Guides

Was die GoBD von einem automatischen Ablauf verlangt

Der Ablauf läuft, und dann fragt jemand, ob man das überhaupt darf. Vier Anforderungen betreffen einen automatischen Rechnungseingang wirklich — und drei verbreitete Behauptungen darüber stimmen nicht.

André Loreth8 Min. Lesezeit

Stand
21. September 2026
Was die GoBD von einem automatischen Ablauf verlangt
Teilen

Der Ablauf läuft. Die Rechnung kommt an, ein Modell liest die Felder heraus, die Datei landet benannt in der Ablage, und niemand tippt mehr ab. Dann fragt jemand aus der Buchhaltung, ob man das überhaupt darf. Die Antwort steht in einem Schreiben des Bundesfinanzministeriums, das GoBD heißt, und sie fällt weniger streng aus, als der Ruf des Wortes vermuten lässt.

Danach weißt du:

  • welche vier Anforderungen einen automatischen Ablauf wirklich betreffen
  • was in eine Verfahrensdokumentation gehört und was nicht
  • was die GoBD ausdrücklich nicht verlangen, obwohl es überall behauptet wird

Was die GoBD sind, und was sie nicht sind

Die GoBD sind kein Gesetz. Sie sind ein Schreiben des Bundesfinanzministeriums, in dem die Finanzverwaltung darlegt, wie sie bestehende Gesetze auslegt: vor allem die Paragrafen 145 bis 147 der Abgabenordnung und die Paragrafen 239 und 257 des Handelsgesetzbuchs. Verwaltungsauffassung nennt man das.

Der Unterschied ist nicht akademisch. Wer sich an die GoBD hält, hat vom Finanzamt nichts zu befürchten. Wer davon abweicht, hat nicht automatisch gegen ein Gesetz verstoßen, muss aber begründen können, warum seine Lösung die gesetzlichen Anforderungen trotzdem erfüllt. Für einen Betrieb, der einen Ablauf selbst baut, ist das die entspanntere Nachricht, als sie üblicherweise erzählt wird.

Gültig ist die Fassung vom 11. März 2024, geändert durch das Schreiben vom 14. Juli 2025.

Die vier Punkte, an denen ein automatischer Ablauf gemessen wird

Sechs Grundsätze stehen in den GoBD: Nachvollziehbarkeit, Vollständigkeit, Richtigkeit, zeitgerechte Erfassung, Ordnung, Unveränderbarkeit. Drei davon, Vollständigkeit, Richtigkeit und Ordnung, hängen daran, was ihr bucht und wie ihr es ablegt, nicht daran, wie es dorthin kommt. Die anderen drei betreffen den Ablauf unmittelbar, und dazu kommt als vierter Punkt die Aufbewahrung, die kein Grundsatz ist, sondern eine Pflicht aus § 147 AO, an der ein Ablauf genauso gemessen wird.

Nachvollziehbarkeit

Ein sachverständiger Dritter muss in angemessener Zeit verstehen können, wie aus der eingegangenen Rechnung die Buchung wurde. Bei einem Menschen ist das ein Ordner. Bei einem Ablauf ist es ein Protokoll: was kam herein, was hat der Ablauf daraus gemacht, wann, und was hat er verworfen. Wer beim Bauen kein Protokoll mitschreibt, spart zwei Stunden und zahlt sie in der Prüfung zurück.

Unveränderbarkeit

Was einmal erfasst ist, darf nicht spurlos verändert werden. Ein Fehler wird storniert und neu gebucht, nicht überschrieben. Für den Ablauf heißt das: die eingegangene Datei bleibt, wie sie war. Was der Ablauf daraus macht, liegt daneben, nicht an ihrer Stelle.

Zeitgerechte Erfassung

Unbare Geschäftsvorfälle sollen innerhalb von zehn Tagen erfasst werden, Kasseneinnahmen täglich. Für einen automatischen Ablauf ist das die leichteste der vier Anforderungen, weil er ohnehin sofort läuft. Interessant wird sie andersherum: ein Ablauf, der nur einmal im Monat über das Postfach geht, erfüllt sie nicht.

Aufbewahrung

Buchungsbelege müssen acht Jahre aufbewahrt werden, seit dem 1. Januar 2025; vorher waren es zehn. Die Verkürzung gilt für alle Belege, deren Zehnjahresfrist zu diesem Zeitpunkt noch nicht abgelaufen war (Art. 97 § 19a Abs. 2 EGAO). Kreditinstitute, Versicherungen und Wertpapierinstitute bleiben dauerhaft bei zehn Jahren; das Bürokratieentlastungsgesetz hatte für sie ursprünglich einen Start ein Jahr später vorgesehen, das Gesetz vom 22. Dezember 2025 zur Schwarzarbeitsbekämpfung hat daraus eine Ausnahme ohne Ende gemacht. Für den Ablauf heißt das: die Ablage muss acht Jahre halten, lesbar bleiben und durchsuchbar sein. Und der Anbieter, bei dem die Dateien liegen, muss so lange existieren.

Was das für den Ablauf konkret heißt

Die vier Anforderungen lassen sich auf vier Dinge herunterbrechen, die ein Ablauf schreiben oder tun muss. Am Ablauf aus dem Beitrag zur automatisierten Rechnungsverarbeitung sieht das so aus:

  • Nachvollziehbarkeit: eine Protokollzeile je Eingang, mit Zeitpunkt, Quelle, Hash der Datei, Ablageort und dem, was daraus gemacht wurde. Auch für das, was verworfen wurde.
  • Unveränderbarkeit: die eingegangene Datei liegt unter ihrem SHA-256 als Dateinamen. Wer sie später anfasst, ändert den Hash, nicht den Namen, und das fällt auf.
  • Zeitgerechte Erfassung: der Ablauf läuft beim Eingang, und das Protokoll hält den Eingangszeitpunkt fest, nicht nur den der Erfassung. Sonst ist die Zehn-Tage-Regel nicht prüfbar.
  • Aufbewahrung: die Ablage ist nach Jahr sortiert, und aus dem Jahr ergibt sich das Ende der Frist.

Ob eine Ablage das alles noch tut, lässt sich nachrechnen. Wir haben dafür ein kleines Skript geschrieben, das eine Ablage samt Protokoll liest und nichts daran ändert. Der Kern ist die Prüfung auf Unveränderbarkeit:

for d in dateien:
    ist = sha256(d)          # Hash des Inhalts, so wie er jetzt ist
    soll = d.stem            # Hash im Dateinamen, so wie er abgelegt wurde
    if ist != soll:
        befunde["unveraenderbarkeit"].append(
            "%s: Inhalt passt nicht zum Namen (jetzt %s...)" % (d.relative_to(ablage), ist[:12]))
    if soll not in protokolliert:
        befunde["nachvollziehbarkeit"].append("%s: kein Protokolleintrag" % d.relative_to(ablage))

Der Hash beweist nicht, dass niemand die Datei angefasst hat. Er beweist, dass niemand sie angefasst hat, ohne dass es auffällt. Das ist der Unterschied zwischen erkennbar und verhindert, und die GoBD verlangen für die Unveränderbarkeit das Zweite. Verhindert wird eine Änderung durch Schreibrechte, einen Objektspeicher mit Sperrfrist oder ein DMS mit Protokoll; das Skript ist die Kontrolle darüber, nicht der Ersatz dafür.

Gegen eine Testablage mit vier erfundenen Rechnungen und drei absichtlich eingebauten Fehlern sieht die Ausgabe am 19. September 2026 so aus:

Ablage testdaten/ablage: 4 Dateien, 3 Protokollzeilen, geprüft 19.09.2026 10:28
  Nachvollziehbarkeit:               1 Befund(e)
      - 2026/0b08314dfeef8c168ed7614458f157681c23930ea053df701043dfc42e8ce5ba.pdf: kein Protokolleintrag
  Unveränderbarkeit:                 1 Befund(e)
      - 2026/84360a4b45f002fea502dba071a5c5ef8b1edee4f077dda6e1dea037f112062b.pdf: Inhalt passt nicht zum Namen (jetzt 857829b34b1a...)
  Zeitgerechte Erfassung (10 Tage):  1 Befund(e)
      - 2026/51595c91389ae9fe8b7809d232262ce0c1ae5c72f0a6ca12b591807d6200a9fe.pdf: Eingang 2026-08-17, erfasst 2026-09-02, das sind 15 Tage
  Aufbewahrung (8 Jahre):            ok
  Jüngster Beleg ist aufzubewahren bis 31.12.2034

Die drei Befunde sind genau die drei Fehler, die wir hineingebaut haben: eine Datei ohne Protokolleintrag, eine nach der Ablage veränderte Datei, ein Beleg, der 15 Tage zwischen Eingang und Erfassung lag. Der letzte ist der, der in der Praxis am häufigsten vorkommt, und zwar nicht durch den Ablauf, sondern durch den Prüfordner, in dem ein unsicherer Fall liegen bleibt.

Die Verfahrensdokumentation, und warum sie kleiner ist als ihr Ruf

Das ist der Begriff, vor dem die meisten zurückschrecken. Gemeint ist eine Beschreibung dessen, was ihr tut, so, dass jemand anderes es nachvollziehen kann. Sie besteht aus vier Teilen:

  • eine allgemeine Beschreibung, wie ein Beleg durch den Betrieb läuft
  • eine Anwenderdokumentation, also wie das System bedient wird
  • eine technische Beschreibung dessen, was da eigentlich läuft
  • eine Betriebsdokumentation: wer hat Zugriff, wie wird gesichert

Dazu eine Änderungshistorie, damit erkennbar ist, was wann anders wurde. Für einen Ablauf mit fünf Schritten sind das drei bis fünf Seiten, keine Aktenordner. Der Punkt ist nicht der Umfang, sondern dass es sie gibt und dass sie aktuell ist. Eine Dokumentation, die den Stand von vor zwei Umbauten beschreibt, ist schlechter als keine, weil sie belegt, dass niemand hinsieht.

Die Stelle, an der es klemmt: das Papier wegwerfen

Ersetzendes Scannen heißt, dass ihr den Papierbeleg nach dem Einscannen vernichten dürft. Das ist zulässig, und es ist der Punkt, an dem die meisten unsicher werden. Zu Recht, denn hier hängt alles an der Dokumentation: Wer das Original vernichtet, muss beschreiben können, wie gescannt wird, wer prüft, ob der Scan vollständig und lesbar ist, und was passiert, wenn er es nicht ist. Die Bundessteuerberaterkammer stellt dafür eine Muster-Verfahrensdokumentation bereit, die sich als Gerüst verwenden lässt.

Ausgenommen bleiben Unterlagen, deren Original eine eigene Funktion hat, etwa notarielle Urkunden. Die behaltet ihr.

Was die GoBD nicht verlangen

Drei Behauptungen, die einem im Verkaufsgespräch begegnen und die nicht stimmen:

  • Eine GoBD-Zertifizierung. Das Bundesfinanzministerium zertifiziert keine Software, und Testate Dritter binden die Finanzverwaltung nicht. Wer mit GoBD-zertifiziert wirbt, meint ein privates Gutachten.
  • Eine bestimmte Software. Die GoBD sagen, was erfüllt sein muss, nicht womit.
  • Papier. Eine elektronisch eingegangene Rechnung darf elektronisch bleiben. Sie auszudrucken und abzuheften erfüllt die Anforderung nicht besser, sondern schlechter, weil dann nicht mehr das Original aufbewahrt wird.

Was sich zuletzt geändert hat

Zwei Dinge. Erstens die Aufbewahrungsfrist für Buchungsbelege, acht statt zehn Jahre. Zweitens eine Klarstellung zur E-Rechnung im Schreiben vom 14. Juli 2025: Bei einer hybriden Rechnung, also einer PDF mit eingebetteten Daten, ist der strukturierte Teil aufzubewahren. Der lesbare Teil kommt nur dann hinzu, wenn er Angaben enthält, die über den strukturierten Teil hinausgehen oder davon abweichen und für die Besteuerung eine Rolle spielen. Wer beide Teile speichert, macht nichts falsch. Wer nur den strukturierten speichert, muss vorher wissen, dass im PDF nichts Zusätzliches steht.

Zum Nachbauen

Das Paket zu diesem Beitrag enthält die Vorlage, die Prüfliste, das Änderungsprotokoll und das Prüfskript mit Testablage. Entpacken, dann die Vorlage öffnen und die eckigen Klammern ersetzen; das Skript läuft mit Python 3.11 oder neuer ohne weitere Pakete:

  • verfahrensdokumentation-vorlage.md: die vier Teile der Verfahrensdokumentation und je ein Abschnitt zu den vier Anforderungen, mit Beispieltext für einen automatischen Rechnungseingang
  • pruefliste-gobd.md: die Fragen aus diesem Beitrag mit Randziffern, zum Abhaken
  • aenderungsprotokoll.csv: die Änderungshistorie als Tabelle, mit drei Beispielzeilen
  • pruefe_ablage.py: das Skript von oben, vollständig; liest eine Ablage mit protokoll.jsonl und meldet Befunde je Anforderung, mit --json für einen Nachtlauf
  • erzeuge_testablage.py und testdaten/ablage/: die Testablage mit den drei eingebauten Fehlern, mit der die Ausgabe oben entstanden ist

GoBD im automatischen Ablauf: Vorlage, Prüfliste und Ablage-Prüfer

ZIP · 17,8 kB

Die Vorlage für eine Verfahrensdokumentation eines automatischen Rechnungseingangs mit Beispieltext zu den vier Anforderungen, die Prüfliste, ein Änderungsprotokoll als CSV und ein Skript, das eine Ablage mit Protokoll auf Hash, Protokolleintrag und Zehn-Tage-Frist prüft.

Herunterladen

Stand dieses Artikels

Geprüft am 11. September 2026, Quellen und Skript nachgeprüft am 19. September 2026. Die GoBD gelten in der Fassung des BMF-Schreibens vom 11. März 2024, geändert durch das Schreiben vom 14. Juli 2025 (GZ IV D 2 - S 0316/00128/005/088), das die Aufbewahrung des strukturierten Teils einer E-Rechnung klarstellt. Die verkürzte Aufbewahrungsfrist für Buchungsbelege folgt dem Vierten Bürokratieentlastungsgesetz und gilt seit dem 1. Januar 2025; § 147 Abs. 3 AO, § 14b Abs. 1 UStG und Art. 97 § 19a EGAO haben wir am 19. September 2026 auf gesetze-im-internet.de gelesen; die Regel für Kreditinstitute und Versicherungen hat Art. 17 des Gesetzes vom 22. Dezember 2025 (BGBl. 2025 I Nr. 369) geändert. Das Prüfskript ist am 19. September 2026 mit Python 3.12.2 gegen die selbst erzeugte Testablage gelaufen, nicht gegen eine echte Ablage mit Jahren von Belegen; die Vorlage und die Prüfliste hat keine Kanzlei gegengelesen. Dieser Beitrag ist keine Steuerberatung; im Zweifel entscheidet eure Kanzlei.

Häufige Fragen

Brauchen wir eine Verfahrensdokumentation, auch wenn wir klein sind?

Ja, die GoBD machen das nicht von der Größe abhängig. Der Umfang schon: für einen überschaubaren Betrieb mit wenigen Abläufen sind es einige Seiten, kein Aktenordner. Entscheidend ist, dass sie den tatsächlichen Zustand beschreibt.

Dürfen wir die Papierbelege nach dem Scannen wegwerfen?

Ja, das nennt sich ersetzendes Scannen und ist zulässig. Voraussetzung ist, dass der Vorgang dokumentiert ist: wie gescannt wird, wer die Lesbarkeit prüft, was bei einem Fehler passiert. Unterlagen mit eigener Originalfunktion, etwa notarielle Urkunden, bleiben ausgenommen.

Ist ein Modell, das Felder ausliest, ein Problem für die Unveränderbarkeit?

Nein, solange die eingegangene Datei unverändert erhalten bleibt. Was das Modell daraus liest, ist ein zusätzlicher Datensatz neben dem Beleg, nicht an seiner Stelle. Problematisch wird es erst, wenn der Ablauf das Original überschreibt oder ersetzt.

Reicht ein Hash im Dateinamen für die Unveränderbarkeit?

Nein. Der Hash macht eine Änderung erkennbar, er verhindert sie nicht. Er ist die Kontrolle. Verhindert wird eine Änderung durch Schreibrechte, einen Speicher mit Sperrfrist oder ein DMS, und das gehört in die Verfahrensdokumentation.

  • XRechnung, ZUGFeRD, PDF: welches Format wann zählt

    XRechnung, ZUGFeRD, PDF: welches Format wann zählt

    Drei Dateien, die alle eine Rechnung sein wollen, und nur zwei davon zählen. Was die Formate unterscheidet, welches du selbst verschickst, und woran du erkennst, dass eine Datei nicht reicht.

  • Was ist n8n, und wofür lohnt es sich wirklich

    Was ist n8n, und wofür lohnt es sich wirklich

    n8n verbindet Programme miteinander und lässt einen Ablauf danach ohne dich weiterlaufen. Was das kostet, was die Lizenz wirklich erlaubt und wann sich der Aufbau nicht rechnet, steht hier mit Zahlen und mit Datum.

  • n8n auf Hetzner Cloud selbst hosten

    n8n auf Hetzner Cloud selbst hosten

    Eine n8n-Instanz auf einem Server in Deutschland: Maschine wählen, Standort setzen, mit Docker Compose aufsetzen. Gemessen: 355 MB im Leerlauf, 16,6 Sekunden bis zur Anmeldeseite, und eine Sicherung, die beim Wiederherstellen bestanden hat.

© 2026 ernsthaft.ai, ein Angebot der abi group GmbH

Alle genannten Produktnamen, Logos und Marken sind Eigentum der jeweiligen Inhaber. Ihre Nennung bedeutet keine Empfehlung oder Verbindung zu ernsthaft.ai oder der abi group GmbH.

Build v1.10.0+e670d45