Home / Blog / Artikel

PunchOut-Kataloge im B2B: OCI & cXML anbinden

Wie KMUs B2B-Shops per OCI & cXML an SAP Ariba, Coupa & Co. anbinden: PunchOut-Architektur, Cart-Return, Best Practices & ROI für den Mittelstand.

🛒 E-CommerceVeröffentlicht am 1. September 2026 | Lesezeit: ca. 12 Minuten | Autor: Pragma-Code Redaktion
3D B2B Infografik zur PunchOut-Katalog-Integration über OCI 5.0 und cXML mit SAP Ariba und Coupa

Großkonzerne und institutionelle Einkäufer fordern zunehmend den direkten PunchOut-Zugriff aus ihren ERP-Systemen auf Lieferanten-Kataloge. Erfahren Sie, wie mittelständische Hersteller und B2B-Händler OCI- und cXML-Schnittstellen fehlerfrei in ihren Onlineshop integrieren, um Enterprise-Ausschreibungen zu gewinnen und Beschaffungsprozesse vollautomatisch abzuwickeln.

Teil unserer Themen-Hub-Serie:

Dieser Artikel ist ein vertiefender Fachbeitrag aus unserem Content-Cluster. Entdecken Sie die vollständige Übersicht auf unserer Hauptseite:E-Commerce

Executive Summary
  • Wettbewerbsfaktor E-Procurement: Konzerne und institutionelle Großkunden verlangen bei Ausschreibungen zunehmend zwingend die Bereitstellung von PunchOut-Katalogen. Wer keine OCI- oder cXML-Schnittstelle bietet, wird bei der Lieferantenauswahl automatisch disqualifiziert.
  • Protokoll-Dualismus (OCI vs. cXML): Während der klassische SAP-Mittelstand weiterhin auf Open Catalog Interface (OCI) mit HTML-Form-POSTs setzt, verlangen internationale Einkaufsnetzwerke wie SAP Ariba und Coupa den modernen Standard cXML mit tokenbasierter Authentifizierung und strukturiertem XML-Payload.
  • Automatisierter Roundtrip-Prozess: Ein fehlerfreier PunchOut-Flow entlastet Vertrieb und Auftragsabwicklung um bis zu 85 Prozent manueller Erfassungsarbeit, eliminiert Tippfehler bei Artikelnummern und garantiert, dass Bestellungen exakt den freigegebenen ERP-Genehmigungsworkflows entsprechen.

1. Einleitung: Der Paradigmenwechsel im B2B-Einkauf

Die Art und Weise, wie Industrieunternehmen, Konzerne und Behörden Beschaffungen tätigen, hat sich in den letzten Jahren radikal verändert. Klassische Bestellwege über PDF-Kataloge, formlose E-Mails oder manuelle Telefax-Bestellungen sind in modernen Einkaufsabteilungen nicht mehr nur verpönt – sie werden durch rigide Compliance-Vorgaben und automatisierte E-Procurement-Systeme schlichtweg blockiert.

Einkaufsleiter stehen unter enormem Kostendruck: Jeder manuelle Bestellvorgang (das sogenannte Maverick Buying ohne vorherige Freigabe, gefolgt von manueller Belegerfassung und Rechnungsprüfung) verursacht in Konzernen Prozesskosten von 80 bis 150 Euro pro Vorgang. Um diese Kosten auf unter 10 Euro pro Transaktion zu senken, bündeln Großkunden ihre Beschaffung in zentralen Beschaffungsplattformen wie SAP Ariba, Coupa, Jaggaer oder Onventis.

Die Konsequenz für mittelständische Lieferanten: Wer als Zulieferer, technischer Großhändler oder Komponentenhersteller nicht in der Lage ist, seinen Onlineshop direkt an das ERP- oder E-Procurement-System des Großkunden anzubinden, verliert Rahmenverträge. Die Bereitstellung eines PunchOut-Katalogs ist heute kein optionales Nice-to-have mehr, sondern eine geschäftskritische Zugangsvoraussetzung für den Enterprise-Vertrieb.

Viele mittelständische E-Commerce-Verantwortliche scheuen jedoch die technische Komplexität. Begriffe wie OCI-Form-POSTs, cXML SetupRequests, UNSPSC-Mapping und iFrame-Cookie-Restriktionen wirken einschüchternd. In diesem Leitfaden analysieren wir Schritt für Schritt, wie PunchOut-Kataloge technisch funktionieren, worin sich OCI und cXML unterscheiden und wie KMUs ihre bestehenden B2B-Shops mit minimalem Risiko zukunftssicher anbinden.

2. Der PunchOut-Roundtrip: Technische Funktionsweise im Detail

Ein PunchOut-Katalog ist im Grunde ein dynamisches Fenster zwischen dem Warenwirtschaftssystem des Einkäufers und dem B2B-Onlineshop des Lieferanten. Statt statische CSV- oder BMEcat-Katalogdateien monatlich hochzuladen (die bei Millionen Varianten oder tagesaktuellen Rohstoffzuschlägen sofort veralten), navigiert der Einkäufer in Echtzeit im Onlineshop des Verkäufers – allerdings unter kontrollierten, vertraglich festgeschriebenen Bedingungen.

Dieser Vorgang wird in der Praxis als Roundtrip bezeichnet. Der gesamte Prozess gliedert sich in vier deterministische Phasen:

01

Absprung (PunchOut Setup Request)

Der Einkäufer klickt in seinem ERP (z. B. SAP Ariba oder Coupa) auf den Lieferantenkatalog. Das ERP sendet einen verschlüsselten Authentifizierungs-Request (OCI-Login oder cXML PunchOutSetupRequest) an den B2B-Shop und übergibt eine eindeutige Session-ID sowie die Rücksprung-URL (HOOK_URL bzw. BuyerCookie).

02

Authentifizierte Navigation & Konfiguration

Der B2B-Shop empfängt den Request, erzeugt eine isolierte B2B-Benutzersitzung und leitet den Einkäufer automatisch in den Shop. Der Einkäufer sieht exakt das für sein Unternehmen freigeschaltete Sortiment, kundenindividuelle Nettopreise, Staffelrabatte, technische Datenblätter und Konfiguratoren.

03

Warenkorb-Rückübertragung (Cart Transfer)

Statt eines regulären Checkouts mit Kreditkarte oder Rechnung klickt der Einkäufer auf „Warenkorb an Beschaffungssystem übertragen". Der Shop schließt die Session und sendet alle Positionen (Artikelnummer, Beschreibung, Preis, Menge, Einheit, UNSPSC-Code) strukturiert an die im ersten Schritt definierte Rücksprung-URL zurück.

04

ERP-Bestellanforderung & Freigabe (PO Creation)

Das ERP-System des Kunden nimmt den Warenkorb entgegen und erstellt automatisch eine interne Bestellanforderung (BANF). Nach Durchlaufen der internen Genehmigungskette (Budgetprüfung, Abteilungsleiter-Freigabe) wird die offizielle Bestellung per EDI, cXML-OrderMessage oder E-Mail an den Lieferanten übermittelt.

Level 1 vs. Level 2 PunchOut (Direkteinstieg vs. Deep-Link)

In der B2B-Praxis unterscheidet man zwischen zwei Integrationsstufen:

Level 1 PunchOut (Storefront-Level): Der Einkäufer klickt im Beschaffungssystem auf das Lieferanten-Logo und landet auf der allgemeinen Startseite des Lieferanten-Shops. Von dort aus nutzt er die shop-eigene Suchfunktion und Navigation. Dies ist der klassische Einstieg und technisch am einfachsten umzusetzen.

Level 2 PunchOut (Item-Level PunchOut): Der Einkäufer sucht nach einem konkreten Begriff (z. B. „Kugellager DIN 625-2RS") direkt in der globalen Suchmaske seines ERP-Systems. Das ERP durchsucht einen zuvor bereitgestellten Index (Short-Text-Index) und liefert Treffer verschiedener Lieferanten. Klickt der Einkäufer auf das Produkt, öffnet der PunchOut-Link exakt die Produktdetailseite im Shop des Lieferanten mit vorausgewählter Konfiguration. Level 2 PunchOut erhöht die Conversion-Rate im E-Procurement signifikant, erfordert jedoch eine saubere Pflege von Index-Feeds (z. B. via CIF oder cXML Index).

3. Protokollvergleich: OCI vs. cXML auf Architekturebene

Wer B2B-PunchOut-Schnittstellen implementiert, begegnet zwei dominierenden Standards. Obwohl beide dasselbe Ziel verfolgen – den automatisierten Datenaustausch zwischen ERP und Webshop –, basieren sie auf grundlegend unterschiedlichen Technologien und Kommunikationsmustern.

Vergleich: Open Catalog Interface (OCI) vs. cXML PunchOut

Open Catalog Interface (OCI 4.0 / 5.0)
  • Entwickler & Ursprung: Proprietärer Standard der SAP SE, tief verwurzelt in klassischen SAP ERP (ECC 6.0, S/4HANA) und SAP SRM Installationen.
  • Datenübertragungsformat: HTML Form Data (URL-encoded Key-Value-Paare). Die Daten werden als unsichtbare <input type="hidden"> Felder an die Hook-URL gesendet.
  • Authentifizierung: Simples HTTP GET/POST mit Parametern (z. B. USERNAME, PASSWORD, HOOK_URL). Anfällig für Replay-Attacken ohne zusätzliche Token-Validierung.
  • Feldstruktur: Tabellarische Namenskonvention wie NEW_ITEM-DESCRIPTION[1], NEW_ITEM-PRICE[1], NEW_ITEM-MATGROUP[1].
  • Flexibilität: Beschränkt auf vordefinierte OCI-Standardfelder; Zusatzdaten erfordern proprietäre Custom-Felder (NEW_ITEM-CUST_FIELD).
cXML PunchOut (Commerce XML Standard)
  • Entwickler & Ursprung: Offener Industriestandard (gegründet von Ariba), heute weltweiter Standard für Cloud-Procurement (Coupa, Ariba, Jaggaer).
  • Datenübertragungsformat: Reines, wohlgeformtes XML via HTTP POST (MIME-Type text/xml) mit strikter DTD- und XSD-Validierung.
  • Authentifizierung: Sicherer 2-Wege-Handshake. Das ERP sendet ein PunchOutSetupRequest mit SharedSecret; der Shop antwortet mit einer temporären StartURL.
  • Feldstruktur: Hierarchisches XML mit Elementen wie <ItemDetail>, <UnitPrice>, <Classification domain="UNSPSC">.
  • Flexibilität: Hochgradig modular erweiterbar über standardisierte <Extrinsic>-Tags für branchenspezifische Parameter.

Die OCI-Spezifikation im Detail (Feldaufbau & Variablen)

Das Open Catalog Interface (OCI) funktioniert rein browserbasiert. Wenn der Einkäufer den Warenkorb im B2B-Shop finalisiert, generiert die Shop-Applikation ein HTML-Formular, das automatisch via JavaScript per POST an die vom SAP-System übermittelte HOOK_URL abgeschickt wird.

Die wichtigsten OCI-Standardfelder für jede Warenkorbposition [n] umfassen:

Pflichtfeld
NEW_ITEM-DESCRIPTION[n]
Artikelbezeichnung

Volltextbeschreibung des Produkts (max. 40 bzw. 256 Zeichen je nach OCI-Version).

Identifikator
NEW_ITEM-MATNR[n]
Lieferanten-Artikelnummer

Eindeutige Produkt-SKU zur fehlerfreien Zuordnung im ERP des Verkäufers.

Numerisch
NEW_ITEM-QUANTITY[n]
Bestellmenge

Angefragte Stückzahl oder Menge mit Nachkommastellen (z. B. 10.000).

ISO-Standard
NEW_ITEM-UNIT[n]
Mengeneinheit

Standardisierte ISO-/SAP-Einheit (z. B. PCE für Stück, KGM für Kilogramm, MTR für Meter).

Kondition
NEW_ITEM-PRICE[n]
Nettopreis

Kundenindividueller Einzelpreis in der vereinbarten Währung (z. B. 124.50).

ISO 4217
NEW_ITEM-CURRENCY[n]
Währungskürzel

3-stelliger ISO-Währungscode der Transaktion (z. B. EUR, CHF, USD).

Staffelung
NEW_ITEM-PRICEUNIT[n]
Preismengeneinheit

Multiplikator für Preisangaben (z. B. 1 oder 100 bei Preisen pro 100 Stück).

Disposition
NEW_ITEM-LEADTIME[n]
Lieferzeit in Werktagen

Verbindliche Wiederbeschaffungszeit für die automatische Materialdisposition im Einkäufer-ERP.

Klassifikation
NEW_ITEM-MATGROUP[n]
Warengruppe / UNSPSC

Standardisierter UNSPSC- oder eCl@ss-Code zur automatisierten Kontierung im Kunden-ERP.

Experten-Tipp: Zeichencodierung und Session-Isolation bei OCI

Achten Sie bei OCI-Implementierungen strikt darauf, dass Umlaute und Sonderzeichen in NEW_ITEM-DESCRIPTION UTF-8 konform übertragen werden, da ältere SAP-Installationen sonst Zeichensatzfehler produzieren. Übergeben Sie zudem stets die ursprüngliche Session-ID in einem versteckten Feld, um mehrfache gleichzeitige Einkäufer aus demselben Konzernnetzwerk sauber voneinander zu isolieren.

Die cXML-Architektur im Detail (Der 2-Phasen-Handshake)

Im Gegensatz zu OCI basiert cXML auf einem direkten Server-to-Server Handshake, bevor der Einkäufer überhaupt den B2B-Shop sieht:

Phase 1: Setup-Request (Server-to-Server): Das Beschaffungssystem sendet ein PunchOutSetupRequest per HTTP POST an das PunchOut-Gateway des Lieferanten. Dieses XML-Dokument enthält die Identifikation des Einkäufers (Sender Identity), das vereinbarte Authentifizierungs-Geheimnis (SharedSecret), die Rücksprung-URL (BuyerCookie und BrowserFormPost) sowie optionale benutzerbezogene Parameter. Das Gateway des Shops validiert die Zugangsdaten und antwortet mit einer PunchOutSetupResponse, die eine einmalig gültige, tokenisierte URL (StartURL) enthält.

Phase 2: Browser-Redirect & Order-Message: Das ERP leitet den Browser des Einkäufers an diese StartURL weiter. Der Einkäufer ist automatisch ohne Login eingeloggt. Nach Abschluss der Produktauswahl schickt der Shop ein PunchOutOrderMessage-XML-Dokument zurück an die BrowserFormPost-URL des Einkaufsnetzwerks.

4. Die führenden E-Procurement-Netzwerke im Portrait

Im gehobenen Mittelstand und im internationalen Großkundengeschäft treffen Lieferanten auf verschiedene Einkaufsplattformen. Jede Plattform besitzt spezifische Eigenheiten hinsichtlich der bevorzugten Protokolle und Zertifizierungsprozesse:

1. SAP Ariba (Ariba Network)

Das weltweit größte B2B-Handelsnetzwerk. Ariba setzt primär auf cXML und verlangt von Lieferanten die Registrierung im Ariba Network (ANID). PunchOut-Kataloge müssen standardmäßig das Ariba-Zertifizierungsverfahren durchlaufen. Besondere Stärke: Nahtlose Unterstützung für Level 2 PunchOut und globale PunchOut-Katalog-Updates.

2. Coupa Software

Die am schnellsten wachsende Cloud-Procurement-Plattform bei multinationalen Konzernen. Coupa nutzt standardmäßig cXML und zeichnet sich durch extrem strenge Validierung von UNSPSC-Warengruppencodes und Währungsspezifikationen aus. Coupa bietet Lieferanten eine unkomplizierte Sandbox-Testumgebung für PunchOut-Roundtrips.

3. Jaggaer (ehemals Pool4Tool / BravoSolution)

Besonders stark in der europäischen Fertigungsindustrie, im Automotive-Sektor und im öffentlichen Beschaffungswesen vertreten. Jaggaer unterstützt sowohl OCI (in Varianten OCI 4.0 und OCI 5.0) als auch cXML und bietet tiefgreifende Konfigurationsoptionen für kundenspezifische Datenfelder.

4. Onventis & Newtron

Führende E-Procurement-Lösungen für den deutschsprachigen Mittelstand. Häufig bei mittelständischen Einkaufsgemeinschaften und Industrie-Clustern im Einsatz. Beide Systeme arbeiten exzellent mit OCI-Schnittstellen und integrieren BMEcat-basierte Stammdatenstrukturen.

5. Die 4 größten Fallstricke bei der PunchOut-Implementierung

In der Praxis scheitern viele PunchOut-Projekte mittelständischer Händler nicht an der Bereitschaft der Einkäufer, sondern an architektonischen Fehlern und unerwarteten technischen Hürden. Wer diese vier Fallstricke kennt, spart monatelange Entwicklungs- und Testzyklen:

Falle 1: iFrame-Blockaden & Third-Party Cookie-Restriktionen

Viele E-Procurement-Systeme laden den Lieferanten-Shop in einem eingebetteten <iframe> innerhalb der eigenen Web-Oberfläche. Moderne Browser (Chrome, Safari, Edge) blockieren Third-Party-Cookies in iFrames standardmäßig (SameSite-Policy). Ohne ein sauberes SameSite=None; Secure Cookie-Setup oder tokenbasiertes Session-Handling verliert der Einkäufer beim Klick auf die erste Unterseite seine Session.

Falle 2: Fehlende oder fehlerhafte UNSPSC-Klassifizierung

Enterprise-Einkaufssysteme verlangen für jede Warenkorbposition einen gültigen 8-stelligen UNSPSC-Code (United Nations Standard Products and Services Code) oder eCl@ss-Schlüssel. Fehlt dieser Code im OCI- oder cXML-Payload, lehnt das ERP des Kunden den gesamten Warenkorb beim Cart-Return mit einem kryptischen XML-Validierungsfehler ab.

Falle 3: Starre Monolithen ohne API-fähige Middleware

Wird die PunchOut-Logik fest in einen monolithischen Standard-Shop eincodiert, führt jede Änderung am ERP-Backend des Kunden zu teuren Code-Anpassungen. Moderne Architekturen setzen auf eine entkoppelte Middleware (z. B. auf Basis von Next.js Serverless Functions oder n8n), die als intelligenter Übersetzer zwischen diversen E-Procurement-Netzwerken und dem eigenen Kern-Shop agiert.

Falle 4: Veraltete Bestands- und Preisspiegelung

Nichts zerstört das Vertrauen eines Großkunden schneller als ein PunchOut-Katalog, der veraltete Listenpreise anzeigt. Einkäufer erwarten exakt die im ERP hinterlegten Nettopreise und Rahmenvertragskonditionen. Ein asynchroner Cache (z. B. Redis) in Kombination mit Live-Validierung beim Cart-Return verhindert Preisdiskrepanzen.

6. 5-Schritte-Roadmap zur PunchOut-Anbindung für KMUs

Um eine PunchOut-Schnittstelle termingerecht, sicher und revisionsfest in Betrieb zu nehmen, empfiehlt sich ein strukturierter 5-Stufen-Plan:

  1. Schritt 1: Kunden-Anforderungsanalyse & Protokoll-Definition

    Klären Sie mit der Einkaufs- und IT-Abteilung des Großkunden die exakten Spezifikationen: Welches E-Procurement-System wird eingesetzt (SAP Ariba, Coupa, Inhouse-SAP)? Welches Protokoll wird gefordert (OCI 4.0/5.0 oder cXML 1.2)? Welche Pflichtfelder (UNSPSC, Währung, Lieferanten-Identifikator) sind obligatorisch?

  2. Schritt 2: Architektur & Middleware-Setup

    Implementieren Sie ein dediziertes PunchOut-Gateway als Vermittlungsschicht vor Ihrem B2B-Shop. Dieses Gateway verarbeitet eingehende OCI-Logins und cXML PunchOutSetupRequests, validiert Shared Secrets und erzeugt temporäre Gast-Sessions mit kundenindividuellen Preislisten und Sortimentsbeschränkungen.

  3. Schritt 3: Stammdaten-Harmonisierung & UNSPSC-Mapping

    Stellen Sie sicher, dass alle Katalogartikel über saubere ISO-Mengeneinheiten (PCE, KGM, MTR) und standardisierte Warengruppenschlüssel (UNSPSC v19+ oder eCl@ss) verfügen. Hinterlegen Sie Mappings im PIM- oder Shopsystem, um kundenspezifische Warengruppencodes automatisch beim Warenkorb-Export anzureichern.

  4. Schritt 4: Sandbox-Testing & Roundtrip-Zertifizierung

    Führen Sie strukturierte End-to-End-Tests in der Testumgebung (Staging/Sandbox) des Kunden durch. Simulieren Sie den Absprung aus dem Einkäufer-ERP, die Produktauswahl mit Staffelpreisen, den Warenkorb-Return sowie die anschließende Bestellung per cXML oder EDI.

  5. Schritt 5: Produktivschaltung & automatisiertes Monitoring

    Schalten Sie die Produktiv-Credentials frei. Richten Sie ein automatisiertes Alerting für fehlgeschlagene Cart-Returns und ungültige Session-Tokens ein, um Integrationsfehler sofort zu beheben, bevor ein Einkäufer den Kaufprozess abbricht.

7. Fazit & Handlungs-Checkliste für Entscheider

Die Anbindung von PunchOut-Katalogen (OCI & cXML) ist für mittelständische B2B-Unternehmen der wirksamste Hebel, um sich als bevorzugter strategischer Lieferant bei Konzernen und Großkunden unverzichtbar zu machen. Wer den digitalen Beschaffungsprozess für den Einkäufer so einfach wie möglich gestaltet, senkt die Transaktionskosten auf beiden Seiten drastisch und sichert langfristige Rahmenverträge.

Dank moderner, API-gestützter E-Commerce-Architekturen müssen KMUs heute keine monatelangen Großprojekte mehr fürchten. Mit einer flexiblen Middleware lässt sich eine vollumfängliche OCI- und cXML-Integration in bestehende Shop- und ERP-Landschaften innerhalb weniger Wochen realisieren.

Quick-Check: Ihre PunchOut-Readiness

Sind alle Katalogartikel mit ISO-Einheiten und UNSPSC-/eCl@ss-Codes versehen?
Unterstützt Ihr Shop tokenbasierte Gast-Sessions ohne iFrame-Cookie-Konflikte?
Werden kundenindividuelle ERP-Rahmenpreise in Echtzeit im Shop gespiegelt?
Können Sie sowohl OCI-Form-POSTs als auch cXML-Roundtrips fehlerfrei generieren?

Möchten Sie Ihren B2B-Shop an SAP Ariba, Coupa oder OCI anbinden?

Kostenlose Erstberatung vereinbaren

Haben Sie eine Vision?

Lassen Sie uns gemeinsam prüfen, wie wir Ihre Idee zum Fliegen bringen.

Jetzt kostenloses Strategiegespräch buchen
Alexander Ohl

Alexander Ohl

Pragma-Code Support (AI)• Online

Hallo! Ich bin der Pragma-Code Assistent. Wie kann ich Ihnen heute helfen? Sie können mich zu unseren Dienstleistungen befragen oder direkt ein Thema auswählen.