Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

StörungenBuchhaltung und E-Rechnung

E-Rechnung nicht angekommen – wo bleibt die XML-Datei?

Der Lieferant sagt, die Rechnung sei verschickt, im Posteingang ist nichts – oder eine E-Mail ohne Anhang. In neun von zehn Fällen hat ein Filter zugegriffen: Die Anhangssperre hat die XML-Datei entfernt, der Spamfilter die Mail in Quarantäne gestellt, oder eine Regel hat sie verschoben. Prüfen Sie in dieser Reihenfolge: Nachrichtenverfolgung, Quarantäne, Anhangsfilter, Postfachregeln – und bitten Sie erst dann um erneuten Versand.

Von Metehan Kurt · Fachlich geprüft von Seamand Mala · 5. Oktober 2026

  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Woran Sie erkennen, dass es dieser Fall ist

  • Der Anhang wurde aus Sicherheitsgründen entfernt.
  • This message was blocked because it contains a file type that is not allowed.
  • Die Nachricht wurde in die Quarantäne verschoben.
  • 550 5.7.1 Message rejected due to content restrictions
  • Rechnung erhalten, aber kein Anhang
  • ATTACHMENT REMOVED: invoice.xml

Zugehörige Fehlercodes

  • 550 5.7.1
  • 5.7.708
  • Quarantined
  • FilteredAsSpam
  • ATP Safe Attachments

Die schnelle Hilfe, in dieser Reihenfolge

  1. Nachrichtenverfolgung: Ist die Mail überhaupt angekommen?

    In Exchange Online die Nachrichtenverfolgung nach Absender und Zeitraum abfragen (Befehl unten), auf einem eigenen Exchange das Nachrichtenverfolgungsprotokoll. Der Status sagt, ob die Mail zugestellt, in Quarantäne gestellt, als Spam gefiltert oder abgelehnt wurde. Ohne Eintrag hat sie den Mandanten nie erreicht – dann liegt es beim Absender oder dessen Mailserver.

    Damit wissen Sie: Sie wissen, ob die Rechnung Ihr Haus erreicht hat und was mit ihr geschah.

  2. Quarantäne prüfen und freigeben

    Eine E-Mail mit wenig Text und einem XML-Anhang gilt vielen Filtern als verdächtig. In der Quarantäne nach dem Absender suchen; ist die Rechnung dort, freigeben und den Absender als vertrauenswürdig eintragen. Quarantäne-Benachrichtigungen an die Rechnungsadresse einschalten, damit der nächste Fall sichtbar wird.

    Damit wissen Sie: Die Rechnung ist da – und der nächste Fall meldet sich von selbst.

  3. Anhangsfilter: Ist XML überhaupt zugelassen?

    Die Schadsoftware-Richtlinie kann Dateitypen pauschal verwerfen; steht xml in der Liste mit der Aktion „Ablehnen“ oder „Entfernen“, kommt keine XRechnung an – die Mail aber schon, ohne Anhang. Für die Rechnungsadresse eine Ausnahme einrichten, die XML und PDF zulässt, ohne den Schadsoftware-Scan abzuschalten.

    Damit wissen Sie: XML-Anhänge erreichen die Rechnungsadresse.

  4. Transport- und Postfachregeln

    Eine Transportregel, die nach Dateiendung filtert oder Mails mit „Rechnung“ im Betreff umleitet, und eine Postfachregel, die sie in einen Ordner verschiebt oder weiterleitet – beides erklärt eine Rechnung, die „nicht angekommen“ ist, obwohl sie zugestellt wurde. Regeln auflisten und die prüfen, die ForwardTo, DeleteMessage oder MoveToFolder setzen.

    Damit wissen Sie: Sie wissen, ob eine Regel die Rechnung versteckt.

  5. Testrechnung von außen – und das Ergebnis festhalten

    Nach jeder Änderung eine XRechnung und eine ZUGFeRD-Datei von einer externen Adresse an die Rechnungsadresse schicken und verfolgen. Erst wenn beide vollständig ankommen, ist der Fall erledigt. Datum und Ergebnis notieren – es ist der erste Beleg für die Verfahrensdokumentation des Rechnungseingangs.

    Damit wissen Sie: Ein Eingang, der nachweislich funktioniert.

Dasselbe in PowerShell

Für alle, die mehr als einen Rechner betreuen

Die Befehle verfolgen eine Nachricht durch Exchange Online beziehungsweise einen lokalen Exchange: Ist sie angekommen, wurde sie in Quarantäne gestellt, hat ein Filter den Anhang entfernt, oder hat eine Regel sie umgeleitet. Für Exchange Online braucht es das Exchange-Online-Modul und eine Anmeldung als Administrator.

PowerShell mit erweiterten Rechten starten – so geht es
Windows 11
Rechtsklick auf das Startsymbol – oder die Tastenkombination Windows + X – und dann Terminal (Administrator) wählen.
Windows 10
Dieselbe Tastenkombination, der Eintrag heißt dort Windows PowerShell (Administrator). Steht dort stattdessen die Eingabeaufforderung, lässt sich das in den Taskleisteneinstellungen umstellen – oder Sie nehmen den Weg darunter.
Auf jedem Windows
Startmenü öffnen, powershell tippen und den Treffer mit Strg + Umschalt + Eingabe öffnen. Das ist der Weg, der überall funktioniert.
Woran Sie erkennen, dass es geklappt hat
In der Titelleiste des Fensters steht Administrator, und die Eingabeaufforderung beginnt in C:\Windows\System32 statt in Ihrem Benutzerordner. Vorher bestätigen Sie die Abfrage der Benutzerkontensteuerung mit Ja.
Wenn nach Zugangsdaten gefragt wird
Dann sind Sie auf diesem Rechner kein Administrator. Im Firmennetz ist das der Regelfall und Absicht: Wer täglich mit erhöhten Rechten arbeitet, gibt einer Schadsoftware dieselben Rechte. Der richtige Weg ist die Zuarbeit durch die Administration – nicht das dauerhafte Hochstufen des eigenen Kontos.

Ein Hinweis, der wichtiger ist als er klingt: Führen Sie keinen Befehl aus, dessen Wirkung Sie nicht benennen können – auch keinen von uns. Die Blöcke unten sagen jeweils dazu, was sie tun; die, die etwas verändern, sind gekennzeichnet.

Nachricht verfolgen (Exchange Online)

Die Nachverfolgung zeigt, ob die Mail des Lieferanten den Mandanten erreicht hat und was mit ihr geschah – zugestellt, in Quarantäne, abgelehnt, umgeleitet.

Windows PowerShellAdministrator
PS C:\> Connect-ExchangeOnlinePS C:\> Get-MessageTrace -SenderAddress 'rechnung@lieferant.de' -StartDate (Get-Date).AddDays(-7) -EndDate (Get-Date) | Select-Object Received, SenderAddress, RecipientAddress, Subject, Status, SizeReceived SenderAddress RecipientAddress Subject Status Size05.10.2026 09:14 rechnung@lieferant.de rechnung@firma.de Rechnung 2026-4711 Quarantined 48213# Status Delivered = angekommen; Quarantined = Filter; FilteredAsSpam = Spam; Failed = abgelehnt; Pending = unterwegsPS C:\> Get-MessageTraceDetail -MessageTraceId <Id> -RecipientAddress 'rechnung@firma.de' | Select-Object Date, Event, Action, Detail# Zeigt, welche Regel oder welcher Filter gegriffen hat – mit Namen

Quarantäne und Anhangsfilter

Ein XML-Anhang gilt vielen Filtern als verdächtig. Die Quarantäne zeigt, ob die Rechnung dort liegt; die Richtlinie zeigt, ob der Dateityp überhaupt zugelassen ist.

Windows PowerShellAdministrator
PS C:\> Get-QuarantineMessage -SenderAddress 'rechnung@lieferant.de' | Select-Object ReceivedTime, Subject, Type, QuarantineTypes, Released# Type Malware/HighConfPhish bei einer XML-Rechnung: fast immer der Anhangsfilter, nicht ein AngriffPS C:\> Get-MalwareFilterPolicy | Select-Object Name, EnableFileFilter, FileTypes, FileTypeActionName EnableFileFilter FileTypes FileTypeActionDefault True {ace, ani, apk, ..., xml} Reject# Steht xml in FileTypes mit Action Reject, wird jede XRechnung verworfen – Ausnahme für die Rechnungsadresse nötigPS C:\> Get-TransportRule | Where-Object { $_.State -eq 'Enabled' } | Select-Object Name, Priority, AttachmentExtensionMatchesWords, DeleteMessage, RedirectMessageTo# Regeln, die nach Dateiendung filtern oder umleiten – eine davon trifft oft die Rechnungsadresse mit

Lokaler Exchange: Nachrichtenverfolgung

Auf einem eigenen Exchange-Server liegt dieselbe Information im Nachrichtenverfolgungsprotokoll.

Windows PowerShellAdministrator
PS C:\> Get-MessageTrackingLog -Sender 'rechnung@lieferant.de' -Start (Get-Date).AddDays(-7) -ResultSize 50 | Select-Object Timestamp, EventId, Source, Recipients, MessageSubject, TotalBytesTimestamp EventId Source Recipients MessageSubject TotalBytes05.10.2026 09:14 RECEIVE SMTP rechnung@firma.de Rechnung 2026-4711 4821305.10.2026 09:14 FAIL AGENT rechnung@firma.de Rechnung 2026-4711 48213# FAIL mit Source AGENT = ein Transportagent (Filter) hat die Nachricht abgewiesen; DELIVER = zugestellt

Postfachregeln, die Rechnungen verschieben

Nicht jeder Verlust passiert im Filter. Eine Regel im Postfach, die „Rechnung“ in einen Ordner schiebt oder weiterleitet, ist der zweithäufigste Grund – oft von einem früheren Mitarbeiter eingerichtet.

Windows PowerShell
PS C:\> Get-InboxRule -Mailbox 'rechnung@firma.de' | Select-Object Name, Enabled, SubjectContainsWords, MoveToFolder, ForwardTo, DeleteMessage# Regeln mit ForwardTo oder DeleteMessage zuerst prüfen; MoveToFolder erklärt, warum eine Mail im Posteingang nicht erscheint

Warum halten Filter ausgerechnet Rechnungen auf?

Weil eine E-Rechnung aus Sicht eines Filters genau so aussieht wie ein Angriff: eine kurze E-Mail, ein Anhang in einem ausführbaren oder strukturierten Format, ein Absender, der nicht im Adressbuch steht. XML-Dateien wurden jahrelang für Schadsoftware missbraucht, und viele Richtlinien wurden in dieser Zeit geschrieben. Dass seit 2025 jede Rechnung so aussieht, haben die Richtlinien nicht mitbekommen.

Dazu kommt die Pflicht: Seit dem 1. Januar 2025 muss jeder inländische Unternehmer E-Rechnungen empfangen können – das BMF sagt, ein E-Mail-Postfach genügt. Ein Postfach, dessen Filter die Datei entfernt, genügt nicht. Die Pflicht zum Empfang ist eine Pflicht, die Filter richtig einzustellen.

Der dritte Grund ist organisatorisch: Rechnungen gehen an persönliche Postfächer, weil die Adresse seit Jahren im Lieferantenstamm steht. Der Mitarbeiter ist im Urlaub oder ausgeschieden, die Rechnung liegt in einem Postfach, das niemand liest. Eine Rechnungsadresse, die nicht an eine Person gebunden ist, löst das – die Vertiefung zum Empfang beschreibt den Aufbau.

Die Mail ist da, der Anhang fehlt – wer hat ihn entfernt?

Entweder der Filter des Empfängers oder der des Absenders. Ein Hinweis im Mailtext wie „Der Anhang wurde aus Sicherheitsgründen entfernt“ stammt vom Filter, der ihn entfernt hat – meist dem eigenen. Fehlt ein solcher Hinweis, hat der Absender die Datei möglicherweise gar nicht angehängt, etwa weil sein Mailprogramm die Datei als Bild einbettet oder ein Portal nur einen Link schickt.

Die Nachrichtenverfolgung zeigt die Größe der Nachricht beim Eingang: Eine XRechnung ist selten kleiner als zehn Kilobyte, eine ZUGFeRD-Datei meist über fünfzig. Kommt die Mail mit zwei Kilobyte an, war der Anhang nie dabei; kommt sie mit fünfzig an und liegt ohne Anhang im Postfach, hat ein Filter im Haus zugegriffen.

Wir empfangen über ein Lieferantenportal – gilt das als angekommen?

Die Bereitstellung im Portal ist der Empfang, der Download Ihre Aufgabe. Portale schicken eine Benachrichtigung per Mail – und die landet in denselben Filtern wie die Rechnung selbst. Die Benachrichtigungsadresse des Portals gehört deshalb ebenfalls auf die Liste der vertrauenswürdigen Absender, und jemand muss das Portal regelmäßig abrufen.

Was dort liegt, ist nicht archiviert: Portale löschen nach Fristen, die nichts mit Ihren Aufbewahrungspflichten zu tun haben. Jede Rechnung aus dem Portal nimmt denselben Weg wie eine per Mail – Prüfung, Freigabe, eigenes Archiv.

Im Betrieb

Ein Rechnungseingang, der nichts verliert, ist eine Einstellung – keine Hoffnung.

Im Betrieb ist die verlorene Rechnung keine Ausnahme, sondern das Ergebnis von Filtern, die vor 2025 richtig waren. Deshalb beginnt die Einrichtung eines Rechnungseingangs nicht mit Software, sondern mit drei Testrechnungen von außen – und endet erst, wenn alle drei vollständig ankommen. Die Vertiefung zum Empfang beschreibt die sieben Schritte.

Was wir einrichten: eine Rechnungsadresse ohne Personenbindung, Ausnahmen in Anhangs- und Spamfilter für genau diese Adresse, Quarantäne-Benachrichtigungen, Abholung durch die Buchhaltungs- oder Dokumentenmanagement-Software und das Protokoll, das jede Rechnung vom Eingang bis ins Archiv begleitet. In Microsoft 365 oder auf dem eigenen Mailserver – und dokumentiert, damit die nächste Änderung an den Filtern nicht wieder Rechnungen kostet.

Wann Sie aufhören sollten zu probieren

Nachrichtenverfolgung, Quarantäne, Regeln – wer Administrator in Exchange ist, hat das in zwanzig Minuten. Die Grenze liegt bei der Filterrichtlinie selbst: Eine Ausnahme, die XML für eine Adresse zulässt und zugleich den Schadsoftware-Scan behält, muss richtig gebaut sein – zu weit geöffnet, kommt mit der Rechnung auch der Angriff. Das ist der Punkt, an dem ein Anruf billiger ist als ein Versuch.

Häufige Anschlussfragen

Dürfen wir XML-Anhänge einfach überall zulassen?

Besser nicht. Die Ausnahme gehört auf die Rechnungsadresse, nicht auf den ganzen Mandanten; und sie lässt den Dateityp zu, nicht den Scan aus. So bleibt der Schutz für alle anderen Postfächer, und die Rechnungsadresse bekommt, was sie braucht.

Der Lieferant sagt, bei allen anderen Kunden komme die Rechnung an – liegt es also an uns?

Wahrscheinlich, aber nicht sicher. Die Nachrichtenverfolgung entscheidet: Gibt es einen Eintrag mit Quarantäne oder Ablehnung, liegt es am eigenen Filter. Gibt es gar keinen Eintrag, hat die Mail den Mandanten nie erreicht – dann ist der Absender dran, etwa weil sein Server keine Verschlüsselung anbietet, die Ihr Server verlangt.

Reicht es, Rechnungen künftig als ZUGFeRD-PDF zu verlangen, weil PDF durch die Filter kommt?

PDF/A-3 mit eingebettetem Anhang gilt manchen Filtern ebenfalls als verdächtig – die sicheren Anlagen in Microsoft 365 prüfen eingebettete Dateien. Außerdem können Sie den Lieferanten das Format nicht vorschreiben; beide sind zulässig. Der Eingang muss XML und PDF annehmen.

Was ist mit Rechnungen, die vor der Korrektur verloren gingen?

Die Nachrichtenverfolgung in Exchange Online reicht standardmäßig zehn Tage zurück, mit erweiterter Suche bis zu neunzig. Ältere Fälle lassen sich nur über den Lieferanten klären – eine kurze Liste der offenen Posten aus seiner Sicht gegen Ihre Eingänge gleicht das ab. Einmal, nach der Korrektur; danach sollte es nicht mehr vorkommen.

Dazu passt

Einordnung in 60 Sekunden

Was Ihre IT braucht, entscheidet sich an Branche und Größe – nicht am Katalog.

Branche, Team, Standorte – vier Klicks, dann melden wir uns mit einer Einschätzung.