Eine Datei auf eine externe Festplatte zu kopieren ist besser als gar keine Sicherung. Eine Backup-Strategie ist es noch nicht. Dafür müsste geklärt sein, welche Daten gesichert werden, wie schnell sie wieder benötigt werden, wie viel Verlust vertretbar ist und wer eine Wiederherstellung tatsächlich durchführen kann.
Der Unterschied wird meist erst sichtbar, wenn etwas schiefgeht. Die Festplatte steckt noch am verschlüsselten Rechner, der Cloudordner hat die versehentlich gelöschten Dateien pflichtbewusst synchronisiert oder das letzte vollständige Backup ist Monate alt. Gute Vorsorge plant deshalb nicht nur das Kopieren, sondern den gesamten Weg zurück in einen arbeitsfähigen Zustand.
Kurz gesagt: Ordne Systeme nach Bedeutung, definiere Wiederanlaufzeit und maximalen Datenverlust, nutze mehrere getrennte Sicherungen und teste die Wiederherstellung regelmäßig. Dokumentiere Zuständigkeiten, Schutz, Aufbewahrung und den Ablauf für verschiedene Schadensfälle.
Zuerst den Geschäftsbetrieb betrachten
Beginne nicht mit Speichermedien, sondern mit Tätigkeiten. Welche Prozesse müssen nach einem Ausfall zuerst wieder funktionieren? Auftragsannahme, Produktion, Kasse, Versand und Lohnabrechnung haben unterschiedliche Dringlichkeit.
Liste die dafür benötigten Anwendungen, Datenbanken, Dateien, Konten und Konfigurationen auf. Oft hängt ein scheinbar einzelnes System von Verzeichnisdiensten, Zertifikaten oder einer Schnittstelle ab. Eine gesicherte Datenbank hilft wenig, wenn niemand Zugang zur passenden Softwareversion besitzt.
Bewerte außerdem Folgen eines Ausfalls: finanzielle Schäden, Vertragsverletzungen, Sicherheitsrisiken und Belastung für Kundschaft oder Beschäftigte. Daraus entsteht eine nachvollziehbare Priorität.
Zwei Zielwerte festlegen
Die maximal tolerierbare Wiederanlaufzeit beschreibt, wie lange ein Dienst ausfallen darf. Die tolerierbare Datenlücke beschreibt, wie viel Arbeit seit der letzten nutzbaren Sicherung verloren gehen darf.
Ein System, das höchstens vier Stunden stillstehen darf, braucht einen anderen Wiederherstellungsweg als ein Archiv, das mehrere Tage warten kann. Wenn höchstens eine Stunde Daten fehlen darf, ist eine tägliche Sicherung zu selten.
Diese Werte werden fachlich entschieden. Technik kann Kosten und Möglichkeiten erklären, aber nicht allein bestimmen, wie lange der Betrieb ohne Auftragsdaten auskommt.
Alle relevanten Daten erfassen
Zum Sicherungsumfang gehören mehr als gemeinsame Laufwerke. Prüfe Datenbanken, Cloudanwendungen, E-Mail, Endgeräte, virtuelle Maschinen, Webseiten, Quellcode, Konfigurationen, Zertifikate und Automatisierungen.
Bei Softwarediensten ist zu klären, welche Sicherung der Anbieter übernimmt und wofür sie gedacht ist. Hohe Verfügbarkeit schützt nicht automatisch vor versehentlicher Löschung durch einen berechtigten Nutzer. Export- und Wiederherstellungsmöglichkeiten gehören in die Bewertung.
Auch Schlüssel und Wiederherstellungscodes benötigen einen geschützten Notfallweg. Sie dürfen weder zusammen mit dem einzigen Backup verloren gehen noch offen in derselben Ablage liegen.
Mehrere getrennte Kopien vorsehen
Ein verbreiteter Ausgangspunkt ist die 3-2-1-Regel: drei Kopien der Daten, auf zwei unterschiedlichen Arten von Speicher und eine Kopie an einem getrennten Ort. Je nach Risiko wird dieses Modell um unveränderbare oder offline gehaltene Sicherungen ergänzt.
Die Trennung ist entscheidend. Wenn Schadsoftware mit demselben Administratorkonto alle Sicherungen löschen kann, existieren zwar mehrere Kopien, aber nur eine gemeinsame Schwachstelle.
Offline bedeutet, dass das Medium nach der Sicherung nicht dauerhaft verbunden bleibt. Unveränderbare Speicherung verhindert Änderungen für einen festgelegten Zeitraum. Beide Ansätze benötigen geregelten Betrieb und Kontrollen.
Voll-, Differenz- und inkrementelle Sicherungen verstehen
Eine Vollsicherung enthält den gesamten ausgewählten Bestand. Sie benötigt mehr Zeit und Speicher, kann die Wiederherstellung jedoch vereinfachen. Inkrementelle Sicherungen speichern Änderungen seit der letzten Sicherung; differenzielle Änderungen seit der letzten Vollsicherung.
Welche Kombination sinnvoll ist, hängt von Datenmenge, Änderungsrate, Zeitfenster und Wiederherstellungsziel ab. Ein platzsparender Plan kann im Notfall zu langsam sein, wenn eine lange Kette einzelner Sicherungen eingespielt werden muss.
Dokumentiere Abhängigkeiten und prüfe, ob die eingesetzte Software die geplante Reihenfolge automatisch kontrolliert.
Aufbewahrung nach Schadensbild planen
Nur das jüngste Backup aufzubewahren schützt nicht vor Fehlern, die erst spät entdeckt werden. Eine beschädigte Tabelle oder unbemerkte Manipulation kann bereits in der neuesten Kopie enthalten sein.
Lege daher mehrere Zeitstände fest, etwa tägliche, wöchentliche und monatliche Generationen. Die genaue Dauer richtet sich nach Geschäft, Datenart und rechtlichen Anforderungen.
Aufbewahrung ist nicht dasselbe wie gesetzliche Archivierung. Ein Betriebsbackup dient der Wiederherstellung und kann rotieren; aufbewahrungspflichtige Unterlagen benötigen eigene Regeln für Vollständigkeit, Nachvollziehbarkeit und Löschung.
Sicherungen verschlüsseln und Zugriffe begrenzen
Backups enthalten häufig einen besonders vollständigen Datenbestand. Schütze sie bei Übertragung und Speicherung durch geeignete Verschlüsselung. Schlüsselverwaltung und Wiederherstellbarkeit müssen mitgeplant werden.
Vergebe getrennte Rollen für Betrieb, Wiederherstellung und Löschung, soweit dies zur Organisation passt. Normale Administrationskonten sollten nicht automatisch jede unveränderbare Sicherung entfernen können.
Protokolliere Zugriffe und Änderungen. Warnungen bei deaktivierten Sicherungsjobs, ungewöhnlichen Löschungen oder fehlgeschlagenen Anmeldungen helfen, Probleme früh zu erkennen.
Automatisch sichern, aber sichtbar überwachen
Manuelle Sicherungen werden in stressigen Wochen vergessen. Automatisierte Zeitpläne sind zuverlässiger, sofern ihr Ergebnis kontrolliert wird.
Ein grünes Symbol beweist oft nur, dass ein Auftrag beendet wurde. Prüfe gesicherte Datenmenge, Dauer, Fehler und Abweichungen. Eine plötzlich winzige Sicherung kann technisch erfolgreich und dennoch unbrauchbar sein.
Meldungen benötigen verantwortliche Empfänger und eine Vertretung. Ein Fehlerbericht in einem unbetreuten Postfach ist lediglich gut dokumentiertes Wegsehen.
Wiederherstellung in mehreren Ebenen testen
Teste regelmäßig eine einzelne Datei, einen Ordner, eine Anwendung und in größeren Abständen einen umfassenden Wiederanlauf. Jede Ebene deckt andere Fehler auf.
Ein Wiederherstellungstest findet in einer kontrollierten Umgebung statt. Vergleiche Vollständigkeit, Konsistenz und Berechtigungen. Bei Datenbanken und Anwendungen sollte die Fachseite prüfen, ob der Prozess tatsächlich funktioniert.
Miss die benötigte Zeit und vergleiche sie mit dem Zielwert. Wenn eine Wiederherstellung statt vier Stunden zwei Tage dauert, ist nicht der Test gescheitert – er hat eine wichtige Lücke rechtzeitig sichtbar gemacht.
Geräte und mobile Arbeit berücksichtigen
Lokale Dateien auf Notebooks werden nicht automatisch durch eine Serversicherung erfasst. Entscheide, ob Arbeitsdaten ausschließlich in verwalteten Ablagen gespeichert werden oder Endgeräte zusätzlich gesichert werden.
Bei mobilen Geräten sind Verschlüsselung, Fernverwaltung und eine klare Trennung geschäftlicher Daten wichtig. Private Synchronisationskonten dürfen kein stiller Ersatz für die Unternehmenssicherung sein.
Schule Beschäftigte darin, wo verbindliche Daten gespeichert werden. Eine perfekte Sicherung schützt keine Datei, die nur auf dem Desktop eines verlorenen Laptops liegt.
Cloudsysteme gesondert prüfen
Viele Cloudanbieter replizieren Daten für ihren eigenen Betrieb. Das ist wertvoll, beantwortet aber nicht automatisch Fragen nach einzelnen Wiederherstellungspunkten, versehentlicher Löschung oder Schadsoftware im Nutzerkonto.
Prüfe Vertragsumfang, Papierkorbzeiten, Versionierung, Export, Schnittstellen und Wiederherstellung durch den Anbieter. Entscheide, ob eine zusätzliche unabhängige Sicherung erforderlich ist.
Teste den Rückweg. Ein Export in einem proprietären Format ist nur nützlich, wenn Daten damit innerhalb der benötigten Zeit wieder verwendet werden können.
Ransomware im Plan berücksichtigen
Bei einem Verschlüsselungsangriff darf nicht vorschnell jedes Backup in ein möglicherweise noch kompromittiertes Netzwerk eingespielt werden. Der Notfallplan benötigt einen Weg zur Untersuchung, Bereinigung und kontrollierten Wiederaufnahme.
Unveränderbare oder getrennte Sicherungen erschweren die Zerstörung der Rückfallebene. Sie ersetzen jedoch keine Aktualisierungen, Mehrfaktor-Authentisierung, Segmentierung und Erkennung verdächtiger Aktivitäten.
Lege fest, wer im Vorfall entscheiden darf und welche externen Stellen erreichbar sind. Kontaktdaten sollten auch außerhalb der betroffenen Systeme verfügbar sein.
Verantwortlichkeiten und Dokumentation
Jedes gesicherte System braucht fachliche und technische Verantwortliche. Dokumentiere Umfang, Zeitplan, Aufbewahrung, Speicherorte, Verschlüsselung, Schlüssel, Warnungen und Wiederherstellungsschritte.
Bewahre eine Notfallkopie der Anleitung geschützt und unabhängig auf. Ein Wiederanlaufhandbuch im ausgefallenen Dokumentensystem sorgt für eine unnötig spannende Schatzsuche.
Änderungen an Anwendungen, Speicherorten oder Konten lösen eine Prüfung des Sicherungsplans aus. Neue Systeme dürfen nicht monatelang außerhalb der Vorsorge bleiben.
Dienstleister vertraglich einordnen
Wenn ein externer Dienst Sicherung oder Wiederherstellung übernimmt, müssen Leistung, Reaktionszeit, Aufbewahrung und Verantwortung klar sein. Prüfe, wie Unterstützung außerhalb üblicher Geschäftszeiten erreichbar ist.
Lass dir erklären, wie Daten zurückgegeben, gelöscht und bei einem Anbieterwechsel übertragen werden. Testberichte und Zertifikate können Hinweise liefern, ersetzen aber nicht den eigenen Wiederherstellungstest.
Kläre außerdem, wer im Notfall Entscheidungen trifft und wie Identität bei einer dringenden Anforderung geprüft wird.
Einen jährlichen Notfalltest durchführen
Spiele ein realistisches Szenario durch: Ein wichtiges System fällt aus, das übliche Administratorkonto ist gesperrt und die jüngste Sicherung zeigt einen Fehler. Das Team arbeitet anhand des vorhandenen Plans.
Beobachte Kommunikation, Zugänge, technische Schritte und fachliche Prüfung. Sammle Abweichungen ohne Schuldzuweisung; ein Test soll Schwächen finden, bevor ein echter Vorfall es tut.
Aktualisiere anschließend Dokumentation, Rollen und Technik. Verbesserungen erhalten Termine und Verantwortliche.
Dein nächster Schritt
Wähle den wichtigsten Geschäftsprozess und liste alle dafür benötigten Daten und Systeme auf. Lege fest, wie lange der Prozess ausfallen darf und wie viele Daten höchstens fehlen dürfen. Vergleiche diese Ziele mit dem aktuellen Sicherungsplan. Stelle anschließend eine einzelne Datei und einen vollständigen Beispieldatensatz wieder her. Die gemessene Zeit ist der erste belastbare Wert deiner Backup-Strategie.
Quellen und Prüfdatum
Geprüft am 21. September 2026. Das Bundesamt für Sicherheit in der Informationstechnik behandelt Datensicherung als Teil systematischer Vorsorge und stellt Unternehmen Informationen zur Cyber-Sicherheit bereit: BSI – Informationen für Unternehmen und Organisationen. Konkrete Aufbewahrungs-, Datenschutz- und Branchenanforderungen müssen für den jeweiligen Betrieb geprüft werden.