Bastani Security
Reservar el simulacro de incendio
Recurso gratuito · Para firmas de contabilidad y teneduría de libros · Toronto y GTA

La temporada de impuestos es la temporada del fraude. Este es el pack que prepara a tu equipo.

Tres cosas que tu firma puede poner a trabajar esta semana: un SOP de «verifica antes de pagar» para cualquier solicitud de cambio bancario, una tarjeta que muestra a tu equipo cómo distinguir la CRA real de la falsa, y una lista de manejo para los datos de clientes que no te puedes permitir perder - SIN, formularios T, credenciales de portal. Sin relleno, sin miedo, sin muros de registro entre tú y la primera página útil. Ajustado a cómo trabajan de verdad las firmas que usan QuickBooks, Xero y CaseWare.

  • Un SOP de cambio bancario que tu equipo puede colgar y seguir de la misma manera, cada vez
  • Una tarjeta de señales de suplantación de la CRA que acaba en segundos con las adivinanzas de «¿es real?»
  • Una lista de manejo de datos de clientes para SIN, formularios T y portales de clientes
  • Creada para firmas con QuickBooks, Xero y CaseWare - y consciente de la CASL del lado del cliente
Envíenme por correo el paquete editable

Es tuyo gratis, sin muro de registro. ¿Quieres las plantillas editables o una mano para implementarlo? Solo pregunta.

01

Herramienta 1 - El SOP de cambio bancario de «verifica antes de pagar»

Casi toda pérdida de seis cifras en una firma empieza de la misma manera: un correo pide cambiar a dónde va el dinero, y alguien confía en él. Esta es la rutina corta y repetible que derrota casi todo. Imprímela, cuélgala junto a los escritorios que mueven dinero, y haz pasar por ella cada solicitud de cambio bancario o de pago - sin excepciones, sin importar quién parezca preguntar.

Trata CUALQUIER cambio de datos bancarios, de beneficiario, de depósito de nómina o de destino de un reembolso de la CRA como no verificado hasta que lo confirmes por canal alternativo - la solicitud en sí nunca es la prueba.
Verifica llamando a un número de teléfono que ya tengas en el expediente (una factura previa, tu carta de compromiso, tu registro de contacto) - nunca el número, el enlace ni la dirección de respuesta del mensaje nuevo.
Si es un cambio bancario de un proveedor o cliente, léele en voz alta los nuevos datos de la cuenta y haz que los confirme - los atacantes cuentan con que leas el cambio desde su correo sin volver a revisarlo juntos.
Aplica la misma regla a las solicitudes que parecen venir de un socio o del dueño: un mensaje de texto o correo que diga «solo procésalo, estoy en una reunión» recibe la misma llamada de vuelta, cada vez. La urgencia es la señal, no la excepción.
En QuickBooks, Xero o tu plataforma de pagos, exige que una segunda persona apruebe cualquier beneficiario o dato bancario de proveedor agregado o editado antes de que corra el primer pago.
Incorpora una pausa deliberada: ningún cambio bancario surte efecto en el mismo minuto. Un paso de «confirma y devuelve la llamada» de cinco minutos no cuesta nada y detiene la pérdida.
Anota quién verificó, cómo y cuándo - una nota de una línea en el expediente. Protege a la firma y hace visible el hábito.
Decide por adelantado tu regla para las solicitudes fuera de horario y de temporada alta, cuando la guardia está más baja: el SOP no se relaja en marzo, importa más en marzo.
02

Herramienta 2 - La tarjeta de señales de suplantación de la CRA

La primavera trae una ola de correos, mensajes de texto y llamadas falsas de la CRA - «reembolso en espera», «cuenta bloqueada», «aviso de auditoría», «transferencia interac de tu reembolso». Están diseñados para apurar a una persona ocupada a hacer clic o pagar. Entrega esta tarjeta a todos los que tocan expedientes de clientes o la bandeja de entrada de la firma. Tanto el Centro Antifraude de Canadá como la CRA publican lo que la agencia real hace y no hace - esto lo condensa en lo que tu equipo puede comprobar en segundos.

La CRA NO exige pago por transferencia electrónica, criptomonedas, tarjetas prepagadas ni tarjetas de regalo - esa sola solicitud es prueba de que es una estafa, punto.
La CRA NO te envía por texto ni correo un enlace para «iniciar sesión y reclamar tu reembolso» o «verificar tu cuenta». Los reembolsos y avisos reales aparecen dentro de My Account / My Business Account cuando entras tú mismo - escribe la dirección, nunca sigas el enlace.
La CRA NO amenaza con arresto inmediato, deportación ni policía en tu puerta por un saldo adeudado. Las amenazas y las cuentas regresivas son la firma del estafador, no de la agencia.
Revisa la dirección del remitente, no solo el nombre visible: el correo real de la CRA viene de dominios canada.ca. «cra-refund-secure.com» o un imitador con palabras extra es falso - y un nombre visible convincente no prueba nada.
Pasa el cursor antes de hacer clic: si el texto visible del enlace y la URL de destino real no coinciden, no hagas clic. En el móvil, mantén presionado para previsualizar el enlace.
Ten el máximo cuidado de fines de febrero a abril, cuando estos se disparan junto con tu carga de trabajo - y recuerda que los mensajes del portal seguro de la CRA son el canal en el que confiar, no un enlace inesperado en la bandeja de entrada.
Ante la duda, detente y verifica a través de la línea publicada de consultas de negocios de la CRA o del Centro Antifraude de Canadá - no de cualquier número impreso en el mensaje sospechoso.
Repórtalo, no solo lo borres: reenviar las estafas sospechosas de la CRA al Centro Antifraude de Canadá ayuda a todos, y decirle al equipo «acabo de recibir una de estas» convierte una detección en una alerta para toda la firma.
03

Herramienta 3 - La lista de manejo de datos de clientes (SIN, formularios T, portales)

Tu firma guarda los datos que más quieren los delincuentes: SIN, formularios T, datos bancarios, panoramas financieros completos. Un solo buzón comprometido puede exportarlo todo silenciosamente - un problema de privacidad además de cualquier dinero perdido. Estos son los hábitos concretos de manejo que impiden que los datos de clientes salgan por la puerta, escritos para una firma real a toda máquina, no para un libro de texto de seguridad.

Mueve los documentos de clientes a través de un portal seguro de clientes - no adjuntos de correo. Un SIN o un formulario T en una bandeja de entrada está a un restablecimiento de contraseña de un extraño; un portal lo mantiene detrás de un inicio de sesión que tú controlas.
Activa la autenticación multifactor para el correo, tu portal, QuickBooks/Xero/CaseWare y tus herramientas de nómina - es el mayor obstáculo al ataque de «buzón comprometido» que inicia la mayoría de estas pérdidas.
Nunca envíes un SIN, un número de cuenta completo ni una contraseña en el cuerpo de un correo o un texto. Si un cliente te envía el suyo por correo, responde pidiéndole que use el portal - y no lo repitas en tu respuesta.
Da a cada miembro del personal su propio inicio de sesión en cada sistema - sin cuentas compartidas ni contraseñas compartidas - para que el acceso pueda quitarse el día que alguien se va y cada acción quede ligada a una persona.
Conserva los datos de clientes solo el tiempo que los necesites: sabe dónde viven los SIN y los formularios T, y ten una rutina para archivar o eliminar de forma segura los archivos que ya superaron su necesidad de retención. Menos datos guardados es menos datos que perder.
Cierra bien el portal de clientes: revisa quién tiene acceso al menos cada temporada, elimina las cuentas antiguas de clientes y personal, y confirma que un exteneador de libros o un contratado de temporada ya no pueda iniciar sesión.
Del lado de la CASL, cuando envíes correos a los clientes para recopilar documentos o mandar recordatorios, mantén en orden lo básico de consentimiento y baja de suscripción - tus comunicaciones con clientes no deberían verse ni comportarse como las estafas de las que les adviertes.
Decide, antes de la temporada alta, qué pasa en la primera hora si un buzón o un portal se ve comprometido: a quién llamas, cómo restableces el acceso, y a qué clientes notificas - un plan le gana a improvisar en el peor momento.
Cómo usar esto

Hecho para imprimir: cuelga el SOP de cambio bancario junto a cada escritorio que mueve dinero, pega la tarjeta de señales de la CRA donde el equipo abre el correo, y guarda la lista de datos de clientes con tu incorporación de temporada alta. Esto es preparación práctica, no asesoría legal ni fiscal.

Una lista de verificación es un comienzo. Un simulacro hace que perdure.

El Simulacro de Incendio Cibernético lanza estos mismos ataques contra tu equipo -de forma segura- para que los hábitos de este kit de herramientas se vuelvan memoria muscular. Tres horas, presencial, con un plan de 30 días con puntuación.

Reservar el simulacro de incendio Ver la página de contabilidad y teneduría de libros →
¿Esto es realmente gratis, y cuál es la trampa?

Es genuinamente gratis y genuinamente útil por sí solo - deja tu correo y todo el pack es tuyo para imprimir y usar esta semana. La parte honesta: es una herramienta de papel. Hace a tu equipo más seguro, pero una lista en la pared no es lo mismo que tu equipo habiendo vivido la estafa una vez. Eso es lo que agrega el Simulacro de Incendio Cibernético - una sesión presencial en vivo donde tu firma ensaya estos ataques exactos de forma segura, para que el reflejo de «verifica antes de pagar» sea automático cuando importa. El pack es el calentamiento; el simulacro es lo real.

Usamos QuickBooks, Xero y CaseWare - ¿esto encaja con cómo trabajamos?

Sí. El SOP y la lista están escritos en torno a la forma en que las firmas de contabilidad y teneduría de libros mueven de verdad el dinero y manejan los expedientes de clientes - aprobaciones de beneficiarios, corridas de pago, portales de clientes, depósitos de nómina, y el manejo de SIN y formularios T que trae la temporada de impuestos. Cuando ejecutamos el Simulacro de Incendio Cibernético para tu firma, ajustamos los escenarios a las herramientas que tu equipo usa de verdad, para que los hábitos se adhieran a tu proceso real, no a uno genérico.

¿Cómo se conecta esto con el Simulacro de Incendio Cibernético?

El pack endurece tu papeleo; el Simulacro de Incendio Cibernético endurece a tu gente. Es un taller presencial en vivo de aproximadamente tres horas para todo tu equipo, donde un atacante interpretado va contra tu firma con un cambio bancario de factura falsa, un señuelo de suplantación de la CRA y una solicitud de socio falso - de forma segura, sin malware, sin pagos reales y sin señalar a nadie. Sales con un plan de 30 días con puntuación y un informe para la dirección que puedes mostrar a una aseguradora o a un cliente. Si el pack te hizo pensar «deberíamos practicar esto», eso es exactamente para lo que sirve el simulacro.

Más recursos en la biblioteca de recursos · ¿preguntas? contact@bastani.org