DMS in der Cloud oder auf dem eigenen Server: Kriterien, C5-Testat und GoBD
DMS Cloud oder eigener Server? Kriterien für den Mittelstand: Datenschutz, GoBD bei Speicherung im Ausland, BSI C5, ISO 27001, Ausstieg und Kosten.
Rechtsstand 02.10.2026, zweifach gegen die verlinkten Primärquellen geprüft. Ersetzt keine Steuer- oder Rechtsberatung.

Kurz gesagt: Ein DMS in der Cloud lohnt sich für die meisten mittelständischen Unternehmen ohne eigene Serverbetreuung, weil Betrieb, Updates und Datensicherung beim Anbieter liegen. Den eigenen Server wählen Sie, wenn Sie IT-Personal haben, viele Spezialanbindungen brauchen oder Ihre Daten das Haus nicht verlassen sollen. Entscheidend ist in beiden Fällen nicht das Etikett, sondern was im Vertrag steht: Rechenzentrumsstandort, Auftragsverarbeitung, Prüfberichte wie BSI C5 oder ISO/IEC 27001 und ein vollständiger Datenexport.
Die Frage „Cloud oder eigener Server?“ kommt bei fast jeder DMS-Auswahl früh auf den Tisch, oft bevor klar ist, welche Dokumente überhaupt ins System sollen. Wenn Sie erst einmal verstehen möchten, was ein Dokumentenmanagementsystem leistet und wie es sich von einer Dateiablage unterscheidet, lesen Sie zuerst unseren Überblick Dokumentenmanagementsystem: Funktionen, Auswahl und Kosten. Dieser Artikel setzt eine Stufe später an: Sie wissen, dass Sie ein DMS brauchen, und müssen nun entscheiden, wo es laufen soll.
Die Antwort hängt weniger an der Technik als an Ihrem Unternehmen. Wer betreut das System? Welche Daten liegen darin? Was verlangen Finanzamt, Datenschutz und gegebenenfalls die Aufsicht? Und wie kommen Sie wieder heraus, wenn der Anbieter nicht mehr passt? Für jede dieser Fragen finden Sie unten die Rechtsgrundlage, typische Fehler und konkrete Fragen an den Anbieter. Grundlage für die Herstellerangaben sind unsere geprüften Datenblätter mit Stand 02.10.2026.
Vier Betriebsmodelle, nicht zwei
„Cloud“ und „On-Premise“ (Betrieb auf eigener Hardware im eigenen Haus) klingen nach einem Entweder-oder. In Angeboten begegnen Ihnen aber mindestens vier Modelle, die sich in Verantwortung und Kosten deutlich unterscheiden.
| Modell | Wer betreibt? | Typische Abrechnung | Was Sie selbst tun |
|---|---|---|---|
| Software as a Service (SaaS) | Hersteller, mehrere Kunden teilen sich die Plattform | Monatlich je Nutzer oder Paket | Benutzer, Ablagestruktur, Abläufe pflegen |
| Private Cloud / gehostet | Hersteller oder Partner, eigene Instanz nur für Sie | Monatlich, oft plus Einrichtung | Wie SaaS, dazu Abstimmung von Updates |
| Eigener Server (On-Premise) | Ihre IT oder Ihr Systemhaus | Lizenzkauf plus jährliche Wartung, oder Mietlizenz | Server, Datenbank, Sicherung, Updates, Virenschutz |
| Hybrid | Teils Sie, teils Anbieter | Mischform | Je nach Aufteilung |
Bei SaaS nutzen Sie die Software über den Browser oder einen Client, der Anbieter kümmert sich um alles darunter. Updates kommen für alle Kunden gleichzeitig, individuelle Programmierungen sind meist eingeschränkt. Bei der Private Cloud läuft eine eigene Installation für Ihr Unternehmen im Rechenzentrum des Herstellers oder eines Partners. Sie haben mehr Spielraum für Anpassungen und Update-Termine, zahlen dafür aber in der Regel mehr. Beim eigenen Server steht das System in Ihrem Serverraum oder bei Ihrem Systemhaus, und Sie tragen die volle Verantwortung für Betrieb und Sicherheit. Hybride Modelle kombinieren beides, zum Beispiel ein lokales DMS mit einem Cloud-Archiv für ältere Bestände oder eine Cloud-Ablage, die mit einer lokalen Buchhaltung spricht.
Ein Sonderfall sind Plattformen wie Microsoft 365, in denen Dokumentenablage Teil eines größeren Pakets ist. Ob das als DMS genügt, behandeln wir ausführlich im Artikel SharePoint als DMS.
Was die geprüften Datenblätter zeigen
Die Auswahl zwischen Cloud und eigenem Server schränkt die Herstellerauswahl im Mittelstand kaum noch ein. In allen 20 Datenblättern, die wir bis zum 02.10.2026 geprüft haben, nennen die Hersteller beide Betriebsarten, teils allerdings nur über Partner. 12 der 20 Hersteller beschreiben ausdrücklich auch einen hybriden Betrieb. 16 nennen ein Rechenzentrum in Deutschland, andere sprechen nur von „Europa“ oder nennen gar keinen Standort.
| Hersteller | Cloud | Eigener Server | Rechenzentrum |
|---|---|---|---|
| aconso | ja | ja | Deutschland |
| agorum | ja | ja | Deutschland |
| Amagno | ja | ja | Deutschland |
| AODocs (Altirnao, Inc.) | ja | keine öffentliche Angabe | USA, Deutschland |
| ARXivar (Able Tech) | ja | ja | EU |
| Basware | ja | keine öffentliche Angabe | USA, Europa, Asien-Pazifik |
| bitfarm-Archiv | keine öffentliche Angabe | ja | keine öffentliche Angabe |
| Box | ja | nein | EU, Frankreich, Schweiz, Großbritannien, USA, Kanada, Australien, Japan, Singapur, Israel |
| Caya | ja | nein | Deutschland |
| Comarch | ja | keine öffentliche Angabe | keine öffentliche Angabe |
| CompuDMS (CompuKöln) | ja | ja | Deutschland |
| d.velop | ja | ja | Deutschland |
| DATEV DMS | ja | ja | Deutschland |
| DOCBOX | ja | ja | Deutschland |
| DOCUframe (GSD Software) | ja | ja | Deutschland |
| docuvita | ja | ja | Deutschland |
| DocuWare | ja | ja | EU, USA, Japan, Australien |
| Doxis | ja | ja | Deutschland, Frankreich, Irland, Großbritannien |
| easy software | ja | ja | Deutschland, Schweiz, USA |
| ecoDMS | ja | ja | Deutschland |
| ELO Digital Office | ja | ja | Europa |
| enaio (Optimal Systems) | ja | ja | Deutschland |
| Esker | ja | keine öffentliche Angabe | Frankreich, Deutschland, USA, Irland, Niederlande, Großbritannien, Kanada, Australien, Singapur |
| Fabasoft | ja | ja | Österreich, Deutschland, Schweiz |
| forcont | ja | ja | Deutschland |
| Hyland | ja | ja | Deutschland |
| IBM Content Cortex (FileNet) | ja | ja | keine öffentliche Angabe |
| Insiders Technologies | ja | ja | Deutschland |
| JobRouter | ja | ja | Deutschland, USA |
| Kendox | ja | ja | Deutschland, Schweiz |
| Laserfiche | ja | ja | USA, Kanada, Irland |
| LogicalDOC | ja | ja | keine öffentliche Angabe |
| M-Files | ja | ja | keine öffentliche Angabe |
| Medius | ja | keine öffentliche Angabe | Europa, USA, Australien |
| Microsoft SharePoint | ja | ja | Deutschland, weitere Microsoft-Regionen weltweit |
| nscale (Ceyoniq Technology) | ja | ja | Deutschland |
| Open Bee | ja | ja | Frankreich |
| OpenKM | ja | ja | keine öffentliche Angabe |
| OpenText | ja | ja | Deutschland, Frankreich, Großbritannien, Kanada, Australien |
| PROXESS | ja | ja | Deutschland, Schweiz, USA |
| Scopevisio | ja | nein | Deutschland |
| Siav (Archiflow) | ja | ja | keine öffentliche Angabe |
| SmartDocs (DMSFACTORY) | nein | ja | keine öffentliche Angabe |
| SOL-IT | keine öffentliche Angabe | ja | keine öffentliche Angabe |
| Starke-DMS | ja | ja | Deutschland |
| Therefore | ja | ja | EU |
| windream | ja | ja | keine öffentliche Angabe |
| xSuite | ja | ja | keine öffentliche Angabe |
| Yooz | ja | nein | Europa |
| Zeendoc (Sages Informatique) | ja | keine öffentliche Angabe | Frankreich |
| Zucchetti | ja | ja | keine öffentliche Angabe |
Wichtig beim Lesen der Tabelle: Ein Rechenzentrum in Deutschland sagt noch nichts darüber, wer es betreibt. In mehreren Datenblättern steht als Infrastruktur ein großer internationaler Cloud-Anbieter mit deutscher Region, bei anderen ein deutscher Hoster oder ein eigenes Rechenzentrum. Bei einzelnen Herstellern läuft die Cloud-Variante nur über zertifizierte Vertriebspartner, sodass Standort und Betreiber vom gewählten Partner abhängen. Die Belege zu jeder Zeile finden Sie im jeweiligen Herstellerprofil, und im Herstellerverzeichnis können Sie nach Cloud, eigenem Server und Rechenzentrumsstandort filtern.
Die Entscheidungskriterien im Einzelnen
Die folgenden acht Kriterien entscheiden in der Praxis über das passende Modell. Gehen Sie sie der Reihe nach durch und notieren Sie für jedes, ob es eher für Cloud oder eher für den eigenen Server spricht.
IT-Personal und Betriebsaufwand
Ein DMS auf dem eigenen Server braucht jemanden, der Betriebssystem, Datenbank und DMS-Software aktuell hält, die Datensicherung prüft und bei Störungen reagiert. Das kann Ihre eigene IT sein oder ein Systemhaus mit Wartungsvertrag. Fehlt beides, ist die Cloud fast immer die sicherere Wahl, weil ein schlecht gewarteter Server ein größeres Risiko ist als ein professionell betriebenes Rechenzentrum. Rechnen Sie aber nicht damit, dass die Cloud gar keinen Aufwand macht: Benutzerverwaltung, Ablagestruktur, Berechtigungen und Abläufe pflegen Sie in beiden Modellen selbst.
Sicherheit
Sicherheit ist kein Vorteil, der automatisch an einem Modell hängt. Ein Cloud-Anbieter kann in Rechenzentrumsschutz, Überwachung rund um die Uhr und Notfallübungen investieren, die sich ein Betrieb mit 60 Beschäftigten allein nicht leisten würde. Gleichzeitig ist ein Cloud-Dienst aus dem Internet erreichbar und damit auf starke Anmeldung angewiesen, etwa Zwei-Faktor-Authentifizierung und Single Sign-on. Prüfen Sie deshalb Nachweise statt Werbeaussagen: einen Prüfbericht nach BSI C5, ein ISO/IEC-27001-Zertifikat mit passendem Geltungsbereich und konkrete Angaben zu Verschlüsselung, Rechtevergabe und Protokollierung. Was diese Nachweise genau aussagen, erklären die Abschnitte zu C5 und ISO/IEC 27001 weiter unten.
Datenschutz: Auftragsverarbeitung nach Art. 28 DSGVO
Sobald ein Anbieter personenbezogene Daten in Ihrem Auftrag speichert, also Rechnungen mit Ansprechpartnern, Personalakten oder Kundenkorrespondenz, ist er Auftragsverarbeiter. Dafür verlangt Art. 28 DSGVO einen Vertrag zur Auftragsverarbeitung (AVV). Darin muss unter anderem stehen, dass der Anbieter nur auf Ihre Weisung handelt, geeignete Sicherheitsmaßnahmen trifft, Unterauftragsverarbeiter nur mit Ihrer Genehmigung einsetzt und nach Vertragsende alle personenbezogenen Daten nach Ihrer Wahl löscht oder zurückgibt (Art. 28 Abs. 3 Buchstabe g). Achten Sie auf die Liste der Unterauftragsverarbeiter: Dort sehen Sie, welcher Rechenzentrumsbetreiber und welche weiteren Dienste tatsächlich beteiligt sind.
Auch beim eigenen Server kann ein AVV nötig sein, etwa wenn Ihr Systemhaus per Fernwartung auf das System zugreift. Der Unterschied liegt darin, wie viele Beteiligte Sie überblicken müssen.
Rechenzentrumsstandort und Drittlandtransfer
Für den Datenschutz ist entscheidend, ob personenbezogene Daten die EU verlassen. Nach Art. 44 DSGVO ist eine Übermittlung in Drittländer nur unter besonderen Voraussetzungen zulässig, etwa auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission (Art. 45) oder mit Standarddatenschutzklauseln (Art. 46). Für die USA gibt es seit dem 10. Juli 2023 einen Angemessenheitsbeschluss, den EU-US-Datenschutzrahmen. Er gilt nur für Unternehmen, die am Rahmen teilnehmen.
Ein Drittlandbezug kann auch entstehen, wenn das Rechenzentrum in Deutschland steht: über Fernwartung aus dem Ausland, über Unterauftragsverarbeiter oder über eine Konzernmutter außerhalb der EU. Fragen Sie deshalb nicht nur „Wo steht der Server?“, sondern „Wer kann von wo auf die Daten zugreifen?“. Für die Steuer gilt zusätzlich eine eigene Regel zum Speicherort, die wir im Abschnitt zur GoBD erklären.
Verfügbarkeit und Internetanbindung
Ein Cloud-DMS ist nur so erreichbar wie Ihre Internetleitung. Wenn Ihre Buchhaltung ohne Zugriff auf Belege stillsteht, brauchen Sie eine stabile Leitung und idealerweise eine Ausweichverbindung. Beim Anbieter zählen die vertraglich zugesagte Verfügbarkeit, die Wartungsfenster und die Frage, wie schnell nach einem Ausfall wiederhergestellt wird. Die DSGVO nennt in Art. 32 Abs. 1 Buchstabe b als Sicherheitsmaßnahme die Fähigkeit, die Verfügbarkeit und Belastbarkeit der Systeme auf Dauer sicherzustellen; das gilt für Ihren eigenen Server genauso wie für den Anbieter. Lassen Sie sich die zugesagte Verfügbarkeit als Zahl im Vertrag geben und nicht nur als „hochverfügbar“ im Prospekt.
Updates und Anpassungen
In der SaaS-Variante bekommen Sie neue Funktionen und Sicherheitsupdates ohne eigenes Zutun, müssen aber mit Änderungen leben, die alle Kunden zugleich erhalten. Beim eigenen Server bestimmen Sie den Update-Zeitpunkt, verschieben ihn in der Praxis aber oft, weil Tests und Anpassungen Zeit kosten. Je mehr Sonderprogrammierungen und Schnittstellen zu ERP, Warenwirtschaft oder Branchensoftware Sie brauchen, desto eher spricht das für eine eigene Instanz, also Private Cloud oder eigenen Server. Fragen Sie konkret, ob Ihre Anbindungen in der Cloud-Variante genauso verfügbar sind wie in der lokalen.
Kosten über die Laufzeit
Cloud und eigener Server lassen sich nur über die gesamte Nutzungsdauer vergleichen. In der Cloud zahlen Sie laufende Gebühren je Nutzer oder Paket, dazu Einrichtung und Schulung. Beim eigenen Server kommen zur Lizenz die jährliche Wartung, Hardware, Datenbank- und Betriebssystemlizenzen, Datensicherung, Virenschutz und die interne Arbeitszeit für den Betrieb hinzu. Rechnen Sie beide Varianten über mindestens fünf Jahre und mit denselben Annahmen zu Nutzerzahl und Speichermenge. Welche Kostenblöcke in DMS-Angeboten üblich sind und welche Hersteller Preise veröffentlichen, zeigt unsere Seite Was kostet ein DMS?. Ein konkretes Angebot können Sie mit dem Angebots-Check auf fehlende Posten prüfen, die PDF-Datei bleibt dabei in Ihrem Browser.
Ausstieg und Datenexport
Der am häufigsten vergessene Punkt ist der Ausstieg. Archivierte Belege müssen Sie über die gesamte Aufbewahrungsfrist lesbar und auswertbar halten, auch wenn Sie den Anbieter wechseln. Lassen Sie sich deshalb vor Vertragsschluss zeigen, in welchem Format Dokumente, Metadaten (Belegnummer, Datum, Lieferant, Buchungsvermerke) und Protokolle exportiert werden und wer den Export bezahlt.
Rückenwind gibt der europäische Data Act. Laut Bundesnetzagentur müssen seit dem 12. September 2025 sowohl bestehende als auch neue Verträge über Datenverarbeitungsdienste den Wechselregeln entsprechen. Der Übergangszeitraum beim Wechsel beträgt grundsätzlich höchstens 30 Kalendertage, und ab dem 12. Januar 2027 dürfen Anbieter gar keine Wechselentgelte mehr erheben. Individuell entwickelte Dienste, die nicht in großem Maßstab angeboten werden, sind teilweise ausgenommen. Der Data Act ersetzt also nicht die Prüfung des Exportformats, er verbessert aber Ihre Verhandlungsposition.
Entscheidungshilfe: Cloud oder eigener Server?
Die folgenden fünf Fragen ersetzen keine Anforderungsanalyse, sortieren aber die meisten Fälle zuverlässig. Wenn mehrere Antworten in unterschiedliche Richtungen zeigen, ist ein hybrides Modell oder eine Private Cloud oft der passende Mittelweg.
- Betreut jemand dauerhaft Ihre Server, eigene IT oder Systemhaus mit Wartungsvertrag?Wenn ja: Beide Modelle sind möglich, weiter mit der nächsten Frage.Wenn nein: Cloud oder Private Cloud, weil Betrieb und Updates sonst niemand verlässlich übernimmt.
- Brauchen Sie viele Sonderanbindungen an ERP, Warenwirtschaft oder Branchensoftware im eigenen Netz?Wenn ja: eigener Server oder Private Cloud mit eigener Instanz.Wenn nein: SaaS ist meist schneller eingerichtet.
- Verlangen Kunden, Aufsicht oder interne Regeln, dass Daten das eigene Haus nicht verlassen?Wenn ja: eigener Server oder hybrider Betrieb mit lokaler Speicherung.Wenn nein: Cloud mit Rechenzentrum in der EU und Prüfbericht.
- Arbeiten Teams an mehreren Standorten oder häufig unterwegs?Wenn ja: Cloud erleichtert den Zugriff ohne eigenes VPN.Wenn nein: Der Zugriff spricht für keines der Modelle.
- Ist Ihre Internetleitung stabil und gibt es eine Ausweichverbindung?Wenn ja: Die Cloud ist technisch kein Risiko.Wenn nein: erst die Leitung absichern oder lokal bzw. hybrid betreiben.
Ein Beispiel: Ein Großhändler mit 40 Beschäftigten, ohne eigene IT, mit Buchhaltung über den Steuerberater und zwei Außendienstlern landet bei fast allen Fragen bei der Cloud. Ein Maschinenbauer mit 300 Beschäftigten, eigener IT-Abteilung, ERP im eigenen Rechenzentrum und Kundenvorgaben zur Datenhaltung wird dagegen eher den eigenen Server oder eine Private Cloud wählen.
GoBD in der Cloud: was das Steuerrecht verlangt
Für steuerrelevante Unterlagen, also Rechnungen, Buchungsbelege, Kontoauszüge und Handelsbriefe, gelten die Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern in elektronischer Form (GoBD). Sie unterscheiden nicht zwischen Cloud und eigenem Server. In Randziffer 20 heißt es sinngemäß, es sei für die Anwendung der GoBD unerheblich, ob die Systeme mit eigener oder fremder Hard- und Software oder als Cloud-Lösung betrieben werden, und ausdrücklich zählt dazu auch ein Dokumentenmanagementsystem. Randziffer 21 stellt klar, dass allein der Steuerpflichtige verantwortlich bleibt, auch bei vollständiger Auslagerung an Dritte wie ein Rechenzentrum. Den Wortlaut beider Randziffern gibt der GoBD-Praxisleitfaden der AWV wieder, den die Bundessteuerberaterkammer veröffentlicht.
Für die Praxis heißt das: Ein Cloud-Anbieter kann Ihnen die Verantwortung nicht abnehmen. Er kann sie Ihnen aber erleichtern, indem er Unveränderbarkeit, Protokollierung und Aufbewahrungsfristen technisch absichert und eine Beschreibung seiner Verfahren liefert, die Sie in Ihre eigene Verfahrensdokumentation übernehmen.
Speicherung im Ausland: § 146 Abs. 2a und 2b AO
Hier liegt der wichtigste steuerliche Unterschied zwischen Cloud-Angeboten. Grundsätzlich sind Bücher und Aufzeichnungen im Inland zu führen und aufzubewahren (§ 146 Abs. 2 AO). Elektronische Bücher und sonstige erforderliche elektronische Aufzeichnungen dürfen Sie nach Abs. 2a auch in einem oder mehreren anderen EU-Mitgliedstaaten führen und aufbewahren, wenn der Datenzugriff der Finanzbehörde in vollem Umfang möglich bleibt. Eine Genehmigung brauchen Sie dafür nicht.
Für Drittstaaten, also Länder außerhalb der EU wie die Schweiz, das Vereinigte Königreich oder die USA, gilt Abs. 2b: Die zuständige Finanzbehörde kann die Verlagerung auf schriftlichen oder elektronischen Antrag bewilligen. Voraussetzung ist unter anderem, dass Sie den Standort mitteilen, Ihren Mitwirkungs-, Buchführungs- und Aufbewahrungspflichten bisher ordnungsgemäß nachgekommen sind, der Datenzugriff vollständig möglich ist und die Besteuerung nicht beeinträchtigt wird. Verlagern Sie ohne Bewilligung in einen Drittstaat oder verweigern Sie den Datenzugriff, kann nach Abs. 2c ein Verzögerungsgeld von 2.500 bis 250.000 Euro festgesetzt werden.
In den geprüften Datenblättern nennen mehrere Hersteller neben Deutschland auch Rechenzentren in der Schweiz oder den USA. Klären Sie deshalb schriftlich, in welchem Land Ihre Instanz und deren Datensicherungen liegen, und lassen Sie sich zusichern, dass der Standort nicht ohne Ihre Zustimmung wechselt.
Datenzugriff und Aufbewahrungsformat
Die Finanzbehörde kann im Rahmen einer Außenprüfung unmittelbar Einsicht in die gespeicherten Daten nehmen, eine Auswertung nach ihren Vorgaben verlangen oder die Übertragung der Daten in einem maschinell auswertbaren Format fordern (§ 147 Abs. 6 AO). Bei einem Cloud-DMS müssen alle drei Zugriffsarten funktionieren, auch ein Lesezugriff für den Prüfer. Fragen Sie den Anbieter, wie das konkret aussieht.
Außerdem müssen eingehende elektronische Belege in dem Format aufbewahrt werden, in dem sie empfangen wurden. So steht es in Randziffer 131 der GoBD in der Fassung des BMF-Schreibens vom 14. Juli 2025. Bei E-Rechnungen genügt es, den strukturierten Teil, etwa die XML-Datei, aufzubewahren, solange der Bildteil keine zusätzlichen steuerlich relevanten Informationen enthält. Ein Cloud-DMS, das XML-Rechnungen nur als PDF-Ansicht speichert, reicht dafür nicht.
Ob ein Anbieter die Archivierung durch einen Wirtschaftsprüfer hat prüfen lassen, etwa nach IDW PS 880, erklären wir im Artikel IDW PS 880: Was das Testat aussagt. Die Grundsätze der GoBD-konformen Ablage fasst der Überblick Revisionssichere Archivierung zusammen. Dieser Abschnitt ersetzt keine Steuer- oder Rechtsberatung; Rechtsstand Oktober 2026.
BSI C5: Kriterienkatalog und Testat, kein Zertifikat
C5 steht für „Cloud Computing Compliance Criteria Catalogue“. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) beschreibt damit Mindestanforderungen an die Informationssicherheit von Cloud-Diensten. Der Katalog richtet sich an Cloud-Anbieter, deren Prüfer und deren Kunden.
Ein häufiges Missverständnis: Es gibt kein C5-Zertifikat. In den C5-FAQ stellt das BSI klar, dass derzeit kein Zertifizierungsverfahren für C5 existiert. Stattdessen prüft ein Wirtschaftsprüfer, den der Cloud-Anbieter selbst beauftragt, nach dem internationalen Prüfungsstandard ISAE 3000 (Revised) und erteilt ein Testat. Das BSI stellt keine Testate aus. Wenn ein Anbieter mit einem „C5-Zertifikat“ wirbt, ist das zumindest ungenau formuliert; fragen Sie nach dem Prüfbericht.
Typ 1 und Typ 2
Das BSI unterscheidet zwei Berichtsarten. Ein Typ-1-Bericht bestätigt, dass die Kontrollen des Anbieters zu einem Stichtag angemessen ausgestaltet und eingerichtet sind. Ein Typ-2-Bericht prüft zusätzlich, ob diese Kontrollen über einen Zeitraum wirksam waren. Laut BSI-FAQ deckt ein Testat einen Zeitraum von 3 bis 12 Monaten in der Vergangenheit ab, typischerweise wird jährlich neu geprüft. Für Ihre Auswahl ist ein aktueller Typ-2-Bericht deutlich aussagekräftiger als ein Typ-1-Bericht.
C5:2020 und C5:2026
Derzeit gilt der C5:2020 mit 121 Kriterien. Am 7. April 2026 hat das BSI die überarbeitete Fassung C5:2026 veröffentlicht, die laut FAQ 168 Kriterien umfasst. Deren Kriterien sind für alle Testierungen ab dem 1. Juni 2027 anzuwenden. Ein Bericht nach C5:2020 bleibt bis dahin der übliche Nachweis.
Worauf Sie beim C5-Bericht achten
Zu jedem C5-Bericht gehören eine Systembeschreibung und Angaben zu den Umfeldparametern, darunter der Ort der Datenverarbeitung und weitere Zertifikate des Dienstes. Diese Angaben helfen Ihnen beim Abgleich mit Ihren Datenschutz- und GoBD-Anforderungen. Prüfen Sie außerdem, wessen Dienst testiert ist. Ein C5-Testat des Rechenzentrumsbetreibers deckt die Infrastruktur ab, nicht automatisch die DMS-Anwendung, die darauf läuft. Microsoft weist in seiner C5-Dokumentation selbst darauf hin, dass Komponenten, die auf Microsoft-Diensten aufbauen, einen eigenen Nachweis brauchen.
In unseren geprüften Datenblättern nennt mit Stand 02.10.2026 nur ein Hersteller ein eigenes C5-Testat, nämlich Microsoft für Microsoft 365 (Typ 2). Ein weiterer Hersteller verweist darauf, dass die genutzten Rechenzentren ein C5-Testat Typ 2 haben. Das ist ein Nachweis für die Infrastruktur, nicht für das DMS selbst.
ISO/IEC 27001: was das Zertifikat aussagt
ISO/IEC 27001 ist eine internationale Norm für Informationssicherheits-Managementsysteme (ISMS). Ein Zertifikat bestätigt, dass ein Unternehmen Informationssicherheit systematisch steuert: Risiken bewertet, Maßnahmen festlegt, sie überprüft und verbessert. Anders als bei C5 handelt es sich um ein echtes Zertifikat, das eine Zertifizierungsstelle nach einem Audit erteilt. In Deutschland bietet das BSI zusätzlich eine ISO-27001-Zertifizierung auf der Basis von IT-Grundschutz an, bei der ein vom BSI zertifizierter Auditor prüft.
Der entscheidende Punkt ist der Geltungsbereich. Ein Zertifikat kann für das ganze Unternehmen gelten, für ein einzelnes Rechenzentrum oder nur für die Entwicklung. Lassen Sie sich das Zertifikat mit Geltungsbereich und Gültigkeitsdatum zeigen und prüfen Sie, ob der Betrieb Ihres Cloud-DMS darin enthalten ist.
| Hersteller | ISO/IEC 27001 | weitere Nachweise |
|---|---|---|
| aconso | ja | – |
| Amagno | ja | – |
| ARXivar (Able Tech) | ja | ISO/IEC 27001, ISO/IEC 27017 und ISO/IEC 27018 |
| Basware | ja | ISO/IEC 27001 (inkl. ISO/IEC 27017 und 27018) |
| Box | ja | ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018 |
| Caya | ja | – |
| Comarch | ja | – |
| d.velop | ja | TISAX (Assessment-Level 2) |
| DATEV DMS | ja | – |
| DocuWare | ja | SOC 2 Type 2 |
| Doxis | ja | SOC 1 Typ 2, SOC 2 Typ 1 und 2, SOC 3 |
| easy software | ja | – |
| ELO Digital Office | ja | – |
| enaio (Optimal Systems) | ja | – |
| Esker | ja | – |
| Fabasoft | ja | ISO/IEC 27018 |
| forcont | ja | – |
| Hyland | ja | SOC 2 |
| Insiders Technologies | ja | – |
| JobRouter | ja | – |
| Kendox | ja | – |
| Laserfiche | ja | – |
| M-Files | ja | ISAE 3000 (SOC 2) |
| Medius | ja | – |
| Microsoft SharePoint | ja | BSI C5 (Typ 2) |
| nscale (Ceyoniq Technology) | ja | BSI TR-ESOR |
| Open Bee | ja | – |
| OpenText | ja | ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SOC 1 Type II, SOC 2 Type II |
| Scopevisio | ja | – |
| Siav (Archiflow) | ja | ISO/IEC 27001, ISO/IEC 27017 und ISO/IEC 27018 |
| Therefore | ja | – |
| xSuite | ja | – |
| Yooz | ja | – |
| Zeendoc (Sages Informatique) | ja | – |
| Zucchetti | ja | ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018 |
Zertifikate gelten für den genannten Geltungsbereich, nicht automatisch für jedes Produkt oder jeden Partnerbetrieb.
13 der 20 geprüften Hersteller nennen ein ISO/IEC-27001-Zertifikat (Stand 02.10.2026). Zusammen mit den Rechenzentrumsangaben aus der Tabelle oben ergibt das ein erstes Bild. Es ersetzt aber nicht den Blick in die Unterlagen, weil sich Zertifikate oft auf einzelne Standorte oder Gesellschaften beziehen.
Kurz zusammengefasst: ISO/IEC 27001 zeigt, dass ein Anbieter Sicherheit organisiert. Ein C5-Testat Typ 2 zeigt, dass konkrete Kontrollen eines Cloud-Dienstes über einen Zeitraum wirksam waren. Beides ergänzt sich, ersetzt aber keine GoBD-Prüfung der Archivierung.
Cloud und eigener Server im direkten Vergleich
Die Gegenüberstellung fasst zusammen, wo die Verantwortung in beiden Modellen typischerweise liegt. Die Einzelheiten hängen vom Vertrag ab.
DMS in der Cloud
- Betrieb, Updates und Datensicherung beim Anbieter
- Start ohne eigene Server, Zugriff von überall
- Laufende Gebühren je Nutzer oder Paket
- Nachweise prüfen: AVV, Standort, C5, ISO/IEC 27001
- Steuerlich: Standort außerhalb der EU nur mit Bewilligung
- Ausstieg über Export, seit 2025 durch den Data Act gestützt
DMS auf dem eigenen Server
- Betrieb, Updates und Datensicherung bei Ihrer IT oder Ihrem Systemhaus
- Volle Kontrolle über Update-Termine und Anpassungen
- Lizenzkauf plus Wartung, Hardware und interne Arbeitszeit
- Sicherheit hängt an Ihrer eigenen Organisation
- Steuerlich: Speicherort im Inland, Datenzugriff selbst organisieren
- Ausstieg über Export, ohne Zeitdruck durch Vertragsende
Banken, Versicherer und DORA
Für Finanzunternehmen kommt eine weitere Ebene hinzu. Seit dem 17. Januar 2025 gilt die EU-Verordnung über die digitale operationale Resilienz im Finanzsektor (DORA), wie die BaFin zusammenfasst. Die bisherigen BaFin-Rundschreiben KAIT, VAIT und ZAIT wurden aufgehoben, die BAIT werden schrittweise bis Ende 2026 aufgehoben. Ein Cloud-DMS ist für Banken und Versicherer damit eine Dienstleistung, die in das Management von Drittanbieter-Risiken gehört, mit entsprechenden Anforderungen an Vertrag, Prüfrechte und Ausstieg. Welche Punkte Sie vom DMS-Anbieter schriftlich verlangen sollten und welche Hersteller die Finanzbranche belegt adressieren, finden Sie auf der Seite DMS für Banken und Versicherer.
Typische Fehler bei der Entscheidung
- Nur auf den Serverstandort schauen. Ein Rechenzentrum in Frankfurt hilft wenig, wenn Fernwartung aus einem Drittland erfolgt oder Datensicherungen anderswo liegen.
- „Zertifiziert“ ungeprüft übernehmen. Fragen Sie nach Art, Geltungsbereich und Datum. Bei C5 gibt es nur Testate, bei ISO/IEC 27001 kommt es auf den Geltungsbereich an.
- Kosten nur für das erste Jahr vergleichen. Die Cloud wirkt am Anfang günstig, der eigene Server später. Ein fairer Vergleich läuft über die gesamte Nutzungsdauer.
- Den Ausstieg nicht regeln. Ohne vereinbartes Exportformat sind Sie bei einem Wechsel auf das Entgegenkommen des Anbieters angewiesen, gerade bei Belegen mit acht oder zehn Jahren Aufbewahrungsfrist.
- Interne Aufgaben unterschätzen. Auch in der Cloud brauchen Sie jemanden, der Ablagestruktur, Berechtigungen und Abläufe verantwortet. Wie Sie das Projekt aufsetzen, zeigt der Leitfaden DMS einführen.
- Die Verfahrensdokumentation vergessen. Sie bleibt Ihre Aufgabe, auch wenn der Anbieter Bausteine liefert.
Fragen an den Anbieter
Die folgenden Fragen gehören schriftlich ins Angebot oder in die Vertragsunterlagen. Sie funktionieren für Cloud-Angebote und, mit kleinen Anpassungen, auch für den Betrieb durch ein Systemhaus.
- In welchem Land und bei welchem Betreiber liegen unsere Daten und alle Datensicherungen? Kann sich das ohne unsere Zustimmung ändern?
- Wer kann von welchem Land aus administrativ zugreifen, auch im Rahmen von Support und Fernwartung?
- Liegt ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO vor, und welche Unterauftragsverarbeiter sind beteiligt?
- Gibt es einen aktuellen C5-Bericht Typ 2, und gilt er für die DMS-Anwendung oder nur für das Rechenzentrum? Können wir ihn einsehen?
- Welchen Geltungsbereich hat das ISO/IEC-27001-Zertifikat, und bis wann gilt es?
- Wie werden Unveränderbarkeit, Protokollierung und Aufbewahrungsfristen technisch umgesetzt? Gibt es ein Testat zur ordnungsmäßigen Archivierung?
- Wie erhält ein Betriebsprüfer Zugriff nach § 147 Abs. 6 AO, auch als reiner Lesezugriff?
- Welche Verfügbarkeit ist vertraglich zugesagt, und wie schnell wird nach einem Ausfall wiederhergestellt?
- In welchem Format exportieren Sie Dokumente, Metadaten und Protokolle beim Vertragsende, und was kostet das?
- Welche Anbindungen an ERP, Buchhaltung und Microsoft 365 sind in der Cloud-Variante enthalten, welche nur beim eigenen Server?
Viele Herstellerprofile listen bereits die Fragen, die öffentlich unbeantwortet sind, unter „Im Gespräch klären“. Wie wir die Datenblätter prüfen, beschreibt die Seite So prüfen wir.
So gehen Sie weiter vor
Legen Sie zuerst fest, welche Dokumente ins DMS sollen und welche Muss-Kriterien gelten, etwa Rechenzentrum in der EU, DATEV-Anbindung oder ein Prüfbericht. Mit diesen Kriterien filtern Sie im Herstellerverzeichnis nach Cloud, eigenem Server und Rechenzentrumsstandort und vergleichen die verbleibenden Anbieter Seite an Seite. Fordern Sie dann von zwei oder drei Anbietern Angebote für dasselbe Modell an und vergleichen Sie sie über die volle Laufzeit. Wenn Sie noch unsicher sind, welches Modell zu Ihrem Unternehmen passt, hilft die kostenlose Bedarfsanalyse mit neun Fragen und einem Sofort-Ergebnis.
Häufige Fragen
Ist ein DMS in der Cloud GoBD-konform?
Die GoBD gelten unabhängig davon, ob ein System auf eigener Hardware oder in der Cloud läuft, und die Verantwortung bleibt beim Unternehmen. Ein Cloud-DMS kann die Anforderungen erfüllen, wenn Unveränderbarkeit, Vollständigkeit, Datenzugriff der Finanzbehörde und eine Verfahrensdokumentation sichergestellt sind. Liegen die Daten außerhalb der EU, brauchen Sie zusätzlich eine Bewilligung des Finanzamts nach § 146 Abs. 2b AO.
Darf ich meine Buchhaltungsbelege in einem Rechenzentrum im Ausland speichern?
Innerhalb der EU ja, wenn der Datenzugriff der Finanzbehörde in vollem Umfang möglich bleibt (§ 146 Abs. 2a AO). Für Rechenzentren in Drittstaaten wie den USA oder der Schweiz brauchen Sie vorher eine Bewilligung des zuständigen Finanzamts auf Antrag (§ 146 Abs. 2b AO). Ohne Bewilligung kann ein Verzögerungsgeld von 2.500 bis 250.000 Euro festgesetzt werden.
Was ist ein C5-Testat?
C5 ist ein Kriterienkatalog des BSI mit Mindestanforderungen an die Informationssicherheit von Cloud-Diensten. Ein Wirtschaftsprüfer prüft, ob ein Anbieter die Kriterien erfüllt, und erteilt darüber ein Testat. Ein C5-Zertifikat gibt es laut BSI nicht.
Was ist der Unterschied zwischen C5 Typ 1 und Typ 2?
Ein Typ-1-Bericht bestätigt, dass die Kontrollen zu einem Stichtag angemessen ausgestaltet und eingerichtet sind. Ein Typ-2-Bericht prüft zusätzlich, ob die Kontrollen über einen Zeitraum, laut BSI 3 bis 12 Monate, wirksam waren. Für die Auswahl eines Cloud-DMS ist ein aktueller Typ-2-Bericht deutlich aussagekräftiger.
Ist ein Cloud-DMS günstiger als ein DMS auf dem eigenen Server?
Das hängt von Nutzerzahl, Laufzeit und Ihrer vorhandenen IT ab. In der Cloud zahlen Sie laufende Gebühren, beim eigenen Server kommen Lizenzen, Wartung, Hardware, Datensicherung und interne Arbeitszeit hinzu. Vergleichen Sie beide Varianten immer über mindestens fünf Jahre und mit allen Posten.
Kann ich später von der Cloud auf einen eigenen Server wechseln?
Technisch meist ja, wenn der Anbieter einen vollständigen Export mit Dokumenten, Metadaten und Protokollen in offenen Formaten liefert. Seit dem 12. September 2025 regelt der Data Act den Wechsel zwischen Datenverarbeitungsdiensten, ab dem 12. Januar 2027 dürfen dafür keine Wechselentgelte mehr verlangt werden. Klären Sie Exportformat und Ablauf trotzdem schon vor Vertragsschluss.
Hersteller vergleichen
83 Hersteller, 51 davon mit geprüftem Datenblatt. Filtern Sie nach Cloud, Rechenzentrum, DATEV und Prüfungen.
Zum VerzeichnisQuellen
- § 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen, Bundesministerium der Justiz
- § 147 AO – Ordnungsvorschriften für die Aufbewahrung von Unterlagen, Bundesministerium der Justiz
- GoBD, 2. Änderung, BMF-Schreiben vom 14.07.2025 (IV D 2 - S 0316/00128/005/088), Bundesministerium der Finanzen
- GoBD – Ein Praxisleitfaden für Unternehmen, Version 2.2 (Dezember 2023), mit Wortlaut der GoBD-Randziffern 20 und 21, AWV e. V., veröffentlicht von der Bundessteuerberaterkammer
- Kriterienkatalog C5 (Cloud Computing Compliance Criteria Catalogue), Bundesamt für Sicherheit in der Informationstechnik
- C5 – Häufig gestellte Fragen (Testat, Typ 1/Typ 2, C5:2026), Bundesamt für Sicherheit in der Informationstechnik
- Sicheres Cloud-Computing: BSI veröffentlicht C5:2026 (Pressemitteilung vom 07.04.2026), Bundesamt für Sicherheit in der Informationstechnik
- ISO 27001-Zertifizierung auf der Basis von IT-Grundschutz, Bundesamt für Sicherheit in der Informationstechnik
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Amt für Veröffentlichungen der EU
- Datenübermittlungen zwischen der EU und den USA (EU-US-Datenschutzrahmen), Europäische Kommission
- Data Act: Datenverarbeitungsdienste und Anbieterwechsel, Bundesnetzagentur
- DORA kommt: Änderungen bei den aufsichtlichen Anforderungen an die IT (09.01.2025), Bundesanstalt für Finanzdienstleistungsaufsicht
- Cloud Computing-Compliancekriterienkatalog (C5) – Microsoft Compliance, Microsoft
Herstellerangaben in Tabellen stammen aus den geprüften Datenblättern; jede Angabe ist dort mit Quelle und Prüfdatum belegt. So prüfen wir: Methode. Fehler gefunden? Korrektur melden.