GOBD & MICROSOFT ACCESS · STAND 1. AUGUST 2026

Access-Datenbank GoBD-konform betreiben: Die wichtigen Schritte

Wer steuerlich relevante Daten und Unterlagen ordnungsgemäß erfassen will, muss sich an die „Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff“ (GoBD) halten. Die Ursprungsdaten müssen während der jeweils geltenden Aufbewahrungsfrist lesbar, spätere Änderungen nachvollziehbar und die Daten bei einer Steuerprüfung auswertbar bleiben.

Was GoBD-Konformität und Revisionssicherheit bedeuten

GoBD steht für „Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form sowie zum Datenzugriff“. Vereinfacht gesagt müssen steuerlich relevante Daten vollständig, richtig, zeitgerecht und geordnet erfasst werden. Sie müssen während der jeweils geltenden Aufbewahrungsfrist verfügbar, lesbar und für eine Prüfung auswertbar bleiben.

GoBD-Konformität und Revisionssicherheit sind keine Synonyme, sondern stehen im Verhältnis von Rahmen und Schutzziel: Die GoBD bilden den amtlichen Rahmen der Finanzverwaltung. Revisionssicherheit beschreibt ein wesentliches technisch-organisatorisches Schutzziel innerhalb dieses Rahmens – insbesondere für Aufbewahrung, Unveränderbarkeit und die nachvollziehbare Dokumentation von Änderungen.

Der häufig verwendete Begriff Revisionssicherheit beschreibt in diesem Zusammenhang das praktische Ziel: Der ursprüngliche Datenstand bleibt feststellbar, Änderungen werden lückenlos nachvollziehbar, unberechtigte Manipulationen werden verhindert oder zumindest erkennbar und die Daten können innerhalb der gesetzlichen Fristen wiedergegeben werden. Revisionssicherheit ist dabei kein einzelnes Produktmerkmal oder Schalter, sondern muss durch verschiedene Maßnahmen hergestellt werden.

Revisionssicherheit ist damit ein wichtiger Bestandteil einer GoBD-gerechten Lösung, reicht für sich allein aber nicht aus. Zusätzlich müssen beispielsweise Vollständigkeit, zeitgerechte Erfassung, Berechtigungen, betriebliche Kontrollen, Datenzugriff und Verfahrensdokumentation berücksichtigt werden.

Access kann Teil eines GoBD-gerechten Gesamtsystems sein. Mit Access-Bordmitteln allein lässt sich der dafür erforderliche Schutz bei typischen steuerlich relevanten Anwendungen jedoch nicht belastbar erzwingen. Entscheidend sind die Serverdatenbank, wirksame Kontrollen, der tatsächliche Betrieb und eine passende Verfahrensdokumentation.

Deshalb gibt es auch kein allgemeingültiges „Access-Zertifikat für GoBD“. Ob ein Verfahren die Anforderungen erfüllt, hängt von der konkreten Datenbank, ihrer technischen Umgebung und der tatsächlichen Arbeitsweise im Unternehmen ab.

Wir sorgen dafür, dass durch technische Anpassungen belastbare Voraussetzungen für GoBD-Konformität geschaffen werden.

Die Grundidee ist einfach: Wir erhalten die bewährte Access-Oberfläche, verlagern die schutzbedürftige Datenhaltung aber in eine Serverdatenbank. Damit lassen sich Änderungen zentral protokollieren und Zugriffe besser kontrollieren, ohne Formulare, Berichte und eingespielte Arbeitsabläufe vollständig neu zu entwickeln.

Welche GoBD-Anforderungen für Access technisch relevant sind

§ 146 der Abgabenordnung verlangt unter anderem vollständige, richtige, zeitgerechte und geordnete Aufzeichnungen. Änderungen dürfen den ursprünglichen Inhalt nicht unkenntlich machen. Für elektronische Systeme kommen Verfügbarkeit, Lesbarkeit und Datenzugriff hinzu.

Anforderung Typisches Risiko in einer Access-Datei Unser technischer Ansatz
Nachvollziehbarkeit Ein Wert wird überschrieben, ohne dass alter Wert, Zeitpunkt und Benutzer erhalten oder dokumentiert bleiben. Ein zentraler Audit-Trail protokolliert Einfügen, Ändern und Löschen buchhaltungsrelevanter Daten mit Vorher-/Nachher-Werten.
Schutz vor unbemerkter Änderung Tabellen können direkt geöffnet oder VBA- und Makro-Abläufe umgangen werden. SQL-Trigger protokollieren auf Datenbankebene; Rollen und Rechte schützen Tabellen und Audit-Daten. Die Protokollierung erfolgt unabhängig von Access und vom Benutzer.
Ordnung und Vollständigkeit Datensätze werden physisch gelöscht oder Exporte enthalten nur ausgewählte Ansichten. Löschmarkierungen blenden Datensätze nur in der Access-Oberfläche aus und bewahren sie in SQL Server; vollständige Exporte umfassen Stamm-, Bewegungs- und Audit-Daten.
Verfügbarkeit und Lesbarkeit Eine einzelne ACCDB ist beschädigt, verloren oder nur mit altem Spezialwissen auswertbar. Geprüfte Sicherungen, dokumentierte Wiederherstellung und strukturierte, maschinell lesbare Exporte.
Verfahrensdokumentation Niemand kann später erklären, wie Erfassung, Korrektur, Sicherung und Berechtigungen funktionieren. Eine verständliche Dokumentation beschreibt System, Rollen, Abläufe, Kontrollen und Änderungen. Wir liefern einen Vorschlag für den technischen Teil der Verfahrensdokumentation.

Warum Access-Bordmittel allein nicht ausreichen

VBA, Makros und lokale Protokolltabellen können nützliche Bedien- und Kontrollfunktionen übernehmen. Für steuerlich relevante Daten sind sie als einzige Schutzschicht jedoch nicht belastbar genug.

  • VBA läuft nur, wenn der vorgesehene Formular- oder Programmablauf tatsächlich ausgeführt wird.
  • Direkte Änderungen in Tabellen, Aktionsabfragen oder externe Zugriffe können Frontend-Code umgehen.
  • Programmfehler, deaktivierte Inhalte oder ein Absturz können eine Protokollierung unterbrechen.
  • Benutzer können lokale Logtabellen verändern.

Auch Kennwörter, ausgeblendete Navigationsbereiche oder gesperrte Formulare ändern dieses Grundproblem nicht: Die Access-Datei bleibt eine Anwendung, deren Programmabläufe und Tabellenzugriffe mit ausreichenden Rechten umgangen werden können. Für typische steuerlich relevante Access-Anwendungen ist eine ausschließlich Access-basierte Lösung deshalb nicht ausreichend.

Die Lösung ist, die fachlichen Daten zu Microsoft SQL Server auszulagern und Access als vertrautes Frontend beizubehalten. Die eigentliche Audit-Logik zur Gewährleistung der Revisionssicherheit liegt dann in SQL Server. Trigger werden bei Datenänderungen direkt in der Datenbank ausgeführt – unabhängig davon, ob die Änderung aus einem Access-Formular, einer Abfrage oder einem anderen freigegebenen Zugriff stammt.

Auch ein SQL-Audit ist nur so gut wie sein Berechtigungskonzept. Administratorzugriffe, Änderungen an Triggern und technische Wartung werden deshalb begrenzt, protokolliert und in der Verfahrensdokumentation beschrieben.

Unsere Zielarchitektur: Access vorne, SQL Server hinten

In fast allen Fällen ist eine schrittweise Modernisierung einer Access-Datenbank wirtschaftlicher als eine komplette Neuentwicklung. Die vertraute Bedienung bleibt weitgehend bestehen, während die Datenhaltung robuster wird.

Access-Frontend SQL-Server-Backend
Formulare, Berichte, Bedienlogik und bestehende Access-Abfragen Fachliche Tabellen, Beziehungen, Indizes und Datenintegrität
Direkt verknüpfte SQL-Tabellen über ODBC Automatische Prozeduren für Audit- und Schutzfunktionen
Benutzerführung, Exporte und verständliche Statusanzeigen Audit-Tabelle, Rollen, Berechtigungen, Sicherung und Wiederherstellung

SQL Server Express ist von Microsoft ausdrücklich für Desktop- und kleinere serverbasierte Anwendungen vorgesehen. Ob die Express-Edition passt, prüfen wir anhand von Datenmenge, Leistung, Benutzerzahl und Betriebsanforderungen. Für viele gewachsene Access-Datenbanken liegen diese Anforderungen innerhalb der technischen Grenzen; bei späterem Wachstum ist ein Wechsel auf eine größere SQL-Server-Edition möglich.

Bestehende Access-Abfragen können im Frontend verbleiben, während die SQL-Tabellen direkt verknüpft werden. Das reduziert Aktualisierungsprobleme und hält den Umbau möglichst nah an der vorhandenen Anwendung. Die Tabellen lassen sich anschließend aus Access heraus genauso aufrufen, wie die Benutzer es gewohnt sind.

Die wichtigsten Maßnahmen in der Praxis

  1. 1. Steuerlich relevante Daten und Arbeitsabläufe bestimmen

    Nicht jede Hilfstabelle braucht denselben Schutz. Gemeinsam mit dem Unternehmen wird festgelegt, welche Daten, Belege, Auswertungen und Korrekturwege für die Besteuerung bedeutsam sind.

  2. 2. Frontend und Backend sauber trennen

    Formulare, Berichte und Bedienlogik bleiben in einer wartbaren Access-Datei. Die relevanten Tabellen einschließlich ihrer Daten werden zu SQL Server übertragen und anschließend direkt mit Access verknüpft.

  3. 3. Änderungen zentral protokollieren

    Automatische Prozeduren auf dem SQL Server schreiben Tabellenname, Datensatzschlüssel, Vorgang, Zeitpunkt, Benutzer sowie alte und neue Werte in einen geschützten Audit-Trail. Je Datensatz ergänzen wir außerdem Anlage- und Änderungszeitpunkt sowie die verantwortliche Benutzerkennung.

  4. 4. Physisches Löschen verhindern

    Wo fachlich sinnvoll, wird ein Datensatz nur als gelöscht markiert. Die normalen Access-Abfragen blenden ihn aus; Audit-Trail und Berechtigungen bewahren die Änderungshistorie. Echte Bereinigungen bleiben ein dokumentierter Ausnahmevorgang.

  5. 5. Benutzer und Rechte eindeutig zuordnen

    Die Windows-Benutzerkennung wird kontrolliert an SQL Server übergeben und bei Änderungen gespeichert. Normale Benutzer dürfen Audit-Daten nicht ändern; administrative Rechte werden auf das erforderliche Minimum begrenzt.

  6. 6. Vollständigen Export und Datenzugriff vorbereiten

    Ein definierter Export stellt die benötigten Fach- und Audit-Daten strukturiert und maschinell lesbar bereit. Das konkrete Format und der Umfang werden mit Steuerberatung und Prüfungsanforderungen abgestimmt.

  7. 7. Sicherung und Wiederherstellung testen

    Gesichert werden nicht nur das Access-Frontend, sondern vor allem die SQL-Server-Datenbank und der Audit-Trail. Aufbewahrungsfristen, getrennte Sicherungsziele und regelmäßige Rücksicherungstests gehören zum Konzept. Für eine revisionssichere Aufbewahrung wird zusätzlich ein dafür geeignetes und passend konfiguriertes Speichersystem benötigt, beispielsweise ein WORM-Speichermedium.

Technik allein reicht nicht: Betrieb und Verfahrensdokumentation

Die beste Dokumentationslogik hilft wenig, wenn Benutzer weiter unkontrolliert Originaldaten bearbeiten, Sicherungen nie geprüft oder Systemänderungen nicht dokumentiert werden. Deshalb gehört zu einer belastbaren Lösung immer eine verständliche Verfahrensdokumentation.

Systemübersicht

Welche Access-Dateien, SQL-Datenbanken, Schnittstellen, Arbeitsplätze und Archive gehören zum Verfahren?

Arbeitsabläufe

Wie werden Daten erfasst, geprüft, korrigiert, gelöscht, exportiert und aufbewahrt?

Rollen und Kontrollen

Wer darf was, wer kontrolliert Ausnahmen und wie werden administrative Eingriffe behandelt?

Änderungshistorie

Welche Versionen wurden eingesetzt und wann wurden Datenmodell, Regeln oder Programme verändert?

Die Dokumentation muss zum tatsächlichen Betrieb passen. Sie soll vollständig genug für die Nachvollziehbarkeit sein, aber nicht aus künstlich aufgeblähten Textbausteinen bestehen.

Was wir bei einer bestehenden Access-Datenbank zuerst prüfen

Der sinnvolle Umfang lässt sich erst nach einem Blick in die konkrete Anwendung bestimmen. Für einen kompakten Erstcheck betrachten wir insbesondere:

  • Tabellen, Beziehungen, Abfragen, Formulare, Berichte, Makros und VBA
  • Art und Umfang der steuerlich relevanten Daten
  • bestehende Änderungs-, Korrektur- und Löschwege
  • Benutzer, Rechte und Möglichkeiten zur direkten Tabellenbearbeitung
  • aktuelle Sicherungen, Exporte und Aufbewahrungsprozesse
  • Dokumentation, bekannte Sonderfälle und betriebliche Kontrollen

Das Ergebnis ist keine pauschale Komplettmigration, sondern eine nachvollziehbare Umsetzungsplanung: Was muss zwingend geändert werden, was ist sinnvoll und was kann im gewachsenen Access-System bleiben?

Häufige Fragen zu Access und GoBD

Amtliche Grundlagen und technische Informationen

Dieser Beitrag erläutert eine technische Vorgehensweise und ersetzt keine steuerliche oder rechtliche Einzelfallberatung. Maßgeblich sind die jeweils geltenden Vorschriften und die konkrete betriebliche Umsetzung.

Ist Ihre Access-Datenbank für GoBD-Anforderungen vorbereitet?

Wir prüfen Ihre bestehende Lösung und erstellen einen verständlichen, wirtschaftlich passenden Maßnahmenplan. Dabei bleibt Ihre Benutzeroberfläche vollständig erhalten – und wir ändern nur, was für Nachvollziehbarkeit, Schutz und Prüfbarkeit wirklich erforderlich ist.

Access modernisieren · Access-Backend mit SQL Server · Access-Datenbank prüfen lassen

Jörg Hartgen

Über den Autor

Jörg Hartgen arbeitet seit über 20 Jahren mit Microsoft Access, VBA und Office-Automation. Sein Schwerpunkt liegt auf der Betreuung, Stabilisierung und Modernisierung gewachsener Access-Anwendungen sowie deren Verbindung mit SQL Server, Webanwendungen und APIs.