Datensicherung gehört zu den Themen, bei denen fast jeder Betrieb ruhigen Gewissens nickt. Es läuft eine Software, es gibt einen Zeitplan, morgens steht ein grünes Häkchen im Bericht. Die unangenehmen Fragen stellen sich erst im Ernstfall: Wie lange dauert es, bis die Auftragsbearbeitung wieder läuft, und welcher Arbeitsstand ist bis dahin verloren? Wer beide Fragen nicht beantworten kann, hat keine Sicherungsstrategie, sondern eine Sicherungssoftware. Dieser Beitrag beschreibt, woran eine tragfähige Datensicherung im Mittelstand erkennbar ist: mehrere Kopien, mindestens eine außer Haus, mindestens eine ohne dauerhafte Verbindung zum Netz und regelmäßige Rücksicherungstests mit gemessener Dauer. Dazu kommt die Frage, was Verschlüsselungsangriffe an dieser Rechnung ändern, denn sie zielen inzwischen zuerst auf die Sicherung selbst.
Das Wichtigste in Kürze
- Eine Sicherung wird erst durch die geprüfte Rücksicherung zur Sicherung: Solange niemand einen Bestand in einer getrennten Umgebung zurückgespielt und fachlich geprüft hat, ist die Funktionsfähigkeit eine Vermutung und kein Befund.
- Zwei Vorgaben steuern alles Weitere, und beide kommen aus dem Geschäft: die tolerierbare Ausfallzeit je Ablauf und der tolerierbare Datenverlust, also der Zeitraum, dessen Arbeit im Notfall noch einmal geleistet werden müsste.
- Als Mindestmaß gelten mehrere Kopien auf verschiedenen Systemen, davon mindestens eine an einem anderen Standort und mindestens eine ohne dauerhafte Verbindung zum Netz (BSI), weil Brand, Diebstahl und Verschlüsselung sonst Original und Kopie gemeinsam treffen.
- Verschlüsselungsangriffe verschieben den Schwerpunkt von der Sicherung zur Aufbewahrungstiefe: Angreifer bewegen sich oft wochenlang unbemerkt im Netz und löschen erreichbare Sicherungsstände, bevor sie verschlüsseln, weshalb ältere und unveränderbare Stände nötig bleiben.
- Der Wiederanlauf besteht nicht nur aus Daten, sondern aus Reihenfolge, Zugangsdaten, Ersatzhardware und Zuständigkeiten; diese Angaben gehören in einen kurzen Plan, der auch dann lesbar ist, wenn kein einziges System des Hauses erreichbar ist.
Warum die Sicherung selten das eigentliche Problem ist
In den meisten Betrieben, in denen wir eine Bestandsaufnahme machen, läuft die Sicherung. Sie läuft sogar zuverlässig, oft seit Jahren, und der Tagesbericht meldet Erfolg. Was dieser Bericht bestätigt, ist allerdings nur eines: Es wurden Daten geschrieben. Er sagt nichts darüber, ob die geschriebenen Daten fachlich brauchbar sind, ob alle benötigten Systeme enthalten sind, ob sich der Bestand ohne die Software zurückholen lässt, die gerade verschlüsselt wurde, und wie lange das Zurückspielen dauern würde. Genau diese vier Punkte entscheiden im Ernstfall, und keiner davon steht im grünen Häkchen.
Die Befunde ähneln sich stärker, als man vermuten würde. Häufig sind Datenbanken der Fachanwendung im laufenden Zustand mitgesichert worden, sodass die Dateien zwar vorhanden, aber in sich nicht abgeschlossen sind. Häufig liegt das Sicherungsziel im selben Netz, unter denselben Zugangsdaten und auf demselben Stromkreis wie die Quelle. Häufig fehlen Postfächer, weil sie bei einem Anbieter liegen und deshalb als fremdes Problem gelten. Und fast immer fehlt eine Angabe darüber, wer im Notfall in welcher Reihenfolge was startet. Der laufende IT-Betrieb hält das System am Leben, aber die Vorsorge für den Ausfall ist eine eigene Aufgabe.
Hinzu kommt, dass der Ernstfall selten spektakulär ist. Ein versehentlich gelöschter Projektordner, ein defekter Datenträger, eine fehlgeschlagene Aktualisierung der Fachanwendung, ein Gerät, das nach einem Stromausfall nicht mehr startet: Solche Fälle sind der Alltag. Der Verschlüsselungsangriff ist der Ausnahmefall mit der größten Wirkung, aber die Vorsorge für die Alltagsfälle ist dieselbe. Eine Sicherung, die nie zurückgespielt wurde, ist keine Sicherung, sondern eine Vermutung.
Das grüne Häkchen ist eine Schreibbestätigung
Zwei Vorgaben, die aus dem Geschäft kommen
Bevor über Medien, Takte und Aufbewahrung gesprochen wird, braucht es zwei Festlegungen je Ablauf. Die erste ist die Wiederanlaufzeit: Wie lange darf dieser Ablauf stillstehen, bevor der Schaden das Maß überschreitet, das der Betrieb tragen kann? Die zweite ist der tolerierbare Datenverlust: Welcher Zeitraum an Arbeit darf im Notfall verloren gehen und noch einmal erfasst werden müssen? Beide Vorgaben kommen aus dem Geschäft und nicht aus der Technik. Die Technik leitet daraus Sicherungstakt, Medium und Verfahren ab, sie legt die Werte aber nicht selbst fest.
Die Festlegung gelingt am besten im Gespräch mit den Fachbereichen und entlang einzelner Abläufe statt entlang von Servern. Die Frage lautet nicht, wie wichtig ein System ist, denn dann ist alles wichtig. Die Frage lautet: Was passiert konkret in den ersten vier Stunden ohne dieses System, was am zweiten Tag, was in der zweiten Woche? Aus den Antworten entsteht eine Rangfolge, und diese Rangfolge ist der eigentliche Ertrag der Übung. Wer diese Bestandsaufnahme ohnehin für eine Prozessanalyse macht, kann beide Fragen im selben Termin klären.
| Ablauf | Ausfall verkraftbar bis | Datenverlust verkraftbar bis | Was daraus folgt |
|---|---|---|---|
| Auftragsannahme und Warenwirtschaft | wenige Stunden | letzter abgeschlossener Vormittag | Sicherung mehrmals täglich, Rückweg vorbereitet und geübt |
| Buchhaltung und Zahlungsverkehr | ein Arbeitstag | ein Arbeitstag | tägliche Sicherung, längere Aufbewahrung wegen Nachweispflichten |
| Dateiablage und Projektordner | ein Arbeitstag | wenige Stunden | Versionsstände, damit einzelne Dateien ohne Vollrücksicherung zurückkommen |
| Postfächer und Kalender | wenige Stunden | wenige Stunden | eigene Sicherung, auch wenn das Postfach bei einem Anbieter liegt |
| Lohnabrechnung | bis zum nächsten Abrechnungslauf | letzter abgeschlossener Lauf | Sicherung vor und nach jedem Lauf, Zugriff eng begrenzt |
| Technische Zeichnungen und Maschinendaten | ein bis zwei Arbeitstage | ein Arbeitstag | große Datenmengen einplanen, Rücksicherungsdauer messen |
Die vierte Spalte zeigt, warum diese Übung nicht akademisch ist. Aus einem tolerierbaren Datenverlust von wenigen Stunden folgt zwingend ein Sicherungstakt, der kürzer ist als dieser Zeitraum. Aus einer Wiederanlaufzeit von wenigen Stunden folgt, dass die schnellste Kopie im Haus liegen muss, weil das Zurückholen großer Datenmengen über eine Anschlussleitung länger dauert als der Betrieb warten kann. Beides zusammen ergibt eine Sicherungsarchitektur, die sich begründen lässt, statt aus der Vergangenheit fortgeschrieben zu werden.
Zwei Zahlen, die alles andere bestimmen
Mehrere Kopien, eine außer Haus, eine ohne Verbindung
Als Mindestmaß hat sich eine einfache Regel eingebürgert: mehrere Kopien der Daten auf mindestens zwei verschiedenen Systemen oder Medien, davon mindestens eine an einem anderen Standort (BSI). Die Regel wirkt banal, sie beantwortet aber genau die drei Ausfallarten, die im Mittelstand tatsächlich vorkommen. Die zweite Kopie schützt gegen den Defekt eines Datenträgers oder Geräts. Der andere Standort schützt gegen Ereignisse, die den gesamten Raum treffen: Brand, Löschwasser, Leitungswasser, Einbruch, Blitzschlag. Und die dritte Ergänzung, die inzwischen genauso wichtig geworden ist, schützt gegen einen Angreifer im eigenen Netz: mindestens eine Kopie, die nicht dauerhaft erreichbar ist.
Diese dritte Anforderung wird am häufigsten übersehen, weil sie unbequem ist. Eine dauerhaft eingebundene Netzwerkfreigabe, ein ständig angeschlossener Datenträger, ein Sicherungsziel mit denselben Anmeldedaten wie das Produktivsystem: Alles das ist bequem, und alles das ist im Angriffsfall genauso verschlüsselt wie die Quelle. Eine Kopie, die dauerhaft erreichbar ist, teilt das Schicksal des Systems, das sie sichern soll. Der Abstand muss technisch erzwungen sein, nicht durch Vorsicht hergestellt werden.
- Eigene Anmeldedaten für die Sicherung. Das Sicherungssystem gehört nicht in die zentrale Benutzerverwaltung des Betriebs. Wer die Verwaltungskonten des Tagesgeschäfts übernimmt, übernimmt mit ihnen auch die Sicherung.
- Ziehen statt schieben. Holt das Sicherungssystem die Daten aktiv von den Quellsystemen, braucht kein Produktivsystem ein Schreibrecht auf dem Sicherungsziel. Der umgekehrte Weg macht jedes befallene Quellsystem zum Angriffsweg auf das Archiv.
- Aufbewahrungssperre nutzen. Speicher mit unveränderbarer Aufbewahrung lassen ein Löschen oder Überschreiben vor Ablauf der Frist nicht zu, auch nicht durch ein Verwaltungskonto. Das ist der wirksamste einzelne Baustein gegen gelöschte Sicherungsstände.
- Wechseldatenträger im Umlauf. Ein Satz Datenträger, der abwechselnd angeschlossen und außer Haus verwahrt wird, ist unmodern, kostengünstig und im Angriffsfall unerreichbar. Für kleine Betriebe bleibt das eine tragfähige Lösung.
- Getrennte Zeitzonen der Aufbewahrung. Tägliche Stände für den Alltag, wöchentliche und monatliche Stände für den Fall, dass ein Schaden erst spät auffällt. Kurze Aufbewahrung erkennt einen wochenlang unbemerkten Datenfehler nicht mehr.
Für die Kopie außer Haus gibt es mehrere gangbare Wege: ein zweiter Betriebsstandort, ein Bankschließfach für Wechseldatenträger, das Rechenzentrum eines Dienstleisters. Wichtig ist weniger der Weg als die Prüfung zweier Punkte. Erstens: Ist die Kopie verschlüsselt, und liegt der Schlüssel getrennt von ihr an einem Ort, der im Notfall erreichbar ist? Zweitens: Wie lange dauert es, die Daten von dort zurückzuholen? Bei größeren Beständen ist der Versand eines Datenträgers manchmal schneller als die Leitung, und das sollte man vorher wissen und nicht im Ernstfall herausfinden.
Was in den Sicherungsumfang gehört und regelmäßig fehlt
Der Umfang einer Sicherung wächst selten mit dem Betrieb mit. Er wurde einmal festgelegt, meist bei der Einrichtung eines Servers, und seitdem sind neue Ablagen, neue Anwendungen und neue Dienste dazugekommen, die niemand nachgetragen hat. Eine vollständige Liste dessen, was gesichert wird, mit Takt, Aufbewahrung und Ziel je Position, ist deshalb die zweite Grundlage neben den Vorgaben aus dem Geschäft. Sie ist außerdem der Punkt, an dem sich Lücken am billigsten finden lassen: an einem Tisch statt im Ernstfall.
Fachanwendungen und Datenbanken
Datenbanken brauchen eine Sicherung, die einen in sich abgeschlossenen Stand erzeugt, statt Dateien im laufenden Betrieb zu kopieren. Dazu gehören auch Mandanten, Vorlagen und Auswertungsdefinitionen, die oft in getrennten Verzeichnissen liegen.
Dateiablagen und Projektordner
Netzlaufwerke, Ordner auf Einzelrechnern, Ablagen in Abteilungen, die niemand angemeldet hat. Gerade die letzte Gruppe wird bei einer Bestandsaufnahme regelmäßig neu entdeckt und enthält oft aktuelle Arbeitsstände.
Postfächer und Kalender
Auch beim Anbieter liegende Postfächer bleiben in der Verantwortung des Betriebs. Deren Papierkorb ist keine Sicherung, und die Wiederherstellungsfristen des Anbieters sind meist kürzer, als eine Nachweispflicht verlangt.
Konfigurationen und Netzstruktur
Einstellungen von Firewall, Netzwerkverteilern, Telefonanlage, Zeiterfassung und Maschinensteuerungen. Ohne sie steht nach einem Schaden zwar der Datenbestand bereit, aber niemand weiß, wie die Umgebung dazu aussah.
Zugänge, Lizenzen und Schlüssel
Lizenznachweise, Zertifikate, Zugangsdaten für Portale und die Schlüssel der Sicherung selbst. Diese Angaben gehören an einen Ort, der auch dann erreichbar ist, wenn die Systeme des Hauses stillstehen.
Fremdgehostete Dienste
Portale von Kunden und Lieferanten, Ablagen bei Dienstleistern, Auswertungswerkzeuge. Prüfen Sie je Dienst, welche Wiederherstellung vertraglich zugesagt ist und in welcher Frist ein gelöschter Bestand zurückgeholt werden kann.
Besondere Aufmerksamkeit verdienen ältere Fachanwendungen, die auf einem betagten Betriebssystem laufen und deren Hersteller nicht mehr erreichbar ist. Hier reicht der Datenbestand allein nicht, weil das Programm zum Lesen fehlt. In solchen Fällen gehört ein vollständiges Abbild des Systems in den Sicherungsumfang, ergänzt um eine Notiz, mit welchen Mitteln es sich starten lässt. Steht ohnehin eine Ablösung des Altsystems an, ist der Sicherungsumfang ein guter Anlass, die Abhängigkeiten sichtbar zu machen.
# Auszug aus einer Umfangsliste, je Position eine Zeile
#
# System / Ablage Takt Aufbewahrung Ziel Geprüft am
Warenwirtschaft (DB) stündlich 30 Tage NAS + Archiv extern 12.01.2026
Warenwirtschaft (Dateien) täglich 90 Tage NAS + Archiv extern 12.01.2026
Buchhaltung (DB) täglich 10 Jahre Archiv extern 05.02.2026
Dateiablage /projekte stündlich 90 Tage NAS + Wechselplatte 09.04.2026
Postfächer täglich 365 Tage Archiv extern 09.04.2026
Zeiterfassung (Konfig) wöchentlich 90 Tage NAS ausstehend
Firewall (Konfig) bei Änderung 5 Stände Archiv extern ausstehend
CAD-Ablage /technik täglich 180 Tage NAS + Wechselplatte ausstehend
#
# Spalte Geprüft am = Datum der letzten erfolgreichen Rücksicherung,
# nicht das Datum des letzten Sicherungslaufs.Der Rücksicherungstest: Ablauf, Takt und Protokoll
Ein Rücksicherungstest ist mehr als das Öffnen einer Sicherungsdatei. Er besteht darin, einen Bestand in einer getrennten Umgebung wiederherzustellen, ihn von der zugehörigen Anwendung öffnen zu lassen, den Inhalt fachlich zu prüfen und die benötigte Zeit zu messen. Die fachliche Prüfung ist der Teil, der am häufigsten fehlt: Nicht die IT, sondern die Person aus dem Fachbereich erkennt, ob der letzte Auftrag des Vortages enthalten ist, ob die Preise stimmen und ob die Anhänge zu den Vorgängen noch am richtigen Datensatz hängen.
Der Takt richtet sich nach der Bedeutung des Systems und nach der Änderungshäufigkeit. Für die zentralen Systeme hat sich ein Test mindestens halbjährlich bewährt, für alle übrigen mindestens jährlich (Projekterfahrung). Zusätzlich gehört ein Test nach jeder wesentlichen Änderung: nach der Aktualisierung der Fachanwendung, nach einem Wechsel des Sicherungsziels, nach dem Umzug eines Servers und nach der Aufnahme eines neuen Systems in den Umfang. Ohne diesen Anlassbezug bemerkt man einen abgerissenen Sicherungsstrang erst beim nächsten regulären Test.
Der zweite Lauf zeigt den eigentlichen Nutzen des Tests. Der Fehler lag nicht in der Sicherung, sondern in der Umfangsliste, und er wäre ohne den Test bis zum Schadensfall unentdeckt geblieben. Genau deshalb ist das Protokoll wichtiger als das Ergebnis: Datum, geprüftes System, zurückgespielter Stand, gemessene Dauer, wer fachlich geprüft hat, welche Abweichung aufgetreten ist und welche Maßnahme daraus folgt. Diese Protokolle sind zugleich der Nachweis, den ein Kunde, ein Versicherer oder eine Prüfung im Rahmen einer Lieferkette sehen möchte.
Der Test misst nicht, ob die Sicherung funktioniert hat. Er misst, wie lange der Betrieb im Ernstfall stillsteht, und vergleicht diese Zeit mit dem, was das Geschäft aushält.
Was Verschlüsselungsangriffe an der Rechnung ändern
Das Bundesamt für Sicherheit in der Informationstechnik nennt Angriffe mit Verschlüsselungsschadsoftware seit Jahren als eine der bedeutendsten Bedrohungen für Unternehmen, ausdrücklich auch für kleine und mittlere Betriebe (BSI). Bitkom beziffert den jährlichen Gesamtschaden für die deutsche Wirtschaft durch Diebstahl, Spionage und Sabotage auf einen dreistelligen Milliardenbetrag (Bitkom), und die Digitalisierungsumfragen der DIHK zeigen IT-Sicherheit regelmäßig als wachsende Herausforderung im Mittelstand (DIHK). Für die Datensicherung folgt daraus keine neue Technik, aber eine andere Gewichtung.
Der erste Unterschied betrifft die Zeitachse. Ein Angriff beginnt nicht mit der Verschlüsselung, sondern Wochen vorher mit einem Zugang, der zunächst nur beobachtet und ausweitet. In dieser Zeit werden Sicherungen gesucht, Rechte übernommen und erreichbare Stände gelöscht oder mitverschlüsselt. Wer nur wenige Tage aufbewahrt, hat im Ernstfall womöglich nur noch bereits kompromittierte Stände. Deshalb sind gestaffelte Aufbewahrung und mindestens ein unveränderbarer oder getrennter Stand keine Feinheit, sondern die Voraussetzung dafür, überhaupt auf einen sauberen Punkt zurückgehen zu können.
Der zweite Unterschied betrifft den Wiederanlauf selbst. Nach einem Angriff spielt man Daten nicht in die vorhandene Umgebung zurück, weil deren Zustand unklar ist. In aller Regel wird die Umgebung neu aufgebaut und der Datenbestand anschließend geprüft eingespielt. Das verlängert die Wiederanlaufzeit erheblich gegenüber einem einfachen Plattendefekt und muss in der Planung berücksichtigt sein. Ebenfalls einzuplanen: Der Vorfall ist zu bewerten, gegebenenfalls sind Meldepflichten und die Einbindung der Ermittlungsbehörden zu prüfen. Die rechtliche Bewertung des Einzelfalls gehört in fachkundige Hände.
Prüfpunkte gegen den Angriff auf die Sicherung
Wiederanlauf ist mehr als das Zurückspielen von Daten
Wenn im Ernstfall alle Bildschirme dunkel sind, entscheidet nicht die Qualität der Sicherung allein, sondern die Frage, ob jemand weiß, was in welcher Reihenfolge zu tun ist. Ein Wiederanlaufplan ist kein dickes Handbuch. Es genügen wenige Seiten, die den Ablauf beschreiben und außerhalb der eigenen Systeme verfügbar sind. Papier im Ordner, ein Ausdruck bei der Geschäftsführung, eine Kopie an einem zweiten Standort: Ein Plan, der nur im verschlüsselten Netzlaufwerk liegt, ist im entscheidenden Moment nicht vorhanden.
- Wer entscheidet und wer informiert. Eine benannte Person mit Vertretung, dazu die Regel, wer Kunden, Lieferanten und Beschäftigte informiert und ab wann.
- Erreichbarkeiten außerhalb der Systeme. Rufnummern des Dienstleisters, des Anbieters der Fachanwendung, der Telefonanlage und der Versicherung, notiert auf Papier statt im Postfach.
- Reihenfolge des Wiederanlaufs. Netz vor Server, Verzeichnisdienst vor Fachanwendung, Fachanwendung vor Auswertungen. Die Reihenfolge ergibt sich aus den Abhängigkeiten, nicht aus der Dringlichkeit einzelner Abteilungen.
- Zugangsdaten und Schlüssel. Die Anmeldedaten für die Sicherung und die Verschlüsselungsschlüssel, verwahrt an einem Ort, der ohne die eigenen Systeme erreichbar bleibt.
- Ersatzmittel und Übergangsbetrieb. Welche Hardware ist beschaffbar, in welcher Zeit, und wie arbeitet der Betrieb in der Zwischenzeit weiter: Formulare auf Papier, Rückgriff auf ausgedruckte Listen, eingeschränkte Annahme von Aufträgen.
- Rückkehr in den Normalbetrieb. Wann gilt der Betrieb als wiederhergestellt, welche Nacharbeiten stehen an und wer erfasst die in der Ausfallzeit entstandenen Vorgänge nach.
Dieser Plan ist keine Sonderaufgabe der IT, sondern Teil der Prozessdokumentation. Er wird einmal geschrieben, bei jedem Rücksicherungstest kurz gegengelesen und bei Änderungen an der Systemlandschaft nachgezogen. Für den Nutzen genügt es, dass eine ortskundige Person ihn versteht, ohne den ausgefallenen Zugang zu einem System zu benötigen.
Aufbewahrung, Nachweise und Datenschutz
Eine Sicherung ist kein Archiv. Sie dient dazu, einen Betriebszustand wiederherzustellen, und wird nach Ablauf ihrer Aufbewahrung überschrieben. Ein Archiv dient dazu, einzelne Unterlagen über Jahre unverändert und auffindbar bereitzuhalten. Beides wird in der Praxis häufig vermischt, mit zwei unangenehmen Folgen: Aufbewahrungspflichtige Unterlagen liegen nur in Sicherungsständen, die niemand gezielt durchsuchen kann, und gleichzeitig wachsen Sicherungen, weil man sich nicht traut, ältere Stände zu löschen. Die saubere Trennung spart Speicher und schafft Klarheit.
Für handels- und steuerrechtlich aufbewahrungspflichtige Unterlagen gelten Fristen und Anforderungen an Nachvollziehbarkeit und Unveränderbarkeit; die Verfahrensdokumentation beschreibt, wie diese Anforderungen im Betrieb erfüllt werden. Die Datensicherung ist darin ein Kapitel, ersetzt aber die geordnete Aufbewahrung der Unterlagen nicht. Wie weit einzelne Pflichten im konkreten Fall reichen, hängt von Rechtsform, Branche und Art der Unterlagen ab und gehört fachlich geprüft. Dieser Beitrag ordnet ein und ersetzt keine Rechtsberatung.
Datenschutzrechtlich stellt sich eine zweite Frage: Wie geht ein Löschbegehren mit Sicherungsständen zusammen, die den Datensatz noch enthalten? Übliche Praxis ist, die Löschung im produktiven System durchzuführen, den Sicherungsstand nicht einzeln zu bearbeiten, das Vorgehen im Löschkonzept zu beschreiben und sicherzustellen, dass ein zurückgespielter Stand nicht dazu führt, dass gelöschte Daten unbemerkt wieder in den Betrieb gelangen. Auch hier gilt: Ausgestaltung und Bewertung im Einzelfall gehören in fachkundige Hände, technisch vorbereitet werden sollte der Ablauf trotzdem.
In vier Schritten zu einer geprüften Sicherung
Schritt 1: Vorgaben je Ablauf festlegen (ein halber bis ein Tag)
Mit Geschäftsführung und Fachbereichen die wichtigsten Abläufe durchgehen und je Ablauf zwei Werte festhalten: tolerierbare Ausfallzeit und tolerierbarer Datenverlust. Das Ergebnis ist eine kurze Tabelle mit einer Rangfolge, die anschließend jede technische Entscheidung begründet.
Schritt 2: Umfang und Abstand prüfen (ein bis zwei Tage)
Vollständige Liste der gesicherten Systeme, Ablagen, Konfigurationen und Zugänge erstellen und mit der Rangfolge abgleichen. Dabei prüfen, wo Kopien liegen, welche davon dauerhaft erreichbar ist und mit welchen Anmeldedaten sie geschrieben wird. Lücken werden nach Dringlichkeit sortiert, nicht nach Aufwand.
Schritt 3: Rücksicherung testen und messen (ein Tag je System)
Einen echten Stand in einer getrennten Umgebung zurückspielen, die Fachanwendung starten, eine Person aus dem Fachbereich prüfen lassen und die Gesamtdauer bis zur Arbeitsfähigkeit messen. Die gemessene Zeit wird mit der Vorgabe aus Schritt 1 verglichen. Abweichungen sind das eigentliche Ergebnis.
Schritt 4: Plan schreiben und Takt festlegen (laufend)
Wiederanlaufplan auf wenigen Seiten, außerhalb der eigenen Systeme abgelegt, dazu ein fester Testtakt mit Terminen und benannten Zuständigkeiten. Jeder Test erzeugt eine Protokollzeile. Nach Änderungen an der Systemlandschaft wird der Umfang nachgezogen, sonst veraltet die Liste innerhalb eines Jahres.
Mit Geschäftsführung und Fachbereichen die wichtigsten Abläufe durchgehen und je Ablauf zwei Werte festhalten: tolerierbare Ausfallzeit und tolerierbarer Datenverlust. Das Ergebnis ist eine kurze Tabelle mit einer Rangfolge, die anschließend jede technische Entscheidung begründet.
Vollständige Liste der gesicherten Systeme, Ablagen, Konfigurationen und Zugänge erstellen und mit der Rangfolge abgleichen. Dabei prüfen, wo Kopien liegen, welche davon dauerhaft erreichbar ist und mit welchen Anmeldedaten sie geschrieben wird. Lücken werden nach Dringlichkeit sortiert, nicht nach Aufwand.
Einen echten Stand in einer getrennten Umgebung zurückspielen, die Fachanwendung starten, eine Person aus dem Fachbereich prüfen lassen und die Gesamtdauer bis zur Arbeitsfähigkeit messen. Die gemessene Zeit wird mit der Vorgabe aus Schritt 1 verglichen. Abweichungen sind das eigentliche Ergebnis.
Wiederanlaufplan auf wenigen Seiten, außerhalb der eigenen Systeme abgelegt, dazu ein fester Testtakt mit Terminen und benannten Zuständigkeiten. Jeder Test erzeugt eine Protokollzeile. Nach Änderungen an der Systemlandschaft wird der Umfang nachgezogen, sonst veraltet die Liste innerhalb eines Jahres.
Der Aufwand für diese vier Schritte ist überschaubar und fällt überwiegend einmalig an. Was bleibt, ist ein halbtägiger Termin je Testlauf und eine kurze Nachpflege bei Änderungen. Gemessen an dem, was ein mehrtägiger Stillstand der Auftragsbearbeitung kostet, ist das eine der günstigsten Absicherungen, die ein Betrieb treffen kann. Und anders als viele andere Vorsorgemaßnahmen liefert sie ein prüfbares Ergebnis: eine gemessene Zeit und ein Protokoll, das man jemandem zeigen kann.
Wichtig ist dabei die Reihenfolge. Wer mit der Technik beginnt, kauft Speicher und Software und weiß hinterher immer noch nicht, ob der Rückweg innerhalb der Zeit gelingt, die das Geschäft aushält. Wer mit den beiden Vorgaben je Ablauf beginnt, hat einen Maßstab, an dem sich jede spätere Entscheidung messen lässt, und meist stellt sich heraus, dass ein Teil der vorhandenen Mittel bereits ausreicht und nur anders eingesetzt werden muss.
Verwandte Artikel
Cyber Resilience Act: Meldeprozess in 24 Stunden
Ab 11. September 2026 gilt die Meldepflicht aus Artikel 14. Wer an wen meldet, was in den ersten 24 Stunden geschieht und welche Nachweise am Ende bleiben.
Konten und Rechte: Eintritt und Austritt automatisieren
Wie Zugänge am ersten Arbeitstag bereitstehen und nach dem Austritt zuverlässig erlöschen: Bestandsaufnahme, Rollen und Auslöser aus dem Personalsystem.
IT-Sicherheit bei Schnittstellen: Zugänge, Schlüssel, Rechte
Anmeldung, Schlüsselverwaltung, Verschlüsselung, minimale Rechte, getrennte Zugänge und Schlüsselwechsel: was bei jeder Anbindung geklärt sein sollte.