Resumo
- Um acordo tributário, por si só, não torna uma jurisdição apta a receber informações. O marco do Fórum Global exige limites legais para uso e divulgação, um sistema de gestão da segurança da informação em operação e meios para agir quando as salvaguardas falham.
- Em 2026, o monitoramento anual se soma às avaliações anteriores e posteriores ao início do intercâmbio. O acesso passa a depender da manutenção das garantias, enquanto a assistência busca preparar mais administrações para cumprir os requisitos, em vez de simplesmente excluí-las.
O verbo decisivo no intercâmbio automático de informações fiscais não é “automático”. É “receber”.
Pelos termos publicados pelo Fórum Global sobre Transparência e Intercâmbio de Informações para Fins Tributários, uma jurisdição só pode receber dados se cumprir requisitos de confidencialidade e proteção. O padrão chama um destinatário qualificado de “Parceiro Apropriado”. Essa condição muda a descrição habitual da cooperação tributária. Um tratado ou acordo multilateral abre uma rota legal, mas não torna o destino confiável por si só. A administração que recebe precisa demonstrar que protegerá as informações e só as usará nos limites que autorizaram o intercâmbio.
O sistema de intercâmbio automático de informações (AEOI) inclui o Padrão Comum de Comunicação (CRS), para contas financeiras, e o Marco de Comunicação de Criptoativos (CARF). São trocas recorrentes entre autoridades fiscais, não pedidos isolados. Uma rota que transporta dados sensíveis todo ano cria uma pergunta contínua: depois que chegam, a administração consegue protegê-los entre seus servidores, sistemas, fornecedores e decisões?
O acordo abre a rota, mas não protege toda a viagem
As salvaguardas conectam três elementos. O primeiro é a lei: regras domésticas devem proteger a confidencialidade e limitar acesso, uso e divulgação às finalidades permitidas pelo instrumento aplicável. O segundo é organizacional e técnico: o sistema de gestão da segurança da informação (ISM) precisa reunir políticas, responsabilidades, gestão de riscos, controles e procedimentos que protejam os dados ao longo de todo o seu ciclo de vida. O terceiro é a aplicação: suspeitas ou casos de uso indevido precisam poder ser comunicados, investigados e tratados com correções ou sanções adequadas.
Isso vai muito além de um firewall ou de um canal seguro de transferência. Os termos de referência da avaliação de confidencialidade e salvaguardas abrangem a responsabilidade da alta administração, funções de segurança definidas, controles de funcionários e contratados, segurança física, proteção de sistemas, acesso pelo critério da necessidade de conhecer e procedimentos para tratar, armazenar, manter e descartar informações. Também cobrem monitoramento e registros, gestão de vulnerabilidades e incidentes, auditoria, sanções, correção e notificação de outras autoridades competentes.
O foco no ciclo de vida importa porque o recebimento seguro é apenas o primeiro elo. Dados protegidos por tratado podem atravessar vários departamentos, bancos de dados, ferramentas analíticas e prestadores. Se os limites de uso não acompanharem essas passagens, a promessa internacional pode se perder dentro da própria administração. Por isso, o marco examina a governança institucional junto com o ambiente de tecnologia. O escopo operacional também pode variar: cada autoridade deve explicar o caminho real das informações para que a avaliação reflita como elas são processadas.
A garantia tem vários pontos de controle
A descrição pública do Fórum Global apresenta uma sequência, não um único exame de entrada. Uma jurisdição que inicia o AEOI passa por uma avaliação anterior ao intercâmbio e outra posterior. Depois da etapa pós-intercâmbio, começou uma terceira rodada de avaliações em resposta à evolução tecnológica e da cibersegurança. Equipes com especialistas em segurança da informação dos países membros conduzem as avaliações com apoio do Secretariado. Quando há problemas, podem recomendar medidas. Problemas graves podem levar à suspensão da autorização para receber dados até que sejam considerados resolvidos.
Desde 2026, um monitoramento anual supervisiona se as jurisdições mantêm estruturas adequadas de confidencialidade e proteção. Especialistas em ISM do Fórum podem fazer acompanhamento direcionado quando cabível. A descrição pública também prevê que uma violação aparente ou falha de salvaguarda que indique risco aos dados trocados pode levar à suspensão do AEOI com aquela jurisdição enquanto uma avaliação específica restabelece a garantia.
As consequências são relevantes, mas as categorias não podem ser confundidas. Suspender a autorização para receber dados porque uma avaliação encontrou problemas graves não é o mesmo que interromper uma troca existente após uma possível violação. O texto público descreve possibilidades condicionais; não afirma que uma jurisdição específica tenha sido suspensa ou sofrido um incidente. “Monitoramento anual” também não quer dizer que todo país passa por uma revisão completa todo ano. A OCDE descreve supervisão anual e acompanhamento direcionado quando apropriado, mas não publica métricas, critérios de seleção de casos ou resultados por país.
A porta também pode ser um caminho de preparação
Uma exigência de segurança pode parecer uma barreira, sobretudo para uma autoridade fiscal com poucos especialistas, sistemas antigos ou orçamento reduzido. O programa de apoio do Fórum Global sugere outra lógica institucional: desenvolver capacidade antes da avaliação formal e mantê-la depois do início do intercâmbio.
O relatório de 2025 da OCDE sobre avaliações de maturidade em gestão de segurança da informação registra que 21 jurisdições elegíveis aceitaram uma avaliação preliminar em 2024. Dezessete avançaram para a etapa detalhada, cujos relatórios foram concluídos até novembro de 2025. O Secretariado considerou todas as 21 candidatas viáveis para definir 2027 como ano de início; uma participante assumiu depois um compromisso político de começar o intercâmbio CRS em 2028. Eram marcos de preparação e planejamento, não uma autorização formal nem prova de que todas já trocavam informações.
O mesmo relatório diz que sete países em desenvolvimento adicionais começaram a trocar dados em 2024–25, elevando o total acumulado para 43. Os números não provam que a assistência técnica, sozinha, produziu a participação. Mostram, porém, um modelo que liga capacidade e garantia. Avaliações de maturidade identificam lacunas, reúnem equipes jurídicas, tributárias, de segurança, compras e recursos humanos e geram planos de implementação. A avaliação formal de salvaguardas continua sendo uma etapa distinta.
Em 6 de outubro de 2026, o Fórum Global lançou Safeguarding Tax Information, um guia prático que atualiza um instrumento anterior com práticas atuais de governança, gestão de riscos, segurança da informação e cibersegurança. A OCDE diz que ele ajuda autoridades a avaliar, desenvolver e melhorar continuamente sua capacidade de ISM. O documento é orientação e apoio técnico; não é tratado novo, certificação ou substituto do sistema de avaliação.
O que o público pode — e não pode — verificar
O sistema tenta sustentar duas formas de confiança. Os parceiros precisam acreditar que seus dados estarão protegidos. Os contribuintes precisam saber que informações sensíveis não serão usadas ou divulgadas fora da finalidade legal. Mas o Fórum Global diz que avaliações detalhadas e elementos do marco não são publicados por razões de confidencialidade. Isso protege detalhes operacionais, mas reduz a capacidade pública de verificar como a condição é aplicada e se há um caminho previsível de correção.
A falta de visibilidade não prova arbitrariedade nem ineficácia. Ela torna ainda mais importante a arquitetura pública do processo. O marco publicado pelo Fórum Global identifica a condição jurídica, as etapas de avaliação, o papel dos especialistas, as consequências possíveis e o monitoramento anual. O programa de assistência e o guia de 2020 mostram que desenvolver capacidade também faz parte do sistema.
Transparência tributária e proteção de dados costumam ser apresentadas como metas concorrentes: trocar mais ou proteger mais. O modelo do Fórum Global rejeita essa escolha simplista. Ele trata o manuseio seguro e o uso limitado pelo tratado como pré-requisitos para um intercâmbio legítimo. O equilíbrio dependerá da eficácia dos controles e da justiça e clareza com que a condição será mantida. Um passaporte para dados fiscais só é confiável se provar os dois lados do acordo: os dados podem circular, e quem os recebe responde pelo que acontece depois.
Fontes
- Requisitos, avaliações e monitoramento anual do Fórum Global
- Termos de referência para avaliação de confidencialidade e salvaguardas
- Lançamento do guia prático em 6 de outubro de 2026
- Resultados de 2025 das avaliações de maturidade ISM
- Apoio a confidencialidade e salvaguardas
- Ferramenta de confidencialidade e ISM de 2020
- Fórum Global sobre Transparência e Intercâmbio de Informações para Fins Tributários
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
