Para asesores fiscales y sus despachos

Usted guarda los datos de cien empresas. Basta un correo.

Nóminas con IBAN y números de la seguridad social, cuentas anuales, documentación de financiación, accesos a DATEV (la cooperativa alemana de software contable y fiscal) y a ELSTER (el portal en línea de la administración tributaria alemana): en su asesoría está lo que los delincuentes tendrían que buscar cliente por cliente. Usted responde del secreto profesional, aunque alguien haga clic en recepción. Entreno a asesores habilitados, técnicos fiscales y aprendices para reconocer ese único correo falso: sin proyecto informático, sin jerga técnica, en unos 45 minutos por persona.

Escena de ejemplo para Asesorías fiscales
«Respondo del secreto profesional, aunque haga clic la aprendiz.»
«Veinticinco personas, justificantes y facturas como adjuntos cada día, y nadie responsable de la seguridad informática.»
«Leo sobre phishing con IA y no sé si mi asesoría lo detectaría.»
Registrar a su equipo Ver precios
49 € por persona, pago único

Formación, prueba de phishing, seis meses de repasos y justificante. Sin suscripción. Doce personas: 588 € sin IVA. Un despacho de socios con 30 personas: 1470 € sin IVA.

45 min por persona

En línea, se puede interrumpir en cualquier momento, entre dos citas con clientes o en la semana tranquila después del día 10 (el plazo mensual de declaraciones). Su propio esfuerzo: dar de alta al equipo, y listo.

PDF justificante con sello de tiempo

Quién se formó y cuándo, más la tasa del equipo. El documento para la autoridad de protección de datos, el seguro de responsabilidad civil profesional, la aseguradora del ciberseguro y el archivo de la propia asesoría.

1 semana hasta el justificante

El lunes da de alta al equipo, el viernes el justificante está en el Cockpit. Sin proveedor informático, sin instalación; DATEV y el software de la asesoría no se tocan.

Qué pasa después del clic

Qué hacen los delincuentes con los datos de sus clientes – y lo que le cuesta a usted.

Usted apenas puede ponerle cifra al valor de sus datos; los atacantes, sí. Los datos de clientes no se «roban», se copian: usted los sigue teniendo, y ahora alguien más también. Y a diferencia del comercio de al lado, el daño no afecta a una empresa, sino a todos sus clientes a la vez.

Se desvían salarios y facturas

Quien tiene sus nóminas conoce el nombre, el IBAN y el salario de cada empleado de sus clientes. De ahí sale el correo al empleador: «Mi cuenta bancaria ha cambiado». Quien tiene su contabilidad conoce proveedores, ritmo de facturación e importes, y falsifica la siguiente factura a medida. Ambas cosas ocurren en el cliente, pero con lo que usted sabía, y el cliente se pregunta de dónde lo sacaron los autores.

Devoluciones y accesos

Los apoderamientos de ELSTER, los accesos a DATEV y los datos bancarios de DATEV Unternehmen online abren el camino directo al dinero: cuentas de devolución modificadas, declaraciones de IVA manipuladas, pagos desde la cuenta del cliente. La administración tributaria da señales de vida cuando ya es tarde.

Extorsión con balances

Un cliente está a punto de vender, conseguir financiación o declararse en concurso, y sus cifras están en manos del atacante. Primero extorsionan al cliente, luego a usted. Si no se paga, cuentas anuales, listas de salarios y copias de documentos de identidad acaban publicadas en internet. No hay forma de recuperarlas: el secreto queda roto para siempre.

La asesoría se paraliza, pero el día 10 llega igual

Sistemas cifrados significa: ni nóminas, ni declaración de IVA, ni solicitud de prórroga a tiempo, a menudo durante días. Recargos por presentación tardía para todos los clientes a la vez, y cada uno de ellos llama. La recuperación, el análisis forense y el asesoramiento jurídico suelen costar más que cualquier rescate.

Y esto es lo que tendrá que hacer

72 horas

Notificación a la autoridad regional de protección de datos en cuanto no pueda descartarse un riesgo para los afectados (art. 33 RGPD). El secreto profesional no le exime de ello.

sin demora

Información a cada cliente afectado si el riesgo es alto (art. 34 RGPD), y con datos de nóminas eso incluye también a sus empleados. Además, comunicación al seguro de responsabilidad civil profesional y, según el caso, denuncia penal.

de forma permanente

Responsabilidad profesional (§ 57 StBerG, § 203 StGB), posibles multas e indemnizaciones a los clientes. Los clientes que se van tras un incidente no vuelven.

Casi todos estos casos empiezan con un correo que una persona creyó auténtico. Ese momento de reconocerlo es lo que entreno.

Ataques típicos

Así se está atacando ahora mismo a su sector.

Reproduzco estos escenarios en simulaciones realistas para que su equipo los reconozca cuando importa, en lugar de entenderlos solo cuando el daño ya está hecho.

Mensaje falso de DATEV o ELSTER

«Nuevo documento en el portal – inicie sesión» o «Su certificado caduca» lleva a una página de inicio de sesión imitada.

«Oficina tributaria» con requerimiento y plazo

Un supuesto aviso de embargo o notificación de devolución con enlace o adjunto, a menudo con el nombre de un cliente real en el asunto.

Justificantes del cliente con archivo malicioso

Un cliente envía «las facturas que faltan para la declaración de IVA». La cuenta del cliente es real, solo que está comprometida, y el adjunto mete el malware en la asesoría.

Cuenta bancaria cambiada justo antes de pagar las nóminas

Poco antes del proceso de nóminas, una «empleada» del cliente comunica su nueva cuenta bancaria, o el socio pide mediante un mensaje de voz generado con IA una transferencia urgente y confidencial.

Sus obligaciones

Lo que tiene que hacer y lo que con esto puede dar por cumplido.

Para las asesorías fiscales cuentan el derecho profesional (StBerG, BOStB –el código deontológico de los asesores fiscales–, § 203 StGB), el RGPD y, en las pólizas de ciberseguro, las obligaciones que impone la aseguradora. No existe para los asesores fiscales una norma de formación específica como para las consultas médicas, pero en caso de siniestro la autoridad de control, el seguro de responsabilidad civil y la aseguradora preguntan qué ha hecho usted a nivel organizativo.

✓ lo cubre el programa

El programa cubre la concienciación de su equipo y la acredita con sello de tiempo: lo que la autoridad de protección de datos, el seguro de responsabilidad civil profesional y el ciberseguro entienden por «medidas organizativas».

– queda en sus manos

Quedan en sus manos el compromiso formal de confidencialidad de los empleados según el § 62 StBerG, el principio de los cuatro ojos en los pagos y la parte técnica: cifrado, copias de seguridad y actualizaciones, a cargo de su proveedor informático o de su servicio técnico de DATEV.

Todas las obligaciones en detalle, con referencia legal y escenario de ataque
◐ en parte
Secreto sobre todo lo que se conoce en el ejercicio de la profesión. · § 57 apdo. 1 StBerG, § 5 BOStB
↳ cubre: DATEV/ELSTER, oficina tributaria

El curso conciencia a su equipo sobre la ingeniería social y el tratamiento de los datos de clientes. El justificante acredita que usted ha concienciado.

◐ en parte
Obligar a las personas empleadas a guardar secreto. · § 62 StBerG
↳ cubre: Suplantación de un cliente

El compromiso formal lo hace usted mismo. El curso aporta lo que falta después: técnicos fiscales, aprendices y el departamento de nóminas saben qué solicitudes no deben responder y cómo reconocerlas.

◐ en parte
El deber de secreto también rige para los auxiliares de la asesoría. · § 203 apdo. 1 n.º 3 y apdo. 4 StGB
↳ cubre: Justificantes del cliente

Todos hacen el mismo curso que los asesores habilitados, desde el socio hasta el auxiliar que registra justificantes.

◐ en parte
Medidas técnicas y organizativas para proteger los datos de los clientes. · art. 32 RGPD
↳ cubre: Cuenta bancaria cambiada

El personal formado es la parte organizativa y queda documentado con sello de tiempo. Su proveedor informático completa el cifrado, las copias de seguridad y el control de acceso.

◐ en parte
Notificar una brecha de datos en 72 horas, informar a los clientes. · arts. 33 y 34 RGPD
↳ cubre: los cuatro ataques

El curso practica la vía interna de aviso: quién llama a quién, qué se anota, qué no se hace. La notificación en sí y el registro corren a cargo de usted o de su delegado de protección de datos.

◐ en parte
Obligaciones del seguro de responsabilidad civil profesional y del ciberseguro: formación del personal, principio de los cuatro ojos en los pagos. · § 67 StBerG, condiciones de la póliza, cuestionario de riesgos
↳ cubre: Cuenta bancaria cambiada, mensaje de voz

La formación con justificante es exactamente lo que las aseguradoras preguntan en el cuestionario. La regla de la devolución de llamada antes de las transferencias tiene su propio capítulo; el principio de los cuatro ojos lo regula usted internamente.

– su TI
Protección técnica: cifrado, copias de seguridad, actualizaciones, control de acceso. · art. 32 RGPD, estado de la técnica

No forma parte de la concienciación: corresponde a usted, a su proveedor informático o a su servicio técnico de DATEV.

El justificante es su respuesta a esa pregunta. Lo que no es: formación continua en derecho tributario. La formación enseña a toda la asesoría a reconocer ataques; no forma a sus asesores en su materia.

Ejemplos

Así es en la práctica.

Cockpit, informe del equipo, certificado y justificante de una empresa ficticia con doce personas. Todos los nombres y resultados son inventados; la estructura es exactamente la que verá usted después.

Cockpit El Cockpit de la empresa

Grupos, personas inscritas y el coste si todos terminan. Desde aquí inicia la formación, la prueba inicial o una ronda de repetición.

Informe del equipo Informe del equipo en el Cockpit

Tasas de clic y de introducción de datos del equipo, comparación con todas las rondas de pruebas, participación en la formación y el entrenamiento. Anonimizado.

Informe del equipo PDF justificante, página 1

Resultados de un vistazo y nivel de protección con recomendación. El PDF lleva un código QR de autenticidad y sirve para auditorías, aseguradoras y documentación NIS2.

Certificado Certificado de participación

Nombre, curso, fechas de la formación y de la prueba práctica, referencia a normas, firma y número de certificado verificable con código QR.

Justificante de cumplimiento Justificante de cumplimiento NIS2

Todas las formaciones realizadas, con sello de tiempo y tasa de participación, asignadas a los requisitos. También para ISO 27001, el RGPD, el Reglamento de IA y el ciberseguro.

Informe individual Informe personal

Cada persona solo ve su propio resultado: reacción a cada correo de prueba, cómo se podía reconocer el engaño y qué reveló su dispositivo.

Todas las vistas de ejemplo

Cómo trabajo con usted

Así funciona mi formación.

En una asesoría fiscal cuentan el rigor, la discreción y la confianza de los clientes, también en materia de seguridad. Por eso primero capacito en lugar de examinar: asesores habilitados, técnicos fiscales y aprendices parten del mismo nivel de conocimientos antes de que llegue ningún ataque simulado.

Dos caminos: usted elige el que mejor le encaje.

1 En persona, conmigo

Formo a su equipo en persona, de forma presencial o en línea, conversando y con ejemplos de su día a día.

2 Cada persona por su cuenta en línea

Cada persona aprende en línea como prefiera: con texto o vídeo, a su ritmo y eligiendo los contenidos.

Mi recomendación

Primero formar, después probar: a propósito en este orden.

  1. Formación inicial

    Primero capacito a su equipo (o lo hace usted con mis materiales). Todos empiezan con los mismos conocimientos básicos.

  2. Prueba de phishing como autoevaluación

    Solo después llega el ataque simulado, no como examen sino como autoevaluación: cada persona comprueba si lo aprendido funciona en el día a día.

  3. Una cultura de seguridad, repasada cuando haga falta

    De la formación y la prueba nace en la empresa una cultura de seguridad constructiva, que basta con repetir cuando llegue el momento.

📊

Su diagnóstico se basa en los resultados de su equipo tras la formación: muestra el nivel que quería alcanzar, no el punto de partida sin protección.

Sin suscripción, según lo necesite y siempre con mi apoyo personal.

Quién está detrás

Una persona de contacto del sur de Baden, no una línea de atención.

Patrick Ihle, fundador de secureIT

Soy Patrick Ihle, fundador de secureIT. Profesionalmente me dedico a la seguridad de la información y, en paralelo, llevo más de 20 años como formador y docente. secureIT es mi propia empresa, en Ballrechten-Dottingen, cerca de Friburgo (Freiburg). Quien contrata conmigo tiene un nombre y un número de teléfono, no una línea de atención. Si lo desean, visito en persona a las asesorías del sur de Baden; a todas las demás las acompaño en línea.

Más sobre mí
La IA en el trabajo diario

Los datos de clientes y de nóminas se quedan fuera, aunque la IA fuera más rápida.

Clasificar justificantes, responder correos de clientes, crear una fórmula para el informe de nóminas: la IA ahorra tiempo en una asesoría fiscal. Con datos reales de clientes o de nóminas, eso se convierte en una cesión a terceros que afecta a su deber de secreto. Desde febrero de 2025, el Reglamento Europeo de IA le obliga a formar a su equipo en alfabetización en IA.

  • El secreto profesional según el § 57 StBerG (Ley alemana de asesoría fiscal) y el § 203 StGB (Código Penal alemán) también rige frente a los proveedores de IA
  • Pedir que le expliquen una fórmula, sí; subir tablas de clientes, no
  • Curso de IA con certificado para cada persona, más un modelo de política de IA para la asesoría
Ver el curso de IA con justificante Modelo de política de IA (PDF)
Preguntas frecuentes

Preguntas frecuentes

¿Puedo ver qué compañera o compañero ha hecho clic en el correo de prueba?
No, y es intencionado. En el Cockpit ve la tasa del despacho y de cada equipo, pero ningún nombre. Quien hace clic llega a una página de aprendizaje y lo sabe por sí mismo. Así la prueba sigue siendo un ejercicio y no se convierte en un asunto de personal entre socios, técnicos fiscales y aprendices.
¿Afecta la simulación a DATEV, a nuestro software del despacho o al servidor de correo?
No. La simulación consiste en correos electrónicos normales enviados a las direcciones de sus empleados. No accedo a nada de su despacho, no instalo nada y no necesito accesos. Ni su proveedor de servicios informáticos ni su soporte de DATEV tienen que configurar nada; si lo desea, indico de antemano desde qué dominio remitente llegan los correos de prueba, para que el filtro antispam los deje pasar.
¿Cómo convenzo a mis socios en la reunión de socios?
Con el documento de decisión que puede descargar más arriba: una página con la situación de partida, los costes para 12, 25 y 40 personas, el esfuerzo por persona, lo que cubre el programa y lo que no, y una propuesta de acuerdo. Además, la autoprueba gratuita, con la que cada socio ve de antemano cómo es un correo de prueba. Si ayuda, también explico el procedimiento en veinte minutos por videollamada durante su reunión.
¿Cumple esto las obligaciones de mi seguro de responsabilidad civil profesional y de mi ciberseguro?
La mayoría de las aseguradoras preguntan en su cuestionario de riesgos por una formación periódica de los empleados sobre phishing y por un principio de doble control en los pagos. El programa cubre la parte de formación y la acredita con sello de tiempo. El principio de doble control lo organiza usted internamente; la regla de la devolución de llamada antes de las transferencias forma parte del curso. En caso de duda, presente el justificante a su corredor; tengo una página propia para corredores de seguros.
¿Qué pasa con los datos de mis empleados y puede mi delegado de protección de datos revisarlo de antemano?
Se guardan el nombre, la dirección de correo, la finalización de la formación y el resultado de la prueba de phishing, en servidores de IONOS en Alemania. Los datos de clientes nunca se ven afectados. El contrato de encargo del tratamiento está publicado en la página correspondiente, de modo que su delegado de protección de datos puede leerlo antes del registro; se formaliza con el registro y está disponible en PDF para su documentación de protección de datos.
¿Cuánto tiempo le cuesta realmente a mi despacho?
Unos 45 min por persona para el curso, online y por etapas que se pueden interrumpir, así que también entre dos citas con clientes o en la semana más tranquila después del día 10. La prueba de phishing posterior no cuesta tiempo: ocurre en el buzón de correo. Su propio trabajo: dar de alta al equipo, activar el curso y, más tarde, descargar el justificante. Queda hecho en una hora, y también puede delegarlo en la gerencia administrativa del despacho.
¿Puedo recomendarlo también a mis clientes?
Sí. Como socio, añade dos líneas con su enlace en su circular a clientes; sus clientes contratan por sí mismos y reciben el mismo justificante para su aseguradora. Usted recibe un 20 % de comisión o la compensa con plazas para su propio despacho. Más detalles en la página para asesores fiscales como prescriptores.
¿Es una suscripción?
No. No hay suscripción ni permanencia. Usted contrata formaciones y pruebas según lo que necesite: una sola vez o de forma periódica, como mejor le convenga.
¿Cuánto cuesta?
Para empresas, 49 € sin IVA por persona, pago único: formación, primera ronda de pruebas de phishing, informe del equipo, Cockpit y seis meses de repasos mensuales. Cada ronda de pruebas adicional cuesta 22 € por persona. Para particulares, la formación con certificado cuesta 29 € IVA incluido, pero sin informe del equipo, Cockpit ni repasos; de ahí el precio más bajo. Una primera conversación y las autopruebas son gratuitas. Comparativa de todos los servicios en la página de precios →
¿De verdad dura el efecto de una formación única?
Por sí solo no, y por eso no me quedo en el certificado. Quien termina el curso recibe durante seis meses, cada mes natural, una breve microlección interactiva por correo electrónico: menos de cinco minutos, sin iniciar sesión, cada vez con un tema actual distinto. La brevedad es intencionada: el efecto viene de repartirlo en el tiempo. En el Cockpit ve la tasa de participación de sus equipos y el resultado medio. Este repaso está incluido en el precio para empresas y no cuesta nada extra.
¿Necesito un departamento de informática para esto?
No. Todo queda configurado en aproximadamente una hora: elegir el curso, dar de alta al equipo y empezar. Los justificantes se generan automáticamente. Si lo desea, lo configuro junto con usted.
¿Cómo es una formación con usted?
Como usted prefiera: formo a su equipo en persona (presencial u online), usted forma a su equipo con mis materiales ya preparados, o cada persona aprende online a su ritmo. Mi recomendación: primero la formación y después la prueba de phishing como autocomprobación; así se construye una cultura de seguridad en lugar de dejar en evidencia a las personas.
¿Se va a dejar en evidencia o vigilar a alguien de nuestro equipo?
No. No hay exposición pública ni una lista nominal de «quién hizo clic» para la dirección. Se evalúa al equipo en su conjunto. Un clic en falso es un momento de aprendizaje, no una anotación en el expediente personal.
¿Cumplo así con el RGPD, NIS2, la ISO 27001 o los requisitos del seguro?
Con esto cubre la parte de concienciación y formación de estas obligaciones, incluido el justificante con sello de tiempo. Lo que corresponde a su técnica o informática lo señalo abiertamente. Encontrará la comparación completa en «Obligaciones y normas».
¿Qué pasa cuando hay cambios de personal?
Incorpora a los nuevos miembros del equipo más adelante con un clic: reciben de inmediato los materiales de formación online y una primera autoprueba, y se suman a la siguiente formación conjunta con el mismo nivel de conocimientos.
¿Recibo un justificante o un certificado?
Sí. Los justificantes de participación y de finalización, con fecha y sello de tiempo, se generan automáticamente para cada persona, como prueba sólida para auditorías, para la aseguradora o para su propia documentación.
¿Cubre también el fraude con IA y los deepfakes?
Sí. Las tácticas actuales, como el phishing asistido por IA, las voces falsificadas y los deepfakes, forman parte de los cursos y las simulaciones, en línea con la obligación de alfabetización en IA del Reglamento Europeo de IA.
¿Son realmente gratuitos los centros escolares y las asociaciones?
Sí. Para centros escolares y asociaciones sin ánimo de lucro, la oferta es gratuita; es algo que me importa personalmente.
¿Con qué rapidez puedo empezar?
De inmediato y sin necesidad de una llamada, si lo desea: registra usted mismo su empresa o institución en /registrieren, da de alta a su equipo, elige el curso y las plantillas de phishing e inicia la ronda de pruebas, todo de forma autónoma en el Cockpit y configurado en aproximadamente una hora. Para probarlo, tiene las autopruebas gratuitas. Y si prefiere que le acompañe, escríbame un mensaje breve; me pondré en contacto con usted personalmente.

¿No encuentra su pregunta?

Hágamela directamente. Solo necesita una dirección de correo si quiere recibir mi respuesta.

Confirma brevemente que quien escribe es una persona y no un bot.

Socios, técnicos fiscales y aprendices formados en una semana.

Dar de alta al equipo, activar el curso, y listo. Después, el justificante para la autoridad, el seguro de responsabilidad civil y la aseguradora del ciberseguro queda en el archivo de la asesoría. La cuenta es gratuita; solo paga al empezar.

Dar de alta al equipo Probarlo primero usted

Configurado en una hora, formado en una semana.

Cree una cuenta gratuita, registre a su equipo y active el curso. Solo paga al empezar. ¿Prefiere ver primero cómo es un correo de prueba? La autoprueba es gratuita.

Registrar a su equipo Pruébelo usted primero