DB Podcast

Datenhoheit Business Compliance: Warum sicherer Dokumentenaustausch zur Chefsache wird

Ein Gastbeitrag von Stephan Leschke 3 min Lesedauer

Anbieter zum Thema

Digitale Business Compliance verbindet Compliance-Management mit Datenschutz, Cybersicherheit, digitalen Nachweisen und automatisierten Kontrollen bis hin zur Bewertung von KI- und Cloud-Diensten. Der Dokumentenaustausch unterstützt die Standardisierung von Geschäftsvorgängen und macht sie schneller.

(Bild:  Ferrari electronic AG)
(Bild: Ferrari electronic AG)

Sichere Geschäftskommunikation entsteht nicht durch einzelne Funktionen, sondern durch das Zusammenspiel integrierter Prozesse. Mit NIS2, DORA, dem KRITIS-Dachgesetz und der KRITIS-Verordnung des BSI wird die rechtskonforme Digitalisierung der Kommunikation zu einer der größten Herausforderungen für IT-Prozesse – und damit zur strategischen Frage der Business Compliance, die auf Geschäftsführungsebene entschieden werden muss.

Nachvollziehbarkeit als Grundprinzip

Wenn sich Dokumente, Versionen, Empfänger, Zeitpunkte und Freigaben automatisch protokollieren lassen, unterstützt das eine revisionssichere Dokumentation und interne Kontrollen. Ein Ansatz, der besonders für regulierte Branchen interessant ist, ist der in Deutschland entwickelte Standard Next Generation Document Exchange (NGDX), der auf Normen der Internationalen Fernmeldeunion ITU basiert.

NGDX verbindet die Rechtssicherheit des klassischen Telefaxverfahrens mit den Möglichkeiten moderner digitaler Kommunikation: Dokumente werden Ende-zu-Ende und mehrfach verschlüsselt als PDF mit Metadaten und Verschlagwortung direkt in das E-Mail-Postfach oder Informationssystem des Empfängers übertragen, ohne dass zentrale Instanzen wie Cloud-Speicher zwischengeschaltet werden.

Integrität und Beweiskraft durch Compliance

Jedes Dokument erhält zusätzlich einen eindeutigen Hash-Wert, mit dem sich Manipulationen sofort erkennen lassen. Nach erfolgreicher Übermittlung bestätigt ein qualifizierter Sendebericht den Transfer – ein Nachweis, der im Streitfall gerichtsfest ist und die klassische Funktion des Fax-Sendeberichts in die digitale Welt überträgt. Das ist auch juristisch relevant: Nach der eIDAS-Verordnung darf einem elektronischen Dokument seine Rechtswirkung nicht allein wegen seiner elektronischen Form abgesprochen werden, und eine qualifizierte elektronische Signatur ist der handschriftlichen Unterschrift grundsätzlich gleichgestellt.

Vertraulichkeit und lokale KI-Verarbeitung

Integrierte Services, die nur über eine Cloud-Anbindung laufen, wie KI-gestützte Datenverarbeitung, können ein Hindernis für die Beschaffung in regulierten Branchen sein. Ein Zuschlag wird oft nur noch erteilt, wenn eindeutig geklärt ist, dass die Server im Rechtsraum der EU betrieben werden, wo auch der Betreiber seinen Sitz haben muss. Die Alternative ist, die benötigten Services aus der eigenen IT-Infrastruktur bereitstellen. Moderne Unified-Messaging-Plattformen setzen deshalb auf lokale Verarbeitung: Funktionen, die Sprachnachrichten automatisiert in Text umwandeln, laufen im lokalen Netzwerk, ohne Anbindung an externe Cloud-Dienste.

Zugleich lassen sich die so gewonnenen Textdaten deutlich einfacher speichern und durchsuchen als Audiodateien – ein Vorteil, der auch für die Compliance in regulierten Branchen wie dem Finanzwesen an Bedeutung gewinnt. Die Integrationsmöglichkeit in bestehende Archivierungssysteme vereinfacht die Compliance zusätzlich und stellt damit deren Umsetzung im Arbeitsalltag sicher. Diese Datenhoheit ist die Grundlage für digitale Souveränität, die in der öffentlichen Verwaltung und in KRITIS-Sektoren längst vom politischen Anspruch zum technischen Auswahlkriterium geworden ist.

Die Integrationsmöglichkeit in bestehende Archivierungssysteme vereinfacht die Compliance zusätzlich und stellt damit deren Umsetzung im Arbeitsalltag sicher.

Stephan Leschke

Prozesskontrolle über alle Kanäle

Auch neue Kommunikationskanäle müssen sich in bestehende Prozesskontrollen einfügen, statt sie zu unterlaufen. Mit Rich Communication Services (RCS) als Nachfolger der klassischen SMS lassen sich verschlüsselte PDFs direkt auf aktuelle Android- und iOS-Smartphones senden, dort ausfüllen und sicher zurücksenden – eine Option, die im Gesundheitswesen, bei Behörden, Banken oder Versicherungen die Brücke zur B2C-Kommunikation schlägt. 

Ähnlich verhält es sich beim automatisierten Versand von X-Rechnungen aus ERP-Systemen über das PEPPOL-Netzwerk. Dieser stellt beim digitalen Rechnungsversand an Behörden und B2B-Unternehmen sicher, dass Pflichtprüfungen und Freigaben im Rechnungsprozess gesetzeskonform und weitgehend automatisiert ablaufen.

Compliance: Aufbewahrung nach GoBD

Für steuerlich relevante elektronische Unterlagen verlangen die GoBD unter anderem Nachvollziehbarkeit, Vollständigkeit, Ordnung und Unveränderbarkeit; die Dokumente müssen während der Aufbewahrungsfrist verfügbar, lesbar und maschinell auswertbar bleiben. Wenn Dokumente im PDF-Format rechtskonform übertragen werden und enthaltene Formatierungen und Auflösungen erhalten bleiben, lassen sie sich ohne Medienbruch in Dokumentenmanagement- und Archivsysteme einbinden und automatisiert weiterverarbeiten.

Jetzt Newsletter abonnieren

Verpassen Sie nicht unsere besten Inhalte

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Compliance durch Konvergenz

Die einzelnen Bausteine entfalten ihren Compliance-Wert erst im Zusammenspiel. Genau das ist der Kern von Unified Messaging: Statt Voicemail, SMS, RCS und digitalen Dokumentenaustausch als getrennte Insellösungen zu betreiben, bündelt eine solche Plattform alle Kanäle auf einer gemeinsamen, kontrollierbaren Infrastruktur.

Wichtig ist dabei, digitale Compliance nicht ausschließlich als IT-Projekt zu behandeln: Fachbereiche, Datenschutz, Informationssicherheit, Recht, Revision und gegebenenfalls der Betriebsrat müssen gemeinsam eingebunden werden. Wer Unified Messaging so versteht und einsetzt, dass alle Kanäle rechtssicher und nachvollziehbar zusammenlaufen, leistet damit einen wesentlichen Beitrag zur digitalen Business Compliance – und macht aus einer regulatorischen Pflicht einen belastbaren Wettbewerbsvorteil.

Stephan Leschke Ferrari electronic ComplianceStephan Leschke
ist Chief Executive Organicer der Ferrari electronic AG, Anbieter von Hard- und Software für Unified Communications.

Bildquelle: Ferrari electronic AG