Ein Backup ist nur die halbe Vorsorge. Entscheidend ist, ob Sie Ihre Daten im Ernstfall tatsächlich zurückholen können, in welcher Reihenfolge Ihre Systeme wieder anlaufen und wer was entscheidet. Dafür braucht es neben der Datensicherung regelmäßige Wiederherstellungstests und einen schriftlichen Notfallplan, der auch ohne funktionierende IT greifbar ist.
Warum ein Backup allein nicht reicht
Viele Unternehmen sichern ihre Daten, haben aber nie ausprobiert, ob und wie lange die Rücksicherung dauert. Das BSI weist in seinen Top-10-Maßnahmen gegen Ransomware darauf hin, dass zu einem Backup auch die Planung des Wiederanlaufs gehört und diese Planung einem Praxistest unterzogen werden sollte. Ransomware ist Schadsoftware, die Daten verschlüsselt und ein Lösegeld fordert.
Typische Lücken:
- Das Backup liegt im selben Netz und ist mit denselben Zugangsdaten erreichbar wie die Server.
- Es wurde noch nie eine komplette Wiederherstellung durchgespielt.
- Niemand weiß genau, welches System zuerst wieder laufen muss.
- Die Telefonnummern der wichtigen Ansprechpartner stehen nur im E-Mail-Programm, das gerade nicht funktioniert.
Die 3-2-1-1-0-Regel
Die 3-2-1-Regel ist eine verbreitete Faustregel für Datensicherung, die oft zu 3-2-1-1-0 erweitert wird:
| Ziffer | Bedeutung |
|---|---|
| 3 | Drei Kopien Ihrer Daten (Original plus zwei Sicherungen) |
| 2 | Auf zwei unterschiedlichen Speichermedien oder Systemen |
| 1 | Eine Kopie an einem anderen Ort (außer Haus) |
| 1 | Eine Kopie offline oder unveränderbar |
| 0 | Null Fehler bei der Prüfung der Sicherungen |
Die vierte Ziffer ist bei Cyberangriffen besonders wichtig. Das BSI empfiehlt im Maßnahmenkatalog Ransomware, mindestens eine Kopie offline zu halten, also nach der Sicherung vom übrigen Netz zu trennen. Eine Alternative ist ein unveränderbarer Speicher (englisch „immutable“): Die Sicherung kann für eine festgelegte Zeit von niemandem gelöscht oder überschrieben werden, auch nicht mit Administratorrechten. Das BSI rät außerdem, regelmäßig zu prüfen, ob diese Trennung wirklich greift, etwa indem ein Administrator testweise versucht, auf die getrennte Kopie zuzugreifen. Das sollte fehlschlagen.
Wiederherstellung regelmäßig testen
Ein Backup, das nie zurückgespielt wurde, ist ein Versprechen ohne Beleg. Auch der IT-Grundschutz-Baustein CON.3 Datensicherungskonzept fordert, Datensicherungen regelmäßig darauf zu testen, ob sie sich wiederherstellen lassen.
Sinnvoll sind unterschiedliche Testarten:
- Einzelne Dateien oder Postfächer zurückholen, das passiert im Alltag am häufigsten.
- Einen ganzen Server oder eine virtuelle Maschine in einer Testumgebung starten.
- Den Wiederanlauf mehrerer Systeme in der richtigen Reihenfolge durchspielen.
Dabei lernen Sie nebenbei, wie lange eine Rücksicherung bei Ihnen tatsächlich dauert. Das ist die Grundlage für die nächste Frage.
RTO und RPO: Was Sie selbst festlegen müssen
Zwei Begriffe helfen, die Anforderungen an Backup und Notfallplan zu klären:
- RPO (Recovery Point Objective): Wie viel Datenverlust ist höchstens tragbar? Wenn Sie einmal täglich nachts sichern, können im Ernstfall die Eingaben eines ganzen Arbeitstags fehlen.
- RTO (Recovery Time Objective): Wie lange darf ein System höchstens ausfallen, bis es wieder laufen muss?
Diese Werte sind keine technische Größe, sondern eine geschäftliche Entscheidung. Nur Sie wissen, ob Ihre Warenwirtschaft einen Tag Ausfall verkraftet oder ob nach wenigen Stunden Aufträge liegen bleiben. Der BSI-Standard 200-4 zum Business Continuity Management beschreibt dafür ein strukturiertes Vorgehen: kritische Geschäftsprozesse ermitteln, Abhängigkeiten erkennen und tolerierbare Ausfallzeiten festlegen. Für kleinere Unternehmen genügt oft eine schlanke Version davon. Wichtig ist, dass die Werte bewusst festgelegt werden und das Backup dazu passt.
Was in den Notfallplan gehört
Ein Notfallplan (auch Notfallhandbuch) beschreibt, was im Ernstfall zu tun ist. Er sollte kurz und praktisch sein und folgende Punkte abdecken:
Zuständigkeiten: Wer entscheidet, ob ein Notfall vorliegt? Wer vertritt diese Person? Wer darf Systeme abschalten oder Dienstleister beauftragen?
Kontaktliste: Geschäftsführung, interne IT, IT-Dienstleister, Cyberversicherung, Datenschutzbeauftragter, Rechtsberatung. Die Liste sollte ausgedruckt oder auf andere Weise offline verfügbar sein.
Meldewege:
- Cyberversicherung: Viele Policen sehen eine schnelle Meldung und Abstimmung vor dem Einsatz eigener Dienstleister vor. Prüfen Sie Ihre Bedingungen vorab.
- Polizei: Jedes Bundesland hat eine Zentrale Ansprechstelle Cybercrime (ZAC) für die Wirtschaft, in Hessen beim Hessischen Landeskriminalamt.
- Datenschutzaufsicht: Sind personenbezogene Daten betroffen, ist nach Art. 33 DSGVO eine Meldung unverzüglich und möglichst binnen 72 Stunden nötig, außer die Verletzung führt voraussichtlich zu keinem Risiko für die Betroffenen.
- BSI bei NIS2: Besonders wichtige und wichtige Einrichtungen müssen erhebliche Sicherheitsvorfälle nach § 32 BSIG gestuft melden: frühe Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung spätestens einen Monat danach.
Ob und welche Meldepflichten für Sie gelten, klären Sie bitte mit Ihrem Datenschutzbeauftragten oder einem Rechtsanwalt. Dieser Beitrag ist keine Rechtsberatung.
Priorisierung der Systeme: Welche Anwendungen sind für den Betrieb unverzichtbar, welche können warten?
Wiederanlaufreihenfolge: Systeme hängen voneinander ab. Eine typische Reihenfolge ist:
- Netzwerk und Firewall
- Virtualisierung und Server
- Identität und Anmeldung (z. B. Active Directory, der Verzeichnisdienst für Benutzer und Rechte)
- Backup-Server
- Fachanwendungen und Datenbanken
- Arbeitsplätze
Kommunikation: Wie informieren Sie Mitarbeitende, wenn E-Mail und Teams ausfallen? Wer spricht mit Kunden und Lieferanten, und was wird gesagt?
Für alle Mitarbeitenden empfiehlt sich zusätzlich die IT-Notfallkarte des BSI „Verhalten bei IT-Notfällen“. Sie wird wie ein Brandschutzhinweis ausgehängt und nennt die Ansprechpartner. Kernaussage: Notfall sofort melden und Gegenmaßnahmen nur nach Absprache ergreifen.
Üben statt hoffen
Ein Plan, der nur im Ordner liegt, hilft im Ernstfall wenig. Das BSI empfiehlt, Notfallpläne regelmäßig zu üben. Es muss nicht gleich eine große Übung sein. Schon eine Stunde am Besprechungstisch („Was tun wir, wenn morgen früh alle Server verschlüsselt sind?“) deckt Lücken auf, etwa fehlende Telefonnummern oder unklare Entscheidungsrechte.
Aus der Praxis in Mittelhessen
Häufig sehen wir bei Betrieben, Praxen, Kanzleien und Kommunen in der Region, dass die Datensicherung grundsätzlich läuft, aber am selben Ort und im selben Netz liegt wie die Server. Ebenso häufig gibt es keinen dokumentierten Restore-Test und keine ausgedruckte Kontaktliste. Die Zugangsdaten für das Backup kennt oft nur eine Person. Das sind keine großen Investitionen, sondern vor allem organisatorische Aufgaben, die sich gut Schritt für Schritt angehen lassen.
Wie Aegis Core unterstützt
- Server Flat: Ihre Server werden automatisch gesichert – inklusive 2 TB Cloud-Speicher außer Haus –, fehlgeschlagene Backups beheben wir aktiv.
- Notfall- und Wiederanlaufplan: Wenn Sie möchten, erarbeiten wir mit Ihnen als separates Projekt Prioritäten, Wiederanlaufreihenfolge und Kontaktliste. Ihre RTO- und RPO-Werte legen Sie selbst fest.
- IT-Sicherheits-Check: Ein kostenloser Blick auf Ihren aktuellen Stand, auch auf Backup und Notfallvorsorge.
Weiterführend: Warum Microsoft 365 ein eigenes Backup braucht, lesen Sie unter Microsoft-365-Backup. Wie Angriffe früh erkannt werden, erklärt Was ist MDR?. Fragen? Kontakt.
Kurz zusammengefasst
- Mindestens eine Backup-Kopie offline oder unveränderbar halten und außer Haus lagern.
- Wiederherstellung regelmäßig testen, nicht nur die Sicherung.
- RTO und RPO bewusst festlegen: Das ist eine Entscheidung der Geschäftsführung.
- Notfallplan mit Zuständigkeiten, Meldewegen und Wiederanlaufreihenfolge schreiben, ausdrucken und üben.
