セキュア ファイル共有 for Accountants and CPAs
Exchange financial documents セキュアly with clients. Compliance-ready ファイル共有 solutions for accountants, CPAs, and bookkeepers.
税理士・公認会計士がW-2、K-1、1099、監査済み財務諸表をやり取りするには、IRS準拠のセキュアポータルが必要だ。メール添付は論外である。個人情報保護法(APPI)と個人情報保護委員会(PPC)のガイドラインは納税者情報を含む個人データに直接適用され、日本の税務専門家にとっても暗号化転送は法的義務に近い。米国ではFTC Safeguards Rule(2023年改正)が5,000件以上の顧客記録を持つすべての事務所に対し、転送中・保存中の顧客情報の暗号化を義務付けている。
IRS Publication 4557とFTC Safeguards Ruleの要点
Publication 4557(「納税者データの保護」)は、すべての税務専門家に書面による情報セキュリティ計画(WISP)の維持、機密データの暗号化、MFAの使用、IRSステークホルダーリエゾンへの侵害報告を義務付ける。2023年以降、対象事務所はプログラムを監督する「適格担当者」の指定も必要になった。
FTC Safeguards Ruleは「金融機関」に幅広く適用され、税務申告代行者、記帳サービスを提供するCPA、ファイナンシャルプランナーすべてが対象となる。2023年の主な改正点:
- 顧客情報にアクセスするすべてのシステムへのMFA
- 転送中・保存中の顧客情報の暗号化
- 書面によるインシデント対応計画
- 定期的なペネトレーションテストまたは継続的なモニタリング
非準拠はFTCの執行措置と評判損害を招く。納税者データを含む侵害は、影響を受けたクライアント、IRS、各州のAGへの通知義務も生じる。
税務ワークフロー向けクライアントポータル
汎用のファイル共有ツールは、年度別フォルダ構造、業務委任状、8879への電子署名、税務申告ソフトとの統合といった税務固有の機能を欠く。目的特化型ポータル:
- SmartVault:20〜70ドル/ユーザー/月、Lacerte、ProSeries、UltraTax、Drakeと緊密統合
- TaxDome:50〜100ドル/ユーザー/月、実務管理とポータルのオールインワン
- Canopy:同様の価格帯、タスクワークフローに優れる
- Intuit Link:LacerteとProConnectで無料、Intuitユーザー限定
- ShareFile(Citrix):50〜120ドル/ユーザー/月、コンプライアンス体制が強い
選択基準は申告ソフトと事務所規模。1人または小規模事務所にはTaxDomeまたはSmartVault。CCHやThomson Reutersを使う中規模事務所にはSecurefilepro または専用ShareFileテナントが適合する。
クライアントからの原始書類収集
確定申告シーズンにはW-2、1099、住宅ローン明細、証券会社の1099-B、K-1、領収書が大量に届く。クライアントのITリテラシーはさまざまだ。最も技術的に不慣れなクライアントに合わせて収集フローを設計する:
- クライアントにポータル招待を送り、一文で説明:「このリンクをクリックしてW-2をアップロードしてください」
- モバイルアップロードを受け入れる(ほとんどのポータルにクライアントアプリあり)
- 単発送信者にはクライアントアカウント作成を不要にする
- 20件以上の書類があるクライアント向けにドラッグ&ドロップバルクアップローダーを提供
- 暗号化されていないメールでの原始書類受領は絶対に行わない
ポータルの使用を拒むクライアントには定型の回答を準備する:「お客様の保護のため、メールでの税務書類受領はできません。こちらのセキュアリンクをご利用ください」。すべてのリマインダーにリンクを含める。
税務申告書と業務委任書類の送付
完成した確定申告書と関連ワークペーパーは高度に機密性が高い。クライアントが知っているパスワードを付けたPDFに含める(既知の弱いデフォルトは社会保険番号の下4桁—業務委任状のパスフレーズを使う方が望ましい)。
典型的な納品パッケージ:
- 連邦・州の申告書クライアントコピー(.pdf、30〜200ページ、2〜20MB)
- 8879電子申告承認書(署名のために別送)
- 請求書
- 翌年に向けた計画メモ
- 追納がある場合の税額票
8879などの署名要件にはIRS準拠の電子署名プロバイダーを使う:DocuSign、Adobe Acrobat Sign、またはTaxDome/SmartVaultの署名ツール。8879のリモート電子署名にはIRSルールにより本人確認(KBA)が必要だ。
K-1、1099、複数者への配布処理
パートナーシップやS法人は数十から数百のパートナーにK-1を配布する。紙のK-1を郵送するのはコストと時間の無駄だ。電子配信はパートナーが同意し特定の開示事項を受け取った場合に許可される。
K-1一括配布のワークフロー:
- Lacerte、UltraTax、またはCCHから個別K-1 PDFを生成
- パートナー固有のパスワードで各PDFを保護
- ポータルへアップロードまたはセキュア転送で送信
- 標準メールテンプレートで各パートナーに通知
- 監査目的のために配信と開封の記録を保持
1099の受取人向け電子配信は同意があれば可能。Track1099、Yearli、Tax1099などのサービスがIRS申告と受取人へのセキュアポータル配信の両方を処理する。
監査対応のためのファイル保存
税務申告代行者の保存要件:
- Circular 230(IRS前で業務を行うEA、CPA、弁護士):申告書提出から3年
- AICPAの職業基準:ほとんどのワークペーパーで7年
- 州CPAボード:通常7年
- 特定の業務(監査、証明):業務契約に基づく保存期間
実践的なポリシー:すべてを7年保持し、その後コールドストレージ(Backblaze B2、6ドル/TB/月)に追加3年アーカイブし、保存ポリシーに従って削除。このポリシーをWISPに文書化する。
保存コピー自体も保護が必要だ。暗号化されたアーカイブは暗号化されたドライブに、オフサイトにアクセスログと共に保管する。7年分の確定申告書を含む盗まれたバックアップドライブは侵害事案になる。
セキュリティコントロールを反映した業務委任状の条項
業務委任状はセキュリティコントロールとクライアント義務の間の契約上の橋渡しだ。含めるべき事項:
- 税務書類の電子配信を承認するセクション
- 指定チャネル(クライアントポータルURLまたは特定の転送サービス)
- 文書保管のためのクラウドプロバイダー利用へのクライアントの同意
- パスワードの秘密保持責任の言語
- 侵害が疑われる場合の48時間以内の通知義務
これらの条項がなければ、W-2を平文でメール送信してフィッシングに遭ったクライアントが、あなたが止めるべきだったと主張する余地が生まれる。
インシデント対応:HexaTransferも含めたスタック全体の継続性
フィッシング、ランサムウェア、悪意ある内部者はセキュアな事務所でも起こりうる。インシデント対応計画(IRP)のステップ:
- 即時封じ込め:影響を受けたマシンを切断、認証情報をローテート
- 評価:どのクライアント記録がアクセスされたか
- IRSへの通知:数時間以内にステークホルダーリエゾンに電話
- 各州のAGへの通知:州によって10〜60日
- クライアントへの通知:明確かつ事実に基づき、信用モニタリングの案内付き
5人CPA事務所のサイバー保険は通常1,500〜4,000ドル/年で100万ドルカバレッジが得られる。
5人CPA事務所向け現実的なスタック:
- 税務申告:Drake Tax、UltraTax CS、またはLacerte
- クライアントポータル:SmartVaultまたはTaxDome
- 電子署名:ポータルに同梱またはDocuSign
- 一時転送:HexaTransferなど暗号化転送ツール(スポット送信用)
- パスワードマネージャー:1Password Business
- バックアップ:Datto、iDrive、またはAcronis
- サイバー保険:100万ドルポリシー
詳細は https://hexatransfer.com で確認できる。
エンドツーエンド暗号化で大容量ファイルを安全に送信
エンドツーエンド暗号化で最大10GBのファイルを無料で転送。アカウント不要。ファイルはアップロード前にブラウザで暗号化されるため、他の誰にも読まれません。
ファイルを送信