Audit Trail für nachvollziehbareAP-Prozesse.

Die AP-Lösung von blumatix dokumentiert relevante Prüfungen, Abweichungen, Agentenaktionen und menschliche Entscheidungen über den gesamten Rechnungsprozess hinweg.

Audit Trail & Prozesskontrolle

Entscheidungen müssen belegbar sein.

Je stärker ein Accounts-Payable-Prozess automatisiert wird, desto wichtiger wird die Frage, wie ein Ergebnis zustande gekommen ist.

Bei einer späteren Prüfung reicht es nicht immer zu wissen, welcher Wert am Ende im ERP steht. Relevant ist auch, welche Informationen ursprünglich vorlagen, welche Prüfungen durchgeführt wurden, welche Abweichungen erkannt wurden und warum ein Vorgang automatisch weitergeführt oder einem Menschen vorgelegt wurde.

Das betrifft automatisierte Entscheidungen ebenso wie Freigaben, Korrekturen und andere manuelle Eingriffe.

Audit über den gesamten Prozess

Jeder Schritt bleibt nachvollziehbar.

Der Audit Trail entsteht nicht erst am Ende des Accounts-Payable-Prozesses. Relevante Informationen werden bereits während der Verarbeitung dem jeweiligen Vorgang zugeordnet.

Vom Dokumenteneingang über Prüfung und Datenabgleich bis zu Freigabe, Kontierung und Übergabe entsteht so Schritt für Schritt eine nachvollziehbare Prozesshistorie.

Darin kann sichtbar werden:

  • welcher Prozessschritt ausgeführt wurde
  • welcher Agent beteiligt war
  • welche Informationen für die Verarbeitung relevant waren
  • welche Prüfung zu welchem Ergebnis führte
  • welche Abweichungen erkannt wurden
  • wann ein Mensch eingebunden wurde
  • welche Freigabe oder Korrektur erfolgt ist
  • wie der Vorgang anschließend weitergeführt wurde

Im Hintergrund schafft bluSTACK die technische Grundlage dafür, Prozessereignisse aus Agenten, Regeln, Human in the Loop und angebundenen Systemen zusammenzuführen.

Accounts-Payable-Prozess mit Audit Trail und Audit Agent

Regulatorische Anforderungen

Nachvollziehbarkeit ist kein Add-On.

Für Rechnungs- und Buchhaltungsprozesse bestehen in Europa konkrete Anforderungen an Aufbewahrung, Integrität, Verfügbarkeit und Nachprüfbarkeit. Die Detailregeln unterscheiden sich je nach Rechtsraum – der Grundgedanke bleibt jedoch derselbe: Relevante Geschäftsvorfälle müssen auch nach ihrer Verarbeitung nachvollzogen werden können.

Bereits die EU-Mehrwertsteuerrichtlinie verlangt für Rechnungen, dass Echtheit der Herkunft, Unversehrtheit des Inhalts und Lesbarkeit während der Aufbewahrungsdauer gewährleistet werden. Als einen möglichen Weg nennt sie innerbetriebliche Kontrollverfahren, die einen verlässlichen Prüfpfad zwischen Rechnung und zugrunde liegender Lieferung oder Leistung herstellen. Die konkrete Aufbewahrungsdauer wird von den Mitgliedstaaten festgelegt.

Europäische Union

Die EU-Mehrwertsteuerrichtlinie stellt Anforderungen an Echtheit, Integrität und Lesbarkeit von Rechnungen und sieht einen verlässlichen Prüfpfad als möglichen Bestandteil der innerbetrieblichen Kontrolle vor. Aufbewahrungsfristen und weitere Detailanforderungen werden teilweise national festgelegt.

Deutschland

Die GoBD konkretisieren Anforderungen an Nachvollziehbarkeit, Nachprüfbarkeit und die Verarbeitung elektronischer Unterlagen. Nach § 145 AO müssen Geschäftsvorfälle in ihrer Entstehung und Abwicklung verfolgt werden können; § 146 AO verlangt unter anderem, dass ursprüngliche Inhalte bei Änderungen feststellbar bleiben. Buchungsbelege sind nach § 147 AO grundsätzlich acht Jahre aufzubewahren. Die GoBD wurden 2025 auch im Hinblick auf die verpflichtende E-Rechnung angepasst.

Österreich

Nach § 132 BAO sind Bücher, Aufzeichnungen und zugehörige Belege grundsätzlich sieben Jahre aufzubewahren. Bei elektronischer Aufbewahrung muss eine vollständige, geordnete und inhaltsgleiche Wiedergabe gewährleistet sein. Auch § 212 UGB sieht für Buchungsbelege grundsätzlich eine siebenjährige Aufbewahrung vor.

Schweiz

In der Schweiz sind Geschäftsbücher und Buchungsbelege nach Art. 958f OR grundsätzlich zehn Jahre aufzubewahren. Elektronische Aufbewahrung ist zulässig, wenn die Übereinstimmung mit den zugrunde liegenden Geschäftsvorfällen gewährleistet bleibt und die Unterlagen wieder lesbar gemacht werden können.

Prüfungsrisiko

Wenn Nachweise fehlen.

Mängel in der Dokumentation haben nicht automatisch dieselben rechtlichen Folgen. Entscheidend sind Rechtsraum, Art des Vorgangs und Gewicht des Mangels.

Die Auswirkungen können jedoch erheblich werden, wenn Geschäftsvorfälle nicht mehr ausreichend nachvollzogen oder Unterlagen nicht vorgelegt werden können.

In Deutschland sind ordnungsgemäße Bücher und Aufzeichnungen grundsätzlich der Besteuerung zugrunde zu legen. Kann die Finanzbehörde die Besteuerungsgrundlagen nicht ermitteln oder können erforderliche Aufzeichnungen nicht vorgelegt werden, sieht § 162 AO unter bestimmten Voraussetzungen eine Schätzung vor.

Auch in Österreich sieht § 184 BAO eine Schätzung vor, wenn die Grundlagen für die Abgabenerhebung nicht ermittelt werden können – unter anderem, wenn erforderliche Bücher oder Aufzeichnungen fehlen oder Mängel aufweisen, die ihre sachliche Richtigkeit infrage stellen.

Nachvollziehbarkeit ist damit nicht nur eine Frage interner Transparenz. Sie kann im Prüfungsfall unmittelbar relevant werden.

Kontrollierbare KI

Nicht nur das Ergebnis zählt.

Bei agentenbasierten Prozessen kommt eine weitere Ebene hinzu: Nicht nur menschliche Bearbeitungsschritte müssen nachvollziehbar sein. Auch automatisierte Prozessentscheidungen sollten im jeweiligen Kontext erklärbar bleiben.

Der Audit Trail verbindet deshalb das Ergebnis mit seiner Entstehung. Er macht sichtbar, welche Informationen vorlagen, welche Prüfung durchgeführt wurde und an welcher Stelle ein Agent oder ein Mensch in den Prozess eingebunden war.

Ein Vorgang kann damit beispielsweise nicht nur den Status „Prüfung erforderlich“ tragen. Es lässt sich auch nachvollziehen, welche Abweichung diesen Status ausgelöst hat und wie anschließend damit umgegangen wurde.

Das entspricht dem blumatix-Ansatz einer kontrollierbaren KI: Automatisierung dort, wo der Prozess eindeutig ist und nachvollziehbare Entscheidungen dort, wo Verantwortung erforderlich bleibt.

Datenschutz & KI-Regulierung

Nachvollziehbarkeit mit Verantwortung.

Ein Audit Trail kann personenbezogene Informationen enthalten, etwa Benutzerkennungen, Namen von Freigebenden oder Zeitpunkte menschlicher Eingriffe. Auch für diese Daten gelten die Grundsätze der DSGVO – darunter Zweckbindung, Datenminimierung, Speicherbegrenzung sowie Integrität und Vertraulichkeit.

Auch der EU AI Act rückt den kontrollierten und vertrauenswürdigen Einsatz von KI in den Mittelpunkt. Welche konkreten Anforderungen gelten, richtet sich dabei nach dem jeweiligen KI-System und seinem vorgesehenen Einsatz. Für bestimmte Anwendungsbereiche sieht die Verordnung unter anderem Anforderungen an Transparenz, Protokollierung und menschliche Aufsicht vor.

blumatix berücksichtigt Nachvollziehbarkeit und menschliche Kontrolle deshalb bereits in der Architektur seiner KI-Systeme. Prozessinformationen werden gezielt dokumentiert, Zugriffe kontrolliert und Menschen dort eingebunden, wo Verantwortung nicht automatisiert werden soll.

Nachvollziehbarkeit bedeutet dabei nicht, möglichst viele Daten möglichst lange zu speichern, sondern die relevanten Informationen kontrolliert verfügbar zu machen.

Aufbewahrung & Archivierung

Protokolliert. Bereit fürs Archiv.

Audit Trail und Archivierung erfüllen unterschiedliche Aufgaben.

Die AP-Lösung erzeugt die nachvollziehbare Prozesshistorie und kann relevante Dokumente, Daten und Protokollinformationen an dafür vorgesehene ERP-, DMS- oder Archivsysteme übergeben.

Dort erfolgt die langfristige bzw. revisionssichere Aufbewahrung entsprechend den Anforderungen des jeweiligen Unternehmens, Rechtsraums und Zielsystems.

Damit bleibt die Systemgrenze klar: Die AP-Lösung dokumentiert den Prozess. Das vorgesehene Zielsystem übernimmt die entsprechende Archivierung.

Gerade für E-Rechnungen ist diese Trennung relevant. In Deutschland wurden die GoBD 2025 ausdrücklich an die verpflichtende E-Rechnung angepasst und berücksichtigen den strukturierten Teil einer E-Rechnung als relevantes digitales Ausgangsformat.

KI-Lösung mit Wirkung

Klarheit im Prüfungsfall.

Nachweis

Prüfungen, Entscheidungen und relevante Änderungen bleiben dem jeweiligen Vorgang eindeutig zugeordnet. So ist auch später nachvollziehbar, welche Schritte zu welchem Ergebnis geführt haben.

Transparenz

Automatisierte Verarbeitung, Statusänderungen und menschliche Eingriffe werden entlang des Prozesses dokumentiert. Dadurch bleibt sichtbar, wann und warum in einen Vorgang eingegriffen wurde.

Prüfbarkeit

Auch nach Abschluss lässt sich rekonstruieren, welche Informationen vorlagen, welche Prüfungen durchgeführt wurden und wie der Vorgang schließlich zu seinem dokumentierten Ergebnis gelangt ist.

Audit Trail & Prozesskontrolle

Auditierbarkeit von Anfang an.

Je mehr Schritte in Ihrem Rechnungsprozess automatisiert werden, desto wichtiger wird eine durchgängige Sicht darauf, was im Prozess tatsächlich passiert.

Wir zeigen Ihnen, wie sich Automatisierung und Nachvollziehbarkeit von Beginn an gemeinsam in Ihren bestehenden AP-Prozess und Ihre Systemlandschaft integrieren lassen.

Sprechen wir über
Ihren AP-Prozess

Häufige Fragen

zum Audit Trail

Ein Audit Trail bildet die relevante Historie eines Rechnungsprozesses ab. Dazu können durchlaufene Prozessschritte, Prüfungen, erkannte Abweichungen, automatisierte Aktionen und menschliche Entscheidungen gehören.

Dadurch lässt sich auch nach Abschluss eines Vorgangs nachvollziehen, wie das jeweilige Ergebnis entstanden ist.

Je nach Prozess können beispielsweise Statusänderungen, Prüfergebnisse, Abweichungen, Freigaben, Korrekturen, beteiligte Agenten und weitere relevante Prozessereignisse dokumentiert werden.

Welche Informationen erforderlich sind, richtet sich nach dem konkreten Prozess und den organisatorischen sowie regulatorischen Anforderungen des Unternehmens.

Es gibt keine einzelne, europaweit identische „Audit-Trail-Pflicht“ für jeden AP-Prozess.

Auf EU-Ebene bestehen unter anderem Anforderungen an Echtheit, Integrität und Lesbarkeit von Rechnungen. Deutschland konkretisiert Anforderungen an digitale Buchführung insbesondere über AO und GoBD, Österreich über BAO und UGB und die Schweiz unter anderem über das Obligationenrecht. Die jeweils geltenden Anforderungen müssen deshalb für den konkreten Rechtsraum und Anwendungsfall betrachtet werden.

Nein. Ein Audit Trail kann die für die GoBD relevante Nachvollziehbarkeit eines digitalen Prozesses unterstützen, ersetzt aber beispielsweise keine vollständige Verfahrensdokumentation und garantiert für sich allein keine GoBD-Konformität.

Die GoBD stellt Anforderungen an das gesamte Verfahren, die eingesetzten Systeme, die Aufbewahrung sowie die Organisation der Buchführung.

Die Fristen unterscheiden sich nach Land und Art der Unterlage.

In Deutschland sind Buchungsbelege nach AO und HGB grundsätzlich acht Jahre aufzubewahren. In Österreich gelten für Bücher, Aufzeichnungen und zugehörige Belege bzw. Buchungsbelege grundsätzlich sieben Jahre. In der Schweiz sieht Art. 958f OR grundsätzlich zehn Jahre für Geschäftsbücher und Buchungsbelege vor. Sonderfälle und andere Dokumentarten können abweichende oder längere Fristen haben.

Die AP-Lösung ist darauf ausgelegt, relevante automatisierte Prozessereignisse dem jeweiligen Vorgang zuzuordnen. Dadurch kann nachvollzogen werden, welcher Prozessschritt durchgeführt wurde, welches Ergebnis vorlag und wann eine menschliche Entscheidung erforderlich wurde.

So bleibt nicht nur das Endergebnis sichtbar, sondern auch der relevante Weg dorthin.

Relevante menschliche Eingriffe können Bestandteil der Prozesshistorie sein. Dazu gehören beispielsweise Freigaben, Korrekturen oder andere Entscheidungen, durch die ein Vorgang anschließend weitergeführt wird.

Gerade beim Human-in-the-Loop-Ansatz ist diese Nachvollziehbarkeit wichtig, damit automatisierte und menschliche Bearbeitung nicht voneinander getrennt betrachtet werden.

Nein. Die AP-Lösung erzeugt die Prozesshistorie und kann relevante Informationen an dafür vorgesehene ERP-, DMS- oder Archivsysteme übergeben.

Die revisionssichere bzw. langfristige Archivierung erfolgt im jeweiligen Zielsystem entsprechend dessen Ausgestaltung und den geltenden Anforderungen.

Auch Protokolldaten können personenbezogene Daten enthalten. Deshalb gelten unter anderem die Grundsätze der Zweckbindung, Datenminimierung, Speicherbegrenzung sowie Integrität und Vertraulichkeit.

Welche Informationen gespeichert werden dürfen und wie lange sie benötigt werden, muss deshalb im jeweiligen organisatorischen und rechtlichen Kontext festgelegt werden.

Nicht pauschal. Welche Anforderungen des EU AI Acts gelten, richtet sich nach dem jeweiligen KI-System und seinem vorgesehenen Einsatz.

Für bestimmte Anwendungsbereiche sieht die Verordnung unter anderem Anforderungen an Transparenz, Protokollierung und menschliche Aufsicht vor. blumatix berücksichtigt Nachvollziehbarkeit und menschliche Kontrolle deshalb bereits als grundlegende Prinzipien in der Architektur seiner KI-Systeme.

Redaktioneller Hinweis: Die rechtlichen Angaben dienen der allgemeinen Einordnung und stellen keine Rechts- oder Steuerberatung dar. Anforderungen und Aufbewahrungsfristen können sich je nach Unternehmen, Dokumentart, Rechtsraum und konkretem Anwendungsfall unterscheiden.

blumatix NEWSLETTER

Am Puls der Zeit

Einordnung statt Hype. Relevante Entwicklungen rund um KI, Sicherheitsthemen und dokumentenbasierte Prozesse.

Mit dem Absenden des Formulars melden Sie sich zu unserem Newsletter an. Ihre E Mail Adresse wird zum Zweck des Versands über den Dienstleister Brevo gespeichert und verarbeitet. Die Anmeldung erfolgt im Double Opt in Verfahren. Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit mit Wirkung für die Zukunft widerrufen können. Weitere Informationen finden Sie in unserer Datenschutzerklärung.

Nach oben