الخلاصة

  • لا تجعل المعاهدة وحدها الولاية القضائية مؤهلة لتلقي المعلومات. يشترط إطار المنتدى العالمي قواعد قانونية تحد استخدام البيانات والإفصاح عنها، ونظاماً لإدارة أمن المعلومات يعمل فعلياً، وآليات للتعامل مع الإخفاق.
  • أُضيفت المراقبة السنوية في 2026 إلى التقييمات السابقة لبدء التبادل واللاحقة له وما يأتي بعدها. وبذلك يصبح استمرار تلقي البيانات رهناً بصون الضمانات، فيما تهدف المساعدة الفنية إلى تمكين مزيد من الإدارات من استيفائها، لا إلى استبعادها فحسب.

الفعل الأهم في التبادل التلقائي للمعلومات الضريبية ليس «تلقائياً»، بل «يتلقى».

تنص المواد المنشورة للمنتدى العالمي للشفافية وتبادل المعلومات للأغراض الضريبية على أن الولاية القضائية لا تتلقى البيانات إلا إذا استوفت متطلبات السرية وحماية البيانات. ويصف الإطار المتلقي المؤهل بأنه «شريك مناسب». وهذا الشرط يغيّر الصورة المعتادة للتعاون الضريبي. فالمعاهدة أو الاتفاق متعدد الأطراف يرسم مساراً قانونياً، لكنه لا يجعل الوجهة موثوقة بذاته. على الجهة المتلقية أن تبرهن على قدرتها على حماية المعلومات واستخدامها حصراً وفق الحدود التي أجازت تبادلها.

يشمل التبادل التلقائي للمعلومات (AEOI) المعيار المشترك للإبلاغ عن الحسابات المالية (CRS)، وإطار الإبلاغ عن الأصول المشفرة (CARF). وهذه عمليات متكررة بين السلطات الضريبية، لا طلبات عابرة. وحين تنتقل معلومات حساسة كل سنة، يتكرر السؤال أيضاً: هل تستطيع الإدارة حماية البيانات بعد وصولها، عبر موظفيها وأنظمتها ومورديها وقراراتها؟

الاتفاق يرسم المسار، لكنه لا يؤمّن الرحلة

تتكون الضمانات من ثلاثة عناصر مترابطة. أولها القانون: ينبغي للقواعد المحلية أن تصون السرية وتقصر الوصول والاستخدام والإفصاح على الأغراض التي يسمح بها الصك الدولي المنطبق. والثاني تنظيمي وتقني: يحتاج نظام إدارة أمن المعلومات (ISM) إلى سياسات ومسؤوليات وإدارة للمخاطر وضوابط وإجراءات تحمي البيانات طوال دورة حياتها. أما الثالث فهو الإنفاذ: يجب الإبلاغ عن الاشتباه في إساءة الاستخدام أو وقوعها، والتحقيق فيها، واتخاذ تدابير تصحيحية أو عقوبات مناسبة.

وهذا أوسع كثيراً من جدار ناري أو قناة نقل آمنة. فتشمل الشروط المرجعية لتقييم السرية وضمانات البيانات مسؤولية الإدارة العليا، وتحديد أدوار الأمن، وضوابط الموظفين والمتعاقدين، والحماية المادية، وأمن الأنظمة، وقصر الوصول على من تدعو الحاجة إلى معرفتهم، وإجراءات التعامل مع المعلومات وتخزينها والاحتفاظ بها وإتلافها. كما تشمل الرصد والسجلات وإدارة الثغرات والحوادث والتدقيق والعقوبات والمعالجة وإخطار السلطات المختصة الأخرى.

وتكمن أهمية النظر إلى دورة الحياة في أن الوصول الآمن ليس إلا الحلقة الأولى. فقد تمر البيانات المشمولة بمعاهدة عبر إدارات وقواعد بيانات وأدوات تحليل وموردين متعددين. وإذا لم ترافق حدود الاتفاق عمليات التسليم هذه، ضعُف الالتزام الدولي داخل الجهة المتلقية. لذلك يفحص الإطار الحوكمة المؤسسية إلى جانب البيئة التقنية. وقد يختلف النطاق التشغيلي من ولاية إلى أخرى؛ وعلى الإدارة أن تشرح مسار المعلومات فعلياً كي يشمل التقييم طريقة معالجتها كما تجري على أرض الواقع.

نقاط الضمان متعددة وليست امتحان قبول واحداً

يعرض المنتدى العالمي علناً سلسلة من المراحل، لا اختبار دخول منفرداً. فالولاية التي تبدأ التبادل التلقائي تخضع لتقييم قبل التبادل، ثم لتقييم بعده. وبعد إتمام تقييم ما بعد التبادل، بدأت جولة ثالثة استجابة لتغير التكنولوجيا والأمن السيبراني. وتتولى التقييمات فرق تضم خبراء إدارة أمن المعلومات من الأعضاء، بدعم من أمانة المنتدى. وعند تحديد مسائل تستدعي المعالجة، يمكن تقديم توصيات. أما المسائل الخطيرة فقد تؤدي إلى تعليق تصريح الولاية بتلقي بيانات AEOI إلى أن يُقيَّم أنها عولجت.

ومنذ 2026، تراقب عملية سنوية ما إذا كانت الولايات تحافظ على أطر مناسبة للسرية وضمانات البيانات. ويمكن لخبراء الأمن في المنتدى تنفيذ متابعة موجهة عند الاقتضاء. ويذكر الإطار المنشور، على نحو منفصل، أن خرقاً ظاهراً للسرية أو إخفاقاً في الضمانات قد يعرّض البيانات المتبادلة للخطر، ومن ثم قد يؤدي إلى تعليق التبادل مع الولاية إلى أن يعيد تقييم موجه بناء الثقة.

هذه تبعات مهمة، لكن ينبغي عدم دمج الحالتين. فتعليق «تصريح تلقي» البيانات بسبب مسائل تقييم خطيرة غير تعليق تبادل قائم بعد حادثة ظاهرة. النص المنشور يحدد احتمالات مشروطة؛ ولا يقول إن ولاية بعينها عُلّق تبادلها أو تعرضت لخرق. كما أن «المراقبة السنوية» لا تعني إجراء مراجعة كاملة متماثلة لكل دولة في كل عام. تصف OECD رقابة سنوية ومتابعة خبراء موجهة عند اللزوم، لكنها لا تنشر درجات لكل بلد أو عتبة موحدة أو قواعد لاختيار الحالات.

قد يكون الشرط بوابة استعداد أيضاً

قد تبدو متطلبات الأمن حاجزاً أمام إدارة ضريبية تفتقر إلى الموظفين المتخصصين أو تستخدم أنظمة قديمة أو تعمل بميزانية محدودة. لكن برنامج المنتدى العالمي للمساعدة يشير إلى منطق مؤسسي آخر: بناء الاستعداد قبل التقييم الرسمي، ثم صون القدرة بعد بدء التبادل.

يسجل تقرير OECD لعام 2025 عن تقييمات نضج إدارة أمن المعلومات أن 21 ولاية مؤهلة قبلت تقييماً أولياً للنضج في 2024. وانتقل 17 منها إلى مرحلة أكثر تفصيلاً، اكتملت تقاريرها بحلول نوفمبر 2025. واعتبرت الأمانة جميع المشاركين الـ21 مرشحين قابلين لتحديد 2027 موعداً للبدء؛ ثم تعهد أحد المشاركين سياسياً ببدء تبادل CRS في 2028. وهذه محطات استعداد وتخطيط، لا تصريح رسمي ولا دليلاً على أن جميع المشاركين بدأوا التبادل.

ويذكر التقرير نفسه أن سبع دول نامية إضافية بدأت التبادل في 2024–2025، ليصل العدد الإجمالي للدول النامية المتبادلة إلى 43. لا تثبت الأرقام أن المساعدة الفنية وحدها سببت المشاركة، لكنها تظهر نموذجاً يربط بناء القدرة بالضمانات. تحدد تقييمات النضج الثغرات، وتساعد فرق القانون والضرائب والأمن والمشتريات والموارد البشرية على التنسيق، وتنتج خطط تنفيذ. ويظل التقييم الرسمي للضمانات خطوة منفصلة.

في 6 أكتوبر 2026، أطلق المنتدى العالمي Safeguarding Tax Information، وهو دليل عملي يبني على أداة سابقة ويعكس ممارسات حديثة في حوكمة الأمن وإدارة المخاطر والأمن السيبراني. تقول OECD إنه يساعد الإدارات على تقييم قدرات إدارة أمن المعلومات وتطويرها وتحسينها باستمرار. إنه إرشاد ودعم لبناء القدرة، لا معاهدة جديدة ولا شهادة اعتماد ولا بديل عن إطار التقييم القائم.

ما الذي يستطيع الجمهور التحقق منه وما الذي لا يستطيع؟

يحاول النظام صون نوعين من الثقة. يحتاج شركاء التبادل إلى ضمان حماية بياناتهم. ويحتاج دافعو الضرائب إلى الثقة بأن معلوماتهم الحساسة لن تُستخدم أو تُفصح خارج الغرض القانوني. لكن المنتدى العالمي يقول إن تفاصيل التقييمات والإطار لا تُنشر لطبيعتها السرية. تحمي السرية التفاصيل التشغيلية، لكنها تحد من قدرة الجمهور على معرفة كيفية تطبيق الشرط وما إذا كان إصلاح القصور قابلاً للتوقع.

غياب التفاصيل العلنية لا يثبت التعسف أو الفشل. لكنه يجعل وضوح التصميم المنشور مهماً. يحدد الإطار المنشور للمنتدى العالمي الشرط القانوني ومراحل التقييم ودور الخبراء والتبعات المحتملة والمراقبة السنوية. كما يبين برنامج المساعدة وأداة 2020 أن بناء القدرة جزء من غرض النظام.

غالباً ما توضع الشفافية الضريبية وحماية البيانات كأنهما هدفان متعارضان: تبادل مزيد من المعلومات أو حمايتها أكثر. يرفض نموذج المنتدى العالمي هذا الاختيار المبسط. فهو يعدّ المناولة الآمنة والاستخدام المحكوم بالمعاهدة شرطين للتبادل المشروع. ويتوقف التوازن على فاعلية الضمانات وعدالة ووضوح استمرار تطبيق الشرط. ولا يكون جواز مرور البيانات الضريبية موثوقاً إلا إذا أثبت جانبي الاتفاق: يجوز للمعلومات أن تعبر الحدود، وتظل الجهة المتلقية مسؤولة عما يحدث بعد وصولها.

المصادر