﻿# TRSuite 26.02.0.2 – Release Notes
Release-Datum: 2026-09-17

TRSuite 26.02.0.2 ist ein Wartungsrelease zu 26.02. Es enthält Korrekturen und eine Ergänzung, den Validator für Aruba: keine neuen Schemaversionen und keine Änderungen an den Dateiformaten. Mehrere Korrekturen betreffen den Inhalt erzeugter Meldungen oder das Ergebnis einer Validierung. **Bitte lesen Sie den Abschnitt „Hinweise zum Upgrade" und prüfen Sie die mit 26.02.0.1 erstellten Meldungen, soweit eine Korrektur Sie betrifft.**

## Regulatorische Änderungen

### USA – IRS FATCA / IDES
- Der IRS ersetzt seinen öffentlichen Verschlüsselungsschlüssel für FATCA-Meldungen am **24. September 2026, 9:00 Uhr EDT (15:00 Uhr MESZ)**. Beim Erscheinen von 26.02.0.2 hatte der IRS das neue Zertifikat noch nicht veröffentlicht, dieses Release enthält deshalb weiterhin das bisherige. Laden Sie ab diesem Zeitpunkt das neue Zertifikat von der IDES-Supportseite des IRS und tragen Sie die Datei im Reiter IDES im Feld „Path to IRS Public Key" ein. Das gilt für 26.02.0.2 und für alle früheren Versionen. Das neue Zertifikat ist Teil von Release 26.03. [TRSUIT-219]

### Aruba – DIMP (CRS)
- Neuer Validator „Aruba" für die CRS-Lieferung an das Departamento di Impuesto (DIMP) über das Portal MDES. Aruba nimmt das reine OECD CRS XML entgegen, derzeit in der Schemaversion 2.0; in der CRS-Konfiguration ist die CRS-Version 2.0 zu wählen. Der Validator belegt Land `AW` und Währung `AWG` vor und erzeugt die MessageRefId und jede DocRefId in der vom DIMP verlangten Form: `AW` + Meldejahr + Registrierungsnummer des liefernden Finanzinstituts (Sending Company IN). „Validate" prüft dieses Präfix, Leerzeichen in den Referenz-IDs, doppelte DocRefIds innerhalb der Datei, Transmitting und Receiving Country `AW`, das Ansässigkeitsland der Reporting FI und die Zeichenfolgen `--`, `/*` und `&#`, die MDES abweist. [TRSUIT-219]

## Fehlerbehebungen

### Schweiz – ESTV (AIA/CRS)
- Die Schweizer Zeichenprüfung meldete jeden Betrag mit Nachkommastellen, zum Beispiel `1000.00`, als „CRMT"-Fehler, ebenso die IN des sendenden Unternehmens. Beträge und die IN des sendenden Unternehmens sind von dieser Prüfung wieder ausgenommen. Echte Verstösse werden weiterhin gemeldet, jetzt mit der DocRefId des betroffenen Datensatzes statt „N/A". Der Fehler bestand seit Release 26.02. [TRSUIT-219]

### USA – IRS FATCA (Form 8966)
- Nil-Reports schrieben einen Intermediary in das Sponsor-Element. Der Intermediary wird jetzt als Intermediary gemeldet. [TRSUIT-219]
- Pool-Reports: die fertige DocRefId lief ein zweites Mal durch den Generator und war danach fehlerhaft aufgebaut (GIIN gefolgt von zwei UUIDs). Ab dem zweiten Pool-Report konnten Pool-DocRefIds zudem mit denen der Reporting FI oder des Sponsors kollidieren. Beides ist korrigiert. [TRSUIT-219]
- Sponsor: jeder Export erzeugte eine neue DocRefId für den Sponsor, und die CorrDocRefId wurde nie geschrieben. Eine Korrektur des Sponsors verwies deshalb nicht auf die Vormeldung. Der Sponsor verhält sich jetzt wie der Intermediary: eine vorhandene DocRefId bleibt erhalten, eine Korrektur trägt die CorrDocRefId. [TRSUIT-219]
- Die Laufnummer der DocRefId wurde um die Anzahl der Reporting FIs erhöht statt um die tatsächlich verbrauchten Nummern. Das konnte doppelte DocRefIds ergeben. Die Nummerierung setzt jetzt bei der letzten Nummer fort, die Account-, Pool- und Nil-Reports verbraucht haben. [TRSUIT-219]
- „Split and Save by Reporting FI" und „Export BBDM" ignorierten eine Testlizenz und schrieben produktive Dokumenttypen (FATCA1 statt FATCA11). Beide berücksichtigen jetzt den Lizenztyp. [TRSUIT-219]

### OECD – CRS (generisch)
- Formular Reporting FI: „Generate DocRefID" verwendete immer die IN der ersten Reporting FI der Liste. Bei mehreren Reporting FIs entstanden die DocRefIds der zweiten und jeder weiteren FI mit der falschen IN (Formate, die die IN der FI enthalten, zum Beispiel Deutschland, Österreich, Chile, Costa Rica). Jetzt gilt die IN der FI, die gerade bearbeitet wird. [TRSUIT-219]
- Export für Deutschland (BZSt) und Australien (BBDM): Fehler beim Schreiben oder Signieren wurden nicht angezeigt, der Dialog meldete immer Erfolg. Fehler werden jetzt aufgelistet. Eine ohne Signatur gespeicherte Datei wird als „File saved, but not signed" gemeldet. [TRSUIT-219]
- Export in der CRS-Version 2.0: Die mit CRS 3.0 eingeführten Felder (Self-Certification, Due-Diligence-Verfahren, Account Type, Joint Account, Equity Interest Type, mehr als ein Controlling Person Type) wurden in die 2.0-Datei geschrieben, sobald die Daten sie enthielten, zum Beispiel nach einem Import aus dem Excel-Template 2601 oder nach dem Laden einer 3.0-Datei. Der Export endete dann mit Schemafehlern wie „Invalid content was found starting with element 'crs:SelfCert'". Ein 2.0-Export lässt diese Felder jetzt weg, ein 3.0-Export ist unverändert. Werte, die es nur im Schema 3.0 gibt, zum Beispiel der Kontonummerntyp OECD606, ändert TRSuite nicht; die Schemaprüfung meldet sie weiterhin. Dieser Fehler kam mit Release 26.02. [TRSUIT-219]
- Excel-Import mit dem Template „CRS Basic 2601 with DocRefIDs": Die auf dem Blatt General eingetragene Document Reference ID der Reporting FI wurde nicht importiert, TRSuite erzeugte stattdessen eine neue. Die DocRefIds der Konten waren nicht betroffen. Der Wert wird wieder importiert, wie schon bei den 1902-Templates. [TRSUIT-219]

### Curaçao
- „Validate CRS" antwortete immer „No errors found", weil keine Prüfung ausgeführt wurde. Die Schaltfläche führt jetzt die Prüfungen der Meldungsabschnitte aus. Der Nil-Report übernimmt die GIIN aus der Konfiguration, statt in einem internen Fehler zu enden. Siehe „Bekannte Einschränkungen". [TRSUIT-219]
- Im installierten Programm wurde ein Curaçao-Export mit gesetztem Kontonummerntyp gegen eine veraltete Kopie des Schemas geprüft und konnte abgewiesen werden, obwohl die Datei korrekt war. Die Installation enthält jetzt das richtige Schema. [TRSUIT-210]

### Schweiz – ESTV (SEI)
- „Update FATCA" entfernte alle Substantial Owner aus dem FATCA-XML eines Informationspakets, wenn keine passende SEI-Person zugeordnet war. Substantial Owner bleiben jetzt erhalten, zugeordnete werden aktualisiert, nicht zugeordnete werden gemeldet. [TRSUIT-219]
- Beim Laden einer gespeicherten Update-Lieferung wurde das Kennzeichen „Update" der Lieferung nicht wiederhergestellt. Die Lieferung entstand dadurch als Erstlieferung. [TRSUIT-219]
- Eine von „Update FATCA" neu aufgebaute Reporting FI übernimmt den Dokumenttyp-Indikator der Datei statt eines festen produktiven Werts. [TRSUIT-219]

### Lieferpakete und Ländermodule
- Malaysia, Uruguay und Macau: eine erfolgreiche Konfigurationsprüfung überschrieb das Ergebnis der Pflichtfeldprüfungen. So konnte ein Lieferpaket mit leeren Metadaten entstehen. Jetzt zählen alle Prüfungen. Uruguay zeigt die fehlenden Felder an, statt wortlos nichts zu tun. [TRSUIT-219]
- Malaysia, Macau und IDES: ein Paket wurde als „successful" gemeldet, obwohl das Verschieben oder Kopieren des Ergebnisses fehlgeschlagen war. Ein abgewählter ZIP-Schritt legte das Ergebnis im Ordner `failed` ab. Das Ergebnis jeder Dateioperation wird jetzt ausgewertet und gemeldet. [TRSUIT-219]
- IDES: die Längenregeln der Sender-Metadaten wurden nie geprüft. Sie werden jetzt in „Check Configuration" und vor jedem Lauf geprüft. Ein fehlendes Zertifikat wird klar gemeldet, ohne die irreführende Zusatzmeldung „certificate error: null" (IDES und Malaysia). [TRSUIT-219]
- Macau: „Add data" aus XML oder Excel endete in einem internen Fehler. [TRSUIT-219]
- China, Curaçao, Hongkong, Macau und SEI: der Import einer passwortgeschützten Excel-Datei scheiterte, bevor der Passwortdialog erschien. [TRSUIT-219]

### Allgemein
- Der Error Viewer des CARF-Dashboards zeigte eine interne Objektdarstellung statt des Meldungstexts. Er zeigt jetzt die Meldung. [TRSUIT-219]

## Sicherheit & Abhängigkeiten
- BouncyCastle von 1.85 auf 1.86 angehoben. Das Upgrade behebt CVE-2026-18040 und CVE-2026-71889, die nach 26.02.0.1 veröffentlicht wurden. TRSuite verwendet die betroffenen Funktionen nicht. Der Schwachstellen-Scan der Abhängigkeiten meldet wieder keinen HIGH-Befund. [TRSUIT-219]
- **Schlüsselmaterial neben verschlüsselten Archiven:** beim Schweizer CRS-Export, bei der IDES-Übermittlung und bei den Lieferpaketen für Malaysia und Macau blieben Dateien mit Schlüsselmaterial im Ausgabeordner neben dem verschlüsselten Archiv liegen. Diese Dateien werden nicht mehr geschrieben, temporäre Schlüsseldateien werden nach dem letzten Schritt gelöscht, und Reste früherer Läufe im selben Ordner entfernt der nächste Lauf. Zum Aufräumen bestehender Ordner siehe „Hinweise zum Upgrade". [TRSUIT-219]
- **Logdateien:** Schlüssel, Passwörter und API-Keys werden nicht mehr in die Logdatei geschrieben, auch nicht auf Debug-Stufe. Das Log enthält nur noch Metadaten wie Algorithmus und Länge. [TRSUIT-219]
- **Mitgelieferte Beispielkonfigurationen entfernt:** das Programmpaket enthält keine Beispiel-Konfigurationsdateien mehr. Die Anwendung hat sie nicht verwendet. [TRSUIT-219]
- **Lizenzhinweise Dritter:** die Installation enthält neu die Datei `THIRD-PARTY-NOTICES.md` mit den Lizenzhinweisen zu sämtlichem fremdem Quellcode und allen Schriften, die Teil von TRSuite sind. Die Software-Stückliste (SBOM, CycloneDX JSON) führt diese Komponenten ebenfalls auf. Das SBOM wird nur noch als JSON veröffentlicht. [TRSUIT-219]
- Schriften und ein Kommandozeilenwerkzeug, die mitgeliefert, aber nie verwendet wurden, sind aus dem Programmpaket entfernt. [TRSUIT-219]

## Hinweise zum Upgrade
- **Meldungen prüfen (Schweiz CRS):** wenn 26.02.0.1 „CRMT"-Fehler für Beträge gemeldet hat, validieren Sie mit 26.02.0.2 erneut. An Ihren Daten müssen Sie nichts ändern.
- **Meldungen prüfen (FATCA):** wenn Sie mit einer früheren Version Nil-Reports mit Intermediary, Pool-Reports oder Dateien mit mehreren Reporting FIs erstellt haben, vergleichen Sie vor der nächsten Übermittlung oder Korrektur das Sponsor-/Intermediary-Element und die DocRefIds. Eine Korrektur muss auf die tatsächlich übermittelte DocRefId verweisen.
- **Meldungen prüfen (CRS mit mehreren Reporting FIs):** prüfen Sie in Dateien aus einer früheren Version die DocRefIds der zweiten und jeder weiteren Reporting FI.
- **Curaçao:** validieren Sie bestehende Meldungen erneut. Frühere Versionen haben keine Befunde gemeldet.
- **Ausgabeordner aufräumen:** löschen Sie in den Ausgabeordnern früherer Exporte Dateien mit den Endungen `.KEY_HEX`, `.IV_HEX`, `.HEX` und `_PlainKey` sowie einen Ordner `keys` neben einem Ordner `upload`. Entfernen Sie diese Dateien auch aus Kopien der Ordner auf Netzlaufwerken und in Sicherungen.
- **Logdateien:** Logdateien, die frühere Versionen auf Debug-Stufe geschrieben haben, können Schlüsselmaterial enthalten. Löschen Sie sie oder beschränken Sie den Zugriff.
- **Konfigurationsdateien:** die Einstellungen der Module FATCA, China, Hongkong, Macau, Curaçao sowie der Lieferpakete Malaysia und Uruguay liegen jetzt unter `%USERPROFILE%\AppData\Local\TRSuite\app`, wie die Einstellungen der übrigen Module. Eine vorhandene Datei im Arbeitsverzeichnis des Programms wird beim ersten Start einmalig übernommen. Sie müssen nichts tun.
- **IDES:** ab dem 24. September 2026, 9:00 Uhr EDT, gilt nur noch das neue IRS-Zertifikat. Laden Sie es von der IDES-Supportseite des IRS und tragen Sie die Datei vor der ersten Übermittlung nach diesem Zeitpunkt im Reiter IDES im Feld „Path to IRS Public Key" ein. Steht dort bereits eine eigene Zertifikatsdatei, ersetzen Sie diese Datei. Siehe „Bekannte Einschränkungen".

## Bekannte Einschränkungen
- Curaçao: „Validate CRS" prüft den Nil-Report. Die Prüfungen für Account Reports und die Reporting FI sind noch nicht aktiv und folgen mit Release 26.03. Die Schemavalidierung beim Export ist davon nicht betroffen.
- IDES: das mitgelieferte IRS-Zertifikat ist das bis zum Schlüsselwechsel am 24. September 2026 gültige. TRSuite warnt nicht, wenn das mitgelieferte Zertifikat abgelaufen ist. Ein mit dem alten Zertifikat verschlüsseltes Paket weist IDES ab. Das neue Zertifikat und eine Ablaufwarnung folgen mit Release 26.03.
- FATCA Form 8966: mit einer Testlizenz validiert „Check" weiterhin gegen die produktiven Dokumenttypen, während der Export korrekt Test-Dokumenttypen schreibt.
- Die bekannten Einschränkungen von 26.02 gelten weiter, siehe die Release Notes zu 26.02.
