forumNeues Thema

Sind wir bei der E-Fatura-Übertragung Cyberangriffen ausgesetzt? Ist das System sicher, gibt es Verschlüsselung?

EEmre A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
1
#1

Ich schicke meinem Steuerberater Kundendaten per E-Fatura. Ist das System zentralisiert, kann jemand anderes eingreifen? In den E-Fatura-XML-Dateien stehen vertrauliche Kundendaten (Steuernummer, Adresse). Kann jemand diesen Traffic abfangen und manipulieren?

Ich hab einen Entwickler gebeten, die E-Fatura-Verbindung herzustellen, hab die Adresse gefunden, aber keine Ahnung, wie er User/Passwort verwaltet. Wenn das System mich nicht aussperrt, können alle Rechnungen durchsickern? Reicht die Authentifizierung aus?

Wenn ich die Steuerkanzlei wechsle, verliert der alte Steuerberater den Zugriff aufs E-Fatura-System? Oder ist das ein anderes System? Wie informiere ich meine Kunden, was ist mit dem Datentransfer?

DDeniz K***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
21
Nützlichste Antwort#2

Das E-Fatura-System (wie GiBE/UBLe) wird vom Finanzministerium (Hazine ve Maliye Bakanlığı) verwaltet. Sicherheit: 1) Übertragung: TLS 1.2+ verschlüsselt, Certificate Pinning, 2) Authentifizierung: digitales Zertifikat (qualifizierte elektronische Signatur), Zwei-Faktor-Auth, 3) Datenintegrität: XML-Signatur (Nichtabstreitbarkeit), HMAC-Validierung, 4) Zugriffssteuerung: rollenbasiert (Steuerberater, Geschäftsführer), Token-Ablauf (Session-Timeout), 5) Audit-Logs: alle Transaktionen werden in GiBE protokolliert, Wiederherstellung möglich, 6) Zugangsdatenverwaltung: Passwort für digitales Zertifikat (niemals speichern), Hardware-Token-Speicherung (optional). Wechsel des Steuerberaters: Zugriff entziehen (GiBE-Einstellungen), API-Token widerrufen (bei eigener Integration), Weiterleitung einrichten (optional). Datenmigration: Export (XML, PDF), direkter Dateitransfer (verschlüsselter Kanal) oder API-Integration (neuer Anbieter). Integrations-Sicherheit: API-Key-Rotation, IP-Whitelist (falls verfügbar), VPN-Tunnel (bei kritischen Transfers). Risiko: eigene Integration (wenn XSD-Validierung fehlt), Phishing (Zugangsdatendiebstahl), Zertifikatsablauf (TLS-Kommunikationsfehler).

HHakan G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Fischerei
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Okt. 2024
Nachricht
185
#3

das e-fatura-system wird vom staat verwaltet, ist sehr sicher. das passwort ist an das qualifizierte elektronische siegel gebunden, da kommt keiiner so leicht rein. wenn der steuerberater wechselt, einfach den zugang im system sperren, fertig. den gibe-benutzer widerrufen...

TTolga K***ExperteCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
24
#4

E-Fatura technisch: XML → digitale Signatur (qualifiziertes Zertifikat) → TLS-Transport → GiBE-Server. GiBE-Sicherheit: HSM (Hardware Security Module), Zertifikatsverwaltung, Audit-Logging (manipulationssicher), Redundanz (hohe Verfügbarkeit). Integration: SOAP API (Legacy), REST API (neu), Mutual TLS (mTLS) Certificate Pinning. Risiko bei eigener Integration: Eingabevalidierung (XSD-Schema), Zugangsdatenspeicherung (HSM, nicht im Klartext), Rate Limiting (DDoS), Fehlerbehandlung (Informationspreisgabe).

TTolga G***Veteran
Funktion
Sekretärin
Branche
kunststoff
Organisationsform
Regionalhändler
Beigetreten
Jan. 2024
Nachricht
138
#5

e-Fatura Staatsysteem super sicher. naja das Zertifikatspasswort sollte stark sein und die Zugriffe im GiBE-Konto einzeln verwalten. wenn der Buchhalter wechselt, alten Zugriff sperren, neuen geben und wenn's bei der Integrationssoftware komisch riecht, zu einem anderen Zahlungsanbieter wechseln...

JJale Ş***Teilnehmer
Funktion
Content-Redakteur
Branche
Gesundheitswesen
Organisationsform
Filialkette
Beigetreten
Aug. 2024
Nachricht
168
#6

E-Fatura Sicherheit: 1) Digitales Zertifikat (qualifizierte Signatur), 2) TLS 1.2+ Übertragung, 3) GiBE Audit-Logs (Abstreitbarkeit), 4) Rollenbasierte Zugriffe (Buchhalter-Rolle eingeschränkt), 5) Token-Ablauf (Session-Management). Integration: API-Authentifizierung (Zertifikat + Key), Eingabevalidierung (XSD), Ausgabe-Encoding. Vorfall: Zertifikatswiderruf (CRL-Check), Verletzungsmeldung (GiBE-Handling), Audit-Trail-Untersuchung.

VVeli Ö***Experte
Funktion
Buchhalter
Branche
Logistik
Organisationsform
Boutique-Agentur
Beigetreten
Juni 2025
Nachricht
32
#7

Kurzfassung für Neueinsteiger: Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

Wenn ihr das Ergebnis hier postet hilft es auch anderen.

EEfe K***Teilnehmer
Funktion
Praktikant
Branche
Beratung
Organisationsform
neu gegründetes Startup
Beigetreten
Nov. 2023
Nachricht
107
#8

Gut, dass du diesen Thread eröffnet hast.

MMeryem S***Teilnehmer
Funktion
Grafikdesigner
Branche
Beratung
Organisationsform
Familienunternehmen
Beigetreten
Mai 2024
Nachricht
208
#9

Man sollte der Reihe nach vorgehen. naja die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Korrigiert mich, falls ich falsch liege.

RRıdvan Y***Experte
Funktion
Software-Teamleiter
Beigetreten
Sept. 2023
Nachricht
196

Doki · Interface-Design · 2023

#10

Wenn du so vorgehst, kläre das vorher. Wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern. Nur als Notiz, könnte nützlich sein.

ÖÖzge E***Teilnehmer
Funktion
Vertriebsleiter
Branche
papier
Organisationsform
Werkstatt
Beigetreten
Juni 2023
Nachricht
50

Doki · Markenidentität · 2023

#11

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus. Viel Erfolg.

MMerve Ö***Experte
Funktion
Techniker im Kundendienst
Branche
Einzelhandel
Organisationsform
Werkstatt
Beigetreten
Okt. 2022
Nachricht
142
#12

Genau so ist es. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Korrigiert mich, falls ich falsch liege.

OOnur A***Veteran
Funktion
Qualitätsmanager
Branche
papier
Organisationsform
Filialkette
Beigetreten
Feb. 2026
Nachricht
36
#13

Vielen Dank, das hat mir sehr geholfen.

GGizem U***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
55
#14

ich spreche mal aus der Gegenperspektive, ich bin auf der Lieferantenseite. sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendiig zu machen dass er sich nicht lohnt.

die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel. also schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

ZZeynep Ş***VeteranCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
26
#15

Der billige Weg stellt sich oft im Nachhinein als teuer heraus. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist macht es zum Teil des Ziels.

An deiner Stelle würde ich so vorgehen.

KKübra A***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Automobilzulieferer
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Aug. 2025
Nachricht
71

Doki · Phishing-Schulung · 2026

#16

Dieses Thema ist archiviert.

VVeli N***Experte
Funktion
Systemadministrator
Branche
verpackung
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Mai 2022
Nachricht
359
#17

Dabei gibt es einen sehr häufigen Fehler. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Viel Erfolg.

HHasan E***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2022
Nachricht
333
#18

Dem kann ich nicht ganz zustimmen. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

Nur weil alle es tun, heißt es nicht, dass es richtig ist. Korrigiert mich, falls ich falsch liege.

PPolat M***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
69
#19

Das habe ich auch erlebt. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Wenn deine Situation anders ist, ändert sich das natürlich.

MMetin K***Teilnehmer
Funktion
Exportbeauftragter
Branche
papier
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Nov. 2023
Nachricht
19
#20

Genau so ist es. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung. Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

Antwort schreiben