5 MCP servers live now What’s live ›
Real Biz Digital logo Real Biz Digital

Deutschland

Automatisierte Rechnungsverarbeitung sicher gestalten: Kontrollen, Nachweise und KI-Agenten

Automatisierung im Rechnungsprozess scheitert selten an der Technik und fast immer daran, dass die Kontrollen auf der Stufe stehen bleiben, auf der der Prozess einmal begonnen hat. Wer vom vorbereitenden System zum vollautomatischen Versand springt, behält Kontrollen, die stillschweigend voraussetzen, dass jemand den einzelnen Beleg sieht — was ab einem gewissen Volumen niemand mehr tut. Dieser Beitrag beschreibt vier Reifegrade, die Kontrollen, die jeder von ihnen verlangt, und die Stelle, an der KI-Agenten den bisherigen Rahmen verlassen.

Auch verfügbar auf English

Was Barzel hier leistet Kostenlos starten mit BarzelVault

Warum ist Automatisierung hier ein Kontrollthema und kein Formatthema?

Die Empfangspflicht gilt seit dem 1. Januar 2025 für alle inländischen Unternehmen. Die Versandpflicht greift ab dem 1. Januar 2027 für Aussteller mit einem Gesamtumsatz 2026 über 800.000 Euro (§ 19 Abs. 2 UStG) und ab dem 1. Januar 2028 ausnahmslos. Das Format ist damit entschieden — XRechnung oder ZUGFeRD ab 2.0.1 ohne MINIMUM und BASIC-WL. Offen bleibt die schwierigere Frage: Wer hat die Handlung veranlasst, und lässt sie sich belegen?

Welche vier Reifegrade gibt es — und was verlangt jeder?

ReifegradWas das System tutErforderliche Kontrollen
1. Unterstützung Bereitet die Rechnung vor, ein Mensch gibt jede einzeln frei Validierung gegen EN 16931 vor dem Versand, Ablage des strukturierten Originals, einfaches Protokoll
2. Bedingte Automatisierung Versendet selbstständig, was definierte Kriterien erfüllt, und leitet den Rest an einen Menschen Dokumentierte Freigabekriterien (Betrag, Neukunde, Berichtigung), Nachweispfad je Vorgang, Idempotenz
3. Vollständige Automatisierung Versendet alles, Menschen bearbeiten nur Ausnahmen Obige zzgl. Abstimmung gegen den Versandkanal, Überwachung auf auffällige Mengen und Beträge, definierter Weg für die Rechnungsberichtigung
4. Agentengestützte Prozesse Interpretiert Daten und entscheidet selbst, was abgerechnet wird Obige zzgl. Freigabeschwelle außerhalb des Agenten, Protokollierung von Modell- und Konfigurationsversion, Einordnung nach KI-VO

Der häufigste Umsetzungsfehler ist der Sprung von Stufe 1 auf Stufe 3 in einem Schritt, begründet mit dem Satz, es funktioniere im Test. Stufe 2 existiert nicht aus Vorsicht, sondern als Messinstrument: Sie liefert Daten darüber, wie sich der Prozess im Produktivbetrieb verhält — solange noch jemand hinsieht. Wer diese Stufe überspringt, schaltet die Beobachtung ab, bevor er weiß, was zu beobachten gewesen wäre.

Wie muss die Eingangsprüfung nach der BMF-Fehlertaxonomie aufgebaut sein?

Das ist der Baustein mit dem höchsten unmittelbaren Nutzen. Das BMF-Schreiben vom 15.10.2025 unterscheidet drei Fehlerarten, und nur eine davon gefährdet den Vorsteuerabzug:

FehlerartGegenstandAngemessene Behandlung
Formatfehler Verstoß gegen die Syntax der EN 16931 Annahme mit Vermerk, technische Klärung mit dem Aussteller. Kein Zahlungsstopp.
Verstoß gegen Geschäftsregeln Verletzte Plausibilitätsregel der Norm Weiterverarbeitung möglich, Einzelfallprüfung. Eine Häufung ist ein Lieferantenthema, kein Buchhaltungsthema.
Inhaltlicher Fehler Pflichtangaben nach § 14 Abs. 4 UStG fehlen oder sind unzutreffend Einzige Klasse, die den Vorsteuerabzug gefährdet. Vorsteuer und Zahlung zurückstellen, Berichtigung anfordern.

Beide Extreme sind teuer. Eine Prüfung, die jeden Validierungsfehler zur Zurückweisung führt, blockiert Zahlläufe ohne rechtlichen Anlass und erzeugt Klärungsaufwand bei Lieferanten, die formal nichts falsch gemacht haben. Eine Prüfung, die nur die Syntax validiert, übersieht genau die Klasse, die Geld kostet — denn eine fehlende Steuernummer ist syntaktisch unauffällig.

Für den Rückweg gilt: Eine Rechnungsberichtigung muss ihrerseits eine E-Rechnung sein und eindeutig auf die ursprüngliche Rechnung verweisen. Reine Entgeltminderungen nach § 17 UStG erfordern keine Berichtigung — eine Unterscheidung, die in Regelwerken automatisierter Prozesse regelmäßig fehlt.

Warum ist die Archivierung ausgerechnet in automatisierten Strecken gefährdet?

Die Aufbewahrungsfrist beträgt acht Jahre nach § 14b UStG, nicht zehn; zahlreiche interne Richtlinien nennen weiterhin den alten Wert. Zumindest der strukturierte Teil ist unversehrt in seiner ursprünglichen Form aufzubewahren. Die GoBD gelten ergänzend, eine Ablage außerhalb eines GoBD-zertifizierten Systems ist nicht per se ein Verstoß.

Diese Anforderung bricht genau dort, wo Automatisierung ansetzt: beim Import. Jede Strecke, die eingehende Dateien normalisiert, in ein internes Format konvertiert oder nur die extrahierten Felder in die Datenbank schreibt, verletzt sie — auch wenn inhaltlich nichts verloren geht. Die Prüffrage lautet nicht, ob alle Angaben noch vorhanden sind, sondern ob die ursprünglichen Bytes noch vorliegen. Wer diese Prüfung erst nach acht Jahren stellt, hat sie beantwortet.

Warum müssen XML und Bild aus einer Quelle stammen?

Bei hybriden Formaten ist der XML-Teil führend. Weicht das PDF-Bild inhaltlich davon ab, kann darin eine zweite Rechnung liegen — mit einer Steuerschuld nach § 14c UStG. Daraus folgt eine harte Architekturvorgabe: Die Erzeugung beider Bestandteile darf nicht zwei getrennten Pfaden folgen. In gewachsenen Systemlandschaften ist genau das die Regel — das PDF stammt aus einem Reporting-Werkzeug, das XML aus einer Schnittstelle. Solange beide dieselben Stammdaten lesen, fällt es nicht auf. Sie werden irgendwann auseinanderlaufen, und der Auslöser wird eine Änderung sein, die niemand mit Rechnungen in Verbindung bringt.

Wo verlassen KI-Agenten den bisherigen Rahmen?

Stufe 4 unterscheidet sich qualitativ, nicht graduell. Ein deterministischer Prozess tut, was hinterlegt ist; ein Agent tut, was er im Kontext für richtig hält. Zwei Konsequenzen sind für die Kontrollgestaltung entscheidend.

Die Kontrolle kann nicht im Agenten liegen. Entscheidet dasselbe Modell, das die Operation auslöst, auch darüber, ob sie eine Freigabe braucht, existiert keine Kontrolle, sondern eine Selbstauskunft. Die Schwelle gehört in eine Schicht, die der Agent durchlaufen muss und nicht umgehen kann.

Reproduzierbarkeit verlangt Versionsangaben. Einen deterministischen Ablauf rekonstruiert man, indem man denselben Code auf denselben Daten laufen lässt. Bei einem Agenten erzeugt der erneute Lauf eine neue Entscheidung, keine Erklärung der alten. Ohne festgehaltene Modell- und Konfigurationsversion lässt sich nicht einmal feststellen, ob das damalige Verhalten korrekt war. Die NSA-Hinweise zu MCP-Umgebungen vom Mai 2026 formulieren den Mindeststandard entsprechend: alle Werkzeug- und Modellaufrufe mit exakten Parametern, Identitäten und kryptografischen Ergebnis-Hashes protokollieren — und jede Werkzeugausgabe als nicht vertrauenswürdige Eingabe der nächsten Stufe behandeln. Ein belastbarer Nachweispfad für KI-Agenten ist damit Voraussetzung, nicht Kür.

Welche Aufsichtspflichten laufen daneben?

PflichtAbZuständig
§ 38 BSIG — umsetzen, überwachen, schulen06.12.2025 (läuft)BSI
Transparenzpflichten der KI-VO02.08.2026Marktüberwachung
KI-MIG in Kraft29.07.2026Bundesnetzagentur; sektorale Aufsicht bleibt (BaFin)
Hochrisiko nach Anhang III der KI-VO02.12.2027Bundesnetzagentur
Hochrisiko nach Anhang I der KI-VO02.08.2028Bundesnetzagentur

Beide Regime verlangen im Kern dasselbe: dass jemand sagen kann, was die Systeme tun dürfen, und belegen kann, dass die Kontrollen wirken. § 38 BSIG verpflichtet Geschäftsleitungen, die Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen, begründet eine Haftung gegenüber der eigenen Einrichtung nach dem jeweiligen Gesellschaftsrecht und eine nicht delegierbare Schulungspflicht; die Meldefristen betragen 24 Stunden, 72 Stunden und einen Monat. Details zur Geschäftsleiterhaftung an anderer Stelle.

Wichtig für die Priorisierung: Die Hochrisikofristen der KI-VO wurden auf Dezember 2027 und August 2028 verschoben — § 38 BSIG wurde nicht verschoben. Die nähere Pflicht ist die cybersicherheitsrechtliche. Wer die Termine der KI-VO als Planungsanker nimmt, plant am laufenden Fristenlauf vorbei. Für die KI-VO-Termine ist EUR-Lex maßgeblich; deutsche Handreichungen bilden die Verschiebung teilweise noch nicht ab.

Der Rekonstruktionstest

Es gibt eine Prüfung, die den Reifegrad zuverlässiger zeigt als jede Dokumentation. Ziehen Sie eine beliebige Rechnung aus dem Bestand von vor drei Monaten und rekonstruieren Sie den vollständigen Vorgang: Was hat ihn ausgelöst, mit welchen Parametern, wer hat freigegeben, was war das Ergebnis. Ohne Anwendungslogs. Anwendungslogs rotieren, und die Aufbewahrungsfrist beträgt acht Jahre — was nur im Log steht, existiert im Zeitpunkt der Prüfung nicht mehr. Dauert die Rekonstruktion länger als ein paar Minuten oder erfordert sie einen Entwickler, ist der Prozess auf Stufe 3 oder 4 angekommen, ohne die zugehörigen Kontrollen mitgenommen zu haben.

Häufige Fragen

Ab welchem Reifegrad braucht der Prozess eine eigene Kontrollschicht?

Spätestens ab Stufe 3. Ab dort trägt keine Kontrolle mehr, die voraussetzt, dass jemand den einzelnen Beleg sieht.

Muss eine Eingangsprüfung jede fehlerhafte E-Rechnung zurückweisen?

Nein. Nur inhaltliche Fehler nach § 14 Abs. 4 UStG gefährden den Vorsteuerabzug. Format- und Geschäftsregelfehler rechtfertigen keinen Zahlungsstopp.

Wie lange sind automatisiert verarbeitete E-Rechnungen aufzubewahren?

Acht Jahre nach § 14b UStG, der strukturierte Teil unversehrt in ursprünglicher Form. Nicht zehn Jahre.

Darf ein KI-Agent selbst über die Freigabe entscheiden?

Als Kontrolle taugt das nicht. Die Schwelle muss außerhalb des Modells durchgesetzt werden, das die Operation auslöst.

Welche Fristen der KI-Verordnung betreffen Rechnungsprozesse?

Transparenzpflichten ab 02.08.2026, Anhang III ab 02.12.2027, Anhang I ab 02.08.2028. Das KI-MIG gilt ab 29.07.2026, Marktüberwachungsbehörde ist die Bundesnetzagentur.

Weiterführend

Auf den Stufen 3 und 4 verschiebt sich die Prüffrage vom Format zur Verantwortung. BarzelVault setzt Richtlinien und Freigabeschwellen in einer vom Agenten unabhängigen Schicht durch und protokolliert jede Operation manipulationssicher, bevor sie ausgeführt wird — einschließlich Modell- und Konfigurationsversion. FinOps Atlas macht sichtbar, was die automatisierten Abläufe je Vorgang tatsächlich kosten.

In der Praxis

Die Kontrolle muss greifen, bevor die Rechnung unumkehrbar wird.

Eine angenommene strukturierte Rechnung lässt sich korrigieren, aber nie löschen, und ab dem Stichtag der Sanktionen hat jeder Fehler seinen Preis. Barzel setzt Freigabeschwelle, Duplikatprüfung und signierten Nachweis vor die Übermittlung, damit der Prozess an dem Tag verteidigt werden kann, an dem Prüfer oder Finanzverwaltung fragen.

Noch 94 TageE-Rechnung: Versandpflicht ab 1. Januar 2027 bei mehr als 800.000 € Umsatz im Jahr 2026

BarzelVault

Die Firewall für KI-Aktionen: entscheiden, was ein Agent tun darf, bevor er es tut.

  • Freigabeschwellen und Richtlinienprüfungen vor der Ausführung; menschliche Freigaben mit Ablauf und Eskalation.
  • Kryptografisch signierte Prüfbelege: Auslöser, Eingaben, Richtlinienversion, Freigebender, Ergebnis.
  • Isolierte Zugangsdaten, Ausgaben- und Aktionslimits sowie ein Not-Aus.

Kostenlos: 10.000 Aufrufe im MonatBezahlte Pläne ab 199 USD im MonatVerfügbar auf MCPize

Kostenlos starten Per E-Mail anfragenProduktseiteDokumentation

Barzel FinOps Atlas

Intelligente Finanzoperationen für KI-Agenten und Automatisierung.

  • Kosten je Aktion, Workflow und Geschäftsergebnis, laufend zugeordnet.
  • Ausgabenlimits und Anomalieerkennung vor der Rechnung, nicht danach.
  • Nachverfolgung finanzieller Nachweise und Abschlussreife für SOX, SOC 2 und externe Prüfung.

Kostenlos: 500 Aufrufe im MonatBezahlte Pläne ab 29 USD im MonatVerfügbar auf MCPize

Kostenlos starten Per E-Mail anfragenProduktseiteDokumentation

Enterprise: schriftliches Angebot per E-Mail innerhalb von zwei Werktagen. Kein Verkaufsgespräch.


Quellen

  1. §§ 14, 14b, 14c, 17, 19 Abs. 2 UStG — gesetze-im-internet.de.
  2. BMF-Schreiben vom 15.10.2025, III C 2 - S 7287-a/00019/007/243 — Fehlerarten, Aufbewahrung, Berichtigung.
  3. BSIG i. d. F. des NIS2UmsuCG, in Kraft seit 06.12.2025 — insbesondere § 38.
  4. Verordnung (EU) 2026/1744, in Kraft seit 27.07.2026 — EUR-Lex; Fristen für Anhang III und Anhang I.
  5. KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG), in Kraft ab 29.07.2026.
  6. NSA, Hinweise zur Absicherung von MCP-Umgebungen, Mai 2026.

Dieser Beitrag dient der Information und stellt keine Steuer-, Rechts- oder Compliance-Beratung dar. Rechtsstand: 2. September 2026.