跳转到主要内容

如何审查外包记账公司的IT安全:10个问题

发布日期 阅读需 1 分钟Mike ThriftMike Thrift
如何审查外包记账公司的IT安全:10个问题
本页总览

你的记账公司掌管着你整个财务生活的钥匙:你的雇主识别号、你的银行登录信息、包含每位员工社会安全号码的薪资记录,以及你的纳税申报表。现在问自己一个令人不安的问题——你对该事务所如何保护这一切有任何了解吗?大多数小企业主会审查记账公司的资质、价格和响应速度,然后在不问一个网络安全问题的情况下交出完整的财务访问权限。这种信任缺口正是攻击者所指望的。

风险并非抽象。根据身份盗窃资源中心的年度报告,2025年金融服务仍然是数据泄露最受针对的行业,报告了739起泄露事件。如今小企业平均泄露损失约为149,000美元,估计有60%的小企业在遭遇重大网络攻击后六个月内倒闭。当被入侵的系统属于你的记账公司而不是你自己时,损失同样落在你的账户、你的员工身份和你的税务申报上。

本指南解释了为什么记账公司是如此有吸引力的目标、联邦法律对它们已经有哪些要求、如何分辨一家实行严格安全措施的事务所和一家靠共享密码和侥幸心理运营的事务所,以及应该在你的聘用函中写入哪些保护条款。

为什么记账公司是首要目标

攻击者追逐数据,而记账公司在每位员工身上集中的敏感数据几乎超过任何其他小企业。一台被入侵的记账工作站就能产出数十个客户的银行凭证、税号、薪资文件和往年申报表——这些正是商业身份盗窃、虚假税务申报和电汇欺诈所需的一切。入侵一家事务所可能比直接入侵它的任何一个客户更有利可图。

美国国税局多年来一直在对此发出警告。其安全峰会使税务专业人士警惕专门设计的持续网络钓鱼活动,以窃取他们的凭证,并指出窃贼针对报税员恰恰是因为一次入侵就能同时解锁许多纳税人。你的记账公司可能做着出色的对账工作,却仍然只差一封令人信服的网络钓鱼邮件,就能在一个下午内把你的QuickBooks登录信息、银行门户会话和薪资文件交给攻击者。

还有第二个更隐蔽的风险:事务所内部的权限蔓延。许多记账事务所在电子表格或聊天消息中共享客户门户密码,让前承包商的登录信息保持活跃数月,并让员工在没有任何加密或远程擦除能力的个人设备上工作。这些捷径中的每一个都成倍增加了挡在你银行账户和任何想进入其中的人之间的人和机器的数量。

法律已经要求你的记账公司保持安全

这是大多数客户从未听说过的部分:一家IT管理松懈的记账公司不仅仅是粗心,它很可能违反了联邦法律。根据实施《格雷姆-里奇-比利雷法案》的FTC保障规则,会计师、记账员和报税员属于"金融机构",必须维护一份保护客户数据的书面信息安全计划。该规定自2023年6月起可强制执行,且不论事务所规模大小都适用。

该规则要求九个具体要素,包括指定一名负责该计划的合格个人、一份书面的风险评估、客户数据加密、访问该数据的系统上的多因素认证(MFA)、员工安全培训、对事务所自身供应商的监督,以及一份书面的事件响应计划。自2024年5月起,事务所在发现影响500名或以上消费者的泄露事件后,还必须在30天内通知FTC。保存的消费者记录少于5,000人的事务所可获得某些程序要素的部分豁免——但保护客户数据的核心义务适用于所有人。

在此之上还有IRS这一层。每位有偿报税员都必须维护一份书面信息安全计划(WISP)——IRS在出版物5708中发布了免费模板——并实施基线"安全六要素"控制措施:防病毒或终端保护、防火墙、MFA、加密备份、驱动器加密,以及用于远程访问的VPN。IRS将此与PTIN续期流程挂钩,这意味着无法出示数据安全计划的报税员可能会失去让他们能够为客户申报的资格。

作为客户,这对你为什么重要?因为它把你的审查问题从尴尬的盘问转变为简单的合规验证。你不是在向你的记账公司请求帮忙。你是在问他们是否遵守管辖其行业内每一家事务所的相同联邦规则。

DIY IT vs. 专用安全方案:2026年发生了什么变化

多年来,典型的小型记账事务所以大多数小企业的方式保护自己:一份消费级防病毒订阅、共享电子表格中的密码、以普通电子邮件附件形式到达的客户文件,以及搭建Wi-Fi的人顺便兼任IT部门。这种模式正在凭证网络钓鱼、离岸承包商和每个客户十几个云应用的重压下崩溃。

行业的答案是专用安全平台:一个单一的托管环境,用集中式访问控制、凭证遮蔽(员工登录你的银行门户却从来看不到实际密码)、跨所有系统的一键入职和离职,以及显示究竟是谁在何时接触了你的数据的审计追踪,取代拼凑的DIY工具。2026年年中,会计云服务提供商Rightworks加入了这一潮流,在Scaling New Heights大会上推出了其平台的记账专用版本,面向管理敏感客户数据、与承包商或离岸员工合作、并在多个云会计应用之间周旋的事务所。其卖点是无需内部IT部门的企业级安全——完全托管,无需DIY组装。

你不需要在意你的记账公司使用哪个供应商。重要的是这些平台所代表的架构转变:个人密码被集中管理的访问取代,隐形登录被审计追踪取代,"相信我们"被你能够验证的控制措施取代。当你在2026年审查一家事务所时,你真正要问的是它站在这一转变的哪一边。

交出访问权限前要问的十个问题

在聘用记账公司时使用这些问题——或者在你与现有公司的下一次审查时。一家安全的事务所会迅速且以书面形式回答。回避本身就是一种回答。

1. 你们有书面信息安全计划吗,谁是你们的合格个人? 这是联邦基线。事务所应该能够确认其维护WISP并指出负责此事的人。如果老板从未听说过这个词,这个清单上的其他一切都无关紧要了。

2. 所有接触我数据的系统是否强制启用多因素认证? 不是"可用"——而是强制启用。这包括记账软件、电子邮件、云存储、远程访问,以及用于你申报的IRS e-Services账户。MFA既是FTC的要求,也是IRS安全六要素的一部分,它的缺失是小事务所泄露中最常见的发现。

3. 我的银行和门户凭证是如何存储的? 可接受的答案:带有凭证遮蔽的企业密码管理器,或通过托管平台实现的单点登录,员工从来看不到底层密码。不可接受的答案:电子表格、共享文档、聊天记录,或"我们各自保留自己的副本"。

4. 究竟谁能看到我的数据——包括承包商和离岸员工? 许多事务所将数据录入或夜间处理外包。这无可厚非,但每个有访问权限的人都应该单独认证身份、受相同安全政策的约束,并在合作结束时通过一个操作即可移除。"有个承包商有时来帮忙"而不指出具体账户是一个危险信号。

5. 你们多快能撤销某人的访问权限? 当员工离职或承包商合作结束时,他们对每个客户系统的访问应该在同一天终止——最好通过一键离职。问事务所的实际流程是什么,需要多长时间。离职员工残留的登录信息是典型的泄露途径。

6. 我的数据在静态和传输中是否加密,备份是如何处理的? 寻找所有工作站上的驱动器加密、加密连接(没有VPN就不在开放Wi-Fi上工作),以及与实时系统分开存储的加密备份。然后问大多数事务所害怕的追问:你们上次测试从这些备份恢复是什么时候?

7. 你们能向我展示谁访问了我账户的审计追踪吗? 集中式平台记录每次登录和操作。如果事务所无法告诉你上周二谁打开了你的文件,它也无法检测滥用——而且在事件发生后,你们双方都不会知道攻击者看到了什么。

8. 你们的事件响应计划是什么,多快会通知我泄露事件? 事务所需要一份书面计划,而不是打算临时想办法。明确通知承诺:你希望在几天内听到影响你数据的疑似泄露,而不是在事务所自己的调查数周后才得知。作为数据所有者,你所在州可能还对你施加了自己的泄露通知截止期限。

9. 你们培训员工防范网络钓鱼吗,会测试他们吗? 网络钓鱼仍然是进入泄露的最常见途径,而税务和记账事务所是被蓄意针对的目标。年度培训是最低要求;模拟网络钓鱼测试是一家认真对待威胁的事务所的标志。

10. 你们有网络责任保险吗? 保险不能防止泄露,但拥有它表明事务所已经通过了保险公司的安全问卷——问卷会问许多相同的问题——并且如果出了问题,有一个有资金支持的响应计划。

应该让你停止签约的危险信号

有些警示信号在你提出第一个正式问题之前就能看到。如果你潜在的记账公司让你以未受保护的附件形式通过电子邮件发送敏感文件,而不是上传到安全门户,这就告诉你其他所有客户的文件是如何传输的。如果入职涉及通过短信发送密码或"给团队"共享一个登录信息,该事务所的访问控制就是装饰性的。如果聘用函对保密性、数据处理或泄露通知只字未提,安全就不是疏忽——它从未被列入议程。

其他危险信号在对话中出现:对谁做实际工作含糊其辞、不愿将安全承诺写入书面、如果你离开没有归还或删除你数据的流程,以及用于客户工作的个人设备没有提到加密或移动设备管理。其中任何一项都是可以解决的。所有这些一起出现的模式则是一家应该远离的事务所。

把它写入聘用函

口头保证在出问题的那天就会消失。无论事务所对安全承诺了什么,都要把要点写入你的聘用函或数据处理附录中:

  • 承诺维护书面信息安全计划并遵守FTC保障规则和适用的IRS要求。
  • 具有具体时间线的泄露通知条款(例如,在发现影响你数据的疑似事件后72小时内通知)。
  • 对分包的限制:未经你事先书面同意,不得有离岸或第三方访问你的数据。
  • 数据归还和删除条款:合作结束时,事务所以可用格式归还你的记录,并在规定期限内证明已删除其副本。
  • 终止后仍然有效的保密条款。

你不是在起草企业供应商合同——在标准聘用函中加几句简明的话就可以了。重点不是日后打官司;而是确保双方在访问权限易手之前讨论过安全问题。

从第一天起就保持你的财务管理安全

审查记账公司的IT与保持账目清晰是同一门功课的一部分:确切知道你的财务数据在哪里、谁能接触它,以及出了问题会发生什么。当你加强这种监督时,维护自己清晰的财务记录至关重要。Beancount.io提供纯文本会计,让你对自己的财务数据拥有完全的透明度和控制权——没有黑箱,没有供应商锁定。免费开始使用,看看为什么开发者和财务专业人士正在转向纯文本会计。

分享这篇文章

来源:https://beancount.io/zh/blog/2026/09/22/outsourced-bookkeeper-it-security-vetting-guide

发布日期: 2026年9月22日

阅读需 13 分钟

2026 年税务专家与簿记员 WISP 手册:在没有首席信息安全官(CISO)的情况下构建符合 FTC 安全保障规则的数据安全计划

一份面向独立税务代理人和小型簿记公司的 2026 年指南,旨在建立一套书面信息安全计划(WISP),以满足 FTC 安全保障规则的九大要素、IRS PTIN…

security
compliance
阅读需 13 分钟

WISP 合规:为什么每位税务专业人士在 2026 年都需要一份书面信息安全计划

一份关于构建满足 FTC 保障规则和美国国税局第 5708 号出版物要求的书面信息安全计划的实用指南 —— 涵盖了九个基本要素、多重身份验证 (MFA)…

security
compliance
阅读需 11 分钟

线上记账 vs 传统记账员:2026年决策指南

2026年线上记账服务(固定每月150-500美元)与传统面对面记账员(每月400-1,000美元或每小时30-50美元)的对比,涵盖六大决策因素:数字化…

bookkeeping
bookkeeping-services
阅读需 7 分钟

你的记账事务所又被卖了。这一次,对你意味着什么

Prosperity Partners在2026年7月被出售给Lightyear…

bookkeeping
outsourcing
阅读需 11 分钟

2026年S-P条例:小型RIA和经纪商的事件响应、客户通知和记录保存检查清单

SEC修订后的S-P条例自2026年6月3日起适用于小型覆盖机构,要求制定书面事件响应计划,在知晓后30天内通知客户,并在72小时内上报服务提供商违规事件。为小…

compliance
security