Sicherheit · Audit · GoBD

Buchhaltungsdaten verdienen mehr als ein Sicherheitskapitel im Nachhinein

Jede sensitive Aktion wird mit Actor, Tenant, Company, Timestamp, Session und Ergebnis auditiert. Der Audit Store ist unveränderlich, Proposals sind versioniert und anhand gespeicherter Model- und Rule-Versionen reproduzierbar.

Encryption at rest · AES-256

SEALING
TLS 1.3 in transitEU-RegionTenant-Isolation

Hash-Kette · append-only

VERIFIED

9f2c…a41d

c701…8bb2

42ae…10f7

7d55…c39e

e8b0…5aa1

Security Requirements
Authentication

MFA; Enterprise optional SSO/SAML/OIDC

Authorization

RBAC + Tenant/Company Scope

Encryption

TLS; DB-/Object-Storage-Verschlüsselung; Key Management

Isolation

Tenant Isolation auf Daten- und Jobebene

Secrets

Zentrales Secret Management, Least Privilege

Audit

Unveränderlicher Audit Trail inkl. Exportstatus

Resilience

Backups, Restore-Tests, Dead Letter Queue

Compliance

EU-Hosting als Zielvorgabe, GoBD-Verfahrensdokumentation, DSFA-Prüfung

AI Safety

Prompt Injection in Belegen als Sicherheitsfall; keine Tool-Ausführung aus Dokumenttext

Zero-Trust by default

Jede Aktion

hinterlässt

einen Beweis.

Actor, Tenant, Company, Timestamp, Session und Ergebnis – append-only gespeichert, kryptografisch verkettet und jederzeit als Bericht exportierbar.

GoBD & Datenschutz
  • EU-Hosting als Zielvorgabe
  • TLS und Verschlüsselung at rest
  • MFA und RBAC, Least Privilege
  • Tenant Isolation
  • Secret Management
  • Unveränderlicher Audit Trail
  • Backups und Restore-Tests
  • Aufbewahrungs- und Löschkonzept
  • DSFA prüfen
  • GoBD-/Verfahrensdokumentation fachlich prüfen
  • Perspektivisch ISO 27001-orientierte Kontrollen
AI Safety & Model Governance
  • Prompts versionieren und reviewen
  • Temperatur/Randomness niedrig für Extraktion und Kontierung
  • JSON Schema strikt validieren
  • Keine Tool-Ausführung aus untrusted Dokumenttext
  • Prompt Injection in Rechnungen als Sicherheitsfall behandeln
  • Model-Fallbacks und Circuit Breaker
  • Evaluation vor jedem Model-/Prompt-Release
Rollenmodell

Kanzlei Admin

Mandanten, Nutzer, Policies, Integrationen, Audit

Buchhalter

Inbox, Review, Kontierung, Exceptions, Export

Reviewer / Steuerfachkraft

Kritische Fälle, Policies, Freigaben

Mandant Admin

Eigene Nutzer, Belege, Freigaben, Status

Mandant User

Upload, Rückfragen, eingeschränkte Einsicht

System Service

Nur technisch notwendige, protokollierte Service-Rechte

RolleLesenErfassenFreigebenExportKonfiguration
Viewer
Preparer
Reviewer
Admin