Seguridad de datos y cumplimiento de la FTC Safeguards Rule
Resumen
Llevar su contabilidad significa manejar parte de la información más sensible que tiene un negocio: movimientos bancarios y de tarjetas, ingresos y nómina, registros de impuestos y las credenciales contables detrás de todo eso. Proteger esa información no es una cortesía en Cecilio Books LLC — es una obligación legal sobre la que construimos nuestra práctica.
Como manejamos información financiera de consumidores, la ley federal trata a una práctica de bookkeeping como la nuestra como una "institución financiera" bajo la Gramm-Leach-Bliley Act y la FTC Safeguards Rule. Ese estatus conlleva deberes de seguridad de datos específicos y exigibles. Esta página explica esos deberes, los safeguards que usamos para cumplirlos y dónde vive nuestro plan por escrito completo.
Por qué estas normas se aplican a un bookkeeper
La Safeguards Rule (16 CFR Part 314) define "institución financiera" de forma amplia: cualquier negocio que esté significativamente involucrado en actividades de naturaleza financiera. La norma menciona los servicios de preparación de impuestos — incluidos los contadores que completan declaraciones de impuestos — como ejemplos, y la FTC decidió no eximir a las firmas pequeñas cuando actualizó la norma. El IRS lo dice de forma directa en la Publicación 5709: la ley federal, aplicada por la Federal Trade Commission, exige que los preparadores de impuestos profesionales creen y mantengan un plan de seguridad de datos por escrito.
El mismo deber alcanza a una práctica de bookkeeping que maneja información financiera de clientes — sin importar su tamaño. Una firma muy pequeña puede reclamar una exención parcial de algunos requisitos cuando tiene información de menos de 5,000 consumidores. Nosotros no nos apoyamos en esa exención. Construimos y mantenemos el programa completo que se describe a continuación.
Los elementos exigidos — y cómo nuestro plan los cumple
Un WISP conforme no es una promesa de una línea. Es un conjunto definido de elementos, tomados de la FTC Safeguards Rule (16 CFR 314.4) y de la plantilla del IRS en la Publicación 5708. Nuestro plan está construido sobre esa plantilla y cubre cada uno de los elementos a continuación.
El plan en sí
- Objetivo, propósito y alcance — los datos que manejamos, los sistemas que los guardan, dónde viven y cuánto tiempo los conservamos.
- Un coordinador de seguridad designado — una persona con nombre, responsable del programa y de sus resultados.
- Una evaluación de riesgos por escrito — las amenazas a la confidencialidad, integridad y disponibilidad de sus datos, cada una asociada a un control.
- Un inventario de sistemas y dispositivos — qué equipos y servicios pueden acceder a su información, mantenido al día.
- Una cláusula de implementación y revisión — una fecha de vigencia, una revisión programada y cómo se actualiza y aprueba el plan.
Safeguards técnicos
- Cifrado en tránsito y en reposo — su información se cifra mientras se mueve y mientras está almacenada.
- Autenticación de varios factores — las cuentas que pueden acceder a sus datos necesitan algo más que una contraseña para iniciar sesión.
- Antimalware, firewalls y parches oportunos — las protecciones básicas del "Security Six" que el IRS establece para prácticas como la nuestra.
- Copias de seguridad probadas — para que una falla, pérdida o un ataque de ransomware no deje sus registros fuera de alcance.
- Registro de actividad — nuestro plan contempla usar los registros de acceso de los sistemas para revisar quién accede a su información.
Safeguards administrativos
- Acceso con privilegio mínimo por rol — credenciales únicas por persona, sin inicios de sesión compartidos, y acceso limitado a lo que el trabajo requiere.
- Confidencialidad y capacitación en seguridad — toda persona que maneja sus datos está obligada a protegerlos y capacitada para reconocer amenazas como el phishing, con el acceso retirado de inmediato cuando ya no se necesita.
- Supervisión de proveedores — elegimos proveedores que publican programas de seguridad sólidos, y nuestro plan exige confirmar sus safeguards y reevaluarlos con el tiempo. Los proveedores específicos que usamos figuran en nuestra Política de Privacidad.
- Acceso seguro del cliente — los documentos llegan cifrados y trabajamos en su QuickBooks mediante una invitación de contador, ingresando con nuestras propias credenciales. Nunca pedimos ni almacenamos su contraseña de QuickBooks, y usted puede revisar o revocar nuestro acceso en cualquier momento.
Safeguards físicos
- Acceso controlado a los espacios de trabajo y dispositivos — el equipo está protegido, las pantallas se bloquean al estar inactivas y los dispositivos portátiles están cifrados.
- Retención y eliminación seguras — los registros se conservan solo el tiempo necesario y luego se destruyen de forma segura, en papel y en formato electrónico.
Pruebas, respuesta y revisión
- Monitoreo y pruebas — nuestro plan exige revisar nuestros safeguards con el tiempo para que un control que deja de funcionar se detecte y se corrija; nuestras copias de seguridad, por ejemplo, se prueban restaurándolas.
- Un plan de respuesta a incidentes por escrito — pasos y roles definidos para detectar, contener y recuperarse de un evento de seguridad.
- Revisión anual — el plan establece un calendario para revisarse al menos una vez al año, y cada vez que cambian nuestro negocio, nuestras herramientas, nuestros proveedores o la ley.
Las normas y los marcos que seguimos
Nuestro programa se construye sobre las normas y los marcos que rigen a una práctica que maneja información financiera — no sobre insignias ni certificados que uno mismo se emite:
- FTC Safeguards Rule (16 CFR Part 314) — la norma federal de seguridad de datos para instituciones financieras, que la FTC aplica a los negocios de contabilidad y preparación de impuestos.
- Gramm-Leach-Bliley Act (GLBA) — la ley federal que establece el deber de proteger la información financiera personal no pública que un negocio recopila.
- IRS Publicación 5708 y Publicación 5709 — la plantilla y la guía de WISP del Security Summit, creadas para prácticas de impuestos y contabilidad. El IRS explica el requisito en su resumen del WISP.
- Massachusetts 201 CMR 17.00 — el estándar de Massachusetts que exige un programa de seguridad por escrito y el cifrado de la información personal en tránsito y en dispositivos portátiles.
Si ocurre un incidente de seguridad
Nadie puede prometer que nunca pasará nada. Lo que sí podemos prometer es un plan y el deber de actuar según él. Si un incidente de seguridad afecta su información, trabajamos para detectarlo y contenerlo rápido, avisar a las personas afectadas e informar a las autoridades que la ley exige.
Esos deberes son concretos. Bajo la Safeguards Rule, una firma cubierta debe notificar a la FTC un evento de seguridad que involucre la información sin cifrar de 500 o más consumidores, y el IRS pide a los profesionales de impuestos que reporten un robo de datos a su IRS Stakeholder Liaison. Massachusetts y otros estados agregan sus propios requisitos de notificación de brechas. Los tratamos como obligaciones, no como opciones.
Retención de datos y sus derechos
Conservamos la información que usted comparte mientras la relación de trabajo esté activa, y durante un período razonable después para cumplir requisitos legales, contables y de reporte. Puede pedirnos acceder a su información o eliminarla en cualquier momento. Cómo recopilamos, usamos y conservamos sus datos — y cómo hacer una solicitud — se explica en nuestra Política de Privacidad.
Dónde vive nuestro plan por escrito
El WISP completo nombra al responsable, hace un inventario de la información que protegemos y detalla cada safeguard y procedimiento que aquí se resume. Mantenemos el plan en sí interno por una razón de seguridad simple: publicar los detalles de sus defensas ayuda a las personas contra las que se defiende. Ponemos el plan a disposición de los reguladores cuando lo soliciten, y podemos confirmar su existencia y alcance a los clientes y partners que lo pregunten.
Contacto
¿Preguntas sobre cómo protegemos sus datos, o quiere reportar una preocupación de seguridad? Escriba a debora@ceciliobooks.com.