Bei Onlinehändlern entsteht ein Geschäftsvorfall im Shopsystem, wird im ERP angereichert, über einen Zahlungsdienstleister abgewickelt und landet erst danach in der Buchhaltung. Die Verfahrensdokumentation ist der Nachweis, dass dieser Weg vollständig und unveränderbar abgebildet ist. Wir zeigen dir, worauf Prüfer tatsächlich zugreifen, welche Sanktionen drohen und wie du deine Datenströme dokumentierst.
GoBD · Verfahrensdokumentation
GoBD-Grundlagen für Online-Händler und SaaS-Unternehmen
Die GoBD regeln, wie steuerlich relevante Daten erfasst, verarbeitet, gespeichert und archiviert werden müssen. Der entscheidende Satz steht in Randnummer 151: Für jedes datenverarbeitungsgestützte Verfahren muss eine übersichtlich gegliederte Verfahrensdokumentation vorliegen, aus der Inhalt, Aufbau, Ablauf und Ergebnisse vollständig und schlüssig hervorgehen und zwar so, dass ein sachverständiger Dritter das Verfahren in angemessener Zeit prüfen kann.
„Sachverständiger Dritter“ ist dabei nicht wörtlich ein IT-Gutachter, sondern der Maßstab: Ein fachkundiger Außenstehender ohne Vorkenntnisse deines Unternehmens muss aus dem Dokument allein verstehen, wie ein Umsatz von seiner Entstehung bis zur Buchung gelaufen ist. Genau daran scheitern die meisten Dokumentationen im E-Commerce, nicht am fehlenden Dokument, sondern an fehlender Nachvollziehbarkeit der Schnittstellen.
Der zweite Punkt, der in der Praxis unterschätzt wird: Die GoBD gelten für jedes einzelne DV-System, nicht nur für die Finanzbuchhaltung. Shopsystem, ERP, Warenwirtschaft, Payment-Gateway, Marktplatz-Schnittstelle, Dokumentenmanagement, jedes System, in dem steuerrelevante Daten entstehen oder durch das sie wandern, ist ein Vorsystem im Sinne der GoBD und damit dokumentationspflichtig.
Rechtliche Anforderungen im Überblick
Grundlage ist das BMF-Schreiben vom 28. November 2019, geändert am 11. März 2024 und erneut am 14. Juli 2025. Die aktuelle Fassung gilt mit Wirkung vom 14. Juli 2025, ohne Übergangsfrist. Wer seine Dokumentation seitdem nicht angepasst hat, arbeitet formal nicht GoBD-konform.
Die drei Anforderungen, an denen sich alles andere ausrichtet:
- Nachvollziehbarkeit und Nachprüfbarkeit (Rn. 30 ff.): Jeder Geschäftsvorfall muss sich in beide Richtungen verfolgen lassen – vom Beleg zur Buchung (progressiv) und von der Buchung zurück zum Beleg (retrograd).
- Unveränderbarkeit (Rn. 107 ff.): Nachträgliche Änderungen müssen protokolliert werden, der ursprüngliche Inhalt muss feststellbar bleiben. Das ergibt sich direkt aus § 146 Abs. 4 AO.
- Maschinelle Auswertbarkeit (§ 147 Abs. 5 AO): Die Daten müssen über die gesamte Aufbewahrungsdauer lesbar und maschinell auswertbar bleiben. Ein PDF-Ausdruck erfüllt das nicht.
Diese Anforderungen gelten rechtsformunabhängig. Ob GmbH, UG oder AG, ob Bilanzierung oder Einnahmen-Überschuss-Rechnung – die Pflicht ist identisch.

Ab wann die Dokumentationspflicht greift
Sobald steuerlich relevante Unterlagen digital erstellt, empfangen, verarbeitet oder archiviert werden. Es gibt keine Umsatzgrenze und keine Bagatellregelung. Die einzige theoretische Ausnahme betrifft Unternehmen ohne jedes digitale Hilfsmitte, im E-Commerce faktisch ausgeschlossen. Praktisch relevanter ist die andere Richtung: Die Pflicht entsteht bereits mit dem ersten Vorsystem, nicht erst mit einer bestimmten Systemkomplexität. Ein Onlinehändler, der ausschließlich über Shopify verkauft und die Daten per Schnittstelle nach DATEV überträgt, ist genauso dokumentationspflichtig wie ein Multi-Channel-Händler mit sechs Marktplätzen. Der Umfang unterscheidet sich, die Pflicht nicht.
Ein Punkt, der bei Auslagerung regelmäßig übersehen wird: Randnummer 21 der GoBD stellt klar, dass die Verantwortung beim Steuerpflichtigen bleibt, auch wenn Prozesse an einen Cloud-Anbieter, ein Fulfillment-Center oder einen externen Buchhaltungsdienstleister ausgelagert sind. Das Outsourcing verlagert die operative Arbeit, nicht die Pflicht.
GoBD · Verfahrensdokumentation
Es gibt keinen Paragrafen, der wörtlich „Du musst eine Verfahrensdokumentation erstellen“ sagt. Die Pflicht ergibt sich mittelbar: § 145 AO verlangt, dass die Buchführung so beschaffen ist, dass sich ein Dritter in angemessener Zeit einen Überblick verschaffen kann. § 146 AO regelt Ordnungsmäßigkeit und Unveränderbarkeit. § 147 Abs. 6 AO gibt dem Prüfer Datenzugriff. Die GoBD konkretisieren das und kommen bei digitalen Systemen zwangsläufig zur Dokumentationspflicht.
Auch wichtig für Mandanten mit ausgelagerter Buchhaltung: § 33 AO bestimmt, wer Steuerpflichtiger ist, das Unternehmen selbst, nicht die Kanzlei. Ein Steuerberater kann strukturieren, prüfen und ergänzen. Aber er kennt nicht, welcher Mitarbeiter im Shopsystem Bestellungen storniert oder wer Zugriff auf die Amazon-Reports hat. Deshalb ist eine extern erstellte Verfahrensdokumentation ohne Mitwirkung des Unternehmens praktisch immer angreifbar.
E-Rechnung als Auslöser
Seit dem 1. Januar 2025 müssen alle inländischen B2B-Unternehmen E-Rechnungen empfangen und weiterverarbeiten können. Für den Empfang genügt technisch ein E-Mail-Postfach. Die steuerliche Folge ist trotzdem erheblich: Mit dem ersten strukturierten Rechnungseingang entsteht ein dokumentationspflichtiger digitaler Prozess, selbst bei einem Unternehmen, das ansonsten kaum Software einsetzt.
Die GoBD-Änderung vom 14. Juli 2025 hat dazu drei Punkte konkretisiert, die in älteren Vorlagen fehlen:
- Aufbewahrung im Empfangsformat: Strukturierte Dateien wie XRechnung sind in dem Format aufzubewahren, in dem sie empfangen wurden. Bei hybriden ZUGFeRD-Rechnungen ist die Aufbewahrung des strukturierten Teils ausreichend.
- Konvertierung ist dokumentationspflichtig: Eine Formatumwandlung ist nur unter den Voraussetzungen der Rn. 135 zulässig – und muss im Prozess beschrieben sein.
- OCR-Anreicherungen gehören dazu: Wird im Erfassungsprozess ein volltextrecherchierbares PDF erzeugt, sind die dadurch gewonnenen Informationen nach Verifikation und Korrektur ebenfalls aufzubewahren. Die maschinelle Auswertbarkeit erstreckt sich dann auf sämtliche Inhalte der Datei.
Wer also seit Anfang 2025 Lieferantenrechnungen als XRechnung erhält, sie per OCR anreichert und in ein DMS legt, hat drei neue Prozessschritte, die dokumentiert werden müssen. Der Empfangskanal, E-Mail-Postfach, Peppol-Zugangspunkt oder Lieferantenportal gehört mit in die Beschreibung.
Konsequenzen fehlender oder lückenhafter Unterlagen
Randnummer 155 der GoBD klingt zunächst entlastend: Eine fehlende Verfahrensdokumentation ist nur dann ein schwerwiegender formeller Mangel, wenn die Nachvollziehbarkeit und Nachprüfbarkeit der Buchführung dadurch tatsächlich beeinträchtigt ist. In der Praxis kehrt sich dieser Vorbehalt regelmäßig um. Der Grund liegt in der Beweisrichtung. Der Prüfer muss nicht beweisen, dass die Buchführung falsch ist. Er muss feststellen, dass er sie nicht nachvollziehen kann. Bei einem Händler mit Shopsystem, ERP, drei Zahlungsdienstleistern und Marktplatzabrechnungen ist das ohne Dokumentation der Regelfall, nicht der Ausnahmefall. Die theoretische Erleichterung greift damit fast nie.
Dazu kommt, die Sanktionen aus Nichtvorlage und aus fehlender Nachvollziehbarkeit sind zwei getrennte Ebenen. Es kann geschätzt werden, es können Ordnungsgelder festgesetzt werden und beides ist unabhängig voneinander möglich. Wie eine Betriebsprüfung bei Onlinehändlern konkret abläuft und welche Unterlagen dabei angefordert werden, haben wir hier ausführlich beschrieben.
Zuschätzungen durch das Finanzamt
Kann der Prüfer die Buchführung nicht nachvollziehen, greift die Schätzungsbefugnis nach § 162 AO. Praktisch bedeutet das nicht, dass ein Sachbearbeiter eine Zahl greift, sondern dass Verprobungsmethoden angewendet werden: Zeitreihenvergleich, Chi-Quadrat-Test, Benford-Analyse, Kalkulation und Richtsatzvergleiche, regelmäßig mit der Prüfsoftware IDEA.
Der entscheidende Punkt für die Verteidigung: Gegen ein Verprobungsergebnis kommst du nur mit einem nachvollziehbaren Gegenbeweis an. Wenn ein Zeitreihenvergleich Auffälligkeiten in einzelnen Monaten zeigt, brauchst du die Erklärung, etwa Amazon-Settlement-Zyklen, die über Monatsgrenzen laufen, saisonale Retourenquoten oder Gutschriftenläufe. Ohne dokumentierte Prozesse ist diese Erklärung nicht belegbar, und die Schätzung bleibt stehen. Wie weit die Rechtsprechung dabei geht, zeigt das BFH-Urteil vom 25. März 2015 (Az. X R 20/13): Bei einem programmierbaren Kassensystem reichte allein das Fehlen der Programmier- und Bedienungsanleitungen als formeller Mangel für eine Zuschätzung, ohne dass materiell falsche Buchungen nachgewiesen wurden. Übertragen auf E-Commerce heißt das: Fehlende Schnittstellendokumentation kann denselben Effekt haben wie ein fehlender Beleg.
Ein praktischer Rat, der selten ausgesprochen wird: Prüfe deine eigenen Daten mit denselben Methoden, bevor der Prüfer kommt. Wer Auffälligkeiten in der eigenen Zeitreihe kennt und erklären kann, verhandelt anders. Was das Finanzamt konkret prüft und wie du dich vorbereitest, erklärt dieser Beitrag.
Betriebsprüfung · Sanktionen
Rahmen und Voraussetzungen Der Rahmen liegt zwischen 2.500 und 250.000 Euro. Es kann festgesetzt werden, wenn angeforderte Unterlagen im Rahmen einer Außenprüfung nicht innerhalb einer angemessenen Frist vorgelegt oder der Datenzugriff nach § 147 Abs. 6 AO nicht eingeräumt wird. Eine Androhung ist gesetzlich nicht erforderlich.
Verteidigung
Erstens: Eine mehrfache Festsetzung wegen fortdauernder Nichtvorlage derselben Unterlagen ist nicht zulässig (BFH-Beschlüsse vom 16.6.2011, IV B 120/10, und vom 28.6.2011, X B 37/11).
Zweitens: Die Festsetzung ist eine Ermessensentscheidung, und der BFH hat mit Urteil vom 24. April 2014 (Az. IV R 25/11) klargestellt, dass die Ermessenserwägungen ausführlich darzulegen sind. Ein Bescheid ohne nachvollziehbare Begründung von Dauer, Gründen und Verschulden ist angreifbar.
Anwendbarkeit Anwendbar auf Steuern, die nach dem 31. Dezember 2024 entstehen. Voraussetzung ist ein qualifiziertes Mitwirkungsverlangen, das frühestens sechs Monate nach Bekanntgabe der Prüfungsanordnung ergehen darf.
Höhe: 75 Euro für jeden vollen Kalendertag der Verzögerung, höchstens für 150 Kalendertage – maximal also 11.250 Euro.
Zuschlag: bis zu 25.000 Euro je Tag, ebenfalls maximal 150 Tage. Der Zuschlag setzt voraus, dass in den letzten fünf Jahren bereits ein Mitwirkungsverzögerungsgeld festgesetzt wurde oder die wirtschaftliche Leistungsfähigkeit dagegen spricht – indiziert ab 12 Millionen Euro Umsatzerlösen, im Konzern ab 120 Millionen Euro.
Entschuldigung möglich: Von der Festsetzung ist abzusehen, wenn du glaubhaft machst, dass die Verzögerung entschuldbar ist. Verschulden von Vertretern oder Erfüllungsgehilfen wird dir allerdings zugerechnet.
Die eigentlich teure Folge steht in Absatz 4: Wurde ein Mitwirkungsverzögerungsgeld festgesetzt, verlängert sich die Ablaufhemmung der Festsetzungsfrist nach § 171 Abs. 4 AO um die Dauer der Verzögerung – mindestens aber um ein Jahr. Ein Streit über wenige Wochen Verzögerung kann damit die Prüfung um zwölf Monate offen halten. Gemessen an den Zinsfolgen ist das oft gravierender als das Ordnungsgeld selbst.
Diese Abläufe müssen schriftlich festgehalten werden
Die Verfahrensdokumentation beschreibt den Weg eines Belegs durch das Unternehmen, von der Entstehung über Verarbeitung und Freigabe bis zur Archivierung. Der häufigste Fehler ist eine Systemliste: „Wir nutzen Shopware, Xentral und DATEV.“ Das ist eine Aufzählung, keine Dokumentation. Verlangt wird die Beschreibung der Datenströme dazwischen.
Für jeden Prozessschritt sollten drei Fragen beantwortet sein: Welches System verarbeitet die Daten, in welchem Format werden sie übergeben, und wer darf an dieser Stelle eingreifen? Erst diese Kombination macht den Ablauf für einen Dritten prüfbar.
Digitale Belegablage und Archivierung
Zu dokumentieren ist der Eingangskanal, E-Mail, Portal-Download, EDI, Peppol, Scan und der Weg von dort ins Archiv. Dazu gehören Benennungskonventionen, Indizierung, Zuordnung zum Geschäftsvorfall und der Nachweis der Unveränderbarkeit.
Der kritischste Punkt in der Praxis ist genau diese Unveränderbarkeit. Belege in einem Windows-Ordner oder auf einem Netzlaufwerk ohne Schreibschutz und ohne Änderungsprotokollierung erfüllen die Anforderungen nach Rn. 107 ff. nicht, auch dann nicht, wenn faktisch niemand etwas verändert. Dasselbe gilt für Excel-Aufzeichnungen ohne Historisierung, die im E-Commerce für Retouren- oder Gebührenabgleiche noch häufig im Einsatz sind. Das ist ein Mangel, der bei jeder digitalen Prüfung auffällt.
Berechtigungen müssen namentlich oder rollenbasiert geregelt sein: Wer erfasst, wer gibt frei, wer darf stornieren, wer darf löschen? Und für Onlinehändler besonders relevant: Marktplatzabrechnungen von Amazon oder eBay sind steuerlich relevante Belege. Sie müssen mit Abrufzyklus, Ablageort und Zuordnungslogik in die Dokumentation aufgenommen werden. Welche Fehler bei der digitalen Belegverarbeitung im Onlinehandel besonders häufig auftreten, zeigt dieser Beitrag.

Ersetzendes Scannen im Online-Handel
Ersetzendes Scannen bedeutet, dass Papierbelege nach der Digitalisierung vernichtet werden dürfen. Zulässig ist das nur mit einer eigenen Scan-Prozessdokumentation. Die GoBD behandeln das in Rn. 130 ff. und verlangen im Kern die Antwort auf sechs Fragen: Wer darf scannen, welche Dokumente werden gescannt, mit welchem Gerät, zu welchem Zeitpunkt im Prozess, wie erfolgt die Qualitätskontrolle, und wie wird das Ergebnis protokolliert.
Der Scan muss bildlich und inhaltlich mit dem Original übereinstimmen. Sinnvoll ist eine dokumentierte Stichprobenkontrolle mit Vier-Augen-Prinzip vor der Vernichtung, das ist zugleich der Nachweis, dass eine Kontrolle stattgefunden hat.
Ohne diese Dokumentation darf das Papieroriginal nicht vernichtet werden. Wer es trotzdem tut, hat die Beweismittel verloren und den formellen Mangel gleichzeitig geschaffen. Das ist die riskanteste Konstellation überhaupt, weil sie nicht heilbar ist.
Kassenführung und Zahlungsabwicklung
Für Händler mit physischen Kassen, etwa im Ladengeschäft neben dem Onlineshop, gelten die verschärften Anforderungen aus § 146a AO und der Kassensicherungsverordnung: TSE mit gültigem Zertifikat, DSFinV-K-konformer Datenexport, Belegausgabepflicht und die Mitteilungspflicht nach § 146a Abs. 4 AO, die seit dem 1. Januar 2025 elektronisch zu erfüllen ist. Für Systeme, die vor dem 1. Juli 2025 angeschafft wurden, lief die Meldefrist bis zum 31. Juli 2025. Hinzu kommt die Kassen-Nachschau nach § 146b AO, die unangekündigt erfolgen kann.
Im reinen E-Commerce liegt der Schwerpunkt bei den Zahlungsdienstleistern. Die zentrale Frage lautet: Wie wird aus einer Zahlung ein Buchungssatz? Zu dokumentieren sind pro Dienstleister: PayPal, Klarna, Stripe, Mollie, Kreditkartenanbieter —> das Exportformat, der Abrechnungszyklus, die Verarbeitungslogik und der Abgleich mit den Shop-Bestellungen.
Die praktisch häufigsten Problemstellen, die in der Dokumentation adressiert sein müssen:
- Zuordnungslücken: Bestellung und Zahlungseingang lassen sich nicht eindeutig verknüpfen, weil Referenznummern zwischen Shop und Payment-Provider abweichen.
- Bruttoauszahlungen: Zahlungsdienstleister zahlen netto nach Abzug von Gebühren aus. Gebühr, Rückbuchung und Auszahlung sind drei Geschäftsvorfälle, die getrennt erfasst werden müssen.
- Reverse-Charge auf Gebühren: Leistungen ausländischer Zahlungsdienstleister und Marktplätze unterliegen regelmäßig § 13b UStG. Die Behandlung muss im Prozess festgelegt sein.
- Periodenübergreifende Zyklen: Settlement-Zeiträume laufen über Monats- und Jahresgrenzen. Die Abgrenzungslogik ist ein dokumentationspflichtiger Prozessschritt.
GoBD · Systemdokumentation
Jede Änderung an Buchhaltungs-, ERP-, Shop- oder Kassensoftware ist mit Datum, Art der Änderung und Verantwortlichem festzuhalten. Der Grund ist prüfungspraktisch: Bei einer Prüfung für 2022 bis 2024 will der Prüfer wissen, welches System wann in welcher Konfiguration im Einsatz war. Eine Dokumentation, die nur den heutigen Zustand beschreibt, ist für diese Frage wertlos.
Beim Systemwechsel müssen Altdaten für die verbleibende Aufbewahrungsfrist lesbar und maschinell auswertbar bleiben. Ein Ausdruck oder ein PDF-Export genügt nicht. Dafür gibt es drei praktikable Wege, die jeweils in der Dokumentation festgehalten werden müssen:
Parallelbetrieb: Das Altsystem bleibt für die Restfrist betriebsbereit. Technisch aufwendig und lizenzkostenpflichtig, aber die sicherste Variante.
Vollständige Migration: Alle Daten werden verlustfrei übernommen. Erforderlich sind ein Migrationsbericht und eine dokumentierte Vollständigkeitsprüfung.
Auswertbarer Export: Die Daten werden in einem maschinell auswertbaren Format mit Strukturinformationen archiviert, sodass ein Import in die Prüfsoftware möglich bleibt.
Führe den Datenexport mindestens einmal jährlich testweise durch. Ein Export, der erst am Tag der Prüfungsanordnung erstmals ausprobiert wird, funktioniert erfahrungsgemäß nicht auf Anhieb – und dann läuft die Frist des § 146 Abs. 2b AO schon.
KI-Einsatz in der Buchhaltung schriftlich regeln
Seit dem Inkrafttreten des EU AI Acts im August 2024 und der Pflicht zur KI-Kompetenz nach Art. 4 ab Februar 2025 ist der Umgang mit KI-Tools ein Prozess, der geregelt und dokumentiert gehört. Für die Verfahrensdokumentation ist entscheidend, ob ein Tool an einer steuerrelevanten Stelle eingreift.
Die Abgrenzung ist einfacher, als sie klingt: Wird KI zur Belegerkennung, Kontierungsvorschlägen oder Vorsteuerprüfung eingesetzt, ist sie Teil des buchführungsrelevanten Verfahrens und muss beschrieben werden – inklusive der Frage, ob und wie ein Mensch die Vorschläge freigibt. Wird sie nur zum Formulieren von Kundenmails genutzt, ist sie es nicht.
Zwei Risiken solltest du dabei ausdrücklich adressieren. Erstens der Datenschutz: Wer Rechnungen oder Buchungsbelege in ein KI-Tool eingibt, verarbeitet personenbezogene Daten und braucht einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Kostenlose Standardversionen bieten diesen in der Regel nicht. Zweitens die Schatten-KI: In vielen Unternehmen nutzen Mitarbeiter Tools eigenmächtig, ohne Kenntnis der Geschäftsführung. Eine schriftliche KI-Richtlinie mit einer Positivliste freigegebener Tools ist die einfachste Absicherung – und zugleich der Nachweis, dass eine Kontrolle existiert.
Aufbau einer prüfungssicheren GoBD-Dokumentation
Die GoBD schreiben kein Format vor. Weder Seitenzahl noch Gliederung sind vorgegeben, maßgeblich ist allein, ob Inhalt, Aufbau, Ablauf und Ergebnisse des Verfahrens vollständig und schlüssig hervorgehen. Durchgesetzt hat sich eine Struktur aus vier Blöcken.
Ein Hinweis zur Erwartungshaltung: Ein GoBD-Testat des Softwareanbieters ersetzt die eigene Dokumentation nicht. Das Testat bescheinigt, dass ein Produkt GoBD-konform betrieben werden kann, nicht, dass du es konform betreibst. Die Dokumentation des konkreten Einsatzszenarios in deinem Unternehmen bleibt deine Aufgabe.
Allgemeine Beschreibung und Anwenderdokumentation
Der erste Block liefert dem Prüfer den Einstieg: Unternehmensdaten, Rechtsform, Geschäftsmodell, Vertriebskanäle, steuerliche Rahmendaten und ein Überblick über die eingesetzten digitalen Prozesse. Für einen Onlinehändler heißt das konkret: Welche Marktplätze, welche Länder, welche Lagerstruktur, welche Zahlungsarten.
Sinnvoll ist an dieser Stelle ein Datenflussdiagramm auf einer Seite. Es ersetzt keinen Text, spart aber im Prüfungsgespräch erhebliche Zeit, weil die Systemlandschaft sofort erfassbar ist.
Die Anwenderdokumentation richtet sich nach innen: Arbeitsanweisungen für die Mitarbeiter, die mit Belegen arbeiten, plus die Berechtigungsmatrix. Wer darf erfassen, freigeben, ändern, stornieren, löschen? Diese Matrix ist auch der Punkt, an dem regelmäßig veraltete Zugänge auffallen, etwa von Mitarbeitern, die längst ausgeschieden sind.
GoBD · Verfahrensdokumentation
Hier geht es um Hard- und Software mit Versions- und Lizenzstand, vor allem aber um die Schnittstellen. Die Systemliste ist der einfache Teil, die Schnittstellenbeschreibung der prüfungsentscheidende.
Betriebsdokumentation und Notfallplanung
Die Betriebsdokumentation beschreibt den Regelbetrieb: Rechnungseingang, Prüfung, Freigabe, Buchung, Archivierung, mit Zuständigkeiten und Fristen. Kern ist das interne Kontrollsystem (IKS): Welche Risiken bestehen, welche Kontrollen sind eingerichtet, wie werden Fehler erkannt und behoben?
Ein wirksames IKS umfasst im E-Commerce typischerweise die Rechnungseingangsprüfung auf Pflichtangaben nach § 14 UStG, ein Vier-Augen-Prinzip bei Zahlungsfreigaben, eine Regelung für Storni und Korrekturbuchungen sowie einen periodischen Abgleich zwischen Shop-Umsätzen, Payment-Auszahlungen und Buchhaltung. Wichtig ist, dass die Kontrollen nicht nur beschrieben, sondern nachweisbar durchgeführt werden, ein Kontrollnachweis ohne Protokoll ist im Prüfungsfall wertlos.
Das IKS hat noch eine zweite Funktion, die über die GoBD hinausgeht: Nach dem BMF-Schreiben zu § 153 AO kann ein wirksames innerbetriebliches Kontrollsystem als Indiz gegen Vorsatz oder Leichtfertigkeit wirken, wenn nachträglich Fehler auffallen. Der Unterschied zwischen einer Berichtigung und einem Steuerstrafverfahren kann davon abhängen. Zur Notfallplanung gehört, was bei Systemausfall, Datenverlust oder Ausfall einer Schlüsselperson passiert: Backup-Konzept, Wiederherstellungszeiten, Vertretungsregelungen. Wer diesen Block ernsthaft schreibt, stößt in der Regel auf ungetestete Backups und Zuständigkeiten, die seit Jahren niemand hinterfragt hat. Das ist unangenehm, aber genau der Nutzen der Übung.
Schritt für Schritt zur fertigen Dokumentation
Bewährt hat sich der chronologische Einstieg: Nimm einen konkreten Geschäftsvorfall, eine Amazon-Bestellung, eine Lieferantenrechnung, eine SaaS-Abrechnung und verfolge ihn Schritt für Schritt durch alle Systeme bis ins Archiv. Was du dabei aufschreibst, ist der Kern der Dokumentation.
Der wichtigste Grundsatz dabei: Beschreibe den Ist-Zustand, nicht den Soll-Zustand. Eine Dokumentation, die schönere Prozesse beschreibt als die tatsächlichen, ist im Prüfungsfall schlechter als keine, weil sie belegt, dass die Vorgaben nicht eingehalten werden.
Datenzugriff des Prüfers vorbereiten
Dieser Punkt entscheidet in der Praxis über den Verlauf der Prüfung und fehlt in fast jeder Standardvorlage. § 147 Abs. 6 AO gibt dem Prüfer drei Zugriffsarten, die er einzeln oder kombiniert verlangen kann:
- Z1 – unmittelbarer Datenzugriff: Nur-Lese-Zugriff des Prüfers auf das laufende System, an einem eigenen Arbeitsplatz. Kein Schreibrecht.
- Z2 – mittelbarer Zugriff: Das Unternehmen führt Auswertungen nach Vorgaben der Finanzbehörde selbst durch und stellt das Ergebnis maschinell auswertbar bereit. Nach der GoBD-Neufassung kann alternativ ein Nur-Lesezugriff eingeräumt werden. Verlangt werden kann dabei nur, was die vorhandenen Auswertungsmöglichkeiten des Systems hergeben.
- Z3 – Datenträgerüberlassung: Übergabe der steuerrelevanten Daten samt Strukturinformationen in maschinell auswertbarem Format, typischerweise als CSV- oder XML-Export für die Prüfsoftware.
Zwei Dinge sind hier praktisch entscheidend. Erstens: Das Zugriffsrecht erstreckt sich nur auf steuerlich relevante Daten. Personalakten, private Korrespondenz oder Geschäftsgeheimnisse ohne steuerlichen Bezug sind nicht erfasst. Du kannst und solltest den Zugang entsprechend eingrenzen, aber das setzt voraus, dass die Systeme technisch eine Trennung erlauben und die Dokumentation beschreibt, welche Daten wo liegen.
Zweitens: Wird der Zugriff nicht eingeräumt, ist das ein eigener Tatbestand für das Verzögerungsgeld. Die Vorbereitung ist also keine Serviceleistung an den Prüfer, sondern Risikovorsorge.
Mustervorlagen als Ausgangspunkt nutzen
Als Strukturgeber gibt es etablierte Muster: die AWV-Mustervorlage zur Belegablage der Arbeitsgemeinschaft für wirtschaftliche Verwaltung, das Muster der Bundessteuerberaterkammer zum ersetzenden Scannen und das DFKA-Muster zur Kassenführung.
Sie sind ein guter Rahmen und ein schlechter Ersatz. Der Grund ist strukturell: Die Muster beschreiben Standardprozesse, aber der prüfungsrelevante Teil sind gerade deine Abweichungen davon, die Marktplatz-Schnittstelle, der manuelle Zwischenschritt beim Gebührenabgleich, das Payment-Setup. Eine unveränderte Vorlage dokumentiert exakt das nicht.
Zusätzlich gilt: Vorlagen, die vor Juli 2025 erstellt wurden, bilden die aktuellen Anforderungen zu E-Rechnung, XML-Aufbewahrung und Formatkonvertierung nicht ab. Wer eine solche Vorlage unverändert nutzt, dokumentiert einen überholten Rechtsstand.
Steuerberatung einbinden
Die sinnvolle Arbeitsteilung ist klar geschnitten: Du lieferst die Prozessinformation, weil nur du weißt, wie tatsächlich gearbeitet wird. Die Kanzlei prüft auf GoBD-Konformität, erkennt Lücken, ordnet rechtlich ein und formuliert prüfungsfest.
Konkret sinnvoll ist dabei ein Workshop-Format: Prozessaufnahme im Gespräch, dann schriftliche Ausarbeitung, dann eine Tax-Compliance-Prüfung des Ergebnisses. DATEV empfiehlt für die Zusammenarbeit mit der Kanzlei ein siebenstufiges Verfahren, das sich an dieser Logik orientiert.
Als DHW arbeiten wir dabei ausschließlich mit E-Commerce- und SaaS-Mandanten, und das ist an dieser Stelle mehr als ein Detail: Wer Amazon-Settlements, OSS-Meldelogik und Payment-Reconciliation nicht aus der täglichen Arbeit kennt, kann die dokumentationspflichtigen Stellen nicht identifizieren. Eine generische GoBD-Beratung endet erfahrungsgemäß bei der Belegablage und genau dort fangen die eigentlichen Fragen im Onlinehandel erst an.
GoBD · Aufbewahrung
Buchungsbelege Rechnungen, Kontoauszüge, Kassenbelege – verkürzt von zuvor 10 Jahren (§ 147 AO, § 257 HGB, § 14b UStG).
Jahresabschlüsse, Inventare, Eröffnungsbilanzen Unverändert 10 Jahre.
Verfahrensdokumentation 10 Jahre – und zwar in jeder Fassung, die für einen prüfbaren Zeitraum gegolten hat.
OSS-Aufzeichnungen 10 Jahre ab Ende des Jahres, in dem der Umsatz bewirkt wurde, und auf Anfrage elektronisch bereitzustellen (§ 22 Abs. 1 S. 4 UStG). Für Onlinehändler mit EU-Fernverkäufen ist das eine eigene, oft übersehene Pflicht.
Im Zweifel 10 Jahre aufbewahren. Bei Steuerhinterziehung beträgt die Festsetzungsfrist zehn Jahre, laufende Prüfungen hemmen den Fristablauf, und ein Mitwirkungsverzögerungsgeld verlängert die Hemmung nach § 200a Abs. 4 AO zusätzlich. Wer nach acht Jahren vernichtet, kann in eine Situation geraten, in der die Belege noch gebraucht würden.
Die Dokumentation regelmäßig aktualisieren
Die Verfahrensdokumentation ist ein Versionsdokument, kein Projektergebnis. Der Grund ist der Prüfungsmaßstab: Angefordert wird die Fassung, die im geprüften Zeitraum galt. Wer nur die aktuelle Version aufbewahrt, kann für 2022 nichts vorlegen, auch wenn ein aktuelles Dokument existiert.
Praktikabel ist ein Versionsverzeichnis mit vier Spalten: Versionsnummer, Gültigkeitszeitraum, Art der Änderung, Verantwortlicher. Jede geänderte Fassung wird archiviert, nicht überschrieben.
Anlassbezogen zu aktualisieren ist bei jedem Systemwechsel, jeder neuen Schnittstelle, jedem neuen Marktplatz oder Zahlungsdienstleister, jeder Änderung der Berechtigungen und bei personellen Wechseln in buchführungsrelevanten Rollen. Unabhängig davon gehört eine systematische Überprüfung mindestens einmal jährlich in den Jahresabschlussprozess, dort ist sie am besten aufgehoben, weil die Prozesse ohnehin durchgesehen werden.
FAQ · Verfahrensdokumentation











