Startseite›Ratgeber›DRP und BCP
DRP und BCP
Wie erstellt man einen DRP für ein KMU?
Einen DRP für ein KMU erstellt man, indem man bei den Diensten ansetzt, die Rechnungsstellung oder Produktion blockieren, festhält, wie lange sie stillstehen dürfen, und dann einen konkreten Ort vorbereitet, an dem sie wieder eingeschaltet werden. Ein vierzigseitiger Ordner, den seit drei Jahren niemand geöffnet hat, ist kein DRP.
Aktualisiert im Oktober 20263 Min. Lesezeit5 zitierte Quellen
Das Wichtigste
- Sechs Schritte: Umfang, Schwellenwerte (RPO, RTO), geprüfte Datensicherung, Wiederherstellungsort, kurzes Verfahren, datierter Test.
- Nur die Dienste, die noch am selben Tag, manchmal innerhalb von 72 Stunden, wieder laufen müssen, gehören in den DRP; der Rest fällt unter die Datensicherung.
- Die ANSSI, die nationale Cybersicherheitsbehörde Frankreichs, verlangt eine im Voraus festgelegte Wiederherstellungsreihenfolge, die die Abhängigkeiten berücksichtigt (Verzeichnisdienst, DNS, Uhrzeit).
- Der Verschlüsselungsschlüssel und die Notfallkonten müssen außerhalb des wiederherzustellenden Systems für mindestens zwei Personen zugänglich sein.
- Ein Verfahren, das nicht auf zwei bis fünf Seiten passt, wird um 22 Uhr nicht befolgt.
Das Vorgehen der Referenzrahmen, auf ein KMU heruntergebrochen
Das NIST beschreibt sieben Schritte für einen IT-Notfallplan: eine Richtlinie, eine Business-Impact-Analyse, vorbeugende Maßnahmen, Wiederherstellungsstrategien, die Erstellung des Plans, Tests und Übungen sowie die Aktualisierung. Das SGDSN, die für nationale Sicherheit zuständige französische Behörde, schlägt fünf vor, von der Ermittlung der wesentlichen Tätigkeiten bis zur Verankerung und Pflege des Plans. Für ein KMU lassen sich diese Vorgehensweisen in sechs konkrete Schritte fassen.
Schritt 1. Den Umfang benennen
Bringen Sie die Geschäftsleitung und die für die IT zuständige Person eine Stunde lang zusammen. Listen Sie die Werkzeuge auf, ohne die die Arbeit von morgen stillsteht: Fachsoftware, Dateien, E-Mail, Telefonie, Kasse. Ordnen Sie sie ein:
- Wiederherstellung noch am selben Tag;
- Wiederherstellung innerhalb von 24 bis 72 Stunden;
- Neuaufbau, wenn Zeit dazu ist.
Nur die erste Spalte, manchmal die zweite, gehört in den DRP. Der Rest fällt unter die Datensicherung. Das ist die Kurzfassung der Business-Impact-Analyse, die das NIST und das SGDSN an den Anfang jedes Vorgehens stellen.
Schritt 2. RPO und RTO in einem Satz pro Dienst festlegen
Beispiel: „Die Angebotssoftware darf vier Stunden an Eingaben verlieren und muss bis 9 Uhr am Folgetag wieder verfügbar sein.“ Diese beiden Zahlen bestimmen die Sicherungshäufigkeit und die Größe der Ausweichlösung. Die ANSSI nennt sie maximal tolerierbaren Datenverlust (PDMA) und maximal tolerierbare Unterbrechungsdauer (DMIA) und verlangt, dass die Sicherungsstrategie sie berücksichtigt. Die Methode finden Sie in Wie bestimmt man sein RPO? und Wie bestimmt man sein RTO?.
Schritt 3. Prüfen, dass die Datensicherung den Plan speist
Der DRP stellt eine Kopie wieder her. Diese Kopie muss außerhalb des Standorts existieren, aktuell genug sein, um das RPO einzuhalten, und bereits einmal zurückgelesen worden sein. Die CNIL, die französische Datenschutzbehörde, empfiehlt, mindestens eine Sicherung an einem geografisch getrennten Standort aufzubewahren und mindestens eine offline zu isolieren. Gibt es keine zuletzt erfolgreiche Wiederherstellung, ist der nächste Schritt ein Sicherungstest, nicht der Kauf von Instanzen: siehe Wie testet man, ob eine Datensicherung funktioniert?.
Schritt 4. Den Wiederherstellungsort vorbereiten
- Ausweichrechner: Cloud-Instanzen, ein zweiter Standort oder an einem anderen Ort gelagerte Hardware.
- Startreihenfolge. Die ANSSI verlangt, eine Strategie und eine Wiederherstellungsreihenfolge festzulegen, die die Abhängigkeiten von Infrastrukturdiensten berücksichtigt (Verzeichnisdienst, DNS, Zeitsynchronisation).
- Adressen: Arbeitsplätze und externe Kunden müssen wissen, wohin sie sich wenden (beibehaltene IP, DNS oder Anweisung an die Benutzer).
- Notfall-Administratorkonten, außerhalb der Domäne, falls die Domäne kompromittiert ist.
- Verschlüsselungsschlüssel der Sicherungen, für zwei Personen zugänglich. Die ANSSI weist darauf hin, dass das Wiederherstellungsverfahren den Import der Verschlüsselungsschlüssel vorsehen muss.
- Lizenzen, die diesen Umzug zulassen.
Schritt 5. Das Verfahren auf zwei Seiten schreiben
Das NIST gliedert den Plan in drei Phasen: Aktivierung und Alarmierung, Wiederherstellung, Rückkehr zum Normalbetrieb. Auf zwei Seiten ergibt das:
| Phase | Mindestinhalt |
|---|---|
| Aktivierung | Wer berechtigt ist zu sagen „Wir schalten um“, anzurufende Nummern, Liste der Beteiligten (die CNIL verlangt sie ausdrücklich) |
| Wiederherstellung | Nummerierte Schritte in der Startreihenfolge, mit dem Ort, an dem Schlüssel und Konten zu finden sind |
| Prüfung | Ein realer fachlicher Handgriff: „Das Sekretariat erstellt eine Testrechnung“ |
| Rückkehr | Wie man auf die ursprüngliche Umgebung zurückkehrt, ohne die auf der Ausweichlösung erfassten Daten zu verlieren |
| Kommunikation | Wer Teams, Kunden und Versicherer informiert |
Passt das Verfahren nicht auf zwei bis fünf Seiten, wird es um 22 Uhr nicht befolgt.
Schritt 6. Testen
Mindestens einmal im Jahr, zusätzlich nach jedem Serverwechsel. Das NIST sieht einen jährlichen Test der Wiederherstellungsfähigkeiten und der Teams vor; die CNIL verlangt, die Umsetzung des Plans regelmäßig zu testen. Das Protokoll datiert den DRP. Ohne Datum ist der Plan veraltet. Siehe Wie testet man einen DRP?.
Typische Fehler von KMU
- DRP von einem Dienstleister verfasst, intern nie gegengelesen.
- Rückweg vergessen: Man weiß, wie man auf die Ausweichlösung wechselt, aber nicht, wie man zurückkehrt.
- In Microsoft 365 gehostete E-Mails vom Plan ausgeschlossen, obwohl niemand mehr auf dem Dateiserver arbeitet.
- Ein einziges Passwort, in einem Passwortmanager, der selbst auf dem wiederherzustellenden Server liegt.
Bei WeDoBack
Das ausgelagerte PRA-Angebot (DRP) stellt den Wiederherstellungsort bereit: Die Server starten auf Notfallinstanzen neu, ausgehend von der gewählten Sicherungsversion, mit öffentlichen IP-Adressen (0,54 € zzgl. MwSt. pro Monat), falls Dienste von außen erreichbar sein müssen. Die Erstellung des Plans (Schritte 1, 2 und 5) bleibt Sache des Kunden. Der Support kann bei der technischen Umsetzung helfen: 45 € zzgl. MwSt. pro Stunde für eine Einrichtung, zwei Stunden pro Monat sind bei INTEGRAL inbegriffen. Der enthaltene monatliche Test prüft den Start der Instanzen. Er ersetzt nicht Schritt 6, der mit einem fachlichen Benutzer durchgeführt wird; ein Test unter Realbedingungen von bis zu zehn Stunden wird gegen Angebot angeboten. Der Verschlüsselungsschlüssel bleibt beim Kunden: Er muss im Verfahren aufgeführt sein.
Häufige Fragen
Wie lange dauert es, einen DRP für ein KMU zu erstellen?
Für zwei oder drei Server sollten Sie einige halbe Tage verteilt über einige Wochen einplanen: eine Stunde Abstimmung mit der Geschäftsleitung, das Schreiben des Verfahrens, die technische Vorbereitung und dann ein erster Test. Am längsten dauert oft die Behebung dessen, was der erste Test zutage fördert.
Kann man die Erstellung des DRP einem Dienstleister übertragen?
Er kann den technischen Teil verfassen, doch die Geschäftsleitung muss die Prioritäten und vertretbaren Fristen festlegen, und das interne Team muss das Dokument gegenlesen und sich zu eigen machen. Das SGDSN empfiehlt, die Dokumente prüfen zu lassen, idealerweise durch einen Dritten, und sie anschließend durch Tests und Übungen zu erproben.
Sollten Microsoft 365 oder Google Workspace in den DRP aufgenommen werden?
Ja, wenn E-Mail und gemeinsame Dateien dort liegen. Der Dienst des Anbieters bleibt bei einem Ausfall Ihrer Server verfügbar, doch eine Löschung oder eine Kompromittierung eines Kontos erfordert eine eigene Datensicherung und ein Wiederherstellungsverfahren.
Quellen
Im Oktober 2026 eingesehene Dokumente.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Leitfaden zur Erstellung eines Business-Continuity-Plans (Ausgabe 2013) — SGDSN (Frankreich)
- Sicherung von Informationssystemen – Die Grundlagen (ANSSI-BP-100, v1.1, 27. November 2025) — ANSSI (französische Behörde)
- Praxisleitfaden DSGVO – Sicherheit personenbezogener Daten (Fassung 2024) — CNIL (französische Behörde)
- PRA-Angebot (Disaster-Recovery-Plan) — WeDoBack
Ein Projekt zu Sicherung, DRP oder BCP?
Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.
Angebot anfordern+33 9 72 50 78 28Schützen Sie Ihre Daten mit WeDoBack
Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.
