Startseite›Ratgeber›Datensicherung
Datensicherung
Woran erkennt man, ob ein Unternehmen wirklich vor Datenverlust geschützt ist?
Ein Unternehmen ist wirklich geschützt, wenn es für die Systeme, von denen sein Geschäft abhängt, eine kürzlich erfolgreiche Wiederherstellung, eine Kopie, die nicht das Schicksal des Servers teilt, und eine Person vorweisen kann, die den Vorgang ohne Improvisation wiederholen kann. Das gekaufte Volumen, das Logo der Software oder der Satz „wir haben ein Backup“ lassen keine Schlussfolgerung zu.
Aktualisiert im Oktober 20263 Min. Lesezeit6 zitierte Quellen
Das Wichtigste in Kürze
- Schutz wird bezogen auf einen Umfang beurteilt: die kurze Liste der Systeme, ohne die das Geschäft stillsteht.
- Neun Fragen genügen; eine vage Antwort gilt als Nein.
- Eine Kopie, die ein Alltagsadministrator löschen kann, kann auch eine Ransomware löschen.
- Mehr als zwölf Monate ohne Wiederherstellungstest: Der Schutz ist eine Annahme.
- Versicherer und Prüfer verlangen vor allem das Protokoll des letzten Tests, nicht den Produktnamen.
Die entscheidenden Fragen
Stellen Sie sie der Geschäftsleitung und der Person, die die IT administriert. Vage Antworten gelten als Nein.
- Welche Systeme würden, wenn sie heute Abend verloren gingen, morgen das Geschäft zum Stillstand bringen? Gibt es keine kurze Liste, hat der Schutz keinen Umfang. Leitfäden für bewährte Praktiken beginnen genau damit: die zu sichernden Geräte und Daten zu identifizieren.
- Wann wurde jedes davon zuletzt erfolgreich gesichert? „Normalerweise heute Nacht“ ist kein Datum. Ein Bildschirm oder eine Warnmail ist eines.
- Wo befindet sich die Kopie, wenn das Gebäude brennt? Im selben Raum, im selben Administrationsnetz oder an einem anderen Ort? Die CNIL, die französische Datenschutzbehörde, empfiehlt mindestens ein Backup an einem geografisch getrennten Standort.
- Kann ein Alltags-Administratorkonto diese Kopie löschen? Wenn ja, kann es auch eine Ransomware. Die ANSSI, die französische Nationalagentur für Cybersicherheit, verlangt dedizierte Backup-Konten und mindestens eine Offline-Kopie.
- Wann wurde wirklich wiederhergestellt, was und in welcher Zeit? Mehr als zwölf Monate ohne Test: Der Schutz ist eine Annahme.
- Wer hat den Verschlüsselungsschlüssel und die Anleitung, wenn diese Person im Urlaub ist? Ein einziger Schlüssel im Kopf eines Mitarbeiters ist ein Single Point of Failure. Die ANSSI empfiehlt festzulegen, wer die Schlüssel besitzt, wo sie gespeichert und wie sie gesichert werden.
- Welche Ausfallzeit akzeptiert die Geschäftsleitung, und lag die letzte Wiederherstellung innerhalb dieser Zeit? Andernfalls ist der RTO ein Wunsch.
- Gehört die Cloud-E-Mail zum Umfang? Viele Unternehmen schützen den Dateiserver und vergessen Microsoft 365 oder Google Workspace, wo die eigentliche Arbeit stattfindet.
- Was passiert am Wochenende? Eine Warnung, die erst am Montag gelesen wird, verzögert die Entdeckung eines Fehlschlags entsprechend.
Eine einfache Bewertung
| Antwort | Einschätzung |
|---|---|
| Liste der Systeme, externe Kopie, unveränderlich oder offline, Test vor weniger als zwölf Monaten, zwei kompetente Personen | Echter Schutz für den aufgeführten Umfang |
| Software vorhanden, grüne Logs, kein Test, Kopie auf dem lokalen NAS | Schutz nur gegen einen kleinen Festplattenausfall |
| „Der Dienstleister kümmert sich darum“, ohne vertragliche Fristen und ohne Test | Nicht überprüfter Schutz |
| Keine Kopie der Cloud-E-Mail | Lücke beim wichtigsten Arbeitswerkzeug |
Schutz besteht immer bezogen auf einen Umfang. Ein KMU kann bei seinem ERP sehr gut geschützt und bei den Rechnern zweier Vertriebsmitarbeiter völlig ungeschützt sein. Das klar zu benennen ist nützlicher als ein globaler Prozentsatz.
Worauf ein externes Audit zusätzlich achtet
Cyberversicherer und Prüfer verlangen in der Regel dieselben Nachweise: Architektur der Kopien, Aufbewahrungsdauer, Ergebnis des letzten Tests, Verwaltung der Konsolenzugriffe und Vorfallverfahren. Nach dem Produktnamen fragen sie kaum. Sie verlangen das Protokoll des letzten Tests.
Das Vorfallverfahren muss auch die formalen Schritte vorsehen: Anzeige bei der Polizei Ihres Landes, online, sofern möglich, und Meldung an den Versicherer. Prüfen Sie in Ihrem Cyberversicherungsvertrag die Fristen für Meldung und Anzeige: Sie unterscheiden sich je nach Land und Versicherer.
Für Unternehmen im Anwendungsbereich der europäischen NIS-2-Richtlinie, die in das Recht jedes Mitgliedstaats umgesetzt wurde, ist dies nicht mehr nur eine Frage bewährter Praxis: Artikel 21 nennt die Aufrechterhaltung des Betriebs, das Backup-Management und die Wiederherstellung des Betriebs unter den umzusetzenden Risikomanagementmaßnahmen.
Bei WeDoBack
Der Dienst liefert die verschlüsselte externe Kopie auf dedizierten Backup-Servern, redundant in mehreren europäischen Ländern (oder in der gesetzlich vorgeschriebenen Zone), sowie die Überwachung der Backups rund um die Uhr mit Warnung bei Fehlschlag. Sofern gebucht, kommen die Unveränderlichkeit, der Neustart auf Notfallinstanzen (PRA) oder die Übernahme durch permanent laufende Instanzen (PCA) hinzu. Die Antworten 1, 5 und 6 ersetzt er nicht: Umfang, Test und Verwahrung des Schlüssels bleiben Aufgaben des Kunden. INTEGRAL umfasst zwei Stunden Support pro Monat, um bei diesen Aufgaben zu helfen. SMART überlässt den Betrieb dem Kunden und rechnet den Support pro Einsatz ab. Der Support ist unter +33 9 72 50 78 28 von 9 bis 13 Uhr und von 14 bis 17:30 Uhr (Pariser Zeit) erreichbar. In jedem Fall gilt: Ein Unternehmen, das nie wiederhergestellt hat, ist nicht „durch WeDoBack geschützt“. Es hat ein Abonnement.
Häufige Fragen
Reicht ein IT-Dienstleister aus, um geschützt zu sein?
Nein, nicht an sich. Prüfen Sie, was der Vertrag tatsächlich vorsieht: gesicherter Umfang, Ort der Kopien, Aufbewahrungsdauer, Wiederherstellungstests, Reaktionszeit. Fordern Sie das Protokoll des letzten Tests an. Ohne diese Angaben ist der Schutz nicht überprüft.
Ist mein Unternehmen von NIS 2 betroffen?
Die europäische NIS-2-Richtlinie richtet sich an wesentliche und wichtige Einrichtungen zahlreicher Sektoren, abhängig von ihrer Größe und Tätigkeit. Für die betroffenen Einrichtungen nennt sie ausdrücklich das Backup-Management und die Wiederherstellung des Betriebs unter den verpflichtenden Sicherheitsmaßnahmen. Auch außerhalb ihres Anwendungsbereichs ist ihre Liste ein guter Maßstab.
Womit beginnen, wenn die Antworten schlecht ausfallen?
Mit der Liste der kritischen Systeme und anschließend mit einer Testwiederherstellung des wichtigsten davon. Dieser erste Test deckt fast immer die tatsächlichen Lücken auf: fehlende Kopie, unauffindbarer Schlüssel, zu lange Dauer. Danach wird in dieser Reihenfolge nachgebessert.
Quellen
Im Oktober 2026 eingesehene Dokumente.
- Sicherung von Informationssystemen – Die Grundlagen (ANSSI-BP-100, v1.1, 27. November 2025) — ANSSI (französische Behörde)
- Sicherheit: Daten sichern — CNIL (französische Behörde)
- Cybersecurity guide for SMEs – 12 steps to securing your business (Juni 2021, auf Englisch) — ENISA, Agentur der Europäischen Union für Cybersicherheit
- Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS 2), Artikel 21 — EUR-Lex
- Report cybercrime online (Online-Meldestellen nach Land) — Europol
- Angebote und Preise — WeDoBack
Ein Projekt zu Sicherung, DRP oder BCP?
Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.
Angebot anfordern+33 9 72 50 78 28Schützen Sie Ihre Daten mit WeDoBack
Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.
