Guten Morgen Gemeinde,
bei dem aktuellen Artikel bei Golem hätte ich fast vor lauter Schreck den Kaffee ausgespuckt:
- https://www.heise.de/news/Urteil-TLS-Verschluesselung-bei-E-Mail-Rechnungen-an-Privatkunden-zu-wenig-10274040.html
- https://www.gesetze-rechtsprechung.sh.juris.de/bssh/document/NJRE001598708
Kurzfassung:
- eMail als PDF ging als Kunde (ssl tls verschlüsselt beim Versand)
- eMail kam manipuliert aus dem Drucker des Privatkunden - Betrag und IBAN geändert
- Das Gericht urteilt schuld ist der Rechnunsg-Vversender wegen unzureichender Maßnahmen
- Technische Manipulation der PCs wurde vom Gericht nicht geprüft
- Laut dem Gericht ist sicherer Versand alleine nicht genug
Frage dazu:
- .. in Fakturama können wir Rechnungen u.a. in ZugFerd Format (pdf) als Mail versenden.
Macht das schon jemand mit einer zusätzlichen (kostenpflichtigen) digitalen Signatur?
Nutzt ihr ein bestimmtes Zertifikat eines bestimmten Anbieters - für eMail und Rechnung zur Signatur?
in Fakturama finde ich zumindest im Abschnitt ZugFerd keine Option ein digitales Zertifikat einzubinden.
.. Hoffe ich wecke keine bösen Geister mit meiner frage am frühen Sonntag 🙂
Grüße
Mike
.. da ich erst nun den zweiten Screenshot in LibreOfficeWriter bei PDF Export gemacht habe:
.. in LibreOffice im PDF Export kann man eine Signatur einbinden.
Bleibt die Frage: nutzt das bereits jemand und mit welchem Anbieter/Kosten?
Darüber denke ich schon eine Weile nach 😀. Bei meiner jetzigen Wawi sind alle PDF - nicht nur die XML- Rechnungen durch ein Passwort geschützt. Mein Kunde und ich können nur archivieren und lesen. Selbst markieren und kopieren geht nicht. Das hat sicher genau diesen Grund- Manipulation, egal von wem verhindern. VG
Linux Mint 21.3 Virginia, Fakturama 2.2.0 SNAPSHOT, Build-ID:20250105-1416, Java 17.0.2 😀
Darüber denke ich schon eine Weile nach 😀. Bei meiner jetzigen Wawi sind alle PDF - nicht nur die XML- Rechnungen durch ein Passwort geschützt. Mein Kunde und ich können nur archivieren und lesen. Selbst markieren und kopieren geht nicht. Das hat sicher genau diesen Grund- Manipulation, egal von wem verhindern. VG
... das ist aber entweder ein großer Mehraufwand für jeden Kunden manuell ein individuelles Passwort für die jeweilige PDF zu setzen, oder aber nicht ganz ohne Restrisiko sofern das gleiche Passwort immer und für alle Kunden verwendet wird.
Abgesehen vom Obvious Fall, zB die KdNr als PWD zu nutzen o.ä. - hatte auch schon Fälle da erhalte ich erst eine Mail mit dem PDF als ZIP mit PWD Schutz und dann eine Stunde später per Mail das PWD - was im Falle von Fremd-Zugriff auf das Postfach aber das Problem nicht lösen würde 😉
Noch ist der ganze Kram "juristisch" zumindest im o.g. Urteil ja etwas wabbelig aber man will sich ja absichern. Bisher bestes Finding wäre aktuell für 50€ / im Jahr für ein d-trust certificat für Unternehmen. Das sollte sich sowhol in Mails als S/mime und im PDF einbinden lassen. Im Falle von Libre wohl sogar in der PDF Erstellung und bei MailProgrammen wie Thunderbird oder Outlook vermutlich auch noch ohne größere Umstände. ... ob die Kunden dann damit umgehen können ist natürlich wieder eine ganz andere Baustelle ^^
Das Thema lässt zumindest keine Langeweile aufkommen 🙂
Grüße
Mike
Moin Mike, danke für den Hinweis. Man kann momentan in Fakturama keine verschlüsselten oder signierten Mails schicken. Das müßte noch eingebaut werden.
Viele Grüße
Ralf.
Wichtige Infos zum Posten im Forum.
Fehler gefunden?
Ich habe keine Ahnung wie die Wawi das Passwort erzeugt. Es wird nicht für jeden Kunden das selbe PW sein und könnte auch über die Seriennummer + Kundenummer+ Rechnungsdatum automatisch erzeugt werden. Zu meiner Überraschung tauchte es mit einem Update (vor 4 Jahren) auf, gedruckte Rechnungen konnten nicht mehr verändert werden, das geht nur über eine Gutschrift. Über den Vorgangsnummernkreisel ist jede Aktion nachvollziebar... - wohl eine Vorgabe der Eu - Finanzministerium...
Inzwischen wird oft ein QR-Code zur Überweisung mitgesendet (geht auch bei meiner Wawi), das wäre auch eine Manipulationsmöglichkeit. Ich arbeite ausschließlich mit Gewerbekunden und Behörden. Da sind die Bankdaten oft in der FIBU, Bankprogramm hinterlegt. EIn Restrisiko bleibt, zur Not gibt es immer noch die Haftpflicht.
Langweile als Selbstständiger? - dagegen gibt es ständig neue Vorschriften 😀.
Guten Wochenstart
Guntram
Linux Mint 21.3 Virginia, Fakturama 2.2.0 SNAPSHOT, Build-ID:20250105-1416, Java 17.0.2 😀
.. in Fakturama können wir Rechnungen u.a. in ZugFerd Format (pdf) als Mail versenden.
Macht das schon jemand mit einer zusätzlichen (kostenpflichtigen) digitalen Signatur?
Nutzt ihr ein bestimmtes Zertifikat eines bestimmten Anbieters - für eMail und Rechnung zur Signatur?
Wäre die Kombination aus ZUGFeRD und SSL/TLS-Verschlüsselung nicht ausreichend? 😶 Soweit ich weiß (ohne Gewähr), erfüllen SSL/TLS und ZUGFeRD die relevanten Vorschriften und bieten rechtliche Absicherung.
Kann man das nicht einfach in LibreOffice mit einem selbstsignierten Zertifikat machen? Oder man könnte auch das ZUGFeRD pdf mit pgp signieren.
..
Wäre die Kombination aus ZUGFeRD und SSL/TLS-Verschlüsselung nicht ausreichend? 😶 Soweit ich weiß (ohne Gewähr), erfüllen SSL/TLS und ZUGFeRD die relevanten Vorschriften und bieten rechtliche Absicherung.
Also in den Urteil auf das ich mich bezogen habe, wird gerade der Ansatz vom Richter abgelehnt.
Angeblich! Muss der Absender! Dafür sorgen, dass die Mail unverändert vom Empfänger geöffnet werden kann.
Darum ist der gesicherte Versand laut Gericht nicht ausreichend sondern nur eine Rechnung die nicht verändert werden kann und Prüfbar ist. Da wäre mit Zugpferd und d-cert der Fall aber nicht ohne certificat.
Mfg
Mike
Kann man das nicht einfach in LibreOffice mit einem selbstsignierten Zertifikat machen? Oder man könnte auch das ZUGFeRD pdf mit pgp signieren.
Soweit ich mich eingelesen habe bisher:
Ja man kann in Libre mit quasi jedem Zertifikat arbeiten. Auch solche die man lokal selbst erstellt.
Aber online Prüfstellen würden das wohl nicht mehr anerkennen da keine offiziellen Zertifikat Stelle dahinter steckt zum verifizieren.
Mfg
Mike
Das kann ich so nicht nachvollziehen. Ein selbstsigniertes Zertifikat erfüllt aus technischer Sicht dasselbe Ziel zum Verschlüsseln und Signieren von Dateien oder der Kommunikation. Zum Beispiel baut https://www.openpgp.org/ oder https://www.gpg4win.org/ darauf auf und hier werden auch selbstsignierte Zertifikate verwendet. Man muss halt einmalig mit seinen Geschäftspartnern den öffentlichen Schlüssel austauschen und den Fingerabdruck validieren. Somit ist dann künftig die Signierung und Verschlüsselung gewährleistet und man kann auch seine EMail Kommunikation damit ausrüsten. In Zukunft muss man dann halt vermehrt Schlüssel mit Geschäftspartnern austauschen, was dann noch den Effekt einer sichereren Email Kommunikation mit sich bringt und auch Spam/Betrüger Mails keine Chancen mehr haben! Wenn jemand nun behauptet, dass das nur mit kostenpflichtigen Zertifikaten funktioniert, dann will hier jemand verdienen, obwohl aus technischer Sicht hierzu kein Anlass besteht.
Das ganze Thema mit ZUGFeRD und XRechnung macht in meinen Augen auch vieles komplizierter. Es wird immer behauptet, dass das nun alles so toll und nützlich ist. Es werden damit neue Anforderungen geschaffen. Neue Software muss gekauft werden und eine ganze Industrie kann hier wieder abschöpfen. Der einzelne Unternehmer muss sich damit auseinandersetzen oder sogar Personal einstellen. Das war vor 2025 alles einfacher und es hat auch gut funktioniert. Bei größeren Unternehmen mag es hier Vorteile geben aber bei mittleren und kleinen Unternehmensgrößen wird hier eine neue Bürokratie geschaffen, die Zeit und Geld kostet. Und wenn ich nun sehe, dass es hier rechtliche Auseinandersetzungen wegen einer SSL Verschlüsselung gibt, dann ist das schon eine Zumutung für Unternehmen. Open Source Software kann hier zumindest dafür sorgen, dass man vor Zwangsabos diverser Softwareanbieter verschont bleibt.
R2d2....
Stimme die ja im Wesentlichen im Großen und Ganzen vollkommen zu gerade dieses irrsinnige Urteil hat mich ja dazu veranlasst diesen Post im Forum überhaupt erst zu eröffnen.
Aktuell stecke ich noch in einem Software Abo welches natürlich die elektronische Rechnung durchaus erlaubt allerdings auch dort kein offizielles Zertifikat verwendet was man nur im Premium-Paket dazu bekommt.
Meine Befürchtung bezüglich selbst erstellter Zertifikate wird sein dass der Gesetzgeber es als unzumutbar betrachten wird wenn ein Privatkunde oder technisches Verständnis die Korrektheit der Rechnung prüfen soll während so vermute ich eine offizielle zertifikatsstelle relativ leicht verifiziert werden kann.
Als kleiner Einzelunternehmer spürt man die Bürokratie unverhältnismäßig stark beim Mehraufwand und den Kosten sowohl bei der Software als auch beim Zeitaufwand und beim ständigen Wettrüsten um irgendwo mithalten zu können.
Gerade für kleinere Unternehmen ist der Aufwand gross und man muss sich mit zusätzlichen Themen befassen. Für viele Selbstständige und Einzelunternehmer bedeutet dies einfach mehr Verwaltungsarbeit und Zusatzkenntnisse nur für den Verwaltunsapperat. Natürlich freuen sich die ganzen Softwarefirmen nun über Updates oder auch Steuerberater über Neukunden, denen das ganze allmälich zu viel wird. Dank Fakturama kann man seine XRechnungen machen. Und bezüglich der Signierung muss man zukünftig mit seinen Geschäftspartnern das Verfahren abstimmen. Einfach eine Email absenden mit Rechnungsanhang kann zu wenig sein. Wenn man es richtig machen will, dann muss man zum Beispiel pgp4win zum Versand von signierten Emails oder Dokumenten verwenden und dies auch mit seinen Geschäftspartnern abstimmen und Schlüssel tauschen. So kommt man mit rein Open Source aus und man braucht die ganzen Softwareupdates und Zwangsabos nicht. Es wird also für Selbstständige allein beim Email Versand komplizierter - wenn auch sicherer. Und diejenigen, die Kosten sparen möchten müssen sich mit zusätzlichen Softwaretools auseinandersetzen und auch seine Geschäftspartner damit konfronitieren.
Zur Info arbeite ich gerade an einer eignen Dokumenten Archivierungs Software (DMS), was ja auch noch verlangt wird!
Dort habe ich auch ein Screen Recording Video hochgeladen:
@r2d2 - meine Kunden sind teils privat und teils Geschäftskunden also B2C und B2B.
Bei den Privatkunden sind einige Senioren dabei denen eMail schon magisch kompliziert erscheint und denen vermutlich Fernschreiber, Brieftaube oder Fax lieber wäre ^^
Das o.g. Gerichtsurteil lässt mehr Fragen offen als es beantwortet hat.
**ABER** es regt durchaus zum Nachdenken an.
Klar eine Rechnung in Papierform persönlich übergeben wäre vermutlich das einzig sichere, wenn ocjh zusätzlich der ausgefüllte Zahlschein/ÜW dran hängt.
Je moderner wir werden um so schwerer wird es 'alle' mitzunehmen. Das beginnt mit unlesbar kleinen Bankdaten in Fontsize 8 hellgrau in der Fußzeile (ü40 wird's schwerer ...) hin zu Rechnungen per eMail die dann als pDF erst mal in einem anderen Programm geöffnet werden müssen - wenn die Mail nicht zufällig von t-online oder web.de und co im Spam eingelagert wird.
Nehmen wir dann noch PDF-A mit XML dann sehe ich für B2B durchaus Vorteile, aber im B2C vermisse ich dazu passende Tools. ... einige Banken zB die Deutsche Bank hat immerhin die Möglichkeit Scans einer Rechnung hochzuladen was dann (meist nicht so perfekt) ausgewertet wird und die ÜW vorausfüllt. Spannend wird es dann wenn solche Funktionen für die PDF Rechnung inkl XML und Zert Prüfung für alle verfügbar sind und man nur 'grünes Licht' bekommt wenn alles verifiziert wurde.
Insgesamt sehe ich aber für uns kleine Selbstständige da durchaus einiges an "Problemchen" und Extrakosten kommen. ... bei D_Cert wäre ein Zertifikat das ich sowohl für die pdf als auch für eMail verwenden könnte so um die 50 € p.a. zzgl 19% zu haben. Das ist erträglich wenn auch ärgerlich.
Aber der Sinn, den Endkunden zu schützen ist m.E. nicht erfüllt, wenn dieser das nicht versteht, nicht die Werkzeuge hat es zu prüfen und nicht machen wird.
... hätte ja gern den Richter des Urteils hier im Forum 😉
@mikefulurlp Das hatte ich Anfang diesen Jahres mit einem S/MIME-Zertifikat probiert.
Das Problem ist dabei: In allen PDF-Betrachter (Acrobat Reader oder Okular auf Linux) traten dort eine Fehlermeldung auf: "Es gibt bei mindestens einer Unterschrift Probleme".
Hintergrund: Viele CAs, die S/MIME-Zertifikate ausgestellt haben, sind nicht mehr im Adobe Trust Store enthalten, vor allem, wenn sie ihre Zertifikate nicht speziell für Dokumentensignaturen (Document Signing Certificates) ausgestellt haben. Adobe hat die Anforderungen verschärft, damit digitale Signaturen rechtlich belastbar und vertrauenswürdig sind.
Ein normales S/MIME-Zertifikat (z. B. aus Outlook oder von einer Mail-CA) funktioniert nicht mehr zuverlässig für PDF-Signaturen. Adobe akzeptiert nur noch Zertifikate von CAs, die speziell für Dokumentensignaturen zugelassen sind.
Und da die Fehlermeldung mehr Verwirrung und Unsicherheit bei den Empfangenden auslöst, würde ich von der Signierung über S/MIME abraten.
Was gut funktioniert, sind die fortgeschrittenen <a href=" entfernter Link " target="_blank" rel="noopener">Signaturpakete von SIGNIUS</a>.