En 9 de cada 10 firmas de CPAs que evaluamos en Puerto Rico encontramos la misma situación: saben que tienen que cumplir con la FTC Safeguards Rule, pero no saben exactamente qué les falta. Tienen un antivirus. Tienen contraseñas. Alguien hace backups. Pero nadie ha puesto todo en una mesa y dicho: esto es lo que tienes, esto es lo que te falta, y esto es lo que te va a costar cerrarlo.
Eso es lo que hace una auditoría de seguridad. No es un examen para pasar o reprobar. Es una radiografía que te dice dónde estás parado y cuánto te cuesta llegar a donde tienes que estar.
Esta guía explica qué incluye una auditoría de ciberseguridad para firmas de CPAs en Puerto Rico, cuánto cuesta según el tamaño de tu firma, y cómo conectar los resultados con el cumplimiento regulatorio que ya te están exigiendo.
Por qué las firmas de CPAs están bajo presión regulatoria en 2026
Si eres CPA en Puerto Rico y manejas información financiera de clientes — returns de contribuciones, estados financieros, números de seguro social, datos bancarios — la FTC te considera un financial institution bajo la Gramm-Leach-Bliley Act (GLBA). No importa que seas una firma de 3 personas en Caguas o de 30 en Hato Rey. La clasificación aplica por lo que haces, no por tu tamaño.
La FTC Safeguards Rule, actualizada en su versión final de junio 2023, requiere que toda financial institution cubierta mantenga un programa de seguridad de la información con controles específicos. Ya no es una guía general — ahora tiene requisitos prescriptivos:
- Un Qualified Individual designado como responsable de seguridad.
- Un assessment de riesgos documentado.
- Controles de acceso y autenticación (incluyendo MFA).
- Cifrado de datos en tránsito y en reposo.
- Monitoreo y logging de actividad.
- Un plan de respuesta a incidentes.
- Evaluaciones periódicas del programa.
La FTC tiene enforcement directo. En 2023 y 2024, la agencia tomó acción contra firmas de servicios financieros de todos los tamaños por incumplimiento de Safeguards. Las multas y órdenes de consentimiento no distinguen entre una firma de 500 empleados y una de 5.
Para firmas de CPAs en PR, hay un factor adicional: el Colegio de CPAs de Puerto Rico y las peer review del AICPA no evalúan ciberseguridad directamente, pero los clientes corporativos más grandes — bancos, aseguradoras, cooperativas bajo OCIF — están empezando a pedir evidencia de controles de seguridad como condición para mantener la relación profesional. Si tu cliente principal te pide un attestation de que cumples con Safeguards y no puedes producirlo, el riesgo no es regulatorio: es comercial.
Qué es una auditoría de seguridad (y qué no es)
Usemos los términos correctamente porque en esta industria la ambigüedad genera confusión y sobreprecios.
Assessment vs. auditoría vs. pentest
Assessment de seguridad (lo que hace SecTYCS). Una evaluación estructurada del estado actual de tus controles de seguridad contra un marco de referencia. Incluye revisión técnica, documental y operacional. Produce un informe con hallazgos priorizados y una hoja de ruta de remediación con costos estimados. Es lo que necesita una firma de CPAs que quiere cumplir con Safeguards.
Auditoría formal. Un examen con opinión de cumplimiento emitida por un auditor certificado contra un estándar específico (SOC 2, ISO 27001). Requiere evidencia documental extensa y tiene un formato de reporte regulado. Es más caro y generalmente necesario solo cuando un cliente o regulador lo exige explícitamente. La mayoría de firmas de CPAs de 5–30 personas en PR no necesitan una auditoría formal en este momento — necesitan un assessment.
Pentest (prueba de penetración). Un ejercicio donde un equipo intenta explotar vulnerabilidades técnicas activamente — simular un atacante real. Es útil pero es el paso después del assessment, no antes. Hacerle pentest a una firma que no tiene MFA ni políticas de contraseñas es como contratar un cerrajero profesional para probar la puerta de tu oficina cuando la puerta no tiene cerradura.
Para el resto de esta guía, cuando digamos “auditoría de seguridad” nos referimos a un assessment estructurado — que es lo que el 90% de las firmas de CPAs en PR necesitan como primer paso.
Qué incluye un assessment de seguridad para una firma de CPAs
Un assessment completo para firmas de contabilidad en PR cubre cinco áreas. Las detallamos con lo que encontramos típicamente en cada una.
1. Inventario y arquitectura de red
Qué tienes, dónde está, y cómo se conecta todo.
- Servidores (físicos y en la nube).
- Estaciones de trabajo y laptops.
- Dispositivos de red (router, switch, access points, firewall si existe).
- Software contable y de preparación de taxes (Lacerte, ProConnect, Drake, Thomson Reuters).
- Almacenamiento de archivos (servidor local, OneDrive, SharePoint, Dropbox).
- Accesos remotos (VPN, RDP, escritorio remoto de terceros como TeamViewer).
Lo que encontramos en firmas de PR: servidores con Windows Server 2012 o 2016 sin soporte, routers del ISP (Claro, Liberty) como único firewall, carpetas compartidas con permisos de “Everyone”, y acceso remoto con RDP expuesto al internet sin MFA. En una firma en el área metro encontramos 4 estaciones de trabajo que ya no existían físicamente pero seguían con cuentas activas en el dominio.
2. Controles de acceso y autenticación
Quién tiene acceso a qué y cómo se autentica.
- Política de contraseñas (complejidad, rotación, gestión).
- MFA — autenticación multifactor — especialmente en Microsoft 365, software contable, y accesos remotos.
- Cuentas de administrador: cuántas hay, quién las tiene, y si se usan para trabajo diario.
- Cuentas de exempleados y contratistas.
- Acceso de terceros (MSP, soporte de software contable).
Lo que encontramos: MFA desactivado en Microsoft 365 porque “era muy complicado” para los socios. Contraseñas del software contable compartidas entre tres empleados. La cuenta del MSP anterior con acceso de administrador que nunca se desactivó. Si tu firma usa Microsoft 365, te recomendamos implementar MFA con la guía paso a paso que publicamos.
3. Protección de datos y backups
Cómo proteges la información de tus clientes en reposo y en tránsito, y si puedes recuperarla.
- Cifrado de disco en laptops y estaciones.
- Cifrado de email (TLS en tránsito, protección de adjuntos sensibles).
- Backups: frecuencia, tipo, ubicación, y si son inmutables.
- Retención de datos: cuánto tiempo guardas información de clientes y si está documentado.
- Destrucción segura de datos al final del ciclo de vida.
Lo que encontramos: backups a un disco externo USB conectado permanentemente al servidor (si el ransomware cifra el servidor, cifra el backup también). Laptops sin BitLocker activado — si se pierde una laptop con returns de clientes, eso es un incidente reportable. El tema de backups inmutables es crítico para firmas que también están renovando su ciber-seguro — lo cubrimos a fondo en Backups inmutables: el control que tu aseguradora va a exigir en 2026.
4. Documentación y políticas
La FTC Safeguards Rule requiere documentación. No basta con tener controles — tiene que existir evidencia de que existen, de que alguien los supervisa, y de que el personal los conoce.
- Política de seguridad de la información (¿existe? ¿está firmada? ¿tiene fecha?).
- Plan de respuesta a incidentes.
- Acuerdos con terceros (contratos con MSP, hosting, software contable en la nube).
- Evidencia de entrenamiento de seguridad para el personal.
- Designación del Qualified Individual que exige Safeguards.
Lo que encontramos: en 7 de cada 10 firmas, la respuesta a “¿tienen una política de seguridad documentada?” es no. Algunas tienen un documento genérico que les dio el MSP hace tres años y que nadie ha leído. La FTC espera que la política refleje tu operación real, no un template descargado del internet.
5. Cumplimiento regulatorio específico
Aquí mapeamos tus controles existentes contra los requisitos de Safeguards (y cualquier otra regulación aplicable a tus clientes).
- Gap analysis contra FTC Safeguards Rule (16 CFR Part 314).
- Identificación de requisitos específicos de clientes (bancos, aseguradoras, cooperativas).
- Estado del ciber-seguro y qué controles exige tu póliza.
Esto produce la tabla de gaps que se convierte en tu hoja de ruta de remediación — el documento más valioso de todo el assessment. Si quieres contexto detallado sobre los requisitos de FTC Safeguards que más impactan a firmas de CPAs, publicamos un análisis dedicado: FTC Safeguards Rule: el control que las firmas de CPAs en PR siguen ignorando.
Cuánto cuesta un assessment de seguridad para CPAs en PR
El costo depende del tamaño de tu operación. Estos son rangos realistas para el mercado de Puerto Rico en 2026 — no precios de SecTYCS específicamente, sino lo que verás al cotizar con firmas de ciberseguridad locales competentes.
| Tamaño de la firma | PCs / laptops | Rango de costo | Duración típica |
|---|---|---|---|
| Firma pequeña (1–5 profesionales) | 3–8 | $2,500 – $5,000 | 2–3 semanas |
| Firma mediana (6–15 profesionales) | 8–25 | $5,000 – $12,000 | 3–5 semanas |
| Firma mediana-grande (16–30 profesionales) | 25–50 | $10,000 – $20,000 | 4–8 semanas |
Qué incluyen estos rangos:
- Evaluación técnica on-site o remota (o combinación).
- Entrevistas con personal clave (socio principal, encargado de IT o MSP, oficina manager).
- Informe de hallazgos priorizado (crítico / alto / medio / bajo).
- Gap analysis contra FTC Safeguards.
- Hoja de ruta de remediación con estimados de costo por cada hallazgo.
- Presentación ejecutiva al socio o comité director.
Qué NO incluyen:
- La remediación en sí (implementar los controles recomendados).
- Pentest de aplicaciones o infraestructura.
- Auditoría formal con opinión de cumplimiento (SOC 2, ISO 27001).
- Monitoreo continuo posterior.
Señales de alerta en cotizaciones:
- Un assessment de una firma de 10 personas por $800: probablemente es un escaneo automatizado con un reporte genérico. No cubre documentación, entrevistas, ni gap analysis.
- Un assessment por $30,000+ sin incluir pentest ni auditoría formal: sobredimensionado para la mayoría de firmas de CPAs en PR.
- “Assessment gratis” que termina en una propuesta de $50,000 en productos de seguridad: es un pitch de ventas disfrazado de evaluación.
Cómo se conecta el assessment con el cumplimiento regulatorio
El assessment por sí solo no te pone en cumplimiento. Te dice dónde estás. La secuencia completa es:
Paso 1 — Assessment (radiografía). Identificas gaps contra Safeguards. Costo: el rango de arriba.
Paso 2 — Remediación (tratamiento). Implementas los controles que faltan, en orden de prioridad. Costo variable: activar MFA puede ser $0 (ya lo tienes en M365); implementar backups inmutables puede ser $50–200/mes; escribir políticas documentadas puede requerir ayuda profesional o hacerse internamente con templates validados.
Paso 3 — Evidencia continua (mantenimiento). Documuentas que los controles siguen activos. Entrenas al personal. Revisas el programa periódicamente. La FTC espera evidencia de operación continua, no un one-shot.
Paso 4 — Attestation (cuando lo pidan). Cuando un cliente o aseguradora te pide evidencia de cumplimiento, produces una carta o reporte basado en la evidencia de los pasos 1–3. El assessment es la base de todo lo demás.
La inversión total de cumplimiento para una firma típica de 5–15 personas en PR — assessment + remediación del primer año — cae generalmente entre $8,000 y $25,000. Suena como mucho hasta que comparas con el costo de una multa de la FTC ($50,120 por violación por día en 2026), la pérdida de un cliente corporativo que requiere attestation, o el costo promedio de un incidente de ransomware para PYMES ($165,000 según el informe de Sophos 2024).
Checklist: qué tener listo antes de contratar un assessment
Puedes reducir el costo y la duración del assessment si llegas preparado. Estos son los datos que cualquier firma de ciberseguridad te va a pedir en la primera reunión:
- Lista de equipos. Servidores, PCs, laptops, dispositivos de red. No necesita ser un inventario formal — una hoja de cálculo con marca, modelo, y sistema operativo funciona.
- Diagrama de red. Si no tienes uno, una descripción de cómo se conectan las cosas: “el servidor está conectado al switch, las laptops por WiFi, usamos VPN para acceso remoto.”
- Lista de software. Especialmente software contable, de preparación de taxes, y de almacenamiento de archivos.
- Contrato con tu MSP o soporte de IT. Si tienes proveedor externo de IT, el contrato define qué hacen ellos y qué queda en tus manos. Muchas firmas asumen que “el IT guy se encarga de la seguridad” sin que eso esté en el contrato.
- Póliza de ciber-seguro actual. El cuestionario que llenaste para obtenerla es un mapa de lo que dijiste que tienes. El assessment verificará si realmente lo tienes.
- Cualquier documentación de seguridad existente. Políticas, procedimientos, manuales — aunque sean viejos. Es mejor saber qué existe que inventar desde cero.
Cuándo hacerlo
No existe un “momento perfecto.” Pero estos son los disparadores más comunes que vemos en firmas de PR:
- Tu aseguradora te envió un cuestionario de renovación y no puedes contestar la mitad de las preguntas con confianza.
- Un cliente corporativo pidió evidencia de controles y no tienes nada que enviar.
- Cambiaste de MSP o proveedor de IT y no sabes en qué estado dejó el anterior.
- Tuviste un incidente — un email comprometido, un equipo infectado — y te diste cuenta de que no tienes plan.
- Llevas más de 2 años sin evaluar tu postura de seguridad y el panorama regulatorio cambió.
Si alguno de esos escenarios te suena familiar, el assessment es el primer paso. No el único, pero el primero.
Siguiente paso
Si tienes preguntas sobre qué incluiría un assessment para tu firma específica, escríbenos a contactus@sectycs.com. Evaluamos firmas de CPAs, oficinas de contabilidad, y servicios financieros en todo Puerto Rico — desde firmas de 3 personas en Mayagüez hasta operaciones de 30 en San Juan.
La evaluación empieza con una conversación de 30 minutos donde entendemos tu operación y te decimos exactamente qué necesitas antes de comprometerte a nada.