Para el estudio contable y para sus clientes · ISO 27001 · Ley 25.326 · ARCA
La forma correcta de operar en nombre de clientes en ARCA.
La Ley 25.506 exige mantener el control exclusivo de los datos de creación de firma digital e impedir su divulgación.
Prestar el Token o revelar el PIN puede constituir falsedad documental bajo el Código Penal argentino, además de anular la presunción de autoría de la firma.
El estudio debe adoptar un gestor corporativo de contraseñas compatible con el principio de segregación de roles (ISO 27001).
El legajo digital contiene datos sensibles (exámenes médicos, embargos, remuneraciones). La Ley 25.326 los protege como datos personales sensibles.
Cada persona del estudio debe ver y modificar solo lo que necesita para hacer su trabajo. Nada más.
La LCT exige conservar documentación laboral por 10 años. El backup no puede ser el disco duro de una computadora.
Guía de seguridad digital para clientes y empleados con poca alfabetización tecnológica.
Usamos analogías del mundo real para que todo sea fácil de entender.
Así como no le darías la llave de tu hogar a un desconocido o a tu jefe para que "entre en tu lugar", nunca debés dar tu contraseña a nadie: ni a RR.HH., ni a compañeros, ni por teléfono a alguien que diga ser del soporte técnico.
Cuando el sistema te pide un código que llega por SMS o email para poder firmar un recibo, está usando un "doble cerrojo". Aunque alguien descubra tu contraseña (te robe la llave), no podrá entrar ni firmar nada sin tener físicamente tu celular en la mano.
Cuando termines de revisar o firmar tus documentos en una computadora compartida (de la empresa, de un cibercafé o de un familiar), asegurate de hacer clic en "Cerrar sesión" antes de irte. Dejar la sesión abierta es como irte a dormir con la puerta de tu casa de par en par.
A veces llaman o mandan emails que parecen ser de ARCA, del banco o de tu empresa diciéndote que tu cuenta fue bloqueada y que des tus datos. Es como si un falso cerrajero te dijera que necesita tu llave "para revisarla". Nadie legítimo te va a pedir tu contraseña por teléfono o email.
Así como se recomienda cambiar la cerradura de tu casa cada ciertos años (o cuando alguien que tenía la llave ya no debería tenerla), debés cambiar tu contraseña regularmente y siempre que sospeches que alguien más la conoce.
Resumen ejecutivo de las reglas obligatorias bajo ISO 27001 y Ley 25.326. Adaptar con los datos del estudio e implementar como política interna firmada por todos los empleados.
| ÁREA | ACCIÓN | ESTADO |
|---|---|---|
| Acceso a ARCA | Usar Administrador de Relaciones. Nunca solicitar Clave Fiscal del cliente. | OBLIGATORIO |
| Tokens de firma | Personal e intransferible. PIN no se comparte. Revocar si se pierde. | OBLIGATORIO |
| Contraseñas | Gestor corporativo. Mínimo 16 caracteres. Cambio cada 90 días. | OBLIGATORIO |
| 2FA | Habilitado en todas las cuentas críticas (ARCA, email, sistema RRHH). | OBLIGATORIO |
| Correo electrónico | Documentos del legajo solo por plataforma segura o enlace cifrado. No adjuntos. | OBLIGATORIO |
| Control de roles | Cada operador solo accede a lo necesario para su función. Sin perfiles compartidos. | OBLIGATORIO |
| Datos médicos | Solo personal autorizado. Acceso registrado en log de auditoría (Ley 25.326). | OBLIGATORIO |
| Backup | Regla 3-2-1. PDF/A. Verificación semestral. Cifrado AES-256 en nube. | OBLIGATORIO |
| WhatsApp para docs. | Prohibido enviar documentos del legajo o datos de clientes por canales informales. | PROHIBIDO |
| Gmail/Hotmail personal | Prohibido para comunicaciones profesionales con clientes o empleados. | PROHIBIDO |
| Excel sin cifrar | Prohibido guardar contraseñas o datos sensibles en hojas de cálculo sin cifrado. | PROHIBIDO |
| Pendrive sin cifrar | Prohibido como único soporte de backup de documentación legal. | PROHIBIDO |