Sicherheit & Compliance

Revisionssichere Archivierung nach GoBD: Anforderungen, Fristen und Umsetzung

PAPERLESS-SOLUTIONS erklärt die revisionssichere Archivierung nach den Grundsätzen der GoBD – verständlich, praxisnah und kompakt.

 Revisionssichere Archivierung bedeutet, digitale Dokumente vollständig, nachvollziehbar und unveränderbar über die gesamte Aufbewahrungsfrist digitaler Dokumente verfügbar zu halten. „Revisionssicherheit“ ist nichts, was eine Software gleich mitbringt, sondern das Ergebnis eines dokumentierten Zusammenspiels aus Technik, Prozessen und Organisation. Welche Anforderungen die GoBD an die revisionssichere Archivierung stellen, wie lange digitale Unterlagen aufbewahrt werden müssen und welche technischen und organisatorischen Maßnahmen dabei wichtig sind, erfahren Sie in diesem Beitrag.
 

GoBD-konform archivieren: Was bedeutet eigentlich revisionssicher?

Archivierung, Revisionssicherheit und GoBD-Konformität werden im Zusammenhang mit der digitalen Aufbewahrung von Geschäftsdokumenten zwar häufig gleichbedeutend verwendet, beschreiben aber unterschiedliche Anforderungen. Eine Archivierung ist nicht automatisch revisionssicher und ein revisionssicheres Archiv nur ein Bestandteil der GoBD-Anforderungen. Die GoBD gelten für Unternehmen, die steuerlich relevante Daten und Dokumente digital verarbeiten oder speichern. Sie geben vor, dass diese Abläufe ordnungsgemäß, nachvollziehbar und vor unbemerkten Veränderungen geschützt sind. Insgesamt ergeben sich die Anforderungen an Unternehmen aus diesen Rechtsgrundlagen und Vorgaben:

    • Handelsgesetzbuch: §§ 239, 257 HGB)
    • Abgabenordnung: §§ 146, 147 AO
    • Grundsätze zur ordnungsgemäßen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff (GoBD)

Revisionssichere Archivierung: Wann ist ein Dokument wirklich revisionssicher?

Revisionssicherheit beschreibt die ordnungsgemäße, nachvollziehbare und unveränderbare Aufbewahrung digitaler Dokumente innerhalb einer gegebenen Aufbewahrungsfrist. Je nach Dokumentenart gelten unterschiedliche gesetzliche Aufbewahrungsfristen. Eine revisionssichere Ablage stellt sicher, dass die Dokumente während dieser Frist geschützt, nachvollziehbar und vollständig erhalten bleiben.

Archivieren statt einfach ablegen: Wo liegt der Unterschied?

Eine Archivierung ist der Übergang eines Dokuments in ein digitales Archiv. Dieses Archiv kann beispielsweise in Form einer digitalen DMS-Software bestehen. Für die revisionssichere Archivierung kommen Cloud-Lösungen, aber auch On-Premises-Systeme in Frage. Entscheidend ist nicht die technische Bereitstellungsform, sondern die ordnungsgemäße Erfüllung der Anforderungen.

GoBD-konforme Archivierung: Was verlangt der Gesetzgeber?

GoBD-Konformität ist mehr als reine Archivierung. Sie regelt die ordnungsgemäße Führung, Aufbewahrung und den Datenzugriff auf elektronische Unterlagen. Im Fokus stehen Nachvollziehbarkeit, Vollständigkeit und Richtigkeit der Daten und ihrer Dokumentation. Es gilt: Revisionssicherheit ist ein Teil der Anforderungen der GoBD.

Vereinfacht lassen sich die Begriffe so unterscheiden:

    • Archivierung = Informationen werden geordnet und langfristig aufbewahrt.
    • Revisionssicherheit = Die Aufbewahrung ermöglicht eine vollständige, nachvollziehbare und manipulationsgeschützte Überprüfung.
    • GoBD-Konformität = Die gesetzlichen und verwaltungsseitigen Anforderungen an die elektronische Buchführung, Aufzeichnung, Aufbewahrung und Datenzugriff werden insgesamt eingehalten. [CD2]

Revisionssichere Dokumentenablage: Backup, Cloud, DMS oder Archiv?

Um Daten und Dokumente revisionssicher zu archivieren, reicht es leider nicht aus, sie einfach in einem Cloud-Ordner oder einer Backup-Festplatte abzulegen. Denn ein Backup, ein Cloud-Speicher und ein revisionssicheres, digitales Archiv erfüllen unterschiedliche Aufgaben. Hier eine Übersicht:

Lösung

Wofür gedacht?

Revisionssicher?

Für GoBD-Aufbewahrung allein ausreichend?

Backup

Schutz vor Datenverlust und Wiederherstellung von Daten

Nein

Nein

Cloud-Speicher

Speicherung und gemeinsamer Zugriff auf Dateien

Nicht automatisch

Nein

DMS

Verwaltung, Bearbeitung und Organisation von Dokumenten

Nicht automatisch

Nein

Revisionssicheres Archiv

Langfristige, nachvollziehbare und manipulationsgeschützte Aufbewahrung

Ja, bei entsprechender Ausgestaltung

Für die Archivierung geeignet, aber nicht allein GoBD-konform

 

Vom DMS zum revisionssicheren Archiv

Wenn ein Dokumentenmanagementsystem (DMS) die technischen und organisatorischen Anforderungen erfüllt, kann es die revisionssichere Archivierung unterstützen, zum Beispiel durch Aufbewahrungsfristen (Retention), eine Ablage, die gegen nachträgliche Änderungen geschützt ist, wie WORM, einen nachvollziehbaren Audit-Trail oder klar geregelte Strukturen für die Zugriffsberechtigung im DMS. Hier ist das gesamte Verfahren von Bedeutung, das Zusammenspiel aus Technik, Prozessen und Organisation. Ein DMS wird also nicht allein dadurch zum revisionssicheren Archiv, dass Dokumente darin gespeichert werden.

Die 6 zentralen Grundsätze der GoBD-konformen Archivierung

Die GoBD stellen also Voraussetzungen auf, die festlegen, wie Unternehmen relevante Daten und Dokumente erfassen, erarbeiten und archivieren sollen. Im Kern geht es aber um eine einfache Frage: Kann das Unternehmen jederzeit sicherstellen, dass ein Dokument vollständig ist, nicht unbemerkt verändert wurde und sein Weg nachvollziehbar bleibt? Diese sechs Grundsätze sind dafür besonders wichtig:

1. Nachvollziehbarkeit:

Was bedeutet das? Jeder Geschäftsvorfall muss sich vom Beleg bis zur Buchung und zurück nachvollziehen lassen. Unternehmen müssen dokumentieren, wie sie Dokumente erfassen, verarbeiten und archivieren.

Dazu ein kleines Beispiel aus der Praxis: Eine Rechnung über 2.500 Euro wird im DMS erfasst und später in der Buchhaltung verbucht. Welche Anforderungen gelten, wenn Sie eine Rechnung digital aufbewahren, hängt nicht nur von der technischen Ablage ab, sondern insbesondere von den GoBD-Anforderungen. Bei jeder Prüfung muss sich nämlich nachvollziehen lassen, welcher Beleg zu welcher Buchung gehört und wie die Rechnung ins Archiv gelangt. Viele Unternehmen machen den Fehler, dass sie Dokumente zwar speichern, später aber niemand mehr nachvollziehen kann, wann oder wie sie archiviert wurden.

2. Vollständigkeit:

Auf dem Weg ins Archiv darf nichts Wichtiges verloren gehen: Alle relevanten und aufbewahrungspflichtigen Unterlagen müssen vollständig sein.

Gerade bei geschäftlich relevanten Nachrichten stellt sich die Frage, wie eine revisionssichere E-Mail archiviert werden kann. Nicht jede E-Mail muss aufbewahrt werden, sondern in erster Linie die mit geschäftlicher oder steuerlicher Relevanz. Oft archivieren Unternehmen aber nur Rechnungen und vergessen relevante Anhänge. Das bedeutet, einige Bestandteile bleiben im E-Mail-Postfach oder in persönlichen Ordnern und fehlen später im Archiv. Im besten Fall, wenn ein Unternehmen Rechnungen per E-Mail oder auf Papier erhält, wird beides nach einem einheitlichen Prozess erfasst und archiviert, inklusive aller relevanten Anhänge.

3. Richtigkeit:

Alle archivierten Informationen müssen dem tatsächlichen Hergang entsprechen, sie dürfen also nicht verfälscht sein.

Das Unternehmen geht auf Nummer sicher, wenn es eingegangene Rechnungen genau so archiviert, wie sie ursprünglich vorlagen. Das bedeutet, eingegangene Rechnungen werden mit ihren ursprünglichen Angaben wie Rechnungsnummer und Betrag archiviert. So kann später jeder nachvollziehen, welcher Beleg zur Situation passt.

4. Zeitgerechte Erfassung:

Werden Dokumente erst Monate später gespeichert, kann es schwierig sein, sie im Nachhinein nachzuvollziehen. Deshalb sollten Belege zeitnah erfasst und gesichert werden.

Wenn das Unternehmen eine Rechnung, die am 5. März eingeht, zeitnah im DMS erfasst und archiviert, lässt sich jederzeit nachvollziehen, wann der Beleg eingegangen und wo er zu finden ist. Stattdessen sammeln viele Unternehmen Dokumente erst monatelang und archivieren sie dann gemeinsam.

5. Ordnung:

Ordnung gehört zu den wichtigsten Punkten innerhalb der revisionssicheren Archivierung. Dokumente müssen strukturiert abgelegt und jederzeit schnell auffindbar sein.

In der Praxis sieht das so aus: Das Unternehmen versieht tausende Rechnungen mit Angaben zu Lieferant, Rechnungsnummer und Datum. So kann die Buchhaltung gezielt nach einer bestimmten Rechnung suchen, ohne zahlreiche Ordner durchforsten zu müssen. So landen die Dateien nicht wie sonst in einem großen Sammelordner mit Bezeichnungen wie „Rechnungen 2026“ oder „Sonstiges“.

6. Unveränderbarkeit:

Änderungen müssen nachvollziehbar bleiben, das heißt, ein archiviertes Dokument darf nicht einfach unbemerkt verändert oder gelöscht werden.

Wird bei einer Rechnung später ein Fehler festgestellt, darf die ursprüngliche Datei nicht einfach überschrieben werden. Sie muss erhalten bleiben und Änderungen nachvollziehbar dokumentiert. Ein typischer Fehler von Unternehmen ist es, eine archivierte PDF einfach zu bearbeiten und unter demselben Namen zu speichern. Die ursprüngliche Version ist danach nicht mehr nachvollziehbar.

Die digitale Belegarchivierung: Was muss wie lange bleiben?

Jedes Unternehmen muss seine Dokumente sicher aufbewahren. Aber nicht jedes Dokument muss gleich lang aufbewahrt werden. Wichtig ist: Welche Bedeutung hat jenes Dokument für Buchhaltung und Besteuerung? Seit dem 1. Januar 2025 gelten teilweise neue Aufbewahrungsfristen:

Dokument

Aufbewahrungsfrist

Rechtsgrundlage

Fristbeginn

Bücher, Aufzeichnungen, Inventare, Jahresabschlüsse, Lageberichte, Eröffnungsbilanzen

10 Jahre

§ 147 AO, § 257 HGB

Ende eines Kalenderjahres, in dem die Unterlage erstellt bzw. die letzte Eintragung vorgenommen wurde

Buchungsbelege (z.B. Rechnungen, Quittungen, Zahlungsbelege)

8 Jahre

§ 147 AO, § 257 HGB

Ende des Kalenderjahres, in dem der Beleg entstanden ist

Empfangene und abgesandte Handels- und Geschäftsbriefe

6 Jahre

§ 147 AO, § 257 HGB

Ende des Kalenderjahres, in dem der Brief empfangen oder versendet wurde

Sonstige steuerlich relevante Unterlagen

6 Jahre

§ 147 AO

Ende des Kalenderjahres, in dem die Unterlage entstanden ist

Lieferscheine ohne Buchungsbelegcharakter

Grundsätzlich keine feste &-/8-Jahresfrist

§ 147 Abs. 3 AO

Empfang: bis zum Erhalt der Rechnung; Versand: bis zu Versand der Rechnung

Wichtig zur Fristberechnung:

Die Frist beginnt nicht automatisch am Datum des Dokuments! Bei den meisten Unterlagen beginnt die Aufbewahrungsfrist erst, wenn das Kalenderjahr zu Ende ist, in dem das Dokument entstanden ist. Haben Sie eine Rechnung vom 15. März 2026, dann gelten die 8 Jahre nicht von diesem Tag an, sondern erst mit Ablauf des 31. Dezember 2026. Außerdem kann sich die Aufbewahrungsfrist verlängern, wenn die steuerliche Festsetzungsfrist für einen steuerlich relevanten Sachverhalt noch läuft.

Wie ein DMS revisionssichere Archivierung technisch unterstützt

Mit einem DMS machen es sich Unternehmen leicht, denn es unterstützt sie dabei, die revisionssichere Archivierung technisch umzusetzen. Das sieht dann so aus:

GoBD-Grundsatz

Technische Umsetzung im DMS

Unveränderbarkeit

Schreibschutz, Versionierung und unveränderbare Speicherung (z.B WORM/Immutable Storage)

Integrität

Hashwerte (z.B. SHA-256) und optional elektronische Zeitstempel

Nachvollziehbarkeit

Audit-Trail für relevante Aktionen wie Änderungen, Löschungen und Berechtigungen

Vollständigkeit

Automatisierte Erfassung über Schnittstellen statt manueller Ablage

Ordnung

Metadaten, Aktenplan, Volltextsuche und OCR

Verfügbarkeit

Schnelle Recherche, lesbare Darstellung und maschinell auswertbarer Export

Zugriffsschutz

Rollen- und Berechtigungskonzept

Fristensteuerung

Aufbewahrungsklassen und Retention Policies mit geregelten Löschprozessen

💡Hierbei handelt es sich um technische Bausteine, keine automatische GoBD-/Revisionssicherheitsgarantie.

Im Prüfungsfall zählt der Nachweis, nicht das Versprechen

Im Prüfungsfall zeigt das DMS, wie das Dokument ins Archiv gelangt ist, dass nichts unbemerkt verändert wurde, wer Zugriff darauf hatte und wie die Aufbewahrungsfrist gesteuert wird. Denn das DMS liefert dafür die notwendigen technischen Funktionen und Nachweise. Ob das gesamte Verfahren dann aber auch tatsächlich revisionssicher ist, hängt von den organisatorischen Abläufen, Verfahren und Berechtigungen im Unternehmen ab.

Wir nehmen Ihr Archiv unter die Lupe!

Sind Sie unsicher, ob Ihr Archiv wirklich revisionssicher ist? Wir finden es gemeinsam raus! PAPERLESS-SOLUTIONS zeigt Ihnen, wie Sie Ihre Dokumente sicher und GoBD-konform archivieren. Jetzt Kontakt aufnehmen und Klarheit schaffen.


Revisionssichere Archivierung einführen: DSGVO auch 10 Jahre später noch erfüllen

Um ein revisionssicheres Archiv über viele Jahre hinweg verfügbar, lesbar und sicher zu halten, gibt es Methoden wie Verschlüsselungen, klare Zugriffsrechte, festgelegte Speichermechanismen, getrennte Backups und regelmäßige Restore-Tests. Für langfristige Lesbarkeit sind Formate wie PDF/A oder eine geplante Migration bei Systemwechsel wichtig.

Auch Themen wie On-Premises, Cloud und Datenschutz spielen innerhalb der Langzeitarchivierung eine wichtige Rolle. Dazu zählen eine klare Exit-Strategie, der Speicherhort der Daten und geeignete Sicherheitsstandards wie ISO 27001 oder BSI C5. Werden personenbezogene Daten durch einen Dienstleister verarbeitet, sollte außerdem ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO vorliegen.

Software allein macht’s nicht: Zwei Voraussetzungen, die oft fehlen

Wichtig sind klare Prozesse und Regeln. Eine gute Software für ein papierloses Büro schafft die technische Grundlage, allein reicht sie aber nicht aus. Genau hier werden in der Praxis häufig wichtige Punkte übersehen: die Verfahrensdokumentation und ein vollständiges Löschkonzept.

Verfahrensdokumentation:

Die Verfahrensdokumentation regelt klar, wie Dokumente im Unternehmen zu erfassen, zu verarbeiten, zu archivieren und zu schützen sind. Sie sollte unter anderem Zuständigkeiten und Berechtigungen, den Umgang mit Änderungen und die Archivierungs- und Löschprozesse festhalten. Ein externer Sachverständiger sollte anhand der Dokumentation nachvollziehen und prüfen können, wie das Verfahren funktioniert, ohne die Abläufe im Unternehmen zu kennen.

Löschkonzept:

Welche Löschfristen bestehen und welche Grenzen müssen beachtet werden? Diese Fragen müssen im Unternehmen geregelt sein. Dafür müssen gesetzliche Aufbewahrungsfristen und Vorgaben aus Steuer-, Handels- und Datenschutzrecht mitberücksichtigt werden. Die DSGVO verlangt, personenbezogene Daten nicht länger aufzubewahren, als sie für den jeweiligen Zweck erforderlich sind. Das Löschkonzept muss deshalb festlegen, welche Unterlagen wie lange aufbewahrt werden und wann sie gelöscht oder gesperrt werden.

Machen Sie den Praxis-Check: Wie revisionssicher ist Ihre Dokumentenablage wirklich?

Mit dieser Checkliste können Sie schnell prüfen, ob Ihr Unternehmen die wichtigsten Voraussetzungen für eine revisionssichere Archivierung erfüllt. Wenn Sie einzelne Fragen mit Nein beantworten, sollten Sie den betreffenden Prozess genauer prüfen:

Vollständigkeit: Werden alle relevanten und aufbewahrungspflichtigen Dokumente vollständig archiviert?

Unveränderbarkeit: Sind archivierte Dokumente vor unbemerkten Änderungen und Löschungen geschützt?

Nachvollziehbarkeit: Werden relevante Aktionen wie Änderungen, Zugriffe und Löschungen protokolliert?

Ordnung: Sind Dokumente systematisch abgelegt und schnell wieder auffindbar?

Richtigkeit: Entsprechen die archivierten Dokumente dem ursprünglichen Beleg?

Zeitgerechte Erfassung: Werden Dokumente zeitnah erfasst und archiviert?

Zugriffsschutz: Ist geregelt, wer welche Dokumente sehen und bearbeiten darf?

Aufbewahrungsfristen: Werden gesetzliche Aufbewahrungsfristen zuverlässig eingehalten?

Löschkonzept: Ist klar geregelt, wann Dokumente gelöscht werden dürfen?

Verfahrensdokumentation: Sind die Prozesse rund um Erfassung, Verarbeitung und Archivierung verständlich dokumentiert?

Datensicherheit: Gibt es Backups, Schutz vor Ransomware und regelmäßige Wiederherstellungstests?

Langfristige Lesbarkeit: Ist sichergestellt, dass die archivierten Dokumente auch bei einem Systemwechsel langfristig lesbar und verfügbar bleiben?

Wo war noch gleich diese Rechnung?

Mit einem digitalen Dokumentenmanagement archivieren Sie Ihre Unterlagen strukturiert, nachvollziehbar und zentral. d.velop documents unterstützt Sie dabei, Dokumente revisionssicher zu archivieren und die technischen Voraussetzungen für eine GoBD-konforme Aufbewahrung zu schaffen. Erfahren Sie mehr über d.velop documents und seine Möglichkeiten für die digitale Archivierung.

Was ist der Unterschied zwischen GoBD-konform und revisionssicher? 

GoBD-konform beschreibt die steuerlichen Anforderungen an die digitale Buchführung und Aufbewahrung. „Revisionssicher“ ist eher ein Praxisbegriff für Archivierung, die diese Anforderungen durch Belegsicherung, Protokollierung, Verfügbarkeit und maschinelle Auswertbarkeit unterstützt. Der Begriff allein ist aber keine gesetzlich definierte Zertifizierung.

Reicht ein Backup oder ein Cloud-Ordner für revisionssichere Archivierung aus?

Nein, in der Regel nicht. Ein geeignetes Archivsystem, DMS oder ECM kann diese Anforderungen technisch unterstützen, sofern Verfahren, Zugriffe und Änderungen entsprechend dokumentiert sind.  

Ist revisionssichere Archivierung in der Cloud DSGVO-konform möglich?

Ja, wenn unter anderem Datenschutz, Zugriffskontrollen, Löschkonzepte, Auftragsverarbeitung und Datensicherheit berücksichtigt werden. Ob Cloud, On-Premises oder ein Hybrid eingesetzt wird, ist dabei weniger entscheidend als die konkrete technische und organisatorische Implementierung.

Muss ich Daten löschen, wenn sich eine Person auf ihr Recht auf Löschung beruft oder gibt es Ausnahmen?

Das Recht auf Löschung gilt nicht uneingeschränkt: Bestehen zum Beispiel gesetzliche Aufbewahrungsfristen oder Ähnliches, kann ein Dokument nicht gelöscht werden. Für steuerlich relevante Aufzeichnungen und Belege gilt daher: Eine gesetzliche Aufbewahrungspflicht kann dem Löschanspruch entgegenstehen. Nach Ablauf der Pflicht lassen sich die Daten grundsätzlich entfernen. 

Darf ich Papierbelege nach dem Scannen vernichten?

Grundsätzlich ja, wenn das Digitalisieren ordnungsgemäß war und alle Anforderungen an Nachvollziehbarkeit und Nachprüfbarkeit erfüllt. Das BMF weist darauf hin, dass Originale jedoch aufbewahrt werden müssen, wenn gesetzliche oder andere Gründe dies verlangen.

Wie archiviere ich E-Rechnungen (XRechnung/ZUGFeRD) richtig — XML oder PDF? 

Die E-Rechnungspflicht und die dazugehörige Umstellung auf E-Rechnungen verändern die Anforderungen an Erfassung, Verarbeitung und Archivierung. Das BMF klärt im FAQ zur E-Rechnung, dass vor allem der strukturierte Rechnungsanteil unverändert und in ursprünglicher Form bleiben muss, bei der X-Rechnung also die XML, bei ZUGFeRD die eingebetteten XML-Daten. Ein zusätzliches PDF kann für die Lesbarkeit sinnvoll sein, ersetzt aber nicht den strukturierten Teil der E-Rechnung. Der ist bei Abweichungen maßgeblich.

Welche Konsequenzen hat eine nicht GoBD-konforme Archivierung bei der Betriebsprüfung? 

Fehlen Vollständigkeit, Richtigkeit, Unveränderbarkeit oder die progressive und retrograde Prüfbarkeit, kann die Finanzverwaltung die Beweiskraft der Buchführung beanstanden. Je nach Schwere der Mängel können daraus unter anderem eine Schätzung der Besteuerungsgrundlagen oder weitere steuerliche Konsequenzen entstehen.

Ist eine zertifizierte Software automatisch revisionssicher?

Nein, nicht automatisch. Neben der Archivierungssoftware sind auch die richtige Konfiguration, Prozesse, Benutzerrechte, Journalfunktion, Verfahrensdokumentation, ERP-Integration und die tatsächliche Nutzung entscheidend. Das BMF weist ausdrücklich darauf hin, dass Zertifikate Dritter keine Bindungswirkung gegenüber der Finanzbehörde haben.


Noch mehr aus dem PAPERLESS Blog

Die neuesten Blogartikel lesen

News & Updates

Think Paperless – Unser Newsletter für Sie

Erhalten Sie regelmäßig spannende Informationen und Updates zum papierlosen Büro. 

Jetzt zum Newsletter anmelden