрактні ІТ-проблеми, це фактичний механізм, який захищає ваш номер соціального страхування.
Більший урок: ланцюги зберігання даних довші, ніж ви думаєте
Незручний висновок із цього звіту насправді не стосується конкретно IRS — це нагадування про те, через скільки рук проходять ваші фінансові дані, перш ніж вони будуть «оброблені». Паперова податкова декларація не потрапляє прямо з вашої поштової скриньки до урядової бази даних. Вона потрапляє на склад приватного підрядника, її обробляють співробітники, чий доступ потребує аудиту, вона знаходиться в системах, які потребують своєчасного виправлення, і лише потім потрапляє до агентства, до якого ви фактично подали декларацію. Кожна ланка в цьому ланцюзі — це місце, де контроль може бути порушений.
Це стосується фізичних осіб, які подають форму 1040, і так само стосується малих підприємств і фрілансерів, які ведуть власний облік. Чим менше посередників торкається ваших необроблених фінансових даних, і чим більше у вас прозорості щодо того, де саме знаходяться ваші записи і як вони переміщуються, тим менший ваш ризик. Це частина аргументу на користь інструментів, які зберігають ваші фінансові записи у форматі, який ви контролюєте безпосередньо, а не довіряєте їх повністю непрозорим стороннім системам, сподіваючись, що результати аудиту будуть чистими.
Тримайте свої фінансові записи під власним контролем
Такі звіти наглядових органів є корисним нагадуванням про те, що безпека фінансових даних — це не лише надійні паролі; це те, через скільки рук проходять ваші записи і наскільки ви маєте прозорість щодо кожної з них. Beancount.io пропонує бухгалтерію у відкритому текстовому форматі, яка зберігає ваші фінансові дані прозорими та підконтрольними версіям на ваших власних умовах, без зберігання у чорній скриньці вендора. Почніть безкоштовно і дізнайтеся, чому розробники та фінансово свідомі особи переходять на бухгалтерські системи, які вони можуть самостійно аудитувати.