Przejdź do treści
HexaTransfer
Wróć do bloga
Produktywnosc i wspolpraca

Bezpieczne Udostępnianie plików dla Accountants i CPAs

Exchange financial documents securely z clients. Zgodność-ready plik sharing solutions dla accountants, CPAs, i bookkeepers.

Reguła ochronna FTC (Safeguards Rule), znowelizowana w 2023 roku, wymaga od każdego preparatora podatkowego, biegłego rewidenta i planisty finansowego szyfrowania danych klientów zarówno podczas przesyłania, jak i w spoczynku — bez wyjątków dla małych firm. UODO stosuje podobne wymogi wobec polskich biur rachunkowych przetwarzających dane osobowe na podstawie RODO art. 32. Wysyłanie zeznań podatkowych, bilansów i formularzy W-2 jako zwykłych załączników e-mail nie tylko narusza te przepisy — naraża klientów na kradzież tożsamości i firmę na kary finansowe.

Publikacja IRS 4557 i reguła ochronna FTC

Publikacja 4557 ("Safeguarding Taxpayer Data") wymaga od wszystkich profesjonalistów podatkowych prowadzenia pisemnego planu bezpieczeństwa informacji (WISP), szyfrowania wrażliwych danych, używania MFA i zgłaszania naruszeń do Urzędu ds. Powiązań z Podatnikami IRS. Od 2023 roku firmy muszą też wyznaczyć Wykwalifikowaną Osobę nadzorującą program.

Kluczowe zmiany nowelizacji Reguły Ochronnej FTC z 2023 roku:

  • MFA we wszystkich systemach dostępujących do informacji o klientach
  • Szyfrowanie wszystkich informacji o klientach w tranzycie i w spoczynku
  • Pisemny plan reagowania na incydenty
  • Regularne testy penetracyjne lub ciągłe monitorowanie
  • Roczne raporty dla zarządu dla firm z 5 000+ rekordami

Niezgodność uruchamia egzekwowanie przez FTC i szkody reputacyjne. Naruszenie obejmujące dane podatników zobowiązuje również do powiadomienia dotkniętych klientów i organów regulacyjnych.

Portale klientów zbudowane dla workflow podatkowego

Generyczne narzędzia do udostępniania plików pomijają funkcje specyficzne dla podatków: struktury folderów rok do roku, listy angażowania, e-podpisy na formularzach, integrację z oprogramowaniem do przygotowania podatków. Dedykowane portale:

  • SmartVault: 20 do 70 USD/użytkownika/miesiąc, ścisła integracja z Lacerte, ProSeries, UltraTax, Drake
  • TaxDome: 50 do 100 USD/użytkownika/miesiąc, kompleksowe zarządzanie praktyką plus portal
  • Canopy: podobne ceny, mocny w workflow zadań
  • Intuit Link: darmowy z Lacerte i ProConnect, ograniczony do użytkowników Intuit
  • ShareFile (Progress, dawniej Citrix): 50 do 120 USD/użytkownika/miesiąc, mocna pozycja zgodności

Zbieranie dokumentów źródłowych od klientów

Sezon podatkowy wymaga stałego napływu W-2, 1099, wyciągów hipotecznych, 1099-B i paragonów. Klienci bardzo się różnią pod względem komfortu technicznego. Zaprojektuj flow zbierania dla najniższego wspólnego mianownika:

  • Wyślij klientom zaproszenie do portalu z jednozdaniową instrukcją: "Kliknij ten link, prześlij swój W-2"
  • Akceptuj uploady mobilne (większość portali ma aplikacje dla klientów)
  • Nie wymagaj tworzenia konta klienckiego dla jednorazowych wysyłek — używaj markowej strony uploadu
  • Zapewnij drag-and-drop bulk uploader dla klientów z 20+ dokumentami
  • Nigdy nie akceptuj dokumentów źródłowych przez nieszyfrowany e-mail (nawet jeśli klient nalega)

Dla klientów, którzy odmawiają użycia portalu, przygotuj gotową odpowiedź: "Dla Twojej ochrony nie możemy przyjmować dokumentów podatkowych e-mailem. Proszę skorzystać z tego bezpiecznego linku."

Dostarczanie zeznań podatkowych i dokumentów angażowania

Gotowe zeznanie podatkowe i wspierające arkusze robocze są wysoce wrażliwe. Spakuj je w PDF z hasłem (najlepiej hasło z listu angażowania, a nie 4 ostatnie cyfry PESEL, które są słabym domyślnym ustawieniem).

Typowy pakiet dostarczeniowy obejmuje:

  • Kopia federalna i stanowa zeznania klienta (.pdf, 30 do 200 stron, 2 do 20 MB)
  • Formularze autoryzacji e-file (wysyłane osobno do podpisu)
  • Faktura
  • Memorandum planistyczne lub notatki na przyszły rok
  • Kupony płatności podatkowych jeśli należne saldo

Dla wymagań podpisu używaj dostawcy e-podpisu zgodnego z wymogami IRS: Docusign, Adobe Acrobat Sign lub narzędzia podpisu w TaxDome/SmartVault.

Obsługa K-1, 1099 i dystrybucji wielostronnych

Spółki i S-corps dystrybuują K-1 do dziesiątek lub setek partnerów. Wysyłanie papierowych K-1 jest drogie i powolne. Elektroniczne dostarczenie jest dozwolone, jeśli partner wyraził zgodę i otrzymał konkretne ujawnienia.

Workflow dla masowej dystrybucji K-1:

  1. Generuj indywidualne PDF K-1 z Lacerte, UltraTax lub CCH
  2. Chroń każdy PDF hasłem specyficznym dla partnera
  3. Uploaduj do portalu lub wyślij przez bezpieczny transfer
  4. Powiadom każdego partnera standardowym szablonem e-mail
  5. Śledź dostarczenie i pokwitowania pobrania dla celów audytu

Przechowywanie plików gotowe do audytu

Wymogi przechowywania dla preparatorów podatkowych różnią się:

  • Circular 230 (dla EA, CPA, prawników przed IRS): 3 lata od złożenia zeznania
  • Standardy zawodowe AICPA: 7 lat dla większości arkuszy roboczych
  • Stanowe rady CPA: często 7 lat
  • Konkretne angażowania (audyt, attest): przechowywanie związane z umową angażowania

Praktyczna polityka: przechowuj wszystko przez 7 lat, następnie archiwizuj do zimnego przechowywania (Backblaze B2 przy 6 USD/TB/miesiąc) przez dodatkowe 3 lata, następnie usuń zgodnie z polityką przechowywania. Kopia archiwalna musi być sama chroniona: zaszyfrowane archiwa na zaszyfrowanych dyskach, przechowywanych poza siedzibą z dziennikami dostępu.

Dla jednorazowych wysyłek poza portalem — na przykład przekazywanie dokumentów bankierowi hipotecznemu klienta lub zewnętrznemu audytorowi — HexaTransfer zapewnia szyfrowanie end-to-end z AES-256-GCM, transmisję przez TLS 1.3 i wygaśnięcie linku bez potrzeby zakładania konta przez odbiorcę.

Klauzule listu angażowania dopasowane do Twoich narzędzi

List angażowania to umowny most między Twoimi kontrolami bezpieczeństwa a obowiązkami klientów. Uwzględnij:

  • Sekcję autoryzującą elektroniczne dostarczenie dokumentów podatkowych
  • Nazwany kanał (URL portalu klienta lub konkretna usługa transferowa)
  • Zgodę klienta na używanie nazwanych dostawców chmury do przechowywania dokumentów
  • Język przypisujący odpowiedzialność za tajność hasła
  • Zgodę klienta na powiadomienie Cię w ciągu 48 godzin o podejrzanym kompromitacji

Bez tych klauzul klient, który wyśle swój W-2 jako e-mail w jawnym tekście i zostanie wyłudzony, może argumentować, że powinieneś był go powstrzymać.

Reagowanie na incydenty, gdy nastąpi nieuchronne

Nawet dobrze zabezpieczone firmy spotykają się z phishingiem, ransomware i złośliwymi insiderami. Plan reagowania na incydenty (IRP) powinien obejmować:

  1. Natychmiastowe izolowanie: odłącz dotknięte maszyny, zmień dane uwierzytelniające
  2. Ocena: które rekordy klientów były dostępne
  3. Powiadomienie do IRS: zadzwoń do Urzędu ds. Powiązań z Podatnikami w ciągu kilku godzin
  4. Powiadomienie do organów regulacyjnych: termin zależy od stanu (10 do 60 dni typowo)
  5. Powiadomienie klientów: jasne, rzeczowe, z wytycznymi dotyczącymi monitorowania kredytu
  6. Oferowanie monitorowania kredytu: zazwyczaj 12 do 24 miesięcy

Ubezpieczenie cybernetyczne dla małych firm CPA wynosi typowo 1 500 do 4 000 USD/rok za pokrycie 1 mln USD. Polisa często pokrywa koszty powiadomień, monitorowania kredytu i kryminalistyki — które znacznie przekraczają jakikolwiek realistyczny rzeczywisty wydatek.

Realistyczny stack dla 5-osobowej firmy CPA

  • Przygotowanie podatków: Drake Tax, UltraTax CS lub Lacerte
  • Portal klienta: SmartVault lub TaxDome
  • E-podpis: dołączony do portalu lub Docusign
  • Transfery ad hoc: zaszyfrowane narzędzie transferowe dla jednorazowych wysyłek
  • Menedżer haseł: 1Password Business
  • Backup: Datto, iDrive lub Acronis
  • Ubezpieczenie cybernetyczne: polisa 1 mln USD
  • Roczny przegląd WISP: wymagany przez Pub. 4557

Przetestuj bez rejestracji na https://hexatransfer.com — bezpłatnie, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik