Un sobre del IRS, la voz del director o su cara en una videollamada ya no prueban que una instrucción sea auténtica. En operaciones entre México y EE.UU., la seguridad depende cada vez más de los controles y menos de reconocer a quien da la orden.
El Cybersecurity Awareness Month 2026 arrancó el 1 de octubre con el lema “Don’t Make It Easy for Them” (“No se las pongas fácil”). En empresas con accionistas, proveedores o tesorería en México y operaciones en Estados Unidos, las instrucciones de pago viajan por teléfono y videollamada de un país a otro. En 2026, el IRS y el FBI emitieron alertas sobre suplantaciones cada vez más convincentes, desde cartas en papel hasta videos generados con inteligencia artificial. Por eso el lema obliga a revisar controles que se daban por resueltos.
La regla de oro sigue vigente: el IRS normalmente hace su primer contacto por correo postal, sólo envía correos electrónicos o SMS a quien se inscribió para recibirlos y nunca envía mensajes directos por redes sociales. Pero en una empresa binacional esa regla choca con un hábito. En México, el SAT notifica principalmente por vía electrónica a través del buzón tributario, así que un director acostumbrado a esa bandeja digital puede ver normal un correo “del IRS”. A su vez, un equipo en EE.UU. acostumbrado al papel puede ver normal una carta.
Y el papel tampoco es garantía. En julio de 2026, IRS Criminal Investigation alertó sobre cartas impresas, dirigidas a tenedores de criptoactivos, con un código QR que llevaba a un sitio falso de IRS.gov, supuestamente para inscribirse en un “Digital Asset Compliance Portal” que el IRS no administra. Cuando la administración opera desde México, la carta llega a una dirección en EE.UU., alguien la escanea y la reenvía, y en ese trayecto un QR falso adquiere apariencia de trámite legítimo.
Con la voz y la imagen pasa algo similar. Hoy pueden generarse de forma sintética, y el FBI advierte que ese contenido ha avanzado al punto de que a menudo es difícil de identificar. El propio FBI documentó videos generados con IA de uno de sus altos funcionarios, difundidos para dirigir a víctimas a una página fraudulenta, y advirtió que los delincuentes también usan video sintético en llamadas en vivo y caller ID falsificado para hacerse pasar por autoridades y directivos de empresas. Si es posible imitar a un alto funcionario del FBI, también lo es imitar a un director general. No es casual que el IRS incluya entre sus alertas el whaling, el phishing dirigido a directivos y a quienes tienen acceso a información financiera de la empresa.
La exposición también puede nacer dentro de la empresa. La Office of Professional Responsibility (OPR) del IRS publicó lineamientos sobre el uso de IA generativa en la práctica fiscal. Establecen que los datos de clientes sólo deben manejarse en herramientas de IA seguras y aprobadas por la organización, y que nunca deben subirse datos sensibles a sitios no protegidos. Aunque están dirigidos a profesionales fiscales, el riesgo aplica a cualquier empresa: una nómina con números de Seguro Social (SSN) pegada en un chatbot gratuito es una exposición de datos que no pasa por ningún firewall ni queda en ninguna bitácora.
Frente a este panorama, la respuesta tiene más que ver con el diseño de controles que con la tecnología. Cada empresa los define según su estructura: quién autoriza los pagos, desde qué país y por qué canales. Aun así, en operaciones binacionales hay algunas prácticas, entre otras, que vale la pena considerar:
La misma lógica aplica a la correspondencia: ante una carta con código QR o enlace impreso, lo prudente es verificar el aviso en la Business Tax Account (BTA) del IRS antes de actuar, y escalarlo internamente en lugar de reenviar el enlace.
Business Tax Account: actívela antes de la próxima carta
Esa verificación supone que la empresa ya tiene activa su BTA, el portal donde el IRS pone a disposición, entre otras funciones, algunos notices y letters en formato digital, y que reduce la dependencia de un buzón físico en EE.UU. En una empresa binacional, activarla requiere planeación.
En una corporación (C o S corporation), el usuario con acceso total, el Designated Official, debe ser un officer o managing member facultado para obligar legalmente a la empresa y, además, empleado actual que haya recibido de ella un Form W-2 en el ejercicio más reciente. No siempre cumplen esa condición los directivos que residen en México. La cuenta admite más de un Designated Official, lo que conviene para dar continuidad, y cada uno debe revalidar su rol anualmente.
Además, el rol de Designated Official se activa con un PIN de un solo uso que el IRS envía por correo postal a la dirección que tiene registrada; normalmente llega en cinco a diez días hábiles y vence a los 30 días. Si el domicilio cambió y no se actualizó mediante el Form 8822-B, el PIN y cualquier notice legítimo llegarán al lugar equivocado. El mismo formulario sirve para reportar un cambio de responsible party, que debe presentarse dentro de los 60 días siguientes al cambio.
Cada acceso nuevo es también una credencial que proteger, y el calendario trae uno pronto. A partir de las 3 p.m. (hora del Este) del 19 de noviembre de 2026, el sistema FIRE dejará de recibir declaraciones informativas, y la presentación electrónica de los Forms 1099 se hará únicamente a través de IRIS, que requiere su propio Transmitter Control Code (TCC). BTA, IRIS y el software de nómina se benefician de un titular identificado, autenticación multifactor (MFA) activada y una revisión periódica de usuarios. Lo ideal es hacerlo antes de enero, cuando la temporada de W-2 y 1099 ponga en movimiento los datos de empleados y proveedores entre ambos países.
En conclusión, el sobre, la voz y la cara del director seguirán siendo parte del día a día de una empresa binacional; lo que cambió es que ya no bastan para confiar. La diferencia la hacen los controles: quién confirma una instrucción, por qué canal y con qué datos actualizados ante el IRS. Cada empresa los ajustará a su estructura, pero este mes de la ciberseguridad es un buen momento para preguntarse si, en su empresa, las instrucciones se verifican o sólo se reconocen.
En la Práctica Binacional de Kim Gómez Franco® podemos ayudarle a revisar sus protocolos de autorización de pagos, activar su Business Tax Account, actualizar su información ante el IRS y preparar la transición a IRIS antes de la temporada de W-2 y 1099. Contáctenos.
Por L.C. Ana Sotelo
© 2025 KIM / GOMEZ FRANCO, SC ® All rights reserved. Aviso de privacidad