La mayoría de las firmas de CPAs en Puerto Rico cree que la FTC Safeguards Rule es un asunto de bancos. No lo es. La regla nombra explícitamente a los preparadores de impuestos, y la FTC clasifica a CPAs, contables y bookkeepers como financial institutions bajo la ley Gramm-Leach-Bliley — sujetos al mismo estándar de seguridad de datos que un banco.
Y no es algo que viene. Ya está vigente: la fecha de cumplimiento total fue el 9 de junio de 2023. Si tu firma maneja información financiera de clientes y no tiene un programa de seguridad escrito, hoy estás fuera de cumplimiento — no en el futuro.
Esta guía explica qué exige la regla, qué cambió en 2024 que le puso dientes, y el requisito que casi todas las firmas pequeñas se saltan.
¿Por qué te aplica a ti?
La FTC Safeguards Rule implementa la parte de seguridad de datos de la ley Gramm-Leach-Bliley (GLBA). Su alcance no es “bancos” — es cualquier negocio “significativamente involucrado” en actividades financieras. La FTC ha sido explícita: los preparadores de impuestos y las firmas de contabilidad entran (FTC: Safeguards Rule — What Your Business Needs to Know).
Puerto Rico no tiene excepción. La FTC tiene jurisdicción federal aquí igual que en el resto de EE.UU. Si preparas planillas, llevas contabilidad, o manejas información financiera de clientes, la regla te aplica — sin importar el tamaño de la firma.
El requisito que casi todos ignoran
La regla exige nueve elementos en tu programa de seguridad. El que más firmas pequeñas se saltan no es técnico — es de gobernanza: el Written Information Security Program (WISP) y la designación de un Qualified Individual.
- El WISP es un programa de seguridad escrito. No es una política genérica bajada de internet — tiene que describir tus sistemas, tus riesgos y tus controles reales.
- El Qualified Individual es la persona responsable de supervisar e implementar ese programa. La regla permite explícitamente que sea un empleado, una afiliada o un proveedor de servicios (16 CFR 314.4(a)).
La mayoría de las firmas pequeñas no tiene ninguno de los dos — no porque no les importe la seguridad, sino porque nadie les dijo que la ley los obliga a nombrar a un responsable y documentar el programa. Tener buen IT no es lo mismo que tener un programa de seguridad designado y escrito, y la regla pide lo segundo.
Para una firma que no puede contratar un oficial de seguridad a tiempo completo, esa función se puede cubrir con un vCISO — exactamente el rol que la regla contempla cuando permite un proveedor de servicios. Lo explicamos en lo que un vCISO hace en sus primeros 90 días.
Lo que cambió en 2024: ahora tiene dientes
Hasta 2024, la Safeguards Rule no tenía un mecanismo de reporte. Eso cambió.
Desde el 13 de mayo de 2024, las financial institutions no bancarias — incluidas las firmas de CPAs — tienen que notificar a la FTC dentro de los 30 días de descubrir una brecha que involucre información sin cifrar de 500 o más consumidores (FTC: Safeguards Rule notification requirement now in effect).
Esto cambia el cálculo. Antes, una brecha era un problema interno. Ahora es un reporte obligatorio al regulador federal, con un reloj de 30 días corriendo desde que la descubres. Y las multas civiles por violaciones a sabiendas llegan a $51,744 por violación (cifra ajustada a 2026).
El detalle importante: la información se considera “sin cifrar” si el atacante también accedió a la llave de cifrado. Es otra razón para que el cifrado real — no el cifrado en el papel — sea parte de tu programa.
Los controles que la regla espera
Más allá del WISP y el Qualified Individual, la regla pide controles concretos. Para una firma de CPAs, los que más pesan:
- Evaluación de riesgo escrita — qué información tienes, dónde vive, qué la amenaza.
- Control de accesos con privilegio mínimo — cada quien accede solo a lo que necesita.
- Cifrado de la información de clientes, en reposo y en tránsito.
- MFA (autenticación de múltiples factores) para acceder a sistemas con información de clientes.
- Pruebas de vulnerabilidad y penetration testing periódicas, o monitoreo continuo equivalente.
- Capacitación de seguridad al personal.
- Supervisión de proveedores que tocan tu información.
- Plan de respuesta a incidentes escrito.
- Reporte anual del Qualified Individual a la dirección de la firma.
Ninguno de estos es exótico. Son los mismos controles que tu aseguradora de ciber-riesgo te pide en la renovación — así que implementarlos cumple dos obligaciones a la vez.
Por dónde empezar
Si tu firma no tiene un programa formal, el orden práctico:
- Designa un Qualified Individual. Interno si tienes a alguien capacitado; un vCISO si no. Es el primer requisito y desbloquea todo lo demás.
- Haz la evaluación de riesgo escrita. No puedes proteger lo que no has inventariado.
- Redacta el WISP a partir de esa evaluación — corto, real, ejecutable.
- Cierra los controles críticos primero: MFA, cifrado, control de accesos.
- Documenta el plan de respuesta a incidentes — el reloj de 30 días no es momento de improvisar.
La buena noticia: la mayoría de las firmas ya tiene piezas de esto sueltas. El trabajo no suele ser empezar de cero — es organizarlo en un programa designado, escrito y defendible.
Si quieres saber dónde está tu firma frente a la Safeguards Rule, escríbenos a contactus@sectycs.com. Hacemos una revisión de tu postura actual contra los nueve elementos de la regla — sin costo en la primera conversación.
Este artículo es orientación general, no asesoría legal. Yarelis Lozada Castro, CISM, CDPSE, ISACA Authorized Trainer, es co-fundadora de SecTYCS LLC y ha liderado programas de cumplimiento de seguridad para firmas de contabilidad en Puerto Rico.