Zusammenfassung
- Ein Steuerabkommen macht einen Staat nicht automatisch zu einem geeigneten Empfänger. Das Regelwerk des Global Forum verlangt gesetzliche Grenzen für Nutzung und Offenlegung, ein tatsächlich funktionierendes Informationssicherheitsmanagement sowie Verfahren für den Fall, dass Schutzmaßnahmen versagen.
- Seit 2026 ergänzt eine jährliche Überwachung die Prüfungen vor und nach Beginn des Austauschs. Der weitere Datenempfang setzt damit fortlaufende Absicherung voraus; der Kapazitätsaufbau soll zugleich mehr Verwaltungen befähigen, die Anforderungen zu erfüllen, statt sie lediglich auszuschließen.
Das entscheidende Wort beim automatischen Austausch von Steuerinformationen ist nicht „automatisch“. Es ist „empfangen“.
Nach den veröffentlichten Regeln des OECD Global Forum für Transparenz und Informationsaustausch zu Steuerzwecken darf ein Staat Informationen nur empfangen, wenn er die Anforderungen an Vertraulichkeit und Datenschutz erfüllt. Ein qualifizierter Empfänger gilt als „geeigneter Partner“. Damit lässt sich Steuerkooperation nicht allein mit einem Vertrag erklären. Ein bilaterales oder multilaterales Abkommen schafft einen rechtlichen Übermittlungsweg. Es macht das Ziel aber nicht von selbst vertrauenswürdig.
Die empfangende Verwaltung muss belegen können, dass sie die Informationen schützt und ausschließlich im Rahmen des Abkommens nutzt, das den Austausch erlaubt.
Zum automatischen Informationsaustausch (AEOI) gehören der Gemeinsame Meldestandard (CRS) für Finanzkonten und das Krypto-Meldewesen (CARF) für Transaktionen mit Kryptowerten. Es handelt sich um wiederkehrende Übermittlungen zwischen Steuerbehörden, nicht um einzelne Auskunftsersuchen. Wenn sensible Daten jedes Jahr fließen, bleibt auch die Frage aktuell: Kann die empfangende Verwaltung sie nach dem Eingang über Beschäftigte, Systeme, Dienstleister und Entscheidungen hinweg schützen?
Das Abkommen öffnet den Weg, sichert aber nicht die gesamte Strecke
Die Schutzanforderungen verbinden drei Elemente. Erstens das Recht: Nationale Regeln müssen Vertraulichkeit wahren und Zugang, Nutzung sowie Offenlegung auf die Zwecke begrenzen, die das anwendbare internationale Abkommen erlaubt. Zweitens Organisation und Technik: Ein Informationssicherheitsmanagement (ISM) braucht Richtlinien, Zuständigkeiten, Risikosteuerung, Kontrollen und Verfahren, die den gesamten Lebenszyklus der Daten schützen. Drittens Durchsetzung: Verdächtige oder tatsächliche missbräuchliche Nutzung muss gemeldet und untersucht werden können und angemessene Abhilfe oder Sanktionen nach sich ziehen.
Das ist mehr als eine Firewall oder ein sicherer Übertragungskanal. Die Terms of Reference für die Prüfung von Vertraulichkeit und Datensicherung umfassen Verantwortung der Leitungsebene, definierte Sicherheitsrollen, Kontrollen für Beschäftigte und Auftragnehmer, physischen Schutz, Systemsicherheit, Zugriff nach dem Erforderlichkeitsprinzip sowie Verfahren zur Verarbeitung, Speicherung, Aufbewahrung und Löschung von Informationen. Hinzu kommen Überwachung und Protokollierung, Schwachstellen- und Vorfallmanagement, Audits, Sanktionen, Abhilfe und die Benachrichtigung anderer zuständiger Behörden.
Der Lebenszyklus ist entscheidend, weil ein sicherer Eingang nur das erste Glied bildet. Vertragsgeschützte Informationen können mehrere Abteilungen, Datenbanken, Analysewerkzeuge und Dienstleister durchlaufen. Werden die Nutzungsgrenzen bei diesen Übergaben nicht mitgeführt, verliert das internationale Versprechen innerhalb der empfangenden Behörde an Kraft. Das Regelwerk prüft daher neben der IT-Umgebung auch die institutionelle Steuerung. Der operative Umfang kann je nach Staat unterschiedlich sein; die Behörde muss den tatsächlichen Datenweg erläutern, damit die Prüfung den wirklichen Ablauf erfasst.
Absicherung hat mehrere Kontrollpunkte
Die öffentliche Darstellung des Global Forum beschreibt eine Abfolge, keine einmalige Zulassungsprüfung. Ein Staat, der AEOI beginnt, durchläuft eine Prüfung vor dem Austausch und eine weitere danach. Nach der zweiten Phase startete eine dritte Bewertungsrunde – als Reaktion auf den Wandel bei Technologie und Cybersicherheit. Die Teams bestehen aus Informationssicherheitsexperten der Mitgliedstaaten und werden vom Sekretariat unterstützt. Bei festgestellten Problemen können Empfehlungen folgen. Bei schwerwiegenden Problemen kann die Freigabe zum Empfang von AEOI-Daten ausgesetzt werden, bis die Probleme als behoben bewertet sind.
Seit 2026 überwacht ein jährlicher Prozess, ob Staaten angemessene Vertraulichkeits- und Datenschutzrahmen aufrechterhalten. ISM-Experten des Global Forum können bei Bedarf gezielt nachfassen. Separat erklärt das Forum, dass ein erkennbarer Vertraulichkeitsbruch oder ein Versagen der Schutzmaßnahmen, durch das ausgetauschte Informationen gefährdet sein könnten, zu einer Aussetzung des AEOI mit dem betreffenden Staat führen kann, bis eine gezielte Prüfung die Absicherung wiederherstellt.
Diese Folgen sind erheblich, aber die Begriffe dürfen nicht vermischt werden. Eine ausgesetzte „Freigabe zum Datenempfang“, weil eine Prüfung schwerwiegende Probleme festgestellt hat, ist etwas anderes als die Unterbrechung eines laufenden Austauschs nach einem erkennbaren Vorfall. Die öffentliche Beschreibung nennt bedingte Möglichkeiten; sie behauptet nicht, dass ein bestimmter Staat ausgesetzt oder von einem Datenleck betroffen war. Eine „jährliche Überwachung“ bedeutet auch nicht, dass jeder Staat jedes Jahr eine vollständige Wiederholung der Peer Review durchläuft.
Die OECD beschreibt jährliche Aufsicht und bei Bedarf gezielte Nachverfolgung, veröffentlicht aber weder Länderbewertungen noch universelle Schwellenwerte oder Auswahlregeln.
Eine Zugangshürde kann zugleich ein Vorbereitungsweg sein
Für eine Steuerverwaltung mit wenig Fachpersonal, veralteten Systemen oder knappem Sicherheitsbudget können Schutzanforderungen wie eine Eintrittsschranke wirken. Das Unterstützungsprogramm des Global Forum deutet auf eine andere institutionelle Logik: Fähigkeiten vor der formellen Prüfung aufbauen und nach Beginn des Austauschs erhalten.
Der OECD-Bericht 2025 zu den Reifegradbewertungen des Informationssicherheitsmanagements hält fest, dass 21 berechtigte Staaten 2024 eine vorläufige Reifegradbewertung annahmen. Siebzehn wechselten in die detaillierte Phase; deren Berichte lagen bis November 2025 vor. Das Sekretariat hielt alle 21 für geeignete Kandidaten, 2027 als Startjahr festzulegen. Eine teilnehmende Verwaltung sagte später politisch zu, CRS-Austausch 2028 zu beginnen. Das sind Vorbereitungs- und Planungsmeilensteine, keine formelle Freigabe und kein Beleg dafür, dass alle Teilnehmer bereits Daten austauschten.
Der gleiche Bericht verzeichnet sieben weitere Entwicklungsländer, die 2024–25 den Austausch aufnahmen; damit stieg die kumulierte Zahl auf 43. Die Zahlen beweisen nicht, dass technische Hilfe allein die Teilnahme bewirkte. Sie zeigen aber ein Modell, in dem Fähigkeit und Absicherung zusammen gedacht werden. Reifegradprüfungen decken Lücken auf, bringen Rechts-, Steuer-, Sicherheits-, Beschaffungs- und Personalbereiche zusammen und führen zu Umsetzungsplänen. Die formelle Prüfung der Schutzmaßnahmen bleibt ein separater Schritt.
Am 6. Oktober 2026 veröffentlichte das Global Forum Safeguarding Tax Information. Der Praxisleitfaden baut auf einem früheren Toolkit auf und greift aktuelle Ansätze für Sicherheit, Cyberabwehr, Governance und Risikomanagement auf. Die OECD beschreibt ihn als Hilfe für Verwaltungen, ihre ISM-Fähigkeiten zu bewerten, auszubauen und kontinuierlich zu verbessern. Er ist Orientierung und Kapazitätsaufbau – kein neuer Vertrag, keine neue Zertifizierung und kein Ersatz für das bestehende Prüfverfahren.
Was sich öffentlich überprüfen lässt – und was nicht
Das System soll zwei Arten von Vertrauen sichern. Austauschpartner müssen darauf vertrauen können, dass ihre Daten geschützt bleiben. Steuerpflichtige müssen darauf vertrauen, dass sensible Informationen nicht außerhalb des rechtlichen Zwecks genutzt oder offengelegt werden. Das Global Forum erklärt jedoch, dass Einzelheiten der Prüfungen und des Rahmens vertraulich bleiben. Das schützt operative Details, begrenzt aber auch die öffentliche Kontrolle darüber, wie die Bedingung angewendet wird und ob die Abhilfe vorhersehbar ist.
Die fehlende Detailveröffentlichung beweist weder Willkür noch Versagen. Sie macht aber die öffentliche Beschreibung der Architektur wichtig. Das veröffentlichte Regelwerk des Global Forum nennt die rechtliche Voraussetzung, Prüfungsphasen, Expertenrolle, mögliche Folgen und jährliche Überwachung. Das Unterstützungsprogramm und das Toolkit von 2020 zeigen, dass auch der Aufbau von Fähigkeiten zum Zweck des Systems gehört.
Steuertransparenz und Datenschutz erscheinen oft als Gegensätze: mehr austauschen oder mehr schützen. Das Modell des Global Forum weist diese einfache Wahl zurück. Sichere Verarbeitung und eine vertragsgebundene Nutzung gelten als Voraussetzung für legitimen Austausch. Ob die Balance gelingt, hängt von wirksamen Kontrollen und davon ab, ob die Zugangsvoraussetzung fair und nachvollziehbar gehandhabt wird. Ein Pass für Steuerdaten ist nur glaubwürdig, wenn er beide Seiten der Vereinbarung abbildet: Die Informationen dürfen reisen, und der Empfänger bleibt für ihre weitere Nutzung verantwortlich.
Quellen
- Anforderungen, Prüfungen und jährliche Überwachung des Global Forum
- Terms of Reference für Vertraulichkeit und Datensicherung
- Veröffentlichung der praktischen Orientierung am 6. Oktober 2026
- Ergebnisse der ISM-Reifegradbewertungen 2025
- Unterstützung zu Vertraulichkeit und Datensicherung
- Toolkit zu Vertraulichkeit und ISM von 2020
- Global Forum für Transparenz und Informationsaustausch zu Steuerzwecken
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
