Aufbewahrung
Wie lange müssen E-Mails und Belege unveränderbar verfügbar bleiben?
IT-STRATEGIE
GoBD, DSGVO, NIS2: Hinter den Kürzeln stehen echte Pflichten, auch für kleine Unternehmen. Wir übersetzen die Anforderungen in konkrete, bezahlbare Maßnahmen und sorgen dafür, dass Ihre IT dazu passt, ohne Bürokratie-Theater.
GoBD, DSGVO und NIS2 stellen Anforderungen an Ihre IT. Gefragt wird später aber nicht nach dem Bauchgefühl, sondern nach dem Beleg: Was ist eingerichtet, wo ist es dokumentiert, wer findet es wieder? Wir richten die Technik ein und legen die passenden Nachweise gleich mit ab.
Wie lange müssen E-Mails und Belege unveränderbar verfügbar bleiben?
Wer darf welche Daten sehen, und was passiert beim Austritt einer Person?
Welche Systeme verarbeiten personenbezogene Daten, und mit wem?
Wer meldet einen Sicherheitsvorfall, an wen, und in welcher Frist?
Die Einträge und Datumsangaben sind Platzhalter und zeigen den Ablauf, nicht Ihren Bestand. Wir übernehmen die technische Umsetzung und die Dokumentation dazu, die rechtliche Bewertung bleibt bei Ihnen beziehungsweise Ihrer Rechtsberatung. Auf Anfragen antworten wir werktags in unter 4 Stunden.
DIE AUSGANGSLAGE
Gilt NIS2 für uns? Reicht unsere Verfahrensdokumentation? Viele Unternehmen wissen schlicht nicht, welche Pflichten sie konkret treffen, und welche nicht.
Auch wer selbst nicht unter eine Regelung fällt, bekommt sie zu spüren: Größere Kunden reichen Sicherheits- und Nachweispflichten vertraglich an ihre Dienstleister weiter.
Ob Datenpanne oder Betriebsprüfung: Wer Prozesse und Schutz nicht dokumentiert hat, steht schnell in der Haftung, als Unternehmen wie als Geschäftsführung.
UNSER ANSATZ
Wir beginnen mit einer ehrlichen Einordnung: Welche Anforderungen treffen Ihr Unternehmen direkt, welche indirekt über Kunden und Lieferketten, und wo stehen Sie heute? Daraus entsteht ein Maßnahmenplan mit klaren Prioritäten: erst die Punkte mit echtem Risiko, dann die Kür.
Den technischen Teil setzen wir direkt um: revisionssichere E-Mail-Archivierung, geprüfte Datensicherung, Zugriffskonzepte, Protokollierung und die zugehörige Dokumentation. So entsteht Compliance als Nebenprodukt guter IT, nicht als Papierstapel neben ihr. Für rein juristische Fragen arbeiten wir mit Ihrem Anwalt oder Datenschutzbeauftragten zusammen, statt uns als Ersatz auszugeben.
Auf den Punkt
LEISTUNGSUMFANG
Revisionssichere Archivierung, geordnete Ablage und Verfahrensdokumentation für die Betriebsprüfung.
Technische und organisatorische Maßnahmen: Verschlüsselung, Zugriffskontrolle, Löschkonzepte, Auftragsverarbeitung.
Bestandsaufnahme der Anforderungen, Risikomanagement und Meldewege, auch für Zulieferer betroffener Unternehmen.
Die wichtigsten IT-Risiken identifiziert, bewertet und mit Maßnahmen hinterlegt, nachvollziehbar dokumentiert.
Passwort-, IT-Nutzungs- und Notfallrichtlinien, kurz genug, dass sie gelesen werden.
Sicherheitsfragebögen großer Auftraggeber beantworten wir mit Ihnen fundiert statt mit Bauchgefühl.
DER UNTERSCHIED
Gewachsen und undokumentiert
Geregelt und belegbar
GUT ZU WISSEN
Die Verfahrensdokumentation beschreibt, wie Belege und Daten in Ihrem Unternehmen entstehen, verarbeitet, gesichert und aufbewahrt werden, von der Eingangsrechnung bis zur E-Mail-Archivierung. Bei einer Betriebsprüfung ist sie ein zentrales Dokument: Fehlt sie oder passt sie nicht zur gelebten Praxis, drohen Beanstandungen.
Die DSGVO verlangt Schutzmaßnahmen, die zum Risiko passen: Verschlüsselung, Zugriffskontrolle, Datensicherung, aber auch Regelungen wie Vertretungsprozesse und Schulungen. Diese TOM müssen dokumentiert sein, unter anderem für Verträge zur Auftragsverarbeitung. Gute Nachricht: Wer seine IT sauber betreibt, hat die meisten TOM bereits, sie müssen nur festgehalten werden.
Die EU-Richtlinie verpflichtet betroffene Unternehmen, auch die Sicherheit ihrer Lieferanten und Dienstleister zu managen. In der Praxis heißt das: Fragebögen, vertragliche Sicherheitsanforderungen und Nachweispflichten wandern die Lieferkette hinunter, auch zu Unternehmen, die selbst nicht unter die Richtlinie fallen. Wer vorbereitet ist, beantwortet solche Anfragen souverän statt unter Zeitdruck.
FAQ
Direkt betroffen sind vor allem mittlere und große Unternehmen bestimmter Sektoren. Kleine Unternehmen bekommen NIS2 aber oft indirekt zu spüren: Betroffene Kunden müssen die Sicherheit ihrer Lieferkette managen und geben Anforderungen vertraglich weiter. Wer dann belastbare Antworten hat, bleibt im Geschäft. Die Betroffenheit klären wir im Einzelfall.
Vereinfacht: Steuerlich relevante Daten und Belege, auch E-Mails, müssen vollständig, unveränderbar und nachvollziehbar aufbewahrt werden, und das Verfahren muss dokumentiert sein. Technisch heißt das vor allem revisionssichere Archivierung und eine saubere Verfahrensdokumentation. Beides setzen wir um.
Das hängt unter anderem von Mitarbeiterzahl und Art der Datenverarbeitung ab und ist eine rechtliche Einzelfallfrage. Wir sorgen dafür, dass die technische Seite stimmt, und arbeiten bei der Bestellungsfrage mit Ihrem Anwalt oder einem externen Datenschutzbeauftragten zusammen.
Teuer wird es meist erst ohne: bei Datenpannen, Prüfungsbeanstandungen oder verlorenen Aufträgen. Viele Maßnahmen, etwa Archivierung, Backup und saubere Zugänge, verbessern zugleich Sicherheit und Betrieb. Wir priorisieren so, dass jeder Euro zuerst dorthin fließt, wo das Risiko am größten ist.
Sie beschreibt nachvollziehbar, wie Belege und steuerlich relevante Daten in Ihrem Unternehmen verarbeitet und aufbewahrt werden, und ist Bestandteil der GoBD. Bei einer Betriebsprüfung wird sie regelmäßig angefragt. Wir erstellen sie gemeinsam mit Ihnen, passend zur tatsächlich gelebten Praxis.
Eine Versicherung ersetzt keine Maßnahmen, sie setzt sie voraus: Versicherer fragen Mindeststandards wie MFA, Backup und Schulungen ab, und wer falsch antwortet, riskiert den Schutz im Schadensfall. Sinnvoll ist die Reihenfolge: erst solide Basis, dann passende Police.
Das hängt vom Startpunkt ab, aber es ist kein Jahresprojekt: Die wichtigsten Risiken lassen sich meist kurzfristig schließen, Dokumentation und Prozesse folgen in Etappen. Wir priorisieren so, dass Sie jederzeit wissen, was erledigt ist und was als Nächstes kommt.
Mehr Antworten finden Sie in den häufigen Fragen und im Cybersecurity-Lexikon.
PASST DAZU
Der häufigste GoBD-Baustein, schnell sauber umgesetzt.
Mehr erfahrenBestandsaufnahme als Fundament jeder Compliance.
Mehr erfahrenDatensicherung gehört in jedes Risikomanagement.
Mehr erfahrenGoBD, DSGVO und Mandantendaten sicher im Griff.
Mehr erfahrenSO STARTEN WIR
30 Minuten am Telefon oder bei Ihnen: Wir hören zu und sagen ehrlich, ob und wie wir helfen können.
Sie erhalten eine klare Empfehlung mit planbaren Kosten, verständlich begründet statt seitenlang.
Wir richten ein, übernehmen den Betrieb und bleiben Ihr fester Ansprechpartner.
30 Minuten, unverbindlich. Wir hören zu, wo Sie hinwollen, und sagen klar, was Ihre IT dafür braucht.