要約
- 税務協定を結んだだけでは、情報の受取先として適格とはいえない。グローバル・フォーラムの枠組みは、利用や開示を限定する法制度、実際に機能する情報セキュリティ管理、違反時の執行を求めている。
- 2026年に始まった年次監視は、交換前・交換後・その後の評価に加わった。情報を受け取る権利には保護措置を維持する責任が伴う一方、能力構築は各国を排除するだけでなく、基準を満たせるよう支えることを目指す。
自動的な税務情報交換で重要なのは、「自動」よりも「受け取る」という動詞だ。
OECDの税の透明性と情報交換に関するグローバル・フォーラムの公開文書によれば、各国・地域が情報を受け取るには、守秘義務とデータ保護の要件を満たさなければならない。適格な受取先は「適切なパートナー」と呼ばれる。この条件を踏まえると、税務協力を条約だけで説明することはできない。条約や多国間協定は情報を運ぶ法的な経路をつくるが、受取先を自動的に信頼できる存在にするわけではない。情報を守り、交換を認めた協定の範囲でのみ使う能力を示す必要がある。
自動的情報交換(AEOI)の対象には、金融口座の共通報告基準(CRS)と、暗号資産取引の暗号資産報告枠組み(CARF)がある。税務当局間で一度だけ行う照会ではなく、繰り返し行われる交換だ。毎年、機微な情報を運ぶなら、問いも続く。受領後の情報を、職員、システム、委託先、行政判断のそれぞれを通じて守れるのか。
協定は経路をつくるが、安全な仕組みにはならない
保護措置は三つの要素で成り立つ。第一は法制度だ。国内法は情報の秘匿を守り、アクセス、利用、開示を適用される国際協定が認める目的に限定する。第二は組織と技術の仕組みである。情報セキュリティ管理(ISM)には、情報のライフサイクル全体を守るための方針、責任分担、リスク管理、技術的対策、業務手順が必要になる。第三は執行だ。不正利用の疑いや事実を報告・調査し、必要な是正や制裁につなげられなければならない。
これはファイアウォールや安全な転送経路だけの話ではない。機密保持とデータ保護評価の付託事項は、経営幹部の責任、安全管理上の役割、職員や委託先の管理、物理的保護、システム防御、必要最小限のアクセス、情報の取扱い・保存・保持・廃棄を扱う。監視とログ、脆弱性・インシデント対応、監査、制裁、是正措置、他の権限ある当局への通知も対象だ。
ライフサイクルを問うのは、到着時の安全が最初の一環にすぎないからだ。条約に基づく情報は、複数の部門、データベース、分析ツール、委託先を通ることがある。協定の利用制限がその引き継ぎに反映されなければ、国際的な約束は受取機関の内部で弱まる。そのため評価は、IT環境だけでなく統治体制も見る。各当局は情報の実際の流れを示し、評価範囲を現場の運用に合わせる必要がある。
保証は一度の審査で終わらない
グローバル・フォーラムが公開するのは、単一の入場審査ではなく段階的な確認だ。AEOIを始める国・地域は交換前評価を受け、開始後に交換後評価を受ける。その後、技術とサイバーセキュリティ環境が変化することを受け、交換後評価を終えた国・地域を対象に第三回評価が始まった。評価チームは加盟国の情報セキュリティ専門家で構成され、事務局が支援する。問題が見つかれば勧告が出され、深刻な問題がある場合は、解消が確認されるまで情報受領の許可が停止される可能性がある。
2026年からは、保護枠組みが維持されているかを確認する年次監視も加わった。必要に応じて、フォーラムの情報セキュリティ専門家が対象を絞ったフォローアップを行う。公開文書はさらに、機密情報の侵害や保護措置の不備が情報を危険にさらすとみられる場合、対象を絞った評価で保証が回復するまで、その国・地域とのAEOIを停止し得ると説明している。
ただし、両者を混同してはならない。評価で深刻な問題が見つかったために「受け取る許可」を停止することと、侵害の疑いが生じた後で既存の交換を停止することは別の措置だ。公開文書が示すのは条件付きの可能性であり、特定の国で停止や漏えいが起きたという主張ではない。また、年次監視は全ての国に毎年完全な同一のピアレビューを行う意味ではない。OECDは年次の監督と必要に応じた対象限定のフォローアップを説明する一方、各国の採点表、共通の発動基準、対象選定の方法は公開していない。
入り口は、準備を支える道にもなる
安全要件は、専門職員が少ない、古いシステムが残る、セキュリティ予算が限られる税務当局には参加障壁に見えるかもしれない。グローバル・フォーラムの支援策は別の制度設計を示す。正式評価の前に能力を整え、交換開始後も維持するという考え方だ。
OECDの2025年情報セキュリティ管理成熟度評価報告書によると、2024年には対象となる21の国・地域が予備評価を受け入れた。そのうち17が詳細評価に進み、報告書は2025年11月までに作成された。事務局は21全てを2027年開始の候補と評価し、その後、参加者の一つが2028年にCRS交換を始める政治的な約束をした。これらは準備状況と計画上の節目であり、正式な受領許可や全参加者の交換開始を意味しない。
同じ報告書は、2024~25年に新たに7つの開発途上国が交換を始め、累計が43になったと記す。この数字は技術支援だけが参加を生んだ証明ではない。それでも、能力構築と保証を同じ設計の中で進める姿を示す。成熟度評価は不足を洗い出し、法務、税務、情報セキュリティ、調達、人事などの連携を促し、実行計画につなぐ。正式な保護措置評価とは別の段階である。
2026年10月6日、グローバル・フォーラムはSafeguarding Tax Informationを公表した。従来のツールキットを基に、情報・サイバーセキュリティ、ガバナンス、リスク管理の新しい実務を反映したガイドだ。税務当局がAEOIのための能力を評価し、整備し、継続的に改善することを支える。新条約でも新たな認証制度でもなく、現行の評価枠組みに代わるものでもない。
公開情報から分かること、分からないこと
この仕組みは二種類の信頼を支えようとする。交換相手は、自国のデータが守られると確信する必要がある。納税者は、機微な情報が法的な目的を超えて使われたり開示されたりしないと信じたい。一方、グローバル・フォーラムは、詳細な評価や枠組みは機密性を理由に公表していない。これにより運用上の弱点は守られるが、条件がどう適用され、是正がどれほど予測可能かを外部が検証しにくくなる。
情報が見えないことは、恣意的な判断や制度の失敗を証明しない。それでも公開された制度設計が重要になる。フォーラムは法的条件、評価段階、専門家の役割、想定される結果、年次監視を公表している。能力構築の支援制度や2020年のツールキットも、参加能力の形成が制度の一部であることを示す。
税の透明性とデータ保護は、交換を進めるか守りを固めるかという二者択一で語られやすい。グローバル・フォーラムの設計はその単純化を退け、安全な取扱いと協定に沿った利用を、正当な交換の前提とみなす。実際の均衡は保護策の有効性と、条件が公正かつ明確に維持されるかにかかる。税務データのパスポートが信頼されるには、二つの約束を示さなければならない。情報を越境させることができ、受取側はその後の取扱いに責任を負う。
出典
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
