Zum Inhalt springen
Aegis Core
Aegis Core

Backup & Archiv

Backup, Notfallplan und Wiederanlauf: Was KMU vorbereiten sollten

Backup allein reicht nicht: Was KMU zu 3-2-1-Regel, Wiederherstellungstests, RTO/RPO und Notfallplan für den Wiederanlauf vorbereiten sollten.

Aegis Core ·

Ein Backup ist nur die halbe Vorsorge. Entscheidend ist, ob Sie Ihre Daten im Ernstfall tatsächlich zurückholen können, in welcher Reihenfolge Ihre Systeme wieder anlaufen und wer was entscheidet. Dafür braucht es neben der Datensicherung regelmäßige Wiederherstellungstests und einen schriftlichen Notfallplan, der auch ohne funktionierende IT greifbar ist.

Warum ein Backup allein nicht reicht

Viele Unternehmen sichern ihre Daten, haben aber nie ausprobiert, ob und wie lange die Rücksicherung dauert. Das BSI weist in seinen Top-10-Maßnahmen gegen Ransomware darauf hin, dass zu einem Backup auch die Planung des Wiederanlaufs gehört und diese Planung einem Praxistest unterzogen werden sollte. Ransomware ist Schadsoftware, die Daten verschlüsselt und ein Lösegeld fordert.

Typische Lücken:

  • Das Backup liegt im selben Netz und ist mit denselben Zugangsdaten erreichbar wie die Server.
  • Es wurde noch nie eine komplette Wiederherstellung durchgespielt.
  • Niemand weiß genau, welches System zuerst wieder laufen muss.
  • Die Telefonnummern der wichtigen Ansprechpartner stehen nur im E-Mail-Programm, das gerade nicht funktioniert.

Die 3-2-1-1-0-Regel

Die 3-2-1-Regel ist eine verbreitete Faustregel für Datensicherung, die oft zu 3-2-1-1-0 erweitert wird:

Ziffer Bedeutung
3 Drei Kopien Ihrer Daten (Original plus zwei Sicherungen)
2 Auf zwei unterschiedlichen Speichermedien oder Systemen
1 Eine Kopie an einem anderen Ort (außer Haus)
1 Eine Kopie offline oder unveränderbar
0 Null Fehler bei der Prüfung der Sicherungen

Die vierte Ziffer ist bei Cyberangriffen besonders wichtig. Das BSI empfiehlt im Maßnahmenkatalog Ransomware, mindestens eine Kopie offline zu halten, also nach der Sicherung vom übrigen Netz zu trennen. Eine Alternative ist ein unveränderbarer Speicher (englisch „immutable“): Die Sicherung kann für eine festgelegte Zeit von niemandem gelöscht oder überschrieben werden, auch nicht mit Administratorrechten. Das BSI rät außerdem, regelmäßig zu prüfen, ob diese Trennung wirklich greift, etwa indem ein Administrator testweise versucht, auf die getrennte Kopie zuzugreifen. Das sollte fehlschlagen.

Wiederherstellung regelmäßig testen

Ein Backup, das nie zurückgespielt wurde, ist ein Versprechen ohne Beleg. Auch der IT-Grundschutz-Baustein CON.3 Datensicherungskonzept fordert, Datensicherungen regelmäßig darauf zu testen, ob sie sich wiederherstellen lassen.

Sinnvoll sind unterschiedliche Testarten:

  • Einzelne Dateien oder Postfächer zurückholen, das passiert im Alltag am häufigsten.
  • Einen ganzen Server oder eine virtuelle Maschine in einer Testumgebung starten.
  • Den Wiederanlauf mehrerer Systeme in der richtigen Reihenfolge durchspielen.

Dabei lernen Sie nebenbei, wie lange eine Rücksicherung bei Ihnen tatsächlich dauert. Das ist die Grundlage für die nächste Frage.

RTO und RPO: Was Sie selbst festlegen müssen

Zwei Begriffe helfen, die Anforderungen an Backup und Notfallplan zu klären:

  • RPO (Recovery Point Objective): Wie viel Datenverlust ist höchstens tragbar? Wenn Sie einmal täglich nachts sichern, können im Ernstfall die Eingaben eines ganzen Arbeitstags fehlen.
  • RTO (Recovery Time Objective): Wie lange darf ein System höchstens ausfallen, bis es wieder laufen muss?

Diese Werte sind keine technische Größe, sondern eine geschäftliche Entscheidung. Nur Sie wissen, ob Ihre Warenwirtschaft einen Tag Ausfall verkraftet oder ob nach wenigen Stunden Aufträge liegen bleiben. Der BSI-Standard 200-4 zum Business Continuity Management beschreibt dafür ein strukturiertes Vorgehen: kritische Geschäftsprozesse ermitteln, Abhängigkeiten erkennen und tolerierbare Ausfallzeiten festlegen. Für kleinere Unternehmen genügt oft eine schlanke Version davon. Wichtig ist, dass die Werte bewusst festgelegt werden und das Backup dazu passt.

Was in den Notfallplan gehört

Ein Notfallplan (auch Notfallhandbuch) beschreibt, was im Ernstfall zu tun ist. Er sollte kurz und praktisch sein und folgende Punkte abdecken:

Zuständigkeiten: Wer entscheidet, ob ein Notfall vorliegt? Wer vertritt diese Person? Wer darf Systeme abschalten oder Dienstleister beauftragen?

Kontaktliste: Geschäftsführung, interne IT, IT-Dienstleister, Cyberversicherung, Datenschutzbeauftragter, Rechtsberatung. Die Liste sollte ausgedruckt oder auf andere Weise offline verfügbar sein.

Meldewege:

  • Cyberversicherung: Viele Policen sehen eine schnelle Meldung und Abstimmung vor dem Einsatz eigener Dienstleister vor. Prüfen Sie Ihre Bedingungen vorab.
  • Polizei: Jedes Bundesland hat eine Zentrale Ansprechstelle Cybercrime (ZAC) für die Wirtschaft, in Hessen beim Hessischen Landeskriminalamt.
  • Datenschutzaufsicht: Sind personenbezogene Daten betroffen, ist nach Art. 33 DSGVO eine Meldung unverzüglich und möglichst binnen 72 Stunden nötig, außer die Verletzung führt voraussichtlich zu keinem Risiko für die Betroffenen.
  • BSI bei NIS2: Besonders wichtige und wichtige Einrichtungen müssen erhebliche Sicherheitsvorfälle nach § 32 BSIG gestuft melden: frühe Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung spätestens einen Monat danach.

Ob und welche Meldepflichten für Sie gelten, klären Sie bitte mit Ihrem Datenschutzbeauftragten oder einem Rechtsanwalt. Dieser Beitrag ist keine Rechtsberatung.

Priorisierung der Systeme: Welche Anwendungen sind für den Betrieb unverzichtbar, welche können warten?

Wiederanlaufreihenfolge: Systeme hängen voneinander ab. Eine typische Reihenfolge ist:

  1. Netzwerk und Firewall
  2. Virtualisierung und Server
  3. Identität und Anmeldung (z. B. Active Directory, der Verzeichnisdienst für Benutzer und Rechte)
  4. Backup-Server
  5. Fachanwendungen und Datenbanken
  6. Arbeitsplätze

Kommunikation: Wie informieren Sie Mitarbeitende, wenn E-Mail und Teams ausfallen? Wer spricht mit Kunden und Lieferanten, und was wird gesagt?

Für alle Mitarbeitenden empfiehlt sich zusätzlich die IT-Notfallkarte des BSI „Verhalten bei IT-Notfällen“. Sie wird wie ein Brandschutzhinweis ausgehängt und nennt die Ansprechpartner. Kernaussage: Notfall sofort melden und Gegenmaßnahmen nur nach Absprache ergreifen.

Üben statt hoffen

Ein Plan, der nur im Ordner liegt, hilft im Ernstfall wenig. Das BSI empfiehlt, Notfallpläne regelmäßig zu üben. Es muss nicht gleich eine große Übung sein. Schon eine Stunde am Besprechungstisch („Was tun wir, wenn morgen früh alle Server verschlüsselt sind?“) deckt Lücken auf, etwa fehlende Telefonnummern oder unklare Entscheidungsrechte.

Aus der Praxis in Mittelhessen

Häufig sehen wir bei Betrieben, Praxen, Kanzleien und Kommunen in der Region, dass die Datensicherung grundsätzlich läuft, aber am selben Ort und im selben Netz liegt wie die Server. Ebenso häufig gibt es keinen dokumentierten Restore-Test und keine ausgedruckte Kontaktliste. Die Zugangsdaten für das Backup kennt oft nur eine Person. Das sind keine großen Investitionen, sondern vor allem organisatorische Aufgaben, die sich gut Schritt für Schritt angehen lassen.

Wie Aegis Core unterstützt

  • Server Flat: Ihre Server werden automatisch gesichert – inklusive 2 TB Cloud-Speicher außer Haus –, fehlgeschlagene Backups beheben wir aktiv.
  • Notfall- und Wiederanlaufplan: Wenn Sie möchten, erarbeiten wir mit Ihnen als separates Projekt Prioritäten, Wiederanlaufreihenfolge und Kontaktliste. Ihre RTO- und RPO-Werte legen Sie selbst fest.
  • IT-Sicherheits-Check: Ein kostenloser Blick auf Ihren aktuellen Stand, auch auf Backup und Notfallvorsorge.

Weiterführend: Warum Microsoft 365 ein eigenes Backup braucht, lesen Sie unter Microsoft-365-Backup. Wie Angriffe früh erkannt werden, erklärt Was ist MDR?. Fragen? Kontakt.

Kurz zusammengefasst

  • Mindestens eine Backup-Kopie offline oder unveränderbar halten und außer Haus lagern.
  • Wiederherstellung regelmäßig testen, nicht nur die Sicherung.
  • RTO und RPO bewusst festlegen: Das ist eine Entscheidung der Geschäftsführung.
  • Notfallplan mit Zuständigkeiten, Meldewegen und Wiederanlaufreihenfolge schreiben, ausdrucken und üben.

Kurz beantwortet

Ihre Frage ist nicht dabei? Fragen Sie uns direkt.

Reicht eine externe Festplatte als Backup für ein kleines Unternehmen?

Als alleinige Sicherung meist nicht. Eine Platte, die dauerhaft am Server hängt, kann bei einem Verschlüsselungsangriff mit betroffen sein, und sie liegt am selben Ort wie die Originaldaten. Das BSI empfiehlt, mindestens eine Kopie offline und damit getrennt vom übrigen Netz aufzubewahren und die Wiederherstellung regelmäßig zu testen.

Was bedeuten RTO und RPO?

RPO (Recovery Point Objective) beschreibt, wie viel Datenverlust Sie im Ernstfall höchstens hinnehmen können, also wie alt die letzte Sicherung sein darf. RTO (Recovery Time Objective) beschreibt, wie lange ein System höchstens ausfallen darf, bis es wieder läuft. Beide Werte legt das Unternehmen selbst fest, je nachdem, wie wichtig ein System für den Betrieb ist.

Muss ich einen Cyberangriff melden?

Sind personenbezogene Daten betroffen, ist nach Art. 33 DSGVO in der Regel eine Meldung an die Datenschutzaufsicht nötig – unverzüglich, möglichst binnen 72 Stunden. Fällt Ihr Unternehmen unter NIS2, gelten zusätzlich Meldepflichten gegenüber dem BSI. Ob eine Pflicht im Einzelfall besteht, klären Sie bitte mit Ihrem Datenschutzbeauftragten oder einem Rechtsanwalt – dieser Beitrag ist keine Rechtsberatung.

Was gehört in ein IT-Notfallhandbuch?

Mindestens: wer im Notfall entscheidet, eine aktuelle Kontaktliste, die Meldewege an Versicherung, Polizei und Behörden, eine Liste der wichtigsten Systeme mit ihrer Priorität und die Reihenfolge, in der sie wieder hochgefahren werden. Das Handbuch sollte auch ausgedruckt vorliegen, weil es im Ernstfall sonst womöglich selbst nicht erreichbar ist.

Kostenlos & unverbindlich

Lassen Sie uns über Ihre IT sprechen.

Im kostenlosen Erstgespräch analysieren wir Ihre Ausgangslage und empfehlen Ihnen, was für Ihr Unternehmen sinnvoll ist.

Termin online buchen

Wir rufen Sie zurück

Kostenlos und unverbindlich – in der Regel noch am selben Werktag.

Lieber direkt? +49 6444 93290 10

Support für Kunden

Sie sind bereits Kunde? Hier erreichen Sie direkt unser Support-Team.

+49 6444 93290 20 Kundenportale

Alle Support-Infos · Mo–Fr 8:00–17:00 Uhr · Fernwartung bitte nur nach Absprache mit unserem Support starten.

Außerhalb der Servicezeiten: Notfall-Hotline rund um die Uhr für Vertragskunden unter derselben Nummer.

Bevor Sie gehen

Wie sicher ist Ihre IT wirklich?

Machen Sie den kostenlosen IT-Sicherheits-Check und erfahren Sie in 2 Minuten, wo Ihr Unternehmen angreifbar ist.

Jetzt Check starten