Zum Inhalt springen
Recht, Sicherheit & Förderung

Datensicherung, die im Ernstfall trägt: der geprüfte Rückweg

Mehrere Kopien, eine außer Haus, eine ohne dauerhafte Verbindung: Wie Betriebe Wiederanlaufzeit und Datenverlust festlegen und die Rücksicherung prüfen.

14 Min. Lesezeit DatensicherungNotfallvorsorgeRücksicherungIT-SicherheitWiederanlauf

Datensicherung gehört zu den Themen, bei denen fast jeder Betrieb ruhigen Gewissens nickt. Es läuft eine Software, es gibt einen Zeitplan, morgens steht ein grünes Häkchen im Bericht. Die unangenehmen Fragen stellen sich erst im Ernstfall: Wie lange dauert es, bis die Auftragsbearbeitung wieder läuft, und welcher Arbeitsstand ist bis dahin verloren? Wer beide Fragen nicht beantworten kann, hat keine Sicherungsstrategie, sondern eine Sicherungssoftware. Dieser Beitrag beschreibt, woran eine tragfähige Datensicherung im Mittelstand erkennbar ist: mehrere Kopien, mindestens eine außer Haus, mindestens eine ohne dauerhafte Verbindung zum Netz und regelmäßige Rücksicherungstests mit gemessener Dauer. Dazu kommt die Frage, was Verschlüsselungsangriffe an dieser Rechnung ändern, denn sie zielen inzwischen zuerst auf die Sicherung selbst.

Das Wichtigste in Kürze

  • Eine Sicherung wird erst durch die geprüfte Rücksicherung zur Sicherung: Solange niemand einen Bestand in einer getrennten Umgebung zurückgespielt und fachlich geprüft hat, ist die Funktionsfähigkeit eine Vermutung und kein Befund.
  • Zwei Vorgaben steuern alles Weitere, und beide kommen aus dem Geschäft: die tolerierbare Ausfallzeit je Ablauf und der tolerierbare Datenverlust, also der Zeitraum, dessen Arbeit im Notfall noch einmal geleistet werden müsste.
  • Als Mindestmaß gelten mehrere Kopien auf verschiedenen Systemen, davon mindestens eine an einem anderen Standort und mindestens eine ohne dauerhafte Verbindung zum Netz (BSI), weil Brand, Diebstahl und Verschlüsselung sonst Original und Kopie gemeinsam treffen.
  • Verschlüsselungsangriffe verschieben den Schwerpunkt von der Sicherung zur Aufbewahrungstiefe: Angreifer bewegen sich oft wochenlang unbemerkt im Netz und löschen erreichbare Sicherungsstände, bevor sie verschlüsseln, weshalb ältere und unveränderbare Stände nötig bleiben.
  • Der Wiederanlauf besteht nicht nur aus Daten, sondern aus Reihenfolge, Zugangsdaten, Ersatzhardware und Zuständigkeiten; diese Angaben gehören in einen kurzen Plan, der auch dann lesbar ist, wenn kein einziges System des Hauses erreichbar ist.

Warum die Sicherung selten das eigentliche Problem ist

In den meisten Betrieben, in denen wir eine Bestandsaufnahme machen, läuft die Sicherung. Sie läuft sogar zuverlässig, oft seit Jahren, und der Tagesbericht meldet Erfolg. Was dieser Bericht bestätigt, ist allerdings nur eines: Es wurden Daten geschrieben. Er sagt nichts darüber, ob die geschriebenen Daten fachlich brauchbar sind, ob alle benötigten Systeme enthalten sind, ob sich der Bestand ohne die Software zurückholen lässt, die gerade verschlüsselt wurde, und wie lange das Zurückspielen dauern würde. Genau diese vier Punkte entscheiden im Ernstfall, und keiner davon steht im grünen Häkchen.

Die Befunde ähneln sich stärker, als man vermuten würde. Häufig sind Datenbanken der Fachanwendung im laufenden Zustand mitgesichert worden, sodass die Dateien zwar vorhanden, aber in sich nicht abgeschlossen sind. Häufig liegt das Sicherungsziel im selben Netz, unter denselben Zugangsdaten und auf demselben Stromkreis wie die Quelle. Häufig fehlen Postfächer, weil sie bei einem Anbieter liegen und deshalb als fremdes Problem gelten. Und fast immer fehlt eine Angabe darüber, wer im Notfall in welcher Reihenfolge was startet. Der laufende IT-Betrieb hält das System am Leben, aber die Vorsorge für den Ausfall ist eine eigene Aufgabe.

Hinzu kommt, dass der Ernstfall selten spektakulär ist. Ein versehentlich gelöschter Projektordner, ein defekter Datenträger, eine fehlgeschlagene Aktualisierung der Fachanwendung, ein Gerät, das nach einem Stromausfall nicht mehr startet: Solche Fälle sind der Alltag. Der Verschlüsselungsangriff ist der Ausnahmefall mit der größten Wirkung, aber die Vorsorge für die Alltagsfälle ist dieselbe. Eine Sicherung, die nie zurückgespielt wurde, ist keine Sicherung, sondern eine Vermutung.

Das grüne Häkchen ist eine Schreibbestätigung

Der Bericht einer Sicherungssoftware meldet in der Regel, dass ein Auftrag ohne Fehler beendet wurde. Er prüft nicht, ob der gesicherte Datenbestand nach dem Zurückspielen von der Fachanwendung geöffnet werden kann, ob die letzten Buchungen enthalten sind und ob die Wiederherstellung innerhalb der Zeit gelingt, die der Betrieb verkraftet. Diese Prüfung muss jemand aktiv durchführen, und sie gehört protokolliert.

Zwei Vorgaben, die aus dem Geschäft kommen

Bevor über Medien, Takte und Aufbewahrung gesprochen wird, braucht es zwei Festlegungen je Ablauf. Die erste ist die Wiederanlaufzeit: Wie lange darf dieser Ablauf stillstehen, bevor der Schaden das Maß überschreitet, das der Betrieb tragen kann? Die zweite ist der tolerierbare Datenverlust: Welcher Zeitraum an Arbeit darf im Notfall verloren gehen und noch einmal erfasst werden müssen? Beide Vorgaben kommen aus dem Geschäft und nicht aus der Technik. Die Technik leitet daraus Sicherungstakt, Medium und Verfahren ab, sie legt die Werte aber nicht selbst fest.

Die Festlegung gelingt am besten im Gespräch mit den Fachbereichen und entlang einzelner Abläufe statt entlang von Servern. Die Frage lautet nicht, wie wichtig ein System ist, denn dann ist alles wichtig. Die Frage lautet: Was passiert konkret in den ersten vier Stunden ohne dieses System, was am zweiten Tag, was in der zweiten Woche? Aus den Antworten entsteht eine Rangfolge, und diese Rangfolge ist der eigentliche Ertrag der Übung. Wer diese Bestandsaufnahme ohnehin für eine Prozessanalyse macht, kann beide Fragen im selben Termin klären.

AblaufAusfall verkraftbar bisDatenverlust verkraftbar bisWas daraus folgt
Auftragsannahme und Warenwirtschaftwenige Stundenletzter abgeschlossener VormittagSicherung mehrmals täglich, Rückweg vorbereitet und geübt
Buchhaltung und Zahlungsverkehrein Arbeitstagein Arbeitstagtägliche Sicherung, längere Aufbewahrung wegen Nachweispflichten
Dateiablage und Projektordnerein Arbeitstagwenige StundenVersionsstände, damit einzelne Dateien ohne Vollrücksicherung zurückkommen
Postfächer und Kalenderwenige Stundenwenige Stundeneigene Sicherung, auch wenn das Postfach bei einem Anbieter liegt
Lohnabrechnungbis zum nächsten Abrechnungslaufletzter abgeschlossener LaufSicherung vor und nach jedem Lauf, Zugriff eng begrenzt
Technische Zeichnungen und Maschinendatenein bis zwei Arbeitstageein Arbeitstaggroße Datenmengen einplanen, Rücksicherungsdauer messen

Die vierte Spalte zeigt, warum diese Übung nicht akademisch ist. Aus einem tolerierbaren Datenverlust von wenigen Stunden folgt zwingend ein Sicherungstakt, der kürzer ist als dieser Zeitraum. Aus einer Wiederanlaufzeit von wenigen Stunden folgt, dass die schnellste Kopie im Haus liegen muss, weil das Zurückholen großer Datenmengen über eine Anschlussleitung länger dauert als der Betrieb warten kann. Beides zusammen ergibt eine Sicherungsarchitektur, die sich begründen lässt, statt aus der Vergangenheit fortgeschrieben zu werden.

Zwei Zahlen, die alles andere bestimmen

Der tolerierbare Datenverlust bestimmt den Takt: Wer höchstens einen Vormittag verlieren darf, sichert nicht nur nachts. Die tolerierbare Ausfallzeit bestimmt das Verfahren: Wer in wenigen Stunden wieder arbeiten muss, braucht eine schnell erreichbare Kopie und einen geübten Ablauf, nicht nur ein Archiv an einem anderen Standort. Sind beide Werte je Ablauf schriftlich festgehalten und von der Geschäftsführung bestätigt, ist die wichtigste Vorarbeit erledigt.

Mehrere Kopien, eine außer Haus, eine ohne Verbindung

Als Mindestmaß hat sich eine einfache Regel eingebürgert: mehrere Kopien der Daten auf mindestens zwei verschiedenen Systemen oder Medien, davon mindestens eine an einem anderen Standort (BSI). Die Regel wirkt banal, sie beantwortet aber genau die drei Ausfallarten, die im Mittelstand tatsächlich vorkommen. Die zweite Kopie schützt gegen den Defekt eines Datenträgers oder Geräts. Der andere Standort schützt gegen Ereignisse, die den gesamten Raum treffen: Brand, Löschwasser, Leitungswasser, Einbruch, Blitzschlag. Und die dritte Ergänzung, die inzwischen genauso wichtig geworden ist, schützt gegen einen Angreifer im eigenen Netz: mindestens eine Kopie, die nicht dauerhaft erreichbar ist.

Diese dritte Anforderung wird am häufigsten übersehen, weil sie unbequem ist. Eine dauerhaft eingebundene Netzwerkfreigabe, ein ständig angeschlossener Datenträger, ein Sicherungsziel mit denselben Anmeldedaten wie das Produktivsystem: Alles das ist bequem, und alles das ist im Angriffsfall genauso verschlüsselt wie die Quelle. Eine Kopie, die dauerhaft erreichbar ist, teilt das Schicksal des Systems, das sie sichern soll. Der Abstand muss technisch erzwungen sein, nicht durch Vorsicht hergestellt werden.

  • Eigene Anmeldedaten für die Sicherung. Das Sicherungssystem gehört nicht in die zentrale Benutzerverwaltung des Betriebs. Wer die Verwaltungskonten des Tagesgeschäfts übernimmt, übernimmt mit ihnen auch die Sicherung.
  • Ziehen statt schieben. Holt das Sicherungssystem die Daten aktiv von den Quellsystemen, braucht kein Produktivsystem ein Schreibrecht auf dem Sicherungsziel. Der umgekehrte Weg macht jedes befallene Quellsystem zum Angriffsweg auf das Archiv.
  • Aufbewahrungssperre nutzen. Speicher mit unveränderbarer Aufbewahrung lassen ein Löschen oder Überschreiben vor Ablauf der Frist nicht zu, auch nicht durch ein Verwaltungskonto. Das ist der wirksamste einzelne Baustein gegen gelöschte Sicherungsstände.
  • Wechseldatenträger im Umlauf. Ein Satz Datenträger, der abwechselnd angeschlossen und außer Haus verwahrt wird, ist unmodern, kostengünstig und im Angriffsfall unerreichbar. Für kleine Betriebe bleibt das eine tragfähige Lösung.
  • Getrennte Zeitzonen der Aufbewahrung. Tägliche Stände für den Alltag, wöchentliche und monatliche Stände für den Fall, dass ein Schaden erst spät auffällt. Kurze Aufbewahrung erkennt einen wochenlang unbemerkten Datenfehler nicht mehr.

Für die Kopie außer Haus gibt es mehrere gangbare Wege: ein zweiter Betriebsstandort, ein Bankschließfach für Wechseldatenträger, das Rechenzentrum eines Dienstleisters. Wichtig ist weniger der Weg als die Prüfung zweier Punkte. Erstens: Ist die Kopie verschlüsselt, und liegt der Schlüssel getrennt von ihr an einem Ort, der im Notfall erreichbar ist? Zweitens: Wie lange dauert es, die Daten von dort zurückzuholen? Bei größeren Beständen ist der Versand eines Datenträgers manchmal schneller als die Leitung, und das sollte man vorher wissen und nicht im Ernstfall herausfinden.

Was in den Sicherungsumfang gehört und regelmäßig fehlt

Der Umfang einer Sicherung wächst selten mit dem Betrieb mit. Er wurde einmal festgelegt, meist bei der Einrichtung eines Servers, und seitdem sind neue Ablagen, neue Anwendungen und neue Dienste dazugekommen, die niemand nachgetragen hat. Eine vollständige Liste dessen, was gesichert wird, mit Takt, Aufbewahrung und Ziel je Position, ist deshalb die zweite Grundlage neben den Vorgaben aus dem Geschäft. Sie ist außerdem der Punkt, an dem sich Lücken am billigsten finden lassen: an einem Tisch statt im Ernstfall.

Fachanwendungen und Datenbanken

Datenbanken brauchen eine Sicherung, die einen in sich abgeschlossenen Stand erzeugt, statt Dateien im laufenden Betrieb zu kopieren. Dazu gehören auch Mandanten, Vorlagen und Auswertungsdefinitionen, die oft in getrennten Verzeichnissen liegen.

Dateiablagen und Projektordner

Netzlaufwerke, Ordner auf Einzelrechnern, Ablagen in Abteilungen, die niemand angemeldet hat. Gerade die letzte Gruppe wird bei einer Bestandsaufnahme regelmäßig neu entdeckt und enthält oft aktuelle Arbeitsstände.

Postfächer und Kalender

Auch beim Anbieter liegende Postfächer bleiben in der Verantwortung des Betriebs. Deren Papierkorb ist keine Sicherung, und die Wiederherstellungsfristen des Anbieters sind meist kürzer, als eine Nachweispflicht verlangt.

Konfigurationen und Netzstruktur

Einstellungen von Firewall, Netzwerkverteilern, Telefonanlage, Zeiterfassung und Maschinensteuerungen. Ohne sie steht nach einem Schaden zwar der Datenbestand bereit, aber niemand weiß, wie die Umgebung dazu aussah.

Zugänge, Lizenzen und Schlüssel

Lizenznachweise, Zertifikate, Zugangsdaten für Portale und die Schlüssel der Sicherung selbst. Diese Angaben gehören an einen Ort, der auch dann erreichbar ist, wenn die Systeme des Hauses stillstehen.

Fremdgehostete Dienste

Portale von Kunden und Lieferanten, Ablagen bei Dienstleistern, Auswertungswerkzeuge. Prüfen Sie je Dienst, welche Wiederherstellung vertraglich zugesagt ist und in welcher Frist ein gelöschter Bestand zurückgeholt werden kann.

Besondere Aufmerksamkeit verdienen ältere Fachanwendungen, die auf einem betagten Betriebssystem laufen und deren Hersteller nicht mehr erreichbar ist. Hier reicht der Datenbestand allein nicht, weil das Programm zum Lesen fehlt. In solchen Fällen gehört ein vollständiges Abbild des Systems in den Sicherungsumfang, ergänzt um eine Notiz, mit welchen Mitteln es sich starten lässt. Steht ohnehin eine Ablösung des Altsystems an, ist der Sicherungsumfang ein guter Anlass, die Abhängigkeiten sichtbar zu machen.

sicherungsumfang.txt
# Auszug aus einer Umfangsliste, je Position eine Zeile
#
# System / Ablage          Takt          Aufbewahrung   Ziel                   Geprüft am
Warenwirtschaft (DB)       stündlich     30 Tage        NAS + Archiv extern    12.01.2026
Warenwirtschaft (Dateien)  täglich       90 Tage        NAS + Archiv extern    12.01.2026
Buchhaltung (DB)           täglich       10 Jahre       Archiv extern          05.02.2026
Dateiablage /projekte      stündlich     90 Tage        NAS + Wechselplatte    09.04.2026
Postfächer                 täglich       365 Tage       Archiv extern          09.04.2026
Zeiterfassung (Konfig)     wöchentlich   90 Tage        NAS                    ausstehend
Firewall (Konfig)          bei Änderung  5 Stände       Archiv extern          ausstehend
CAD-Ablage /technik        täglich       180 Tage       NAS + Wechselplatte    ausstehend
#
# Spalte Geprüft am = Datum der letzten erfolgreichen Rücksicherung,
# nicht das Datum des letzten Sicherungslaufs.

Der Rücksicherungstest: Ablauf, Takt und Protokoll

Ein Rücksicherungstest ist mehr als das Öffnen einer Sicherungsdatei. Er besteht darin, einen Bestand in einer getrennten Umgebung wiederherzustellen, ihn von der zugehörigen Anwendung öffnen zu lassen, den Inhalt fachlich zu prüfen und die benötigte Zeit zu messen. Die fachliche Prüfung ist der Teil, der am häufigsten fehlt: Nicht die IT, sondern die Person aus dem Fachbereich erkennt, ob der letzte Auftrag des Vortages enthalten ist, ob die Preise stimmen und ob die Anhänge zu den Vorgängen noch am richtigen Datensatz hängen.

Der Takt richtet sich nach der Bedeutung des Systems und nach der Änderungshäufigkeit. Für die zentralen Systeme hat sich ein Test mindestens halbjährlich bewährt, für alle übrigen mindestens jährlich (Projekterfahrung). Zusätzlich gehört ein Test nach jeder wesentlichen Änderung: nach der Aktualisierung der Fachanwendung, nach einem Wechsel des Sicherungsziels, nach dem Umzug eines Servers und nach der Aufnahme eines neuen Systems in den Umfang. Ohne diesen Anlassbezug bemerkt man einen abgerissenen Sicherungsstrang erst beim nächsten regulären Test.

Terminal
$ wiederherstellung --system warenwirtschaft --stand 2026-04-08 --ziel testumgebung
09:02:11 Stand gefunden: 2026-04-08 22:00, Größe 214 GB 09:02:14 Prüfsumme des Sicherungsstands: in Ordnung 09:47:52 Daten zurückgespielt, Dauer 45 Minuten 38 Sekunden 09:53:20 Datenbank gestartet, Konsistenzprüfung ohne Befund 10:31:05 Fachliche Prüfung durch Auftragsbearbeitung: letzter Auftrag vom 08.04. vorhanden 10:31:05 Gesamtdauer bis Arbeitsfähigkeit: 1 Stunde 29 Minuten 10:31:05 Ergebnis: BESTANDEN, Protokoll abgelegt
$ wiederherstellung --system dateiablage --stand 2026-04-08 --ziel testumgebung
11:04:02 Stand gefunden: 2026-04-08 22:00, Größe 1,4 TB 11:58:41 Daten zurückgespielt, Dauer 54 Minuten 39 Sekunden 12:03:12 Fachliche Prüfung: Ordner /projekte/2026 und /technik/zeugnisse fehlen 12:03:12 Ursache: beide Ordner nach Umzug nicht im Umfang enthalten 12:03:12 Ergebnis: NICHT BESTANDEN, Umfangsliste zu korrigieren

Der zweite Lauf zeigt den eigentlichen Nutzen des Tests. Der Fehler lag nicht in der Sicherung, sondern in der Umfangsliste, und er wäre ohne den Test bis zum Schadensfall unentdeckt geblieben. Genau deshalb ist das Protokoll wichtiger als das Ergebnis: Datum, geprüftes System, zurückgespielter Stand, gemessene Dauer, wer fachlich geprüft hat, welche Abweichung aufgetreten ist und welche Maßnahme daraus folgt. Diese Protokolle sind zugleich der Nachweis, den ein Kunde, ein Versicherer oder eine Prüfung im Rahmen einer Lieferkette sehen möchte.

Der Test misst nicht, ob die Sicherung funktioniert hat. Er misst, wie lange der Betrieb im Ernstfall stillsteht, und vergleicht diese Zeit mit dem, was das Geschäft aushält.

Prüfregel aus Vorsorgeprojekten

Was Verschlüsselungsangriffe an der Rechnung ändern

Das Bundesamt für Sicherheit in der Informationstechnik nennt Angriffe mit Verschlüsselungsschadsoftware seit Jahren als eine der bedeutendsten Bedrohungen für Unternehmen, ausdrücklich auch für kleine und mittlere Betriebe (BSI). Bitkom beziffert den jährlichen Gesamtschaden für die deutsche Wirtschaft durch Diebstahl, Spionage und Sabotage auf einen dreistelligen Milliardenbetrag (Bitkom), und die Digitalisierungsumfragen der DIHK zeigen IT-Sicherheit regelmäßig als wachsende Herausforderung im Mittelstand (DIHK). Für die Datensicherung folgt daraus keine neue Technik, aber eine andere Gewichtung.

Der erste Unterschied betrifft die Zeitachse. Ein Angriff beginnt nicht mit der Verschlüsselung, sondern Wochen vorher mit einem Zugang, der zunächst nur beobachtet und ausweitet. In dieser Zeit werden Sicherungen gesucht, Rechte übernommen und erreichbare Stände gelöscht oder mitverschlüsselt. Wer nur wenige Tage aufbewahrt, hat im Ernstfall womöglich nur noch bereits kompromittierte Stände. Deshalb sind gestaffelte Aufbewahrung und mindestens ein unveränderbarer oder getrennter Stand keine Feinheit, sondern die Voraussetzung dafür, überhaupt auf einen sauberen Punkt zurückgehen zu können.

Der zweite Unterschied betrifft den Wiederanlauf selbst. Nach einem Angriff spielt man Daten nicht in die vorhandene Umgebung zurück, weil deren Zustand unklar ist. In aller Regel wird die Umgebung neu aufgebaut und der Datenbestand anschließend geprüft eingespielt. Das verlängert die Wiederanlaufzeit erheblich gegenüber einem einfachen Plattendefekt und muss in der Planung berücksichtigt sein. Ebenfalls einzuplanen: Der Vorfall ist zu bewerten, gegebenenfalls sind Meldepflichten und die Einbindung der Ermittlungsbehörden zu prüfen. Die rechtliche Bewertung des Einzelfalls gehört in fachkundige Hände.

Prüfpunkte gegen den Angriff auf die Sicherung

Erstens: Kein Produktivsystem darf Schreib- oder Löschrecht auf dem Sicherungsziel besitzen. Zweitens: Die Verwaltungskonten der Sicherung sind eigenständig und werden nicht im Tagesgeschäft benutzt. Drittens: Mindestens ein Stand liegt unveränderbar oder körperlich getrennt vor. Viertens: Die Aufbewahrung reicht weiter zurück als der Zeitraum, den ein unbemerkter Zugang typischerweise dauert. Fünftens: Der Wiederanlaufplan liegt auch außerhalb der eigenen Systeme vor, in Papierform oder an einem getrennten Ort.

Wiederanlauf ist mehr als das Zurückspielen von Daten

Wenn im Ernstfall alle Bildschirme dunkel sind, entscheidet nicht die Qualität der Sicherung allein, sondern die Frage, ob jemand weiß, was in welcher Reihenfolge zu tun ist. Ein Wiederanlaufplan ist kein dickes Handbuch. Es genügen wenige Seiten, die den Ablauf beschreiben und außerhalb der eigenen Systeme verfügbar sind. Papier im Ordner, ein Ausdruck bei der Geschäftsführung, eine Kopie an einem zweiten Standort: Ein Plan, der nur im verschlüsselten Netzlaufwerk liegt, ist im entscheidenden Moment nicht vorhanden.

  1. Wer entscheidet und wer informiert. Eine benannte Person mit Vertretung, dazu die Regel, wer Kunden, Lieferanten und Beschäftigte informiert und ab wann.
  2. Erreichbarkeiten außerhalb der Systeme. Rufnummern des Dienstleisters, des Anbieters der Fachanwendung, der Telefonanlage und der Versicherung, notiert auf Papier statt im Postfach.
  3. Reihenfolge des Wiederanlaufs. Netz vor Server, Verzeichnisdienst vor Fachanwendung, Fachanwendung vor Auswertungen. Die Reihenfolge ergibt sich aus den Abhängigkeiten, nicht aus der Dringlichkeit einzelner Abteilungen.
  4. Zugangsdaten und Schlüssel. Die Anmeldedaten für die Sicherung und die Verschlüsselungsschlüssel, verwahrt an einem Ort, der ohne die eigenen Systeme erreichbar bleibt.
  5. Ersatzmittel und Übergangsbetrieb. Welche Hardware ist beschaffbar, in welcher Zeit, und wie arbeitet der Betrieb in der Zwischenzeit weiter: Formulare auf Papier, Rückgriff auf ausgedruckte Listen, eingeschränkte Annahme von Aufträgen.
  6. Rückkehr in den Normalbetrieb. Wann gilt der Betrieb als wiederhergestellt, welche Nacharbeiten stehen an und wer erfasst die in der Ausfallzeit entstandenen Vorgänge nach.

Dieser Plan ist keine Sonderaufgabe der IT, sondern Teil der Prozessdokumentation. Er wird einmal geschrieben, bei jedem Rücksicherungstest kurz gegengelesen und bei Änderungen an der Systemlandschaft nachgezogen. Für den Nutzen genügt es, dass eine ortskundige Person ihn versteht, ohne den ausgefallenen Zugang zu einem System zu benötigen.

Aufbewahrung, Nachweise und Datenschutz

Eine Sicherung ist kein Archiv. Sie dient dazu, einen Betriebszustand wiederherzustellen, und wird nach Ablauf ihrer Aufbewahrung überschrieben. Ein Archiv dient dazu, einzelne Unterlagen über Jahre unverändert und auffindbar bereitzuhalten. Beides wird in der Praxis häufig vermischt, mit zwei unangenehmen Folgen: Aufbewahrungspflichtige Unterlagen liegen nur in Sicherungsständen, die niemand gezielt durchsuchen kann, und gleichzeitig wachsen Sicherungen, weil man sich nicht traut, ältere Stände zu löschen. Die saubere Trennung spart Speicher und schafft Klarheit.

Für handels- und steuerrechtlich aufbewahrungspflichtige Unterlagen gelten Fristen und Anforderungen an Nachvollziehbarkeit und Unveränderbarkeit; die Verfahrensdokumentation beschreibt, wie diese Anforderungen im Betrieb erfüllt werden. Die Datensicherung ist darin ein Kapitel, ersetzt aber die geordnete Aufbewahrung der Unterlagen nicht. Wie weit einzelne Pflichten im konkreten Fall reichen, hängt von Rechtsform, Branche und Art der Unterlagen ab und gehört fachlich geprüft. Dieser Beitrag ordnet ein und ersetzt keine Rechtsberatung.

Datenschutzrechtlich stellt sich eine zweite Frage: Wie geht ein Löschbegehren mit Sicherungsständen zusammen, die den Datensatz noch enthalten? Übliche Praxis ist, die Löschung im produktiven System durchzuführen, den Sicherungsstand nicht einzeln zu bearbeiten, das Vorgehen im Löschkonzept zu beschreiben und sicherzustellen, dass ein zurückgespielter Stand nicht dazu führt, dass gelöschte Daten unbemerkt wieder in den Betrieb gelangen. Auch hier gilt: Ausgestaltung und Bewertung im Einzelfall gehören in fachkundige Hände, technisch vorbereitet werden sollte der Ablauf trotzdem.

In vier Schritten zu einer geprüften Sicherung

Mit Geschäftsführung und Fachbereichen die wichtigsten Abläufe durchgehen und je Ablauf zwei Werte festhalten: tolerierbare Ausfallzeit und tolerierbarer Datenverlust. Das Ergebnis ist eine kurze Tabelle mit einer Rangfolge, die anschließend jede technische Entscheidung begründet.

Der Aufwand für diese vier Schritte ist überschaubar und fällt überwiegend einmalig an. Was bleibt, ist ein halbtägiger Termin je Testlauf und eine kurze Nachpflege bei Änderungen. Gemessen an dem, was ein mehrtägiger Stillstand der Auftragsbearbeitung kostet, ist das eine der günstigsten Absicherungen, die ein Betrieb treffen kann. Und anders als viele andere Vorsorgemaßnahmen liefert sie ein prüfbares Ergebnis: eine gemessene Zeit und ein Protokoll, das man jemandem zeigen kann.

Wichtig ist dabei die Reihenfolge. Wer mit der Technik beginnt, kauft Speicher und Software und weiß hinterher immer noch nicht, ob der Rückweg innerhalb der Zeit gelingt, die das Geschäft aushält. Wer mit den beiden Vorgaben je Ablauf beginnt, hat einen Maßstab, an dem sich jede spätere Entscheidung messen lässt, und meist stellt sich heraus, dass ein Teil der vorhandenen Mittel bereits ausreicht und nur anders eingesetzt werden muss.

Dieser Artikel basiert auf Daten aus: Bundesamt für Sicherheit in der Informationstechnik (BSI), Bitkom, Deutscher Industrie- und Handelskammertag (DIHK) sowie eigener Projekterfahrung.

Verwandte Artikel

Recht, Sicherheit & Förderung

Cyber Resilience Act: Meldeprozess in 24 Stunden

Ab 11. September 2026 gilt die Meldepflicht aus Artikel 14. Wer an wen meldet, was in den ersten 24 Stunden geschieht und welche Nachweise am Ende bleiben.

16 Min. Lesezeit
Recht, Sicherheit & Förderung

Konten und Rechte: Eintritt und Austritt automatisieren

Wie Zugänge am ersten Arbeitstag bereitstehen und nach dem Austritt zuverlässig erlöschen: Bestandsaufnahme, Rollen und Auslöser aus dem Personalsystem.

13 Min. Lesezeit
Recht, Sicherheit & Förderung

IT-Sicherheit bei Schnittstellen: Zugänge, Schlüssel, Rechte

Anmeldung, Schlüsselverwaltung, Verschlüsselung, minimale Rechte, getrennte Zugänge und Schlüsselwechsel: was bei jeder Anbindung geklärt sein sollte.

14 Min. Lesezeit