Zum Inhalt springen
SharePoint Lösungen & Produkte

Ist SharePoint revisionssicher? Was ein DMS nachweisen muss

Revisionssicherheit ist kein Schalter in SharePoint. Was der Begriff verlangt, was Versionsverlauf und Purview leisten und was ein DMS belegen muss.

Aktualisiert am
Freigabeprotokoll einer Arbeitsanweisung: je Version Prüfer, Freigeber, Gültigkeitszeitraum und Zahl der Kenntnisnahmen

„Ist das revisionssicher?“ Die Frage fällt in fast jedem Gespräch über Dokumentenmanagement. Die ehrliche Antwort beginnt mit einer Gegenfrage: Was genau soll nachgewiesen werden, und wem gegenüber?

Hinter dem Wort stecken zwei verschiedene Anliegen, die oft vermischt werden. Dieser Beitrag trennt sie, zeigt, was SharePoint und Microsoft Purview jeweils leisten, und beschreibt, was ein DMS für gelenkte Dokumente darüber hinaus belegen sollte. Er ist keine Rechtsberatung. Welche Pflichten für Ihre Organisation gelten, klären Sie mit Steuerberatung, Rechtsabteilung oder Prüfer.

Zwei Anliegen hinter einem Wort

Aufbewahrung von Belegen. Rechnungen, Verträge, Buchungsunterlagen müssen über gesetzliche Fristen unverändert, vollständig und auffindbar aufbewahrt werden. Aus diesem Umfeld stammt der Begriff. In Deutschland wird er meist mit den GoBD verbunden, in Österreich mit den Aufbewahrungspflichten der Bundesabgabenordnung. Typische Kriterien sind Unveränderbarkeit, Vollständigkeit, Schutz vor Verlust, Zugriff nur für Berechtigte, Einhaltung der Fristen und eine dokumentierte Verfahrensweise.

Lenkung von Vorgaben. Arbeitsanweisungen, Richtlinien und Verfahren ändern sich laufend. Hier lautet die Frage nicht, ob ein Dokument unverändert geblieben ist. Sie lautet: Welche Fassung galt an einem bestimmten Tag, wer hat sie freigegeben, und wer kannte sie?

Ein Archiv für Eingangsrechnungen und ein System für Arbeitsanweisungen lösen verschiedene Aufgaben. Wer beides „DMS“ nennt und dieselbe Messlatte anlegt, bekommt für keines eine gute Antwort.

Was SharePoint von Haus aus leistet

Versionsverlauf. Jede Änderung erzeugt eine Version mit Person und Zeitpunkt. Der Verlauf ist aber kein Tresor. Die Zahl der aufbewahrten Versionen ist begrenzt, und wer ausreichende Rechte hat, kann Versionen löschen.

Berechtigungen. Wer nur lesen darf, kann nichts ändern. Website-Besitzer und Administratoren können es. Das gehört zu jeder ehrlichen Betrachtung.

Papierkorb. Gelöschte Dateien lassen sich 93 Tage lang wiederherstellen. Danach sind sie weg, sofern keine Aufbewahrung greift.

Überwachungsprotokoll. Das Audit in Microsoft Purview zeichnet Zugriffe und Änderungen auf. Die Aufbewahrungsdauer der Einträge hängt von der Lizenz ab und ist im Standard auf Monate begrenzt.

Für sich genommen macht das SharePoint nicht revisionssicher. Es ist die Grundlage, auf der sich aufbauen lässt.

Was Microsoft Purview hinzufügt

Für das erste Anliegen, die Aufbewahrung, ist Purview das richtige Werkzeug:

  • Aufbewahrungsbezeichnungen legen fest, wie lange ein Dokument mindestens erhalten bleibt, auch wenn Benutzer es löschen.
  • Eine Kennzeichnung als Datensatz sperrt ein Dokument gegen Änderungen.
  • Aufbewahrungsrichtlinien gelten für ganze Websites oder Bibliotheken.

Ob diese Mittel für Ihre steuerlichen oder branchenspezifischen Pflichten genügen, hängt auch von Organisation und Verfahrensdokumentation ab. Viele Unternehmen übergeben aufbewahrungspflichtige Unterlagen deshalb zusätzlich an ein eigenes Archivsystem.

Was ein DMS für gelenkte Dokumente belegen muss

Für das zweite Anliegen reicht Aufbewahrung nicht. Gebraucht wird Nachvollziehbarkeit des Ablaufs. Sechs Fragen, die ein System beantworten sollte:

1. Welche Fassung galt wann? Je Version ein Zeitraum von „Gültig ab“ bis zur Ablöse. Das setzt voraus, dass Freigabe und Inkrafttreten getrennt festgehalten werden.

2. Wer hat geprüft und freigegeben? Nicht, wer die Datei hochgeladen hat. Ein Freigabeprotokoll nennt je Version die Personen, ihre Entscheidung, das Datum und ihren Kommentar.

3. Konnte die gültige Fassung nachträglich geändert werden? In unseren Projekten liegen Bearbeitung und gültige Dokumente in getrennten Bibliotheken. In die gültigen Dokumente schreibt in der Regel nur der Dienst, der die Freigabe ausführt. Redaktion und Leser haben dort Leserechte. Die Leserfassung ist bei manchen Kunden ein PDF, das bei der Freigabe erzeugt wird.

4. Wer kannte die Fassung? Kenntnisnahmen je Person und Version, mit Datum. Dazu der Beitrag Lesebestätigung in SharePoint.

5. Was geschah mit abgelösten und zurückgezogenen Dokumenten? Abgelöste Fassungen bleiben im Versionsverlauf des gültigen Dokuments, zurückgezogene Dokumente gehen ins Archiv. Eine Außerkraftsetzung hat bei den meisten Kunden eine Begründung und eine eigene Freigabe.

6. Lässt sich das alles vorlegen? Eine Versionshistorie als PDF, eine Workflowhistorie je Dokument, ein Export der Kenntnisnahmen. Im Audit zählt, was in fünf Minuten auf dem Tisch liegt.

Freigabeprotokoll: je Version Prüfer, Freigeber, Gültigkeitszeitraum und Kenntnisnahmen

Wo die Grenzen liegen

Wir bezeichnen Smarter DMS nicht pauschal als revisionssicher, und das hat Gründe:

  • Die Lösung speichert in SharePoint. Für Unveränderbarkeit im strengen Sinn braucht es zusätzlich Aufbewahrung oder Datensatzkennzeichnung in Purview oder ein Archivsystem.
  • Versionslimits und Administratorrechte gelten auch für die Bibliotheken eines DMS. Sie sollten bewusst eingestellt und dokumentiert sein.
  • Revisionssicherheit umfasst immer auch Organisation: wer welche Rechte hat, wie Änderungen am System selbst freigegeben werden, wie das Verfahren dokumentiert ist.

Bei einem unserer Kunden wird deshalb jede veröffentlichte Fassung zusätzlich an das Archivsystem des Konzerns übergeben, mit Metadaten, Freigeber, Workflowhistorie und Aufbewahrungsfrist. Das DMS lenkt, das Archiv bewahrt auf. Wie diese Übergabe aufgebaut ist, beschreibt der Beitrag SharePoint und LiveLink verbinden.

Fragen an Ihr System

Mit dieser Liste können Sie jedes System prüfen, auch eine reine SharePoint-Lösung:

  • Kann ich für einen beliebigen Tag der letzten Jahre zeigen, welche Fassung galt?
  • Steht bei jeder Version, wer geprüft und wer freigegeben hat?
  • Wer außer Administratoren kann eine gültige Fassung ändern oder löschen?
  • Wie viele Versionen werden aufbewahrt, und wer hat das festgelegt?
  • Gilt für die Bibliothek eine Aufbewahrung, und für wie lange?
  • Was passiert mit einem Dokument, das außer Kraft gesetzt wird?
  • Wie lange dauert es, den Nachweis für ein Dokument vorzulegen?

Fazit

SharePoint ist nicht revisionssicher, weil jemand es so nennt. Für Belege erreichen Sie Aufbewahrung mit Purview oder einem Archivsystem. Für gelenkte Dokumente zählt die Nachvollziehbarkeit: welche Fassung, von wem freigegeben, ab wann gültig, von wem bestätigt. Das eine ersetzt das andere nicht.

Sie müssen gegenüber Auditoren oder Aufsicht belegen, was wann gegolten hat? Sprechen wir darüber, was Ihr heutiges System beantworten kann und was nicht.

Alle Teile der Serie:

  1. SharePoint als DMS: Wo Haupt- und Nebenversionen enden
  2. Gültig ab: Dokumente vor dem Stichtag verteilen
  3. Freigabeworkflow in SharePoint: fünf Abläufe aus der Praxis
  4. Lesebestätigung in SharePoint: Kenntnisnahme nachweisen
  5. Dokumentenlenkung nach ISO 9001 mit SharePoint
  6. Integriertes Managementsystem in Microsoft 365 aufbauen
  7. Arbeitsanweisungen digital lenken: von Word zum gültigen PDF
  8. Ist SharePoint revisionssicher? Was ein DMS nachweisen muss (dieser Beitrag)
  • Smarter DMS
  • Dokumentenlenkung
  • SharePoint Online
  • Revisionssicherheit
  • Microsoft Purview

Ähnliche Beiträge

Arbeitsanweisungen digital lenken: von Word zum
Schema: links die Word-Datei in der Bearbeitung, rechts das erzeugte PDF mit Deckblatt, Version, Gültigkeit und Fußzeile

Arbeitsanweisungen digital lenken: von Word zum gültigen PDF

Wie aus einer Word-Datei eine gelenkte Arbeitsanweisung wird: Nummer, Freigabe, PDF mit Deckblatt, stabiler Link am Arbeitsplatz und Prüfung auf Aktualität.

Weiterlesen
Digitale Besucherliste statt Papierliste: Besucher am
Digitale Besucherliste eines Standorts mit Kennzahlen zu geplanten, anwesenden und ausgecheckten Besuchern

Digitale Besucherliste statt Papierliste: Besucher am Empfang mit Microsoft 365 erfassen

Warum die Papierliste am Empfang nicht mehr reicht und wie eine digitale Besucherliste mit Outlook, QR-Code und Terminal in Ihrem eigenen Azure funktioniert.

Weiterlesen
Integriertes Managementsystem in Microsoft 365 aufbauen
Schema: Prozesslandkarte mit Führungs-, Kern- und Unterstützungsprozessen, daneben eine Arbeitsanweisung mit Zuordnung zu Prozess, Managementsystemen und Geltungsbereich

Integriertes Managementsystem in Microsoft 365 aufbauen

Ein Regelwerk für Qualität, Umwelt, Arbeitssicherheit und Informationssicherheit: wie Prozesslandkarte, Metadaten und Rollen ein IMS in SharePoint tragen.

Weiterlesen

Fragen zu diesem Thema?

Wir unterstützen Sie gerne bei der Umsetzung in Ihrer Umgebung.