Artikel vom 17. März 2026
Was ist Revisionssicherheit? Einfach erklärt für IT-Entscheider
Definition: Die 6 Kernforderungen #
Revisionssicherheit bedeutet, dass Geschäftsunterlagen:
- Vollständig: Alle Geschäftsvorfälle werden erfasst. Nichts geht verloren.
- Richtig: Die erfassten Daten entsprechen der Realität. Keine Verfälschung.
- Zeitgerecht: Unterlagen werden zum richtigen Zeitpunkt dokumentiert. Nicht im Nachhinein gefälscht.
- Ordnungsgemäß: Nach festgelegtem Verfahren dokumentiert ( Standard).
- Unveränderbar: Nach Erfassung nicht mehr veränderbar (-Prinzip).
- Verfügbar: Auffindbar und rekonstruierbar (mit Indexierung).
Alle 6 sind erforderlich. Wenn eine fehlt, ist das Archiv nicht revisionssicher.
Unterschied zu einfachem Backup #
Das ist eine häufige Verwechslung. Ein Backup schützt vor Datenverlust. Revisionssicherheit schützt vor Datenverfälschung.
Backup:
- “Kopiere alle Dateien auf externe Festplatte”
- Schützt vor: Hardware-Ausfall, Feuer
- Problem: Kann geändert, gelöscht werden
- Nutzen: Disaster Recovery
Revisionssicheres Archiv:
- “Schreibe Geschäftsdaten auf -Hardware und lagere sie im Tresor”
- Schützt vor: Manipulation, Datenverlust, Prüfer-Fragen
- Problem: Nicht schnell zugreifbar
- Nutzen: Compliance, Audit-Sicherheit
Ein Unternehmen mit perfektem Backup, aber ohne revisionssicheres Archiv, kann bei einer Betriebsprüfung scheitern. Grund: Der Prüfer kann nicht verifizieren, dass die Daten nicht manipuliert wurden.
Rechtliche Grundlagen #
HGB §257 (Handelsgesetzbuch) #
Wortlaut: “Der Kaufmann muss seine Handelsbücher und Aufzeichnungen ordnungsgemäß führen. Die Geschäftsvorfälle müssen vollständig, zeitgerecht und ohne Lücke aufgezeichnet werden.”
In Praxis:
- Handelsbücher (Bilanz, Gewinn-Verlust-Rechnung) müssen 10 Jahre archiviert werden
- Buchungsbelege müssen 10 Jahre archiviert werden
- Handelsbriefen müssen 6 Jahre archiviert werden (nicht 10!)
- Aufbewahrungsfristen beginnen am Ende des Jahres, in dem die Unterlagen entstanden sind
AO §147 (Abgabenordnung) #
Wortlaut: “Ordnungsgemäße Geschäftsaufzeichnungen müssen 10 Jahre aufbewahrt werden.”
Parallel zu HGB, aber für Tax-Compliance relevant.
GoBD (Goepruefungs-Behilferichtlinie) BMF-Schreiben 28.11.2019 #
Das ist die praktische Anleitung: Wie setzen Sie HGB/AO technisch um?
- Tz. 58 – 63: Unveränderbarkeit (technisches Verfahren: )
- Tz. 151 – 155: Verfahrensdokumentation (wie läuft Ihr Archivierungsprozess?)
ist nicht Gesetz, aber es ist die BSI-Empfehlung und wird in Prüfungen als Standard genutzt.
Wer ist betroffen? #
- Gewerbetreibende: Immer (HGB §257)
- Freiberufler: Nur wenn umsatzsteuerpflichtig (AO §147)
- Einzelunternehmer: Nur wenn Buchführungspflicht besteht (> bestimmte Umsatz-/Gewinn-Schwelle)
- GmbH/AG/KG: Immer (HGB §257)
- Gemeinnützige Organisationen: Ja, mit Aufbewahrungsfristen nach relevanter Klassifizierung
Im Klartext: Fast alle Unternehmen außer bestimmten Kleinunternehmen.
Konsequenzen bei Nicht-Compliance #
Bei Betriebsprüfung (Finanzamt):
- Revisionssichere Archivierung fehlt → Prüfer kann Korrektheit nicht verifizieren
- Folge: Geschätzung von Einkommen/Gewinnen (oft zu Ungunsten des Unternehmens)
- Bußgeld: bis zu 1 Mio. EUR für Ordnungswidrigkeiten
Bei Wirtschaftsprüfung (für größere Unternehmen):
- WP-Testat wird verweigert (Qualifiziertes Testat oder Nichttestat)
- Kreditgeber/Investoren sind beunruhigt
- Geschäfts-Reputations-Schaden
Bei Datenverlust:
- Keine Beweise, dass Archiv unveränderlich war
- Risiko von Anschuldigung der Manipulation
Praktisches Beispiel #
Szenario: Ein Einzelhandelsbetrieb mit 2 Mio. EUR Jahresumsatz wird vom Finanzamt überprüft.
Revisionssicher:
- “Alle Kassenbon-Daten und Rechnungen werden täglich in ein revisionssicheres DMS (Dokumentenmanagement-System) importiert.”
- “Das System schreibt Daten monatlich auf Hardware- (Tier 3 Archive).”
- “Die Hardware wird im Tresor gelagert.”
- “Prüfer kann Daten aus 2020 abrufen und verifizieren, dass sie nicht geändert wurden.”
- Ergebnis: Audit-Bestätigung, keine Fragen zu Daten-Integrität.
Nicht revisionssicher:
- “Wir haben alle Daten auf der Fileserver, und wöchentlich machen wir ein Backup auf externe Festplatte.”
- “Prüfer: Kann diese Daten manipuliert worden sein? Wer hatte Zugriff? Wie verifizieren Sie Integrität?”
- “IT: Hmm, theoretisch ja, aber…”
- Ergebnis: Prüfer kann nicht verifizieren, Geschätzung von Einkommen, Bußgeld möglich.
Die 3‑Schritte-Implementation #
Schritt 1: Verfahrensdokumentation
- Wie werden Daten erfasst? (Online-Formulare, POS-System, Scan?)
- Wie werden sie archiviert? (DMS, direkt auf ?)
- Wie lange werden sie gelagert? (10 Jahre, 30 Jahre für Röntgen?)
- Wer ist verantwortlich?
Schritt 2: Technische Infrastruktur
- DMS (Dokumentenmanagement-System) mit -Schnittstelle
- -Hardware (Silent Cubes) oder Software- (je nach Klassifizierung)
- Metadaten-Verwaltung (Indexierung, Auffindbarkeit)
Schritt 3: Audit-Readiness
- Test mit Prüfer-Tools (IDEA, ACL)
- Dokumentation für Betriebsprüfung vorbereiten
- Jährliche Integrität-Checks
Häufige Fragen #
Ist Cloud-Archivierung revisionssicher? Technisch ja, wenn der Anbieter unveränderliche Speicherung garantiert. Aber: Sie müssen vertraglich festlegen und die Verfahrensdokumentation anpassen.
Können wir Revisionssicherheit mit Hochverfügbarkeit kombinieren? Nicht direkt. Hochverfügbarkeit = kontinuierliche Replikation. Revisionssicherheit = isolierte, unveränderliche Kopie. Sie brauchen beides, aber getrennt.
Kostet Revisionssicherheit viel? Für ein KMU mit 500GB Daten: 30 – 50k EUR Anschaffung, dann 5 – 10k EUR/Jahr Betrieb. Das ist nicht billig, aber notwendig.
GoBD
Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.
GoBD
Die GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff) sind ein BMF-Schreiben, das konkretisiert, wie steuerrelevante Dokumente in Deutschland elektronisch archiviert werden müssen — insbesondere hinsichtlich Unveränderlichkeit, Vollständigkeit und Prüfbarkeit.
WORM
WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.
WORM
WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.
WORM
WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.
WORM
WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.
WORM
WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.
WORM
WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.
WORM
WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.
WORM
WORM (Write Once, Read Many) bezeichnet ein Speicherprinzip, bei dem Daten einmal geschrieben und danach technisch nicht mehr verändert oder gelöscht werden können — bei Hardware-WORM ist diese Unveränderlichkeit eine physikalische Eigenschaft des Speicher-Controllers, unabhängig von Software, Betriebssystem oder Benutzerprivilegien.