03Warum PDF allein nicht reicht
Problem 1: Keine Unveränderbarkeit
Ein PDF in einem Windows-Ordner oder auf einem Netzlaufwerk kann jederzeit:
- Gelöscht werden (auch versehentlich)
- Überschrieben werden (z.B. durch gleichnamige Datei)
- Verschoben werden (Zuordnung geht verloren)
- Bearbeitet werden (mit PDF-Editoren)
Ohne technischen Schutz gegen Veränderungen ist das GoBD-Kriterium der Unveränderbarkeit nicht erfüllt.
Problem 2: Kein Audit-Trail
Wer hat wann auf die Datei zugegriffen? Wurde sie verändert? Wann wurde sie archiviert? Ein normales Dateisystem protokolliert bestenfalls das letzte Änderungsdatum – das reicht für eine Betriebsprüfung nicht aus.
Problem 3: Keine maschinelle Auswertbarkeit
Ein PDF ist im Kern ein Bildformat – die Inhalte sind nicht strukturiert. Der Betriebsprüfer muss in der Lage sein, Daten maschinell auszuwerten (z.B. Sortierung nach Rechnungsdatum, Summierung nach Steuersatz). Mit PDFs ist das nur nach aufwändiger OCR-Erkennung möglich.
Problem 4: Keine garantierte Verfügbarkeit
Was passiert, wenn die Festplatte ausfällt? Wenn der Mitarbeiter, der die Ordnerstruktur kannte, das Unternehmen verlässt? Wenn das Backup nicht funktioniert hat? Die GoBD verlangen Verfügbarkeit über 10 Jahre – ein lokales Dateisystem kann das nicht garantieren.
SHA-256-Hashwerte
Bei der Archivierung berechnet CERTISCAN für jedes Dokument einen SHA-256-Hashwert. Dieser 256-Bit-Hash ist wie ein digitaler Fingerabdruck:
- Eindeutig: Jede Datei hat einen einzigartigen Hash
- Sensitiv: Die kleinste Änderung erzeugt einen völlig anderen Hash
- Nicht umkehrbar: Aus dem Hash kann die Datei nicht rekonstruiert werden
- Dokumentiert: Der Hash wird im WORM-Audit-Trail gespeichert
Bei einer Betriebsprüfung kann jederzeit nachgewiesen werden, dass ein Dokument seit der Archivierung nicht verändert wurde.
WORM-Audit-Trail
CERTISCAN speichert alle Aktionen in einem WORM-Audit-Trail (Write Once, Read Many). Dieser Trail ist eine Hash-Chain – jeder Eintrag enthält den Hash des vorherigen Eintrags, sodass nachträgliche Manipulationen sofort erkennbar wären.
Im Audit-Log können Sie jeden einzelnen Zugriff nachvollziehen:
- Wer hat das Dokument wann hochgeladen?
- Wer hat wann darauf zugegriffen?
- Welche automatischen Verarbeitungen wurden durchgeführt?
- Wann wurde der SHA-256-Hash berechnet?
Automatische Kategorisierung
CERTISCAN kategorisiert archivierte Dokumente automatisch:
| Dokumenttyp | Aufbewahrungsfrist | Automatisch erkannt |
|---|
| Eingangsrechnungen | 10 Jahre | Ja (E-Rechnungs-Import) |
| Ausgangsrechnungen | 10 Jahre | Ja (E-Rechnungs-Erstellung) |
| Lieferscheine | 6 Jahre | Ja |
|
05Die Verfahrensdokumentation
Die GoBD verlangen eine Verfahrensdokumentation, die beschreibt, wie Ihr Archivierungssystem funktioniert. CERTISCAN stellt eine vorgefertigte Verfahrensdokumentation bereit, die Sie nur noch mit Ihren unternehmensspezifischen Angaben ergänzen müssen.
Die Dokumentation umfasst:
- Beschreibung des Archivierungssystems
- Zugriffsberechtigungen und Rollenkonzept
- Beschreibung der Hash-Chain und des WORM-Speichers
- Backup- und Wiederherstellungsprozesse
- Aufbewahrungsfristen und Löschkonzept
06Integration mit E-Rechnung und Zeiterfassung
Die GoBD-Archivierung in CERTISCAN ist kein isoliertes Feature, sondern in die gesamte Plattform integriert:
- E-Rechnungen: Jede empfangene und versendete E-Rechnung wird automatisch archiviert
- Zeiterfassung: Arbeitszeitdaten und Lohnabrechnungen werden revisionssicher gespeichert
- DATEV-Export: Archivierte Belege können mit einem Klick an den Steuerberater exportiert werden
- Prüfprotokolle: Reinigungs- und Inspektionsnachweise werden automatisch archiviert
07Was passiert bei einer Betriebsprüfung?
Bei einer Betriebsprüfung muss der Prüfer Zugang zu allen steuerrelevanten Daten erhalten. Mit CERTISCAN sind Sie vorbereitet:
| Prüfer-Anforderung | CERTISCAN-Lösung |
|---|
| Zugriff auf alle Rechnungen | Filterbare Übersicht, Export |
| Maschinelle Auswertbarkeit | Strukturierte Daten, CSV/DATEV-Export |
| Nachweis der Unveränderbarkeit | SHA-256-Hashwerte + WORM-Audit-Trail |
| Verfahrensdokumentation | Vorgefertigte Vorlage |
| Stichproben-Prüfung | |
08Häufige Fehler bei der GoBD-Archivierung
Fehler 1: E-Mails löschen
Wenn Sie eine Rechnung per E-Mail erhalten, ist die E-Mail selbst ein steuerrelevantes Dokument. Sie darf nicht gelöscht werden, solange die Aufbewahrungsfrist läuft. CERTISCAN archiviert beim IMAP-Import auch die Quell-E-Mail.
Fehler 2: Papier scannen ohne Verfahrensdokumentation
Das Scannen von Papierbelegen ist erlaubt – aber nur mit einer dokumentierten Vorgehensweise. Ohne Verfahrensdokumentation riskieren Sie, dass der Betriebsprüfer die gescannten Belege nicht anerkennt.
Fehler 3: Backups als Archivierung betrachten
Ein Backup ist kein Archiv. Backups werden regelmäßig überschrieben und sind nicht revisionssicher. GoBD-Archivierung erfordert einen WORM-Speicher, bei dem Daten nicht gelöscht oder verändert werden können.
09Fazit: Archivierung ist kein Nice-to-have
GoBD-konforme Archivierung ist gesetzliche Pflicht – und bei einer Betriebsprüfung das Erste, was geprüft wird. Mit CERTISCAN erfüllen Sie alle 8 GoBD-Kriterien automatisch: SHA-256-Hashwerte, WORM-Audit-Trail, automatische Kategorisierung und 10 Jahre revisionssichere Speicherung. Kein manueller Aufwand, keine Lücken.
Jetzt GoBD-Compliance prüfen →
14 Tage kostenlos testen →