← Inicio | 🔐 Kit de Seguridad Informática

🔐 Kit de Seguridad Informática

Para el estudio contable y para sus clientes · ISO 27001 · Ley 25.326 · ARCA

🔑

Delegación en ARCA — Regla de Oro

La forma correcta de operar en nombre de clientes en ARCA.

  • Usar siempre el Administrador de Relaciones de ARCA para delegar formalmente hacia las credenciales del estudio.
  • Cada operador del estudio debe tener su propio CUIL + Clave Fiscal de nivel 3.
  • Documentar qué operador gestionó qué trámite y cuándo.
  • Nunca solicitar la Clave Fiscal del cliente para operar directamente.
  • Nunca compartir las credenciales del estudio entre operadores.
RIESGO:
🔐

Tokens de Firma Digital — Uso Correcto

La Ley 25.506 exige mantener el control exclusivo de los datos de creación de firma digital e impedir su divulgación.

  • El Token es personal e intransferible. Guardarlo bajo llave cuando no se usa.
  • El PIN del Token debe tener mínimo 8 caracteres y cambiarse cada 90 días.
  • Si el Token se pierde o es robado, revocar el certificado de inmediato.
  • Nunca prestar el Token a un asistente o empleado, aunque sea "por un momento".
  • Nunca revelar el PIN. Es el equivalente legal a falsificar una firma.
⚠️ CONSECUENCIA LEGAL

Prestar el Token o revelar el PIN puede constituir falsedad documental bajo el Código Penal argentino, además de anular la presunción de autoría de la firma.

🗄️

Gestores de Contraseñas

El estudio debe adoptar un gestor corporativo de contraseñas compatible con el principio de segregación de roles (ISO 27001).

  • Usar herramientas como Bitwarden Teams, 1Password Business o KeePass Enterprise.
  • Cada rol tiene acceso solo a las credenciales que necesita para su función.
  • Contraseñas de mínimo 16 caracteres, alfanuméricas con símbolos.
  • Habilitar 2FA en el gestor de contraseñas.
  • Anotar contraseñas en papeles, Post-it o planillas Excel no cifradas.
  • Compartir contraseñas por WhatsApp, email o chat.
  • Usar la misma contraseña para ARCA, email y el sistema de RRHH.
RIESGO:
📧

Correo Electrónico Seguro

El legajo digital contiene datos sensibles (exámenes médicos, embargos, remuneraciones). La Ley 25.326 los protege como datos personales sensibles.

  • Compartir documentos del legajo mediante enlaces seguros al portal de gestión, no como adjuntos.
  • Usar email corporativo con dominio propio (no Gmail/Hotmail para documentación legal).
  • Habilitar cifrado S/MIME o similar para comunicaciones con clientes.
  • Configurar política de retención: emails con datos sensibles se eliminan a los 3 años.
  • Enviar recibos, certificados médicos o liquidaciones como adjunto PDF sin cifrar.
  • Usar WhatsApp o Telegram para enviar documentación del legajo.
  • Responder desde una cuenta de email personal.
👥

Control de Acceso por Roles (ISO 27001)

Cada persona del estudio debe ver y modificar solo lo que necesita para hacer su trabajo. Nada más.

  • Socio / Director: Acceso total de solo lectura a todos los módulos.
  • Liquidador Senior: Acceso a liquidaciones y recibos. Sin acceso a exámenes médicos.
  • Liquidador Junior: Solo editar, no aprobar. Sin acceso a datos de sueldo de directivos.
  • Administrativo: Solo visualización de documentos propios de su función.
  • Dar acceso de "administrador" a todos por comodidad.
  • Compartir un usuario genérico entre varios empleados.
  • No revocar accesos cuando alguien deja de trabajar en el estudio.
RIESGO:
💾

Backup y Conservación Documental

La LCT exige conservar documentación laboral por 10 años. El backup no puede ser el disco duro de una computadora.

  • Regla 3-2-1: 3 copias, en 2 soportes diferentes, 1 fuera del estudio (nube).
  • Formato PDF/A para archivo de larga duración.
  • Verificar integridad del backup cada 6 meses (restaurar un archivo de prueba).
  • Cifrar los backups con AES-256 antes de subirlos a la nube.
  • Guardar el único backup en un pendrive en un cajón.
  • Usar Google Drive personal sin cifrado para documentos de clientes.
  • No probar nunca si los backups funcionan.
← Volver al índice

🏠 La Llave de tu Casa

Guía de seguridad digital para clientes y empleados con poca alfabetización tecnológica.
Usamos analogías del mundo real para que todo sea fácil de entender.

🗝️

Tu contraseña es la llave de tu casa

Así como no le darías la llave de tu hogar a un desconocido o a tu jefe para que "entre en tu lugar", nunca debés dar tu contraseña a nadie: ni a RR.HH., ni a compañeros, ni por teléfono a alguien que diga ser del soporte técnico.

💻 En digital: tu usuario y contraseña generan acciones legalmente válidas bajo tu nombre. Todo lo que se haga con esa clave, es tu responsabilidad.
🔒

El código SMS es el pasador de seguridad (doble cerrojo)

Cuando el sistema te pide un código que llega por SMS o email para poder firmar un recibo, está usando un "doble cerrojo". Aunque alguien descubra tu contraseña (te robe la llave), no podrá entrar ni firmar nada sin tener físicamente tu celular en la mano.

💻 En digital: nunca compartas ese código con nadie. Si alguien te lo pide, es un intento de fraude.
🚪

Cerrá la puerta al salir

Cuando termines de revisar o firmar tus documentos en una computadora compartida (de la empresa, de un cibercafé o de un familiar), asegurate de hacer clic en "Cerrar sesión" antes de irte. Dejar la sesión abierta es como irte a dormir con la puerta de tu casa de par en par.

💻 En digital: cualquier persona que use esa computadora después podría ver tus documentos o firmar en tu nombre.
📞

El "falso cerrajero" — Cuidado con el Phishing

A veces llaman o mandan emails que parecen ser de ARCA, del banco o de tu empresa diciéndote que tu cuenta fue bloqueada y que des tus datos. Es como si un falso cerrajero te dijera que necesita tu llave "para revisarla". Nadie legítimo te va a pedir tu contraseña por teléfono o email.

💻 En digital: si recibís un mensaje así, no hagas clic en ningún enlace. Llamá directamente a la empresa o banco.
🔄

Cambiá la cerradura periódicamente

Así como se recomienda cambiar la cerradura de tu casa cada ciertos años (o cuando alguien que tenía la llave ya no debería tenerla), debés cambiar tu contraseña regularmente y siempre que sospeches que alguien más la conoce.

💻 En digital: cambiar contraseña cada 90 días y siempre que cambies de trabajo o dejes de usar un servicio.

📋 Checklist Rápido para el Empleado

Mi contraseña tiene más de 8 caracteres y no es mi nombre ni mi fecha de nacimiento
Tengo habilitado el código SMS (2FA) en todas mis cuentas importantes
Nunca comparto mi contraseña con compañeros ni con el área de sistemas
Siempre cierro sesión cuando termino de usar computadoras compartidas
Antes de firmar mi recibo, lo leo completo y verifico que los datos sean correctos
← Volver al índice

📋 Política de Seguridad del Estudio Contable

Resumen ejecutivo de las reglas obligatorias bajo ISO 27001 y Ley 25.326. Adaptar con los datos del estudio e implementar como política interna firmada por todos los empleados.

ÁREAACCIÓNESTADO
Acceso a ARCAUsar Administrador de Relaciones. Nunca solicitar Clave Fiscal del cliente.OBLIGATORIO
Tokens de firmaPersonal e intransferible. PIN no se comparte. Revocar si se pierde.OBLIGATORIO
ContraseñasGestor corporativo. Mínimo 16 caracteres. Cambio cada 90 días.OBLIGATORIO
2FAHabilitado en todas las cuentas críticas (ARCA, email, sistema RRHH).OBLIGATORIO
Correo electrónicoDocumentos del legajo solo por plataforma segura o enlace cifrado. No adjuntos.OBLIGATORIO
Control de rolesCada operador solo accede a lo necesario para su función. Sin perfiles compartidos.OBLIGATORIO
Datos médicosSolo personal autorizado. Acceso registrado en log de auditoría (Ley 25.326).OBLIGATORIO
BackupRegla 3-2-1. PDF/A. Verificación semestral. Cifrado AES-256 en nube.OBLIGATORIO
WhatsApp para docs.Prohibido enviar documentos del legajo o datos de clientes por canales informales.PROHIBIDO
Gmail/Hotmail personalProhibido para comunicaciones profesionales con clientes o empleados.PROHIBIDO
Excel sin cifrarProhibido guardar contraseñas o datos sensibles en hojas de cálculo sin cifrado.PROHIBIDO
Pendrive sin cifrarProhibido como único soporte de backup de documentación legal.PROHIBIDO

⚖️ Marco Normativo de esta Política

Ley 25.506
Régimen de Firma Digital. Obligaciones de los titulares de certificados.
Ley 25.326
Protección de Datos Personales. Datos sensibles (médicos, económicos).
ISO 27001
Sistema de Gestión de Seguridad de la Información (SGSI).
ISO 27037
Cadena de custodia y preservación de evidencia digital.
← Volver al índice