Lastenheft zur Einführung eines Dokumentenmanagementsystems
Das Unternehmen mit 120 Mitarbeitenden benötigt ein Dokumentenmanagementsystem zur digitalen Erfassung, Prüfung, Freigabe und GoBD-konformen Archivierung von Eingangsrechnungen. Das System soll an DATEV und Microsoft 365 angebunden werden und eine Volltextsuche sowie abteilungsbezogene Berechtigungen bereitstellen.
1. Einleitung und Zielsetzung
Mit dem Vorhaben soll die bisherige Bearbeitung von Eingangsrechnungen durch einen einheitlichen digitalen Prozess ersetzt oder wesentlich reduziert werden.
Das System soll den Rechnungseingang, die Prüfung und Freigabe, die Übergabe an DATEV sowie die revisionssichere Archivierung unterstützen.
- Reduzierung manueller Bearbeitung und papiergebundener Ablage.
- Nachvollziehbare und fristgerechte Freigabe von Eingangsrechnungen.
- Schneller Zugriff auf Dokumente durch Volltextsuche und strukturierte Metadaten.
- Einhaltung der Anforderungen aus GoBD und Datenschutz.
2. Ist-Zustand
Bekannt sind die vorhandenen Systeme DATEV und Microsoft 365. Ein bestehendes Dokumentenmanagementsystem ist nicht beschrieben; es wird daher angenommen, dass Eingangsrechnungen derzeit teilweise per E-Mail, Papier und Dateifreigaben bearbeitet werden (Annahme).
Aktuelle Freigabewege, Ablagestrukturen, Mengen, Aufbewahrungsfristen und organisatorische Zuständigkeiten sind noch zu erheben.
- Vermutete Medienbrüche zwischen E-Mail, Papier, Dateisystem und DATEV (Annahme).
- Fehlende zentrale Suche und uneinheitliche Ablage werden als aktuelle Probleme angenommen (Annahme).
- Berechtigungen sollen künftig mindestens nach Abteilungen und Rollen gesteuert werden.
3. Funktionale Anforderungen
Die folgenden Funktionen bilden den Mindestumfang der ersten Ausbaustufe. Jede Anforderung ist im Rahmen der Abnahme anhand eines dokumentierten Testfalls zu prüfen.
Digitale Erfassung von Eingangsrechnungen
Das System muss Eingangsrechnungen aus einem definierten E-Mail-Postfach, über Datei-Upload und über einen Scanprozess übernehmen können.
Abnahme: Je Eingangskanal werden mindestens fünf Testrechnungen übernommen, eindeutig als neue Vorgänge angelegt und mit Eingangsdatum sowie Quelle gespeichert.
OCR und Volltextindexierung
Das System muss Rechnungsinhalte per OCR erfassen und den Dokumentinhalt für die Volltextsuche indexieren.
Abnahme: Bei zehn Testrechnungen werden mindestens die vorgegebenen Suchbegriffe aus Kopf- und Positionstexten gefunden; nicht lesbare Felder werden als prüfbedürftig gekennzeichnet.
Metadaten und Rechnungsprüfung
Für jede Eingangsrechnung müssen mindestens Lieferant, Rechnungsnummer, Rechnungsdatum, Bruttobetrag, Währung, Kostenstelle oder Abteilung, Fälligkeit und Bearbeitungsstatus erfasst werden können.
Abnahme: Eine Testrechnung kann mit allen Pflichtmetadaten gespeichert werden; fehlende Pflichtfelder verhindern den Abschluss des Erfassungsschritts und erzeugen einen verständlichen Hinweis.
Duplikatprüfung
Das System soll mögliche doppelt eingegangene Rechnungen anhand konfigurierbarer Merkmale wie Lieferant, Rechnungsnummer, Rechnungsdatum und Betrag erkennen.
Abnahme: Bei zwei identischen Testrechnungen wird ein Duplikatverdacht angezeigt; die weitere Verarbeitung ist nur nach dokumentierter Bestätigung oder Ablehnung möglich.
Freigabeworkflow
Das System muss konfigurierbare Freigabeworkflows für Eingangsrechnungen mit mindestens einstufiger und mehrstufiger Freigabe unterstützen.
Abnahme: Für mindestens zwei Abteilungen werden unterschiedliche Freigabeketten eingerichtet und mit Testrechnungen vollständig durchlaufen; jede Rechnung erhält einen eindeutigen Status.
Aufgaben, Fristen und Erinnerungen
Das System muss offenen Bearbeitern Aufgaben mit Fristen anzeigen und bei Überschreitung definierte Erinnerungen oder Eskalationen auslösen können.
Abnahme: Eine Testaufgabe mit verkürzter Frist wird nach Fristablauf im Aufgabenbereich und über den konfigurierten Benachrichtigungskanal als überfällig angezeigt.
GoBD-konforme Archivierung
Freigegebene Eingangsrechnungen müssen unveränderbar beziehungsweise nachvollziehbar versioniert, mit ihren Metadaten archiviert und gegen unbemerkte Löschung oder Veränderung geschützt werden.
Abnahme: Nach der Archivierung kann das Originaldokument durch einen normalen Benutzer nicht verändert oder gelöscht werden; jede administrative Änderung wird mit Benutzer, Zeitstempel und Aktion protokolliert.
Suche und Recherche
Das System muss eine Volltextsuche sowie Filter nach mindestens Lieferant, Rechnungsnummer, Datum, Betrag, Abteilung, Kostenstelle und Bearbeitungsstatus anbieten.
Abnahme: Mit einem Testbestand werden alle genannten Filter und mindestens fünf Volltextsuchbegriffe erfolgreich verwendet; nur berechtigte Dokumente werden angezeigt.
Berechtigungskonzept
Der Zugriff auf Dokumente, Metadaten, Workflows und Administrationsfunktionen muss rollen- und abteilungsbezogen steuerbar sein.
Abnahme: Ein Testbenutzer aus Abteilung A kann keine ausschließlich Abteilung B zugeordneten Rechnungen öffnen; ein berechtigter Sachbearbeiter und ein Administrator erhalten die jeweils definierten Funktionen.
Anbindung an DATEV
Das System muss Rechnungsdaten und einen eindeutigen Dokumentverweis an DATEV übertragen und die Zuordnung zwischen Buchung und archiviertem Dokument ermöglichen.
Abnahme: In einer vereinbarten DATEV-Testumgebung werden mindestens zehn Testrechnungen ohne erneute manuelle Erfassung der Kerndaten übertragen und aus der Buchung zum archivierten Beleg zurückverfolgt.
Anbindung an Microsoft 365
Das System muss in die festgelegten Microsoft-365-Komponenten integriert werden, insbesondere für die vereinbarte Anmeldung, den E-Mail-Rechnungseingang und den Zugriff auf Dokumente oder Aufgaben.
Abnahme: Ein definierter Microsoft-365-Testprozess wird vollständig durchlaufen; mindestens ein Rechnungseingang aus dem vereinbarten M365-Dienst wird übernommen und ein berechtigter Benutzer kann das zugehörige Dokument öffnen.
Audit-Trail
Das System muss Erfassung, Bearbeitung, Freigabe, Ablehnung, Archivierung, Export und administrative Änderungen mit Benutzer und Zeitstempel protokollieren.
Abnahme: Für eine Testrechnung wird ein vollständiger chronologischer Verlauf angezeigt, der mindestens Erfassung, Freigabe, Archivierung und eine nachträgliche administrative Aktion enthält.
Aufbewahrung und Löschung
Aufbewahrungsfristen müssen nach Dokumentart konfigurierbar sein. Eine Löschung darf nur nach Ablauf der Frist, unter Beachtung gesetzlicher Vorgaben und mit Berechtigung erfolgen.
Abnahme: Für eine Testdokumentart wird eine verkürzte Aufbewahrungsfrist eingerichtet; vor Ablauf ist keine Löschung durch Standardbenutzer möglich, und nach Ablauf wird eine protokollierte Löschfreigabe verlangt.
Export und Datenbereitstellung
Berechtigte Benutzer müssen einzelne Dokumente, Metadaten und Suchergebnisse in einem vereinbarten Format exportieren können. Für einen Systemwechsel muss ein vollständiger, strukturierter Datenexport möglich sein.
Abnahme: Ein berechtigter Benutzer exportiert ein Dokument einschließlich Metadaten und Audit-Informationen; ein nicht berechtigter Benutzer erhält keinen Exportzugriff.
4. Nicht-funktionale Anforderungen
Die folgenden Qualitätsanforderungen gelten für die produktive Lösung und sind mit realitätsnahen Testdaten zu verifizieren. Werte zu gleichzeitigen Benutzern, Wiederanlauf und Servicezeiten sind Planungsannahmen und nach der Detailaufnahme zu bestätigen.
Performance
Die Suche muss bei einem Planungsbestand von bis zu 500 GB und bis zu 50 gleichzeitig angemeldeten Benutzern (Annahme) in mindestens 95 Prozent der Fälle innerhalb von drei Sekunden erste Ergebnisse liefern.
Abnahme: Ein Lasttest mit dem vereinbarten Datenbestand und 50 parallelen Suchvorgängen erfüllt die Zielzeit in mindestens 95 Prozent der Messungen.
Verfügbarkeit
Die produktive Lösung muss während der vereinbarten Geschäftszeiten eine monatliche Verfügbarkeit von mindestens 99,5 Prozent erreichen; angekündigte Wartungsfenster bleiben unberücksichtigt.
Abnahme: Der Anbieter legt für einen Referenzmonat einen Verfügbarkeitsnachweis mit Wartungszeiten, Störungen und Berechnung der Verfügbarkeitsquote vor.
Sicherheit
Datenübertragungen müssen verschlüsselt erfolgen. Der Zugriff muss mindestens rollenbasiert, mit sicherer Authentifizierung und optional beziehungsweise verpflichtend per Mehrfaktor-Authentifizierung nach dem abgestimmten Sicherheitskonzept möglich sein.
Abnahme: Ein Sicherheitstest bestätigt verschlüsselte Übertragung, funktionierende Rollenbeschränkungen, Sperrung eines deaktivierten Kontos und die konfigurierte Mehrfaktor-Authentifizierung.
Bedienbarkeit
Die Standardprozesse Erfassung, Suche, Freigabe und Recherche müssen für Sachbearbeitende ohne technische Spezialkenntnisse bedienbar sein.
Abnahme: Mindestens fünf repräsentative Anwender führen die vier Standardprozesse nach einer Einweisung selbstständig durch; mindestens 80 Prozent schließen jeden Prozess ohne Unterstützung ab (Annahme).
Datensicherung und Wiederanlauf
Für produktive Daten müssen regelmäßige Sicherungen, eine dokumentierte Wiederherstellung und ein Notfallverfahren vorhanden sein. Zielwerte sind maximal 24 Stunden Datenverlust und maximal acht Stunden Wiederanlaufzeit (Annahme).
Abnahme: Ein Wiederherstellungstest weist die vereinbarten RPO- und RTO-Zielwerte anhand eines Testdokuments und eines protokollierten Systemwiederanlaufs nach.
Betrieb und Support
Für Störungen, Wartung, Updates, Monitoring und Support müssen Verantwortlichkeiten, Servicezeiten und Eskalationswege dokumentiert werden.
Abnahme: Vor Produktivsetzung liegen ein Betriebshandbuch, ein Supportprozess mit Reaktionszeiten und ein Monitoringnachweis für Verfügbarkeit, Sicherungen und kritische Fehler vor.
Erweiterbarkeit
Die Lösung soll zusätzliche Dokumentarten, Abteilungen und Workflowvarianten ohne grundlegende Neuimplementierung unterstützen.
Abnahme: Eine zusätzliche Dokumentart und ein zusätzlicher einstufiger Workflow werden innerhalb eines Konfigurationstests ohne Programmänderung eingerichtet.
5. Schnittstellen und Datenmigration
Die Lösung muss mindestens DATEV und Microsoft 365 anbinden. Die konkreten Produkte, Versionen, Schnittstellen und Datenflüsse sind vor der Umsetzung zu dokumentieren und freizugeben.
Für vorhandene Dokumente wird eine Migration aus Dateifreigaben, E-Mail-Ablagen oder anderen Quellen angenommen; Umfang und Qualität der Altbestände sind noch zu ermitteln (Annahme).
- DATEV: Übergabe der Buchungs- und Belegdaten sowie Rückverknüpfung zum archivierten Dokument.
- Microsoft 365: Festlegung der zu integrierenden Komponenten, insbesondere Exchange Online, SharePoint und Identitätsverwaltung, soweit vorhanden (Annahme).
- Migration: Bestandsaufnahme, Bereinigung, Metadatenmapping, Testmigration, fachliche Stichprobenprüfung und dokumentierter Produktivlauf.
- Für migrierte Dokumente müssen Dateiintegrität, Metadaten, Berechtigungen und gegebenenfalls Aufbewahrungsfristen geprüft werden.
- Vor der Migration ist ein Rückfall- und Sicherungskonzept zu erstellen.
6. Rahmenbedingungen
Die Verarbeitung personenbezogener Daten muss den Anforderungen der DSGVO, des Bundesdatenschutzgesetzes und der internen Datenschutzrichtlinien entsprechen. Für einen externen Betreiber ist vor Produktivsetzung ein Auftragsverarbeitungsvertrag einschließlich Unterauftragnehmern und Verarbeitungsorten abzuschließen.
Da Workflows Bearbeitungszeiten, Freigaben und Benutzeraktivitäten protokollieren, ist der Betriebsrat vor Einführung zu beteiligen, sofern das System zur Überwachung von Verhalten oder Leistung geeignet ist. Die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG ist zu prüfen und gegebenenfalls durch eine Betriebsvereinbarung zu regeln.
- Erstellung oder Aktualisierung von Verzeichnis der Verarbeitungstätigkeiten, Datenschutzfolgenabschätzung und Löschkonzept, soweit erforderlich.
- Festlegung der Rechtsgrundlagen, Zugriffsberechtigungen, Datenminimierung und Betroffenenrechte.
- Verschlüsselung bei Übertragung und Speicherung, sichere Authentifizierung, Protokollierung administrativer Zugriffe sowie regelmäßige Sicherheitsupdates.
- Regelung von Sicherheitsvorfällen, Schwachstellenmanagement, Backup-Schutz und Wiederherstellungstests.
- Hosting in Deutschland oder innerhalb der Europäischen Union wird als bevorzugtes Ziel angenommen (Annahme); Cloud- oder On-Premises-Betrieb ist noch festzulegen.
- Der Anbieter muss relevante Sicherheits- und Datenschutz-Nachweise, Unterauftragnehmer und Speicherorte offenlegen.
7. Mengengerüst
Das Unternehmen hat 120 Mitarbeitende. Für die Planung wird angenommen, dass zunächst etwa 50 Mitarbeitende regelmäßig mit dem System arbeiten und bis zu 50 Benutzer gleichzeitig angemeldet sein können (Annahme).
Weitere Mengenangaben sind nicht übermittelt. Für die Kalkulation werden 40.000 Eingangsrechnungen pro Jahr und ein zu migrierender Bestand von bis zu 500 GB angenommen (Annahme).
- Nutzerzahl: 120 Mitarbeitende insgesamt.
- Aktive Nutzer: bis zu 50 regelmäßig arbeitende Nutzer (Annahme).
- Standorte: Anzahl nicht bekannt; kalkulatorisch ein Hauptstandort und bis zu zwei weitere Standorte (Annahme).
- Dokumentvolumen: zunächst Eingangsrechnungen; weitere Dokumentarten können später ergänzt werden.
- Jährliches Rechnungsvolumen: 40.000 Eingangsrechnungen (Annahme).
- Datenbestand: bis zu 500 GB inklusive migrierter Dokumente (Annahme).
8. Lieferumfang
Der Auftragnehmer muss eine betriebsbereite Lösung einschließlich Konfiguration, Schnittstellen, Migration, Einweisung und Dokumentation liefern.
Die Übergabe umfasst technische, fachliche und organisatorische Unterlagen für den laufenden Betrieb.
- Projektplanung, Anforderungsvalidierung und abgestimmtes Berechtigungskonzept.
- Installation oder Bereitstellung, Konfiguration von Erfassung, OCR, Suche, Archivierung und Workflows.
- Realisierung und Dokumentation der DATEV- und Microsoft-365-Schnittstellen.
- Testmigration, Produktivmigration und nachvollziehbare Migrationsprotokolle.
- Administratorenschulung sowie Anwenderschulung für Erfassung, Suche, Freigabe und Recherche.
- Benutzerhandbuch, Administrationshandbuch, Betriebshandbuch, Notfallkonzept und Schnittstellendokumentation.
- Support für die Einführungsphase und anschließender Regelbetrieb mit vereinbarten Servicezeiten.
9. Zeitrahmen und Budgetrahmen
Für die Einführung werden ab Auftragserteilung etwa 20 Kalenderwochen bis zur Produktivsetzung angenommen. Der genaue Zeitplan ist nach Klärung der Schnittstellen, Datenmengen und Mitbestimmung festzulegen.
Als vorläufiger Budgetrahmen werden 80.000 bis 140.000 Euro netto einschließlich Lizenzen für das erste Jahr, Implementierung, Schnittstellen, Migration, Schulung und Dokumentation angenommen.
- Wochen 1 bis 3: Detailaufnahme, Datenschutzprüfung, Berechtigungs- und Prozesskonzept.
- Wochen 4 bis 9: Installation, Konfiguration und Entwicklung beziehungsweise Einrichtung der Schnittstellen.
- Wochen 10 bis 13: Testmigration, Workflowtests, Sicherheits- und Performancetests.
- Wochen 14 bis 16: Anwenderschulung, Pilotbetrieb und Fehlerkorrekturen.
- Wochen 17 bis 20: Produktivmigration, Go-live und Stabilisierungsphase.
- Laufende Betriebs-, Lizenz- und Supportkosten nach dem ersten Jahr sind separat auszuweisen.
10. Abnahme
Die Abnahme erfolgt nach erfolgreichem Abschluss der vereinbarten Fach-, Integrations-, Sicherheits-, Performance- und Migrationstests. Die Abnahme wird durch ein von Auftraggeber und Auftragnehmer unterzeichnetes Protokoll dokumentiert.
Eine Produktivsetzung darf erst erfolgen, wenn alle MUSS-Anforderungen erfüllt, kritische Mängel beseitigt, die erforderlichen Datenschutz- und Betriebsunterlagen übergeben und die betroffenen Mitarbeitenden geschult wurden.
- Vollständiger Abnahmetest der Anforderungen F-01 bis F-14 und N-01 bis N-07.
- Erfolgreiche Verarbeitung von mindestens zehn repräsentativen Eingangsrechnungen einschließlich Freigabe, DATEV-Übergabe und Archivierung.
- Nachweis der Berechtigungstrennung zwischen mindestens zwei Abteilungen.
- Nachweis der Volltextsuche, des Audit-Trails, der Aufbewahrungssteuerung und des Exports.
- Erfolgreiche Testmigration mit dokumentierter Mengen- und Stichprobenkontrolle.
- Erfolgreicher Backup-, Wiederherstellungs- und Sicherheitstest.
- Keine offenen kritischen Fehler; wesentliche Fehler müssen mit Termin und Verantwortlichkeit dokumentiert sein.
Vor der Verwendung klären
Diese Punkte und Annahmen sind im Beispiel offen — in deinem Vorhaben musst du sie festlegen.
- Wie viele Standorte und wie viele tatsächliche Benutzer beziehungsweise gleichzeitige Benutzer sind zu berücksichtigen?
- Welche DATEV-Produkte, Versionen und Schnittstellen stehen zur Verfügung, und soll die Übergabe automatisch oder über einen definierten Export erfolgen?
- Welche Microsoft-365-Komponenten, insbesondere Exchange Online, SharePoint und Entra ID, sollen integriert werden?
- Welche Eingangsrechnungsvolumina, Dateiformate, Altbestände und Aufbewahrungsfristen gelten tatsächlich?
- Existieren bereits Freigabematrizen, Kostenstellen, Abteilungsstrukturen und verbindliche Eskalationsfristen?
- Soll die Lösung in der Cloud, im eigenen Rechenzentrum oder bei einem Hostinganbieter betrieben werden, und welche Anforderungen gelten an Datenstandort und Zertifizierungen?
- Gibt es einen Betriebsrat, und welche Protokollierungs- und Auswertungsfunktionen müssen im Rahmen der Mitbestimmung eingeschränkt oder geregelt werden?