E-Rechnung IT-Sicherheit: So schützt du Rechnungseingang, Daten und Zahlungen
Strukturierte Rechnungsdaten machen Prozesse effizienter – gleichzeitig wird der Rechnungsprozess stärker von E-Mail-Konten, Cloud-Diensten, Benutzerrechten, Schnittstellen und digitalen Zahlungsdaten abhängig. Deshalb gehört IT-Sicherheit von Anfang an in die E-Rechnungsumstellung.
Ein Postfach kann die Empfangsbereitschaft erfüllen – Sicherheit braucht mehr.
Besonders E-Mail-, Cloud- und Administrationskonten zusätzlich absichern.
Ungewöhnliche Änderungen nicht allein aufgrund einer E-Mail übernehmen.
Eine Sicherung ist erst belastbar, wenn Wiederherstellung funktioniert.
Steuerliche Empfangsbereitschaft ist nicht dasselbe wie IT-Sicherheit
Nach den aktuellen BMF-FAQ reicht für die grundsätzliche Empfangsbereitschaft einer E-Rechnung bereits ein E-Mail-Postfach.
Daraus folgt aber nicht, dass ein beliebiges, ungeschütztes Sammelpostfach auch organisatorisch oder sicherheitstechnisch sinnvoll ist.
Die Sicherheitsfrage lautet deshalb zusätzlich: Wie verhindern wir, dass Unbefugte Rechnungen lesen, verändern, einschleusen, Zahlungsdaten manipulieren oder den Rechnungsprozess lahmlegen?
Anforderungen an Rechnung und Empfang
- E-Rechnung muss empfangen werden können
- E-Mail-Postfach kann dafür ausreichen
- Echtheit der Herkunft gewährleisten
- Unversehrtheit des Inhalts gewährleisten
- Lesbarkeit gewährleisten
- strukturierten Originalteil erhalten
Zusätzliche Schutzmaßnahmen
- Mehrfaktor-Authentisierung
- rollenbasierte Zugriffsrechte
- Phishing- und Spam-Schutz
- Kontrolle geänderter Bankdaten
- Monitoring und Protokollierung
- Backups und Notfallprozess
Wo E-Rechnungsprozesse besonders angreifbar sind
Gefälschte Rechnungsmail
Ein Angreifer gibt sich als Lieferant aus und versucht, eine manipulierte Rechnung in den normalen Prozess einzuschleusen.
Geänderte Bankverbindung
Eine scheinbar legitime Nachricht verlangt plötzlich, Zahlungen auf ein neues Konto zu überweisen.
Übernommenes E-Mail-Konto
Mit Zugriff auf ein reales Konto können Angreifer glaubwürdig in bestehende Kommunikation eingreifen.
Schädliche Anhänge oder Links
Rechnungsmails können zusätzliche Dateien oder Links enthalten, über die Schadsoftware oder Phishing verbreitet wird.
Missbrauch einer Schnittstelle
Gestohlene API-Zugangsdaten oder zu weitreichende technische Rechte können automatisierte Prozesse kompromittieren.
Ransomware oder Systemausfall
Rechnungsarchiv, Buchhaltung oder Workflows können plötzlich nicht mehr verfügbar sein.
Acht Schutzebenen für den E-Rechnungsprozess
Eingang absichern
Zentrales Rechnungspostfach oder klar definierter digitaler Empfangsweg.
Identitäten schützen
MFA, sichere Konten und individuelle Benutzerzugänge verwenden.
E-Mails prüfen
Spam- und Phishing-Schutz sowie E-Mail-Authentifizierung einrichten.
Zahlungen kontrollieren
Änderungen von Bankdaten und außergewöhnliche Zahlungsanweisungen verifizieren.
Rechte begrenzen
Nur erforderliche Zugriffe auf Rechnung, Freigabe und Zahlung vergeben.
Schnittstellen schützen
API-Zugänge, technische Konten und Integrationen kontrollieren.
Daten sichern
Originalrechnungen, Stammdaten und wichtige Konfigurationen sichern.
Notfall vorbereiten
Verantwortliche, Ersatzwege und Reaktion auf Sicherheitsvorfälle festlegen.
Das zentrale Rechnungspostfach ist ein besonders schützenswerter Zugang
Sechs sinnvolle Schutzmaßnahmen
Besonders wichtig, wenn Rechnungen überwiegend per E-Mail empfangen werden.
MFA aktivieren
Wenn der eingesetzte Dienst Mehrfaktor-Authentisierung unterstützt, sollte sie insbesondere für sensible Konten genutzt werden.
Keine geteilten Passwörter
Besser individuelle Benutzerrechte oder kontrollierte gemeinsame Postfachfunktionen des Mail-Systems verwenden.
Spam & Phishing filtern
Verdächtige Absender, Links und Anhänge möglichst bereits technisch erkennen lassen.
SPF, DKIM & DMARC
E-Mail-Authentifizierung kann Spoofing der eigenen beziehungsweise fremder Domains erschweren.
Systeme aktuell halten
Mailserver, Clients, Browser, Viewer und Betriebssysteme regelmäßig aktualisieren.
Weiterleitungen überwachen
Unbekannte Regeln, automatische Weiterleitungen oder ungewöhnliche Kontoaktivitäten sollten auffallen.
Siehe auch: E-Rechnung per E-Mail .
SPF, DKIM und DMARC helfen gegen gefälschte Absender
Das BSI fasst diese Verfahren in seiner Technischen Richtlinie zur E-Mail-Authentifizierung zusammen. Sie sind keine spezielle E-Rechnungsanforderung, können aber das Rechnungspostfach deutlich besser absichern.
Erlaubte Sendesysteme
SPF beschreibt, welche Mailserver im Namen einer Domain versenden dürfen.
Hilft empfangenden Systemen, nicht autorisierte Versandquellen zu erkennen.Kryptografische Signatur
Ausgehende Nachrichten werden vom sendenden System mit einer überprüfbaren Signatur versehen.
Unterstützt die Prüfung von Senderdomain und Nachrichtenintegrität.Richtlinie & Reporting
DMARC verbindet Authentifizierungsergebnisse mit Regeln für deren Behandlung.
Zusätzlich können Berichte zu Authentifizierungsproblemen ausgewertet werden.Eine neue IBAN sollte niemals nur wegen einer E-Mail übernommen werden
Änderung stoppen
Neue Bankverbindung nicht automatisch aus E-Mail oder Rechnungsdatei übernehmen.
Bekannten Kontakt verwenden
Lieferanten über bereits bekannte Telefonnummer oder etablierte Kontaktdaten erreichen.
Änderung nachvollziehbar bestätigen
Stammdatenänderung erst nach erfolgreicher Prüfung übernehmen.
Zahlungsprozess kontrollieren
Ungewöhnliche Zahlungen und neue Bankverbindungen besonders kennzeichnen.
Der passende organisatorische Rahmen ist unser E-Rechnung Freigabeprozess .
Auch eine „Rechnungsmail“ bleibt eine externe Nachricht
Dateien prüfen
Eingehende Dateien sollten den normalen Schutzmechanismen für externe E-Mail-Anhänge unterliegen.
Nicht auf Dateinamen vertrauen
Ein seriös wirkender Rechnungsname sagt nichts darüber aus, ob Nachricht, Link oder Zusatzanhang tatsächlich vertrauenswürdig ist.
Viewer aktuell halten
Software zur Darstellung von XML, PDF und anderen Rechnungsbestandteilen sollte regelmäßig Sicherheitsupdates erhalten.
Verdächtige Links vermeiden
Bei unerwarteten Login- oder Downloadlinks besser selbst über den bekannten Dienst beziehungsweise das bekannte Portal navigieren.
Unbekannte Anhänge separieren
Zusätzliche Office-Dateien, Archive oder ausführbare Inhalte sollten nicht unkritisch geöffnet werden.
Mitarbeiter sensibilisieren
Buchhaltung und Einkauf gehören zu den besonders wichtigen Zielgruppen für Phishing- und Betrugsschulungen.
Nicht jeder Benutzer und nicht jede API braucht Vollzugriff
Benutzerkonten
- persönliche statt gemeinsam genutzter Konten
- Mehrfaktor-Authentisierung, wo verfügbar
- nur notwendige Rollen und Berechtigungen
- ehemalige Mitarbeiter zeitnah sperren
- Administratorrechte separat behandeln
- regelmäßige Überprüfung vorhandener Zugriffe
Technische Konten & APIs
- Zugangsdaten nicht offen im Quellcode speichern
- API-Schlüssel und Tokens geschützt verwahren
- nur erforderliche Rechte vergeben
- ungenutzte Integrationen deaktivieren
- Zugriffe und Fehler protokollieren
- Schlüsselwechsel und Notfall-Sperrung ermöglichen
Mehr zur technischen Architektur unter E-Rechnung Schnittstellen .
Wie gut ist euer E-Rechnungsprozess abgesichert?
Der Check umfasst 24 praktische Punkte in sechs Sicherheitsbereichen. Besonders wichtige Punkte sind als kritisch markiert.
24-Punkte-Check zur E-Rechnung IT-Sicherheit
Markiere einen Punkt nur, wenn er im Unternehmen tatsächlich umgesetzt beziehungsweise verbindlich geregelt ist.
Rechnungspostfach & E-Mail
Zahlungsdaten & Betrugsschutz
Dateien, Clients & Software
Benutzer, Rollen & Schnittstellen
Archiv, Backup & Wiederherstellung
Monitoring & Notfallmanagement
Beginne mit den kritischen Schutzmaßnahmen.
Noch ist kein Punkt als umgesetzt markiert. Priorisiere insbesondere Zugangsschutz, Zahlungsdaten, Backups und den Notfallprozess.
8 kritische Punkte offenNächste Prioritäten
- MFA für das Rechnungspostfach aktivieren.
Backup bedeutet mehr als „irgendwo gibt es eine Kopie“
Das BSI empfiehlt Unternehmen, Sicherungskopien anzulegen und regelmäßig auf Funktionalität, Konsistenz und Aktualität zu testen. Gerade bei Ransomware kann ein funktionierendes Backup für die Wiederaufnahme des Betriebs entscheidend sein.
Daten bestimmen
Welche Rechnungen, Stammdaten, Buchhaltungsdaten und Konfigurationen sind kritisch?
Regelmäßig sichern
Backup-Turnus an Datenmenge und tolerierbaren Datenverlust anpassen.
Sicherungen schützen
Backups so planen, dass ein kompromittiertes Produktivsystem nicht automatisch jede Sicherung zerstört.
Wiederherstellung testen
Regelmäßig prüfen, ob relevante Daten tatsächlich vollständig zurückgespielt werden können.
Zur steuerlichen Aufbewahrung siehe E-Rechnung aufbewahren .
Ein IT-Sicherheitsvorfall braucht einen vorbereiteten Ablauf
Vier erste organisatorische Fragen
Das BSI empfiehlt, Verantwortlichkeiten und Krisenreaktion bereits vor einem Sicherheitsvorfall vorzubereiten.
IT, Geschäftsleitung, Datenschutz und weitere verantwortliche Stellen.
Postfach, Buchhaltung, Archiv, Bankzugang, API oder mehrere Systeme?
Zugänge sperren, Prozesse stoppen und betroffene Systeme kontrolliert isolieren.
Abhängig vom Vorfall beispielsweise Bank, Dienstleister, Geschäftspartner oder Behörden.
Acht Situationen, bei denen die Buchhaltung misstrauisch werden sollte
Lieferant teilt plötzlich eine neue IBAN mit
Änderung über einen bereits bekannten Kontaktweg verifizieren.
Geschäftsführer verlangt ungewöhnlich schnelle Zahlung
Zeitdruck und Geheimhaltung sind typische Merkmale von CEO-Fraud.
Bekannter Lieferant schreibt plötzlich von anderer Domain
Absenderadresse sorgfältig prüfen und den Lieferanten separat kontaktieren.
Rechnung verlangt Login über unbekannten Link
Portal besser selbst über eine bekannte Adresse aufrufen.
Unerwartete Weiterleitungsregel im Rechnungspostfach
Kann Hinweis auf eine Kontoübernahme oder unerwünschte Konfiguration sein.
API erzeugt plötzlich viele Fehler
Nicht nur neu starten, sondern Ursache und mögliche Sicherheitsrelevanz prüfen.
Unbekannter Benutzer hat Freigaberechte
Berechtigungen sofort prüfen und unnötigen Zugriff entfernen.
Backup existiert, wurde aber noch nie zurückgespielt
Ohne Wiederherstellungstest ist seine praktische Nutzbarkeit nicht bewiesen.
IT-Sicherheit in sieben Schritten in das E-Rechnungsprojekt integrieren
1. Systeme erfassen
Rechnungspostfach, Software, Schnittstellen, DMS, Archiv und Zahlungswege aufnehmen.
2. Kritische Daten identifizieren
Rechnungen, Bankverbindungen, Zugangsdaten, Stammdaten und Freigaben priorisieren.
3. Zugriffe prüfen
Benutzer, Rollen, Administratoren und technische Konten erfassen.
4. Zahlungsbetrug absichern
Verifikation geänderter Bankdaten und ungewöhnlicher Zahlungsanweisungen festlegen.
5. Backup & Wiederanlauf testen
Nicht nur Sicherung erstellen, sondern reale Wiederherstellung prüfen.
6. Mitarbeiter schulen
Besonders Buchhaltung, Einkauf, Assistenz und zahlungsberechtigte Personen einbeziehen.
7. Notfall üben
Ein konkretes Phishing-, Kontoübernahme- oder Ausfallszenario durchspielen.
Häufige Fragen zur IT-Sicherheit bei E-Rechnungen
Ist ein normales E-Mail-Postfach für E-Rechnungen sicher genug?
Für die grundsätzliche gesetzliche Empfangsbereitschaft kann nach den aktuellen BMF-FAQ bereits ein E-Mail-Postfach ausreichen. Daraus folgt jedoch nicht, dass jedes beliebig konfigurierte Postfach ein ausreichendes IT-Sicherheitskonzept darstellt. Besonders sinnvoll sind Zugangsschutz, Mehrfaktor-Authentisierung, Spam- und Phishing-Schutz, geregelte Berechtigungen und ein definierter Umgang mit verdächtigen Nachrichten.
Sollte für das Rechnungspostfach Mehrfaktor-Authentisierung aktiviert werden?
Ja, sofern der eingesetzte Dienst dies unterstützt. Das BSI empfiehlt Zwei-Faktor- beziehungsweise Mehrfaktor-Authentisierung für wichtige Online-Konten. Ein Rechnungspostfach ist besonders schützenswert, weil darüber Rechnungen, Geschäftspartnerdaten und teilweise zahlungsrelevante Informationen laufen.
Sind XRechnung und ZUGFeRD automatisch virenfrei?
Nein. Dass eine Rechnung ein strukturiertes Format verwendet, macht den gesamten Übertragungsweg oder eine E-Mail nicht automatisch sicher. Nachrichten können zusätzliche Anhänge oder Links enthalten, Systeme können Schwachstellen aufweisen und auch echte Konten können kompromittiert werden. Deshalb sollten E-Rechnungen in den normalen Sicherheitsprozess für externe Dateien und Nachrichten eingebunden sein.
Was sollte ich tun, wenn ein Lieferant eine neue IBAN mitteilt?
Eine ungewöhnliche Änderung von Zahlungsdaten sollte über einen unabhängigen, bereits bekannten Kontaktweg verifiziert werden. Für die Prüfung sollte nicht ausschließlich die Telefonnummer, E-Mail-Adresse oder ein Link aus der verdächtigen Nachricht verwendet werden. Erst nach erfolgreicher Bestätigung sollte die Stammdatenänderung übernommen werden.
Was sind SPF, DKIM und DMARC?
SPF, DKIM und DMARC sind Verfahren zur E-Mail-Authentifizierung. Das BSI fasst sie in seiner Technischen Richtlinie TR-03182 zusammen. Vereinfacht gesagt unterstützen sie die Prüfung, welche Systeme für eine Domain versenden dürfen, ob eine Nachricht kryptografisch signiert wurde und wie mit nicht bestandenen Prüfungen umzugehen ist.
Verhindern SPF, DKIM und DMARC jeden Rechnungsbetrug?
Nein. Die Verfahren können insbesondere bestimmte Formen von Domain-Spoofing und Phishing erschweren. Sie verhindern aber beispielsweise nicht automatisch einen Betrugsversuch über ein tatsächlich kompromittiertes E-Mail-Konto eines Geschäftspartners. Deshalb bleiben organisatorische Kontrollverfahren wichtig.
Muss eine E-Rechnung verschlüsselt übertragen werden?
Das allgemeine Umsatzsteuerrecht schreibt für B2B-E-Rechnungen keinen einzigen bestimmten Übertragungsweg vor. Aus IT-Sicherheitssicht sind geschützte Übertragungsverfahren jedoch sinnvoll. Das BSI hat für sicheren E-Mail-Transport eigene technische Richtlinien veröffentlicht. Welche Schutzmaßnahmen erforderlich und angemessen sind, hängt vom konkreten System und Schutzbedarf ab.
Wie sollten API-Zugänge für E-Rechnungen geschützt werden?
Technische Konten sollten nur die tatsächlich benötigten Rechte besitzen. API-Schlüssel, Tokens und andere Zugangsdaten sollten geschützt gespeichert, nicht unnötig weitergegeben und bei Verdacht auf Kompromittierung sperrbar beziehungsweise austauschbar sein. Unbenutzte Integrationen sollten deaktiviert und relevante Fehler protokolliert werden.
Brauche ich Backups, wenn mein E-Rechnungsanbieter alles in der Cloud speichert?
Welche zusätzliche Datensicherung erforderlich ist, hängt von Vertrag, Exportmöglichkeiten, Schutzbedarf und eigener Systemarchitektur ab. Unternehmen sollten in jedem Fall wissen, welche Daten der Anbieter sichert, wie Wiederherstellung funktioniert und wie sie bei Anbieter- oder Systemausfall auf ihre relevanten Rechnungsdaten zugreifen beziehungsweise diese exportieren können.
Wie oft sollte ein Backup getestet werden?
Es gibt für allgemeine Unternehmen keinen pauschalen E-Rechnungs-Zeitraum, der für jeden Fall gilt. Das BSI empfiehlt jedoch, Backups regelmäßig auf Funktionalität, Konsistenz und Aktualität zu testen. Der geeignete Turnus sollte sich daran orientieren, wie kritisch die Systeme sind und welcher Datenverlust beziehungsweise welche Ausfallzeit betrieblich tolerierbar wäre.
Was muss bei einem IT-Sicherheitsvorfall im E-Rechnungsprozess passieren?
Unternehmen sollten vorab festlegen, wer bei einem Verdacht informiert wird, welche Systeme betroffen sein könnten, wer Zugänge sperren oder Prozesse stoppen darf und welche externen Stellen gegebenenfalls einzubeziehen sind. Das BSI empfiehlt für IT-Notfälle klare Rollen, Zuständigkeiten und vorbereitete Krisenreaktionsmechanismen.
Ersetzt IT-Sicherheit die fachliche Rechnungsprüfung?
Nein. IT-Sicherheit schützt Systeme, Identitäten, Daten und Prozesse. Sie kann beispielsweise eine Kontoübernahme erschweren oder eine verdächtige Nachricht erkennen. Ob eine Leistung tatsächlich erbracht wurde, ein Preis stimmt oder eine Rechnung intern genehmigt werden darf, muss weiterhin im fachlichen Rechnungs- und Freigabeprozess geprüft werden.
Über den Autor
Heiko Boos beschäftigt sich auf E-Rechnungsratgeber.de mit der praktischen Einführung elektronischer Rechnungen, Softwareauswahl, Rechnungsformaten und den gesetzlichen Rahmenbedingungen.
Der 24-Punkte-Sicherheitscheck ist eine redaktionelle Orientierungshilfe und ersetzt keine individuelle Sicherheitsanalyse, ein professionelles IT-Sicherheitsaudit oder branchenspezifische regulatorische Anforderungen.IT-Sicherheit mit Prozess und Technik verbinden
Quellen zur IT-Sicherheit bei E-Rechnungen
- Bundesministerium der Finanzen: Fragen und Antworten zur obligatorischen E-Rechnung – Stand 23. März 2026
- Gesetze im Internet: § 14 UStG – Echtheit der Herkunft, Unversehrtheit und Lesbarkeit
- Bundesministerium der Finanzen: GoBD – 2. Änderung vom 14. Juli 2025
- Bundesamt für Sicherheit in der Informationstechnik: 10 Tipps zur Cyber-Sicherheit für Unternehmen
- Bundesamt für Sicherheit in der Informationstechnik: BSI TR-03182 – E-Mail-Authentifizierung
- Bundesamt für Sicherheit in der Informationstechnik: BSI TR-03108 – Sicherer E-Mail-Transport
- Bundesamt für Sicherheit in der Informationstechnik: Zwei-Faktor-Authentisierung
- Bundesamt für Sicherheit in der Informationstechnik: Checkliste für Unternehmen bei IT-Sicherheitsvorfällen
- Polizeiliche Kriminalprävention: CEO-Fraud – Schutz vor manipulierten Zahlungsanweisungen
Letzte fachliche Prüfung: 13. September 2026. IT-Sicherheitsanforderungen können je nach Unternehmensgröße, Branche, Schutzbedarf, eingesetzten Systemen und regulatorischem Status deutlich über die hier beschriebenen Basisschutzmaßnahmen hinausgehen.