Startseite›Ratgeber›DRP und BCP
DRP und BCP
Wie bestimmt man sein RPO?
Ein RPO bestimmt man, indem man für jede Tätigkeit fragt: „Wenn wir die Eingaben der letzten X Stunden verlören, was müsste wiederholt werden, und was würde das kosten?“ Der größte noch akzeptable Wert von X ist das RPO. Anschließend stellt man die Sicherung so ein, dass der Abstand zwischen zwei erfolgreichen Kopien kleiner ist als dieses X.
Aktualisiert im Oktober 20263 Min. Lesezeit4 zitierte Quellen
Das Wichtigste
- Stellen Sie die Frage den Anwendern jedes Werkzeugs, nicht nur dem IT-Verantwortlichen.
- Drei Kriterien: Änderungsgeschwindigkeit der Daten, Möglichkeit, sie zu rekonstruieren, Kosten des Verlusts.
- Ein RPO von 24 Stunden setzt eine Warnung am Morgen voraus: Zwei Fehlschläge hintereinander, und das tatsächliche RPO steigt auf 48 Stunden.
- Unter einer Stunde sollten Sie Replikation oder Datenbankprotokolle vorsehen, und eine Historie gegen Ransomware.
- Die Tiefe der Historie (30 Tage, ein Jahr) ist eine vom RPO unabhängige Einstellung.
Die Methode in einer Besprechung
Das US-amerikanische NIST nennt diese Übung Geschäftsauswirkungsanalyse (Business Impact Analysis, BIA): die Prozesse identifizieren, die Folgen einer Unterbrechung messen und dann die Prioritäten für die Wiederaufnahme festlegen. Für ein KMU reicht eine Besprechung. Stellen Sie für jedes unverzichtbare Werkzeug den Personen, die es nutzen, drei Fragen, nicht nur dem IT-Verantwortlichen.
- Wie schnell ändern sich die Daten? Ein Eintrag pro Minute, pro Stunde, pro Woche?
- Lassen sie sich rekonstruieren? Eine von außen empfangene E-Mail nicht. Eine Rechnung, deren Duplikat noch beim Kunden auf dem Schreibtisch liegt, teilweise. Eine Erfassung aus der Werkstattproduktion nicht.
- Ab welcher verlorenen Zeitspanne werden die Kosten inakzeptabel? Kosten für die erneute Erfassung, erneut aufzugebende Bestellungen, aus dem Gedächtnis wieder aufzunehmende Vorgänge.
Halten Sie die Antwort in Stunden fest. Häufige Beispiele in KMU:
| Tätigkeit | Oft angemessenes RPO | Warum |
|---|---|---|
| Selten geänderte Bürodateien | 24 Std. | Der Verlust eines Tages fällt auf und lässt sich nachholen |
| ERP oder Angebotssoftware mit ganztägiger Erfassung | 1 bis 4 Std. | Ein verlorener Tag an Angeboten lässt sich nicht rekonstruieren |
| 1 bis 8 Std. | Eingehende Nachrichten lassen sich nicht erneut erfassen | |
| Buchhaltung | 24 Std., zuzüglich einer separaten Langzeitarchivierung | Der Tag lässt sich nachholen; das Geschäftsjahr wird archiviert |
| Kassendatenbank | Minuten bis 1 Std. | Eingenommenes Geld muss nachvollziehbar bleiben |
Diese Tabelle ist keine Norm. Sie ist ein Ausgangspunkt, um sie mit den operativen Teams zu widerlegen oder zu bestätigen.
Das RPO in eine Häufigkeit übersetzen
- RPO 24 Std.: eine erfolgreiche Sicherung pro Tag und eine Warnung am Morgen, falls sie fehlgeschlagen ist. Schlägt sie zwei Nächte hintereinander fehl, wird das tatsächliche RPO zu 48 Std. Die Überwachung ist Teil des RPO.
- RPO 4 Std.: mindestens eine Kopie alle vier Stunden während der Geschäftszeiten.
- RPO unter einer Stunde: Replikation oder sehr häufige Kopien, und eine gesonderte Diskussion über Ransomware, denn die frischeste Kopie ist möglicherweise bereits fehlerhaft. Die ANSSI, die nationale Cybersicherheitsbehörde Frankreichs, empfiehlt übrigens, bei einem zulässigen Verlust von unter 24 Stunden eine Replikation zusätzlich zur Sicherung in Betracht zu ziehen.
Bei einer Datenbank wird die Häufigkeit nicht nur über Vollsicherungen gesteuert. Microsoft weist darauf hin, dass im vollständigen Wiederherstellungsmodell häufige Sicherungen des Transaktionsprotokolls die Wiederherstellung zu einem genauen Zeitpunkt ermöglichen. Das ist oft der wirtschaftlichste Weg, um bei einer Fachanwendung ein RPO von wenigen Minuten zu erreichen.
Planen Sie auch die Tiefe ein: 30 Tage zurückgehen zu können, ändert das RPO nicht (das sich auf die Aktualität bezieht), rettet aber den Fall, in dem die letzten Kopien beschädigt sind. Die ANSSI nennt als Beispiel 15 Tage täglicher Sicherungen, ein Jahr monatlicher und fünf Jahre jährlicher Sicherungen. Beide Einstellungen bestehen nebeneinander.
Prüfen, ob das RPO eingehalten wird
Ein RPO prüft man in der Konsole, nicht im Vertrag:
- die Uhrzeit der letzten erfolgreichen Kopie jedes Servers, jeden Morgen;
- die Dauer der Jobs: Eine Sicherung, die fünf Stunden dauert, kann nicht alle vier Stunden laufen;
- das übertragene Änderungsvolumen im Verhältnis zur Upload-Bandbreite des Standorts;
- ein Wiederherstellungstest, mindestens für eine Datei, um zu belegen, dass die Kopie lesbar ist. Siehe Wie testet man, ob ein Backup funktioniert?.
Fehler
- Den Softwareanbieter das RPO angeben lassen („Sicherung in Echtzeit“), ohne den tatsächlichen Abstand der Jobs anzusehen.
- Ein einziges RPO für das ganze Unternehmen, ausgerichtet an der gesprächigsten Anwendung, sodass für statische Dateien das Höchstniveau bezahlt wird.
- Vergessen, dass das RPO der Cloud-E-Mail das Ihrer Kopie ist, nicht das des Papierkorbs beim Anbieter.
Bei WeDoBack
Die Häufigkeit wird in der Konsole eingestellt: Das RPO hängt von dieser Wahl des Kunden ab. Das gebuchte Volumen muss diese Häufigkeit verkraften, denn dichter aufeinanderfolgende Kopien halten mehr Änderungen fest. Die veröffentlichte Größenordnung für den Einstieg ist das aktuelle Volumen mal drei, anzupassen nach einer Woche Nutzung. WeDoBack schreibt kein RPO vor. Kann die Anbindung des Kunden die Änderungen nicht innerhalb des gewählten Intervalls übertragen, ist das tatsächliche RPO länger als das angezeigte: Das ist eine physikalische Grenze, die im ersten Monat gemessen werden sollte, kein Detail. Die Überwachung der Sicherungen läuft rund um die Uhr; der persönliche Support ist von 9 bis 13 Uhr und von 14 bis 17:30 Uhr (Pariser Zeit) erreichbar. Die Preise der Angebote SMART und INTEGRAL finden Sie auf der Seite Angebote und Preise.
Häufige Fragen
Wer sollte das RPO festlegen, die Geschäftsleitung oder die IT?
Die Geschäftsleitung und die Fachverantwortlichen, denn das RPO ist eine wirtschaftliche Entscheidung: wie viel verlorene Arbeit das Unternehmen akzeptiert. Die IT setzt diese Entscheidung anschließend in eine Sicherungshäufigkeit um und weist darauf hin, was mit der verfügbaren Bandbreite oder dem verfügbaren Budget technisch nicht machbar ist.
Braucht man für alle Server dasselbe RPO?
Nein. Ein einheitliches RPO, ausgerichtet an der aktivsten Anwendung, lässt Sie für Dateien, die sich kaum ändern, das Höchstniveau bezahlen. Eine Zeile je Tätigkeit, mit ihrer eigenen Häufigkeit, ist treffender und oft günstiger.
Ist das RPO von Microsoft 365 oder Google Workspace das des Anbieters?
Nein. Die Papierkörbe und die Aufbewahrung des Anbieters sind keine Kopie, die Sie selbst kontrollieren. Das RPO Ihrer E-Mail ist das Ihrer eigenen Sicherung: deren Häufigkeit und deren letzter erfolgreicher Lauf.
Quellen
Im Oktober 2026 eingesehene Dokumente.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Sicherung von Informationssystemen – Die Grundlagen (ANSSI-BP-100, v1.1, 27. November 2025) — ANSSI (französische Behörde)
- Back up and Restore of SQL Server Databases — Microsoft Learn
- Angebote und Preise für externe Datensicherung — WeDoBack
Ein Projekt zu Sicherung, DRP oder BCP?
Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.
Angebot anfordern+33 9 72 50 78 28Schützen Sie Ihre Daten mit WeDoBack
Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.
