点击上方蓝字
关注我们
声明 | 欢迎个人转发,谢绝媒体、公众号或网站未经授权转载。
政策法条看着头大,看不懂、用不上?真实税务案例,是极具参考价值的风控教科书。
欢迎来到本号固定栏目【税案观察】。
我们持续拆解各行各业新鲜税务稽查实录,重点覆盖股权交易、跨境出海、海外架构、转让定价、资金合规等高频风险领域。
还原案件经过,深挖踩坑根源,点明稽查关注点,给到可落地的整改思路。
不管你是企业老板、财务负责人,还是财税同行,都能从中拿到可以直接借鉴避坑的实战经验。
欢迎点个关注,不错过每一期真实税案,把财税合规变成企业实打实的经营底气。
税案观察
安永数据泄露危机
来源:中国税务报2026年8月11日B3域外税案
作者:刘路娴
案情总览
作为全球四大会计师事务所之一 ,安永素来以合规严谨的行业形象示人 。但安永近期的数据泄露风波 ,暴露了公司数据安全的漏洞 。黑客通过不起眼的第三方 IT运维工单系统 ,悄无声息窃取海量客户敏感税务数据 ,持续作案半月之久 ,而安永滞后 11 天才察觉异常。
目前美国加利福尼亚 、得克萨斯等四州已确认用户信息遭泄露 ,相关集体诉讼已在联邦法院立案 。这已是安永 4 年内在全球第 3 次出现数据安全事故 ,给税务专业服务行业敲响了警钟。
“偏门 ”被撬,近半月无人察觉
本次事故的离谱之处在于 , 黑客完全避开了安永层层设防的核心数据库 ,精准拿捏了安全管控力度不足的 “ 偏门漏洞 ”。
经安永联合第三方网络安全机构调查核实 ,今年 3 月28 日—4 月12 日 ,知名黑客组织 ShinyHunters 持续入侵安永第三方IT 运维工单系统 ,批量下载了大量客户税务 、财务核心数据 ,全程未触发任何安全机制预警 。直到 4 月23 日 ,安永才发现系统异常 ,此时黑客已撤离 11 天之久。
这款运维工单系统是安永员工日常报修电脑故障 、提交运维申请的便捷工具 。按照规范流程 , 员工只需上传故障截图 、设备日志即可完成报修 。但在实际操作过程中 ,大量员工为省去二次整理的麻烦,习惯将客户真实完整的纳税申报表 、银行账号甚至投资持仓明细等敏感数据一股脑儿打包作为工单附件上传。
日积月累 ,这个本应只处理技术故障的 平 台 , 悄 然 成 为 囤 积 海 量 隐 私 数 据 的“仓库 ”。更致命的是 ,这个“仓库 ”既没有落实精细化权限分级管控 、数据最小采集原则 ,也没有部署实时入侵监测 、异常行为预警机制 ,几乎处于“裸奔 ”运行状态 ,成了黑客眼中低成本 、高回报的绝佳攻击入口。
安全专家表示 ,这种非核心系统的数据沉淀风险 ,在大型专业服务机构中并不罕见 。企业往往重视核心业务系统安全,忽视辅助平台管控 ,而员工不规范的操作习惯又在不断破坏数据安全防线 。
截至目前 , 已有至少 1366 名用户在此次数据安全事故中受害 ,考虑到安永为大量世界 500强企业 、私募基金和高净值人群提供服务 ,业内估计本次事故实际受影响规模可达数万乃至数十万人。
三度失守,数据安全频频“栽跟头
这已不是安永第一次在数据安全上“栽跟头 ”了 。回顾过去 4 年 ,安永的数据安全失守纪录堪称一部“连续剧 ”。
2023 年 5 月 ,克罗普勒索软件团伙利用商用文件传输工具中的系统缺陷 ,非法窃取安永服务的 3 万名美国银行客户的财务信息 ,包括金融账号 、社会安全号码和信用卡卡号等核心数据 。事发后 ,受害者集体发起诉讼 ,安永最终以 250 万美元赔偿金达成和解。
2025 年 10 月 ,安永意大利子公司再次发生低级失误 。其此前收购的一家第三方企业 ,将含有大量系统密钥 、登录凭证等敏感信息的 SQL 服务器备份文件上传到微软云存储上时 ,错误将访问权限设置为公开访问 ,导致全网均可随意浏览下载 。虽然安永方面迅速发声 ,宣称该企业与安永全球云平台完全隔离 ,不存在客户隐私泄露风险 ,但此事再次暴露了其全球数据安全管控的漏洞。
与前两次数据泄露事故不同 ,此次事故是一次有针对性 、有预谋的数据窃取犯罪 。更值得警惕的是 ,黑客组织在作案后公开认领此次攻击 ,并扬言要曝光更多涉密数据 ,持续威胁安永。
三次事故 、三种攻击入口 、三类泄露场景 ,暴露出的问题惊人一致——安永对非核心平台 、第三方系统的数据安全管控存在漏洞。
隐患深远,事故敲响行业警钟
大量敏感数据泄露 ,给受害者埋下了长期安全隐患 。黑客手握完整税务档案 、身份信息 , 可以炮制以假乱真的钓鱼邮件 , 冒充安永工作人员 、税务部门 、银行机构 ,诱导用户提供更多敏感信息 。
更令人担忧的是 ,不法分子利用被盗的社会安全号码 、收入数据 ,最快可在 48 小时内完成税务身份盗窃 , 冒名进行报税 、 申请贷款 、开立金融账户等违法操作 。受害者想要澄清身份 、挽回损失 ,往往需要耗费数月甚至数年时间 ,维权成本极高。
针对本次事故 , 安永推出了补偿方案 ,为所有受影响用户提供 2 年免费信用监控及身份恢复服务 ,用户需在 2026 年 10月 31 日前完成激活绑定 。
安永还对外回应称 , 已全面强化数据安全系统 、清除非法访问权限 , 并同步报备美国联邦执法部门 。当前 ,暂无证据显示被盗数据已被非法滥用 ,也尚未出现针对单个客户的精准攻击 。 安全专家向用户提出3项防控建议: 向美国三大征信机构申请冻结信用报告 、 向税务局申请身份保护个人识别码 、警惕高度定制化的钓鱼邮件 ,全方位规避身份盗用风险。
安永的数据安全事故 ,给行业敲响了警钟 ,任何处理医疗 、法律 、金融或政府数据的组织都可能面临类似风险 。过去一年 ,全球已披露多起 IT 服务管理平台高危漏洞被黑客攻击的事件。
安永的“翻车 ”案例深刻印证了一个道理 , 数据安全从来不是企业的成本负担 ,而是必须重视的底线。
税案评析
安永数据泄露事件给财税行业敲响警钟,本次风险突破口并非核心系统,而是第三方平台,带来三点关键启示:
1、警惕第三方供应链风险,外包服务商、外部工具是高频攻击缺口,敏感财税资料对外流转务必做好安全审核。
2、落实最小访问权限,对内对外均按需开放数据权限,操作留痕,防范权限滥用带来的数据泄露。
3、不要迷信大型机构绝对安全,头部机构同样可能发生数据安全事故。企业筛选财税服务商,除考察专业能力之外,数据安全能力也不可忽视。
本期税案观察到此结束。
每一份公示判例,都是市场主体真实经营踩坑换来的教训。本文案例仅作合规思路参考,不构成任何个性化财税决策建议。
如果你的企业正面临股权交易、海外架构搭建、出口退税、转让定价等涉税困惑,欢迎在评论区留言交流。
我们团队深耕财税合规领域多年,可结合企业实际经营场景提供定制化的合规解决方案,有疑问可直接在公众号后台留言。
欢迎关注本公众号,持续追踪税务稽查新风向,守住企业财税安全底线。
一笔不起眼的账目疑点成突破口,企业虚低资产套取小微优惠,一桩涉税大案就此曝光
END
跟踪热点,分析新政策,持续分享最新税务稽查案例。
本团队多位资深顾问老师深耕财税合规领域数十年,擅长境内外股权架构设计,重组涉税安排,税企沟通,转让定价安排,同期资料整理,承接ODI 备案、跨境资金合规规划、海外主体运维、税务疑难整改业务,有实操问题欢迎交流。
我们有丰富的集团公司内训经验,如果有公司内部培训需求,欢迎交流。
扫码关注丨Linda跨境财税
真诚、专业、持续

