Die Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff — kurz GoBD — verlangen von jedem Unternehmen mit IT-gestützter Buchführung eine Verfahrensdokumentation. Sie macht die steuer- und buchführungsrelevanten Prozesse für einen sachverständigen Dritten nachvollziehbar — also für den Betriebsprüfer. Wer keine vorlegen kann oder eine, die nicht zur tatsächlichen Aufstellung passt, riskiert die Verwerfung der Buchführung, eine Hinzuschätzung nach § 158 AO und im Zweifel den Verlust des Vorsteuerabzugs. Mit dem BMF-Schreiben vom 11. März 2024 wurden die GoBD an DAC7 und neue Datenzugriffs-Anforderungen angepasst; das Bürokratieentlastungsgesetz IV hat Anfang 2025 die Aufbewahrungsfristen für Buchungsbelege von zehn auf acht Jahre verkürzt. Wir fassen zusammen, was eine Verfahrensdokumentation heute enthalten muss, wo die häufigsten Umsetzungsfehler liegen und welche Aufbewahrungsfristen seither gelten.
Verfahrensdokumentation nach GoBD
Schriftliche Beschreibung der IT-gestützten buchhaltungsrelevanten Prozesse eines Unternehmens — von der Beleg-Erfassung über die Verarbeitung und Speicherung bis zur Aufbewahrung und Wiederauffindbarkeit. Pflichtbestandteile sind eine allgemeine Beschreibung, eine Anwender-Dokumentation, eine technische Systemdokumentation, eine Betriebs-Dokumentation, das interne Kontrollsystem, das Berechtigungs-Konzept sowie das Aufbewahrungs- und Archivierungs-Konzept. Sie muss einem sachverständigen Dritten — insbesondere dem Betriebsprüfer — innerhalb angemessener Zeit Einsicht in die tatsächliche Aufstellung ermöglichen. Maßgeblich ist die GoBD-Fassung vom 28. November 2019, geändert durch BMF-Schreiben vom 11. März 2024 (geltend seit 1. April 2024) und ergänzt durch BMF-Schreiben vom 14. Juli 2025.
Wer ist verpflichtet — und seit wann gilt was?
Die GoBD-Pflicht trifft jeden, der zur Buchführung oder Aufzeichnung steuerlich relevanter Geschäftsvorfälle verpflichtet ist und dabei IT-gestützte Systeme einsetzt — also praktisch jedes Unternehmen vom Einzelunternehmer mit Cloud-Buchhaltung bis zum Großkonzern mit SAP-Landschaft. Auch wer nur Eingangsrechnungen elektronisch erhält und archiviert, ist betroffen. Die Norm-Tiefe wächst mit der Komplexität der eingesetzten IT — eine kleine Handwerks-GmbH mit einer Buchhaltungs-Software hat eine deutlich schlankere Verfahrensdokumentation als ein mittelständischer Großhandel mit ERP, Webshop, Kassen-Anbindung und mehreren Schnittstellen.
28.11.2019
Ursprungs-Fassung der GoBD im BMF-Schreiben — bis heute der inhaltliche Kern
01.04.2024
Aktuelle Fassung wirksam — Anpassung an DAC7, neue Regeln zur Datenüberlassung
14.07.2025
Letzte Änderung — Bezug zur E-Rechnungs-Pflicht und kleinere Klarstellungen
Quelle: BMF-Schreiben vom 28. November 2019 (BStBl. I S. 1269), geändert durch BMF-Schreiben vom 11. März 2024 und 14. Juli 2025.
Was eine Verfahrensdokumentation enthalten muss
Die GoBD nennen sieben Bausteine, die in einer vollständigen Verfahrensdokumentation enthalten sein müssen. Welche Tiefe pro Baustein angemessen ist, richtet sich nach Größe und Komplexität des Unternehmens — eine Einzel-GmbH dokumentiert in zehn Seiten, ein mittelständischer Konzern braucht eher hundert. Entscheidend ist, dass jeder der sieben Bausteine erkennbar adressiert ist und dass die Beschreibung mit der gelebten Praxis übereinstimmt. Eine Doku, die einen Soll-Zustand beschreibt, der so nicht gelebt wird, ist im Audit gefährlicher als gar keine.
Allgemeine Beschreibung
Kurze Darstellung des Unternehmens, der Geschäftstätigkeit, der Aufbau- und Ablauforganisation und der eingesetzten IT-Landschaft im Überblick. Welche Software wird in welchem Bereich eingesetzt — Hauptbuchhaltungs-System, Anlagen-, Lohn-, Kassen-, Warenwirtschafts-System? Wer verantwortet was? Diese Sektion ist die Karte, in der sich alle weiteren Detail-Beschreibungen verorten lassen.
Anwender-Dokumentation
Beschreibung der buchhaltungsrelevanten Arbeitsabläufe aus Anwender-Sicht — wer erfasst Eingangsrechnungen, wer kontiert, wer prüft, wer gibt frei, wer verbucht. Welche Standardprozesse gibt es, welche Sonderprozesse, welche Ausnahmen. Die Anwender-Dokumentation ist die Schnittstelle zwischen abstrakter Norm und tatsächlichem Handeln und damit der Teil, den der Betriebsprüfer in der Regel zuerst aufschlägt.
Technische Systemdokumentation
Beschreibung der eingesetzten Systeme aus technischer Sicht — Versionen, Konfigurationen, automatisierte Verarbeitungs-Logiken, Schnittstellen zwischen Vor- und Hauptsystem, Steuerkennzeichen-Logiken im ERP, Webshop-Konnektoren, Kassen-Anbindungen. Bei modernen Systemlandschaften ist genau hier das größte Lücken-Risiko: Cloud-Anwendungen und SaaS-Tools werden in der Doku oft nicht oder nur oberflächlich erfasst.
Betriebs-Dokumentation
Beschreibung von Datensicherung und Wiederherstellung, Notfall-Konzept, Wartung und Updates, Verantwortung im laufenden Betrieb. Dazu gehört auch die Beschreibung, wie Software-Updates getestet und freigegeben werden, bevor sie in der buchhaltungsrelevanten Umgebung wirken — insbesondere bei automatisierten Verarbeitungs-Logiken, weil ein fehlerhaftes Update die Buchungs-Logik unbemerkt verändern kann.
Internes Kontrollsystem (IKS)
Beschreibung der Kontrollen, die die Vollständigkeit, Richtigkeit und Zeitgerechtigkeit der Verarbeitung sichern — Vier-Augen-Prinzip, Plausibilitäts-Prüfungen, automatisierte Konsistenz-Checks, Stichproben-Routinen, Abstimmungen zwischen Vor- und Hauptsystem. Das IKS muss nicht jedes denkbare Risiko abdecken, aber die wesentlichen Risiken im Verarbeitungs-Pfad — von der Belegerfassung bis zur Buchung — adressieren.
Berechtigungs- und Datensicherheits-Konzept
Beschreibung, wer welche Zugriffe hat, wie Berechtigungen vergeben und entzogen werden, wie Funktionen-Trennung in der Buchhaltung gelebt wird (Erfassen darf nicht freigeben, Freigeben darf nicht buchen). Datensicherheit umfasst die Maßnahmen gegen unbefugten Zugriff sowie Manipulationsschutz auf gebuchten Daten — auch bei Stornierungen oder nachträglichen Buchungs-Korrekturen muss die Nachvollziehbarkeit gewahrt bleiben.
Aufbewahrung und Archivierung
Beschreibung, in welchem Format und in welchem System aufbewahrungspflichtige Dokumente und Daten archiviert werden, wie die Unveränderbarkeit gesichert ist, wie Lesbarkeit über die volle Aufbewahrungsfrist gewährleistet wird, wie Daten am Ende der Frist gelöscht werden. Bei E-Rechnungen ist das Original-Format — XML beziehungsweise PDF/A-3 — aufzubewahren, ein ausgedruckter Beleg reicht nicht.
Welche Aufbewahrungsfristen seit 2025 gelten
Mit dem Bürokratieentlastungsgesetz IV vom 29. Oktober 2024 wurden die handels- und steuerrechtlichen Aufbewahrungsfristen für Buchungsbelege zum 1. Januar 2025 von zehn auf acht Jahre verkürzt. Geändert wurden § 257 Abs. 4 HGB, § 147 AO und § 14b UStG. Die Verkürzung gilt für alle Buchungsbelege, deren bisherige Aufbewahrungsfrist am 31. Dezember 2024 noch nicht abgelaufen war. Für Banken, Versicherungen und unter BaFin-Aufsicht stehende Häuser gilt die Verkürzung erst ab 1. Januar 2026. Wesentliche Folge in der Praxis: Lösch-Konzepte nach DSGVO und Aufbewahrungs-Routinen in Archivsystemen müssen aktiv angepasst werden — sonst werden Belege länger aufbewahrt, als die Rechtsgrundlage trägt, und das ist ebenfalls ein DSGVO-Verstoß.
6 Jahre
Empfangene und abgesandte Handelsbriefe sowie sonstige für die Besteuerung relevante Unterlagen
8 Jahre
Buchungsbelege wie Eingangs- und Ausgangsrechnungen, Kontoauszüge, Quittungen — neu seit 1. Januar 2025
10 Jahre
Bücher, Inventare, Eröffnungsbilanzen, Jahresabschlüsse, Lageberichte, Handelsbücher
Quelle: § 257 Abs. 4 HGB, § 147 Abs. 3 AO, § 14b UStG in der seit 1. Januar 2025 geltenden Fassung; geändert durch das Vierte Bürokratieentlastungsgesetz, BGBl. 2024 I Nr. 323.
Was bei fehlender oder mangelhafter Verfahrensdokumentation droht
Die Verfahrensdokumentation ist kein Nice-to-have, sondern formaler Bestandteil der ordnungsmäßigen Buchführung. Kann sie in der Außenprüfung nicht oder nicht in nachvollziehbarer Form vorgelegt werden, liegt ein materieller Mangel der Buchführung vor — mit potenziell weitreichenden Folgen jenseits der reinen Doku-Frage.
Folgen einer fehlenden oder unzureichenden Verfahrensdokumentation
Wesentlicher Mangel der Buchführung mit der Folge, dass die Vermutungswirkung des § 158 AO entfällt — der Betriebsprüfer kann die Buchführung verwerfen und Hinzuschätzungen vornehmen. Bei der Umsatzsteuer droht der Verlust des Vorsteuerabzugs, wenn die Nachvollziehbarkeit der Verarbeitungs-Logik fehlt — gerade bei automatisierter Steuerfindung im ERP-System ist das ein konkretes Risiko. Eine kontinuierlich aktualisierte Doku mit Versionshistorie schützt zudem vor Vorwürfen vorsätzlicher oder grob fahrlässiger Buchführungs-Mängel — die wiederum für strafrechtliche Folgen relevant sein können. Die Doku ist also nicht nur ein Compliance-Dokument, sondern ein Schutzinstrument für die Verantwortlichen.
Wo die häufigsten Umsetzungsfehler liegen
Aus der Beratungs-Praxis und aus Außenprüfungs-Berichten kristallisieren sich fünf wiederkehrende Fehler heraus — sie betreffen Mittelständler genauso wie Großbetriebe und sind oft nicht Ergebnis fehlender Sorgfalt, sondern fehlender Pflege.
Veraltete Doku ohne Versionsführung. Eine Verfahrensdokumentation, die einmal erstellt und seitdem nicht aktualisiert wurde, beschreibt häufig einen Soll-Zustand von vor drei oder fünf Jahren, der mit der gelebten Praxis nicht mehr übereinstimmt. Eine Versionshistorie mit dokumentierten Änderungs-Anlässen — Software-Update, neuer Schnittstelle, Prozess-Änderung — ist nicht nur formal erforderlich, sondern auch der wirksamste Schutz gegen den Vorwurf der Fahrlässigkeit.
Schnittstellen und Vor-/Nebensysteme nicht erfasst. Die GoBD nennen ausdrücklich Vor- und Nebensysteme als dokumentations-pflichtig — Anlagenbuchhaltung, Lohnsystem, Kasse, Warenwirtschaft, Zahlungsverkehr, Zeiterfassung, Archivsystem, DMS — einschließlich der Schnittstellen zwischen den Systemen. In der Praxis fehlen häufig genau diese Schnittstellen-Beschreibungen; das fällt im Datenzugriff der Außenprüfung sofort auf.
Cloud- und SaaS-Anwendungen unvollständig erfasst. Buchhaltung in der Cloud, Belegerfassung über Apps, Rechnungseingangs-Verarbeitung über Drittanbieter, Lohnabrechnung in einer SaaS-Plattform — diese Tools sind in vielen Verfahrensdokumentationen nur erwähnt, aber nicht in ihrer Datenfluss-Logik beschrieben. Wer die Kette vom Foto-Beleg über die OCR-Erkennung bis zur Buchung nicht durchgängig dokumentiert, hat eine Lücke im Verarbeitungs-Pfad.
Soll- statt Ist-Beschreibung. Eine elegante Beschreibung von Idealprozessen, die intern niemand genau so durchführt, ist im Audit gefährlicher als eine knappere Beschreibung der tatsächlichen Praxis. Der Betriebsprüfer prüft die Doku gegen die Realität — Abweichungen sind dann nicht Lücken, sondern Widersprüche.
Ersetzendes Scannen ohne separate Verfahrensdokumentation. Wer Papierbelege scannt und das Original vernichtet (ersetzendes Scannen), braucht nach GoBD eine eigenständige Verfahrensdokumentation für genau diesen Prozess — Scan-Workflow, Qualitätssicherung, Vier-Augen-Prinzip bei der Vernichtung, Sicherung der Bildqualität, Archivierung im Original-Bildformat. Ohne diese Doku ist die Vernichtung des Papieroriginals rechtlich riskant.
Checkliste — was Sie jetzt prüfen sollten
- Verfahrensdokumentation existiert in schriftlicher Form, ist auffindbar und bei Anforderung kurzfristig vorlegbar
- Alle sieben GoBD-Bausteine sind erkennbar enthalten — allgemeine Beschreibung, Anwender, technisch, Betrieb, IKS, Berechtigung, Aufbewahrung
- Versionshistorie ist gepflegt; jede wesentliche Änderung der IT-Landschaft oder Prozess-Aufstellung ist dokumentiert
- Vor- und Nebensysteme sind aufgeführt, Schnittstellen sind in ihrer Datenfluss-Logik beschrieben
- Cloud- und SaaS-Anwendungen sind vollständig erfasst, einschließlich der Verträge mit den Anbietern
- Bei ersetzendem Scannen liegt eine separate Verfahrensdokumentation für den Scan-Workflow vor
- Aufbewahrungs-Konzept ist auf die seit 2025 geltenden Fristen aktualisiert (6 / 8 / 10 Jahre)
- DSGVO-Lösch-Konzept ist parallel angepasst — keine Belege länger als rechtsgrundlagen-belegt aufbewahren
- Verfahrensdokumentation ist mit dem Steuerberater oder Buchhaltungs-Outsourcing-Partner abgestimmt
Häufig gestellte Fragen
Brauchen kleine Unternehmen wirklich eine Verfahrensdokumentation?
Ja — die Pflicht ist umsatz- und größenunabhängig, sobald IT-gestützte Buchführung im Spiel ist. Die Norm-Tiefe darf bei kleinen Unternehmen aber deutlich schlanker ausfallen. Eine Einzel-GmbH mit einer Cloud-Buchhaltung kommt mit einer Verfahrensdokumentation von zehn bis fünfzehn Seiten aus, wenn diese die sieben Bausteine angemessen abdeckt. Was nicht funktioniert: gar keine Doku, oder eine, die nur die Software-Hilfe nachreicht ohne Bezug zur eigenen Aufstellung.
Reicht die Dokumentation des Software-Anbieters aus?
Nein. Die Anbieter-Dokumentation beschreibt die Software, nicht Ihren Einsatz der Software. Sie ist eine wichtige Quelle für die technische Systemdokumentation, ersetzt aber nicht die Beschreibung Ihrer Anwender-Prozesse, Ihrer Kontrollen und Ihrer Aufstellung. In der Praxis verweist die Verfahrensdokumentation auf die Anbieter-Doku als Anlage und beschreibt zusätzlich, wie das Tool im konkreten Unternehmens-Kontext eingesetzt wird.
Wer ist verantwortlich — der Steuerberater oder der Mandant?
Der Mandant. Die Buchführungspflicht und damit auch die Pflicht zur Verfahrensdokumentation trifft den Beschäftigungsgeber selbst. Der Steuerberater oder das Buchhaltungs-Outsourcing kann beim Erstellen unterstützen — die finale Verantwortung für die Übereinstimmung mit der gelebten Praxis bleibt aber beim Unternehmen. In der Praxis empfiehlt sich eine gemeinsame Erstellung mit klarer Verantwortungs-Zuweisung im Mandatsvertrag.
Wie oft muss die Verfahrensdokumentation aktualisiert werden?
Anlassbezogen, nicht periodisch. Jede wesentliche Änderung der IT-Landschaft oder der Prozess-Aufstellung muss zeitnah in der Doku abgebildet sein — Wechsel des ERP-Systems, neue Schnittstelle zur Bank, Einführung einer Cloud-Buchhaltung, Wechsel des Outsourcing-Partners, Anpassung der Berechtigungen. Daneben ist eine jährliche Sichtprüfung sinnvoll, ob die dokumentierten Prozesse noch der gelebten Praxis entsprechen.
Was bedeutet die Verkürzung der Aufbewahrungsfrist konkret für unsere Belege aus 2016 und 2017?
Buchungsbelege aus dem Jahr 2016 — also Eingangs- und Ausgangsrechnungen, Kontoauszüge, Quittungen — durften ab 1. Januar 2025 vernichtet werden, weil ihre achtjährige Aufbewahrungsfrist mit Ablauf des 31. Dezember 2024 endete. Belege aus 2017 sind ab 1. Januar 2026 vernichtbar. Achtung: Jahresabschlüsse, Bücher und Inventare bleiben bei zehn Jahren, ebenso Unterlagen mit noch laufender Festsetzungsfrist nach § 169 AO oder im Rahmen einer laufenden Außenprüfung. Im Zweifel besser einen Jahresturnus zur Vernichtung mit dem Steuerberater abstimmen.
Wie verhält sich die Verfahrensdokumentation zur DSGVO-Doku?
Die beiden Dokumente überlappen sich, sind aber nicht identisch. Das Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 DSGVO und das Lösch-Konzept beschreiben den Datenschutz-Aspekt — wer hat welche Zugriffsrechte, wann werden Daten gelöscht, welche Rechtsgrundlagen gelten. Die Verfahrensdokumentation nach GoBD beschreibt die buchhaltungsrelevante Verarbeitung — wie wird gebucht, wie ist die Vollständigkeit gesichert, wie ist die Aufbewahrung organisiert. Beide Dokumente sollten konsistent sein, insbesondere bei den Themen Berechtigungen, Aufbewahrungsfristen und Löschung.















