TSE – Technische Sicherheitseinrichtung

Was die TSE ist, warum sie Pflicht ist, und wie sie in der Praxis funktioniert.

Kurz-Definition

Die Technische Sicherheitseinrichtung (TSE) ist eine vom Bundesamt für Sicherheit in der Informationstechnik (BSI) nach TR-03153 zertifizierte Komponente, die in Deutschland seit dem 1. Januar 2020 für alle elektronischen Kassen Pflicht ist. Sie signiert jeden Kassenvorgang kryptographisch (ECDSA P-256) und macht damit nachträgliche Manipulation am Kassenbeleg unmöglich.

Warum gibt es die TSE?

Vor 2020 konnten elektronische Kassen relativ einfach nachträglich manipuliert werden – insbesondere durch sogenannte „Zapper"-Software. Schätzungen des Bundesrechnungshofs gingen von Steuerausfällen in zweistelliger Milliardenhöhe pro Jahr aus. Die TSE löst dieses Problem, indem sie für jeden einzelnen Kassenvorgang eine kryptographische Signatur erzeugt, die später von der Finanzverwaltung jederzeit überprüft werden kann.

Rechtsgrundlage ist die Kassensicherungsverordnung (KassenSichV), die zusammen mit § 146a Abgabenordnung (AO) den Einsatz einer TSE vorschreibt.

Wie die TSE funktioniert

Eine TSE besteht aus drei Komponenten: einem Sicherheitsmodul, einem Speichermedium und einer einheitlichen Schnittstelle. Bei jedem Verkauf läuft folgender Ablauf:

  1. START: Beim Anlegen eines neuen Belegs erzeugt die TSE eine neue Transaktionsnummer und einen Start-Zeitstempel.
  2. UPDATE: Während des Verkaufs (z.B. Hinzufügen von Artikeln) protokolliert die TSE jede Änderung.
  3. FINISH: Beim Abschluss erzeugt die TSE eine kryptographische Signatur über den gesamten Vorgang.

Die Signatur wird zusammen mit Transaktionsnummer, Zeitstempel und einer Seriennummer in einem QR-Code auf dem Kassenbeleg gedruckt. Der Käufer oder Prüfer kann den Beleg jederzeit mit einem TSE-Belegprüfer kontrollieren – BISpicy stellt dafür ein kostenloses Tool bereit, das ohne Server-Upload im Browser läuft.

Cloud-TSE vs. Hardware-TSE

Es gibt zwei zertifizierte Bauformen:

MerkmalCloud-TSEHardware-TSE
FormCloud-Service eines zertifizierten Anbieters (z.B. Fiskaly)USB-Stick oder microSD-Karte am Kassengerät
Internet erforderlichJa (mit Offline-Buffer für kurze Ausfälle)Nein – funktioniert offline
LebensdauerSolange das Abonnement läuftHardware altert (typisch 3–5 Jahre)
Mehrere KassenEin Cloud-TSE-Account für mehrere KassenPro Kasse eine eigene Hardware nötig
ManipulationssicherJa, BSI-zertifiziertJa, BSI-zertifiziert
WartungsaufwandNiedrig (Provider übernimmt)Höher (Hardware-Tausch, Backup)

BISpicy POS verwendet die Cloud-TSE von Fiskaly, BSI-zertifiziert nach TR-03153. Vorteil: keine zusätzliche Hardware, automatische Updates, zentrale Verwaltung mehrerer Kassen über das BIS-Cloud-Konto.

Belegausgabepflicht

Mit der TSE-Pflicht kam auch die Belegausgabepflicht: Seit 2020 muss jedem Kunden bei einer Bargeldzahlung ein Beleg angeboten werden – egal ob er ihn annimmt oder nicht. Der Beleg darf elektronisch (per QR-Code, E-Mail) oder auf Papier ausgegeben werden. BISpicy POS unterstützt beide Varianten.

Ausnahmen und Übergangsfristen

  • Kein Bargeld? Wer ausschließlich unbar abrechnet, fällt nicht unter die TSE-Pflicht.
  • Keine elektronische Kasse? Wer eine offene Ladenkasse (Schublade ohne elektronische Aufzeichnung) führt, braucht keine TSE – allerdings gilt dann das Kassenbuch in Papierform.
  • Marktstände, Foodtrucks? Mobile Verkaufseinrichtungen mit elektronischer Kasse brauchen ebenfalls eine TSE.
  • Registrierkassenpflicht 2027: Ab 1. Januar 2027 wird die Pflicht zur elektronischen Aufzeichnung erweitert. Details siehe Registrierkassenpflicht 2027.

Wie prüfe ich einen TSE-Beleg?

Jeder Kunde – und jeder Prüfer – kann über den QR-Code auf dem Beleg dessen Echtheit kontrollieren. Mit dem kostenlosen TSE-Belegprüfer von BISpicy geht das im Browser, ohne dass Daten an einen Server gesendet werden. Das Tool prüft die ECDSA-P-256-Signatur direkt mit der WebCrypto API und funktioniert für jeden TSE-konformen Beleg, nicht nur für BISpicy-Belege.

TSE in BISpicy POS

BISpicy POS hat die TSE vollständig integriert. Beim Setup wird ein Fiskaly-Cloud-TSE-Account angelegt; ab dann läuft die Signatur jedes Belegs automatisch im Hintergrund. Bei Internet-Ausfall puffert die App Belege im Offline-Buffer und signiert sie nach, sobald die Verbindung wieder steht (alles weiterhin manipulationssicher dank Belegnummern-Lückenkette). Die Cloud-TSE-Lizenz ist im Monatspreis enthalten – keine zusätzlichen Gebühren.

Verwandte Begriffe: KassenSichV · GoBD · DSFinV-K · TSE-Compliance · TSE-Belegprüfer

Stand: April 2026. Diese Erklärung ersetzt keine steuerliche Beratung. Verbindlich sind die einschlägigen Gesetzes- und Verordnungstexte sowie BSI-Schutzprofil PP-CSP.