Startseite›Ratgeber›DRP und BCP
DRP und BCP
Wie oft sollte man seinen DRP testen?
Prüfen Sie automatisch, mindestens monatlich, ob die Kopien noch starten, und führen Sie mindestens einmal im Jahr eine echte Umschaltung mit einem fachlichen Vorgang durch. Wiederholen Sie den Test, sobald sich der Server, das Netzwerk, der Dienstleister oder die Person, die den Schlüssel verwahrt, ändert.
Aktualisiert im Oktober 20263 Min. Lesezeit6 zitierte Quellen
Das Wichtigste
- Täglich: fehlgeschlagene Sicherungen prüfen. Monatlich: technischer Start der Notfallumgebung.
- Vierteljährlich: eine Wiederherstellung mit Zeitmessung. Jährlich: eine echte Umschaltung mit Rückkehr.
- Das NIST sieht einen jährlichen Test der Wiederherstellungsfähigkeiten vor; die DSGVO und die ANSSI (Frankreich) verlangen regelmäßige Tests.
- Jede wichtige Änderung (Server, Hauptversion, Administrator, Dienstleister, Internetanbindung) löst einen Test aus.
- Am wichtigsten: das schriftlich festgehaltene Datum des letzten Tests und die behobenen Abweichungen.
Was die Referenzwerke sagen
- NIST. Der Leitfaden SP 800-34 des US-amerikanischen NIST, verfasst für die Bundessysteme der USA, sieht vor, die Wiederherstellungsfähigkeiten und die Teams jedes Jahr zu testen, um Schwachstellen zu erkennen. Der Plan selbst muss in einem von der Organisation festgelegten Rhythmus aktualisiert werden, zum Beispiel jährlich, und nach jeder wichtigen Änderung.
- DSGVO. Ihr Artikel 32 verlangt Mittel, um die Verfügbarkeit personenbezogener Daten innerhalb angemessener Fristen wiederherzustellen, sowie ein Verfahren zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit der Sicherheitsmaßnahmen.
- ANSSI (Frankreich). Für die nationale Cybersicherheitsbehörde Frankreichs müssen Sicherungen regelmäßig getestet werden, und ein Verfahren zur Wiederherstellung des Informationssystems muss schriftlich festgelegt und regelmäßig durchgeführt werden. Für Krisenübungen empfiehlt die Behörde eine mehrjährige Strategie mit Formaten, die schrittweise anspruchsvoller werden.
Keiner dieser Texte schreibt „jeden Monat unter Realbedingungen“ vor. Alle laufen auf häufige Kontrollen und einen vollständigen Test mindestens einmal im Jahr hinaus.
Warum nicht „jeden Monat unter Realbedingungen“
Eine echte Umschaltung unterbricht die Produktion oder droht sie zu unterbrechen. Sie jeden Monat durchzuführen, kostet viele Stunden und Kraft, und die Teams erledigen sie irgendwann nur noch oberflächlich. Ein gründlicher jährlicher Test ist besser als ein monatliches Ritual, bei dem niemand die Anwendung öffnet.
Ein Jahr zu warten, um festzustellen, dass eine Sicherung nicht mehr startet, ist dagegen zu lang. Daher die häufige, leichte technische Kontrolle und der seltene, vollständige fachliche Test.
Ein realistischer Zeitplan für ein KMU
| Wann | Was |
|---|---|
| Täglich | Fehlgeschlagene Sicherungen prüfen. Ein DRP, der aus einer defekten Kopie gespeist wird, ist ein defekter DRP |
| Monatlich | Technischer Start der Notfallumgebung, ohne die Produktion zu unterbrechen |
| Vierteljährlich | Wiederherstellung einer Datei oder einer Datenbank, mit Zeitmessung |
| Jährlich | Echte Umschaltung oder Gleichwertiges, mit Anwender aus der Fachabteilung und Rückkehr |
| Bei jeder Änderung | Neuer Server, neue Hauptversion, Weggang des Administrators, Wechsel des Dienstleisters oder der Internetanbindung |
Stark regulierte Branchen oder lebenswichtige Systeme (Gesundheitswesen, kontinuierliche Industrieprozesse) verkürzen die Zeile „jährlich“, mitunter bis auf ein halbes Jahr. Das ist nicht die Mindestnorm für ein Dienstleistungs-KMU. Die Einzelheiten zu jeder Stufe finden Sie unter Wie testet man einen DRP?.
Was wichtiger ist als die Häufigkeit
Das schriftlich festgehaltene Datum des letzten Tests und die behobenen Abweichungen. Ein vor elf Monaten getesteter DRP mit Protokoll ist in besserem Zustand als ein „ständig getesteter“ DRP, bei dem keine Aufzeichnung belegt, was geprüft wurde. Das NIST verlangt, dass jede Übung einen Bericht mit Beobachtungen und Verbesserungsempfehlungen ergibt.
Liegt der letzte Test mehr als zwölf Monate zurück, sagen Sie das der Geschäftsleitung offen. Das ist eine Information, keine Schande. Der Fehler wäre, einem Kunden oder Versicherer zu erklären, der Plan sei einsatzbereit.
Nach einem echten Vorfall
Ein echter Schadensfall ist ein Test, sofern Sie innerhalb einer Woche ein Protokoll dazu erstellen: was länger gedauert hat als vorgesehen, was gefehlt hat, was am Plan geändert wird. Andernfalls erleidet man denselben Schaden zweimal auf dieselbe Weise. Siehe auch Mein Server ist ausgefallen: Was tun?.
Bei WeDoBack
Die Startprüfung erfolgt monatlich und ist im PRA-Angebot (DRP) enthalten, ohne die Produktion zu berühren: Sie deckt die Zeile „monatlich“ der Tabelle ab, für das Image, nicht für den fachlichen Vorgang. Der Test unter Realbedingungen wird geplant, für bis zu zehn Stunden, gegen Angebot: Er ist der naheliegende Kandidat für die jährliche Zeile. Nichts im Angebot testet an Ihrer Stelle das menschliche Verfahren (wer entscheidet, wo der Schlüssel liegt, wie das Team informiert wird). Dieser Teil folgt dem Rhythmus von Weggang und Neueinstellungen, nicht dem der Software.
Häufige Fragen
Gibt es eine gesetzliche Pflicht zur Testhäufigkeit?
Es gibt keine allgemeine Regel für alle KMU. Die DSGVO (Artikel 32) und die ANSSI, die französische Cybersicherheitsbehörde, verlangen „regelmäßige“ Tests, ohne einen Rhythmus festzulegen. Das NIST sieht für die US-Bundessysteme einen jährlichen Test vor. Bestimmte regulierte Branchen oder Ihre Verträge und Ihr Versicherer können einen häufigeren Rhythmus vorschreiben.
Zählt ein echter Schadensfall als Test?
Ja, sofern Sie innerhalb einer Woche ein Protokoll dazu erstellen: was länger gedauert hat als vorgesehen, was gefehlt hat, was sich am Plan ändert. Ohne diese Aufzeichnung trägt der Vorfall nicht zur Verbesserung des Plans bei.
Was sagt man einem Kunden oder Versicherer, wenn der letzte Test mehr als ein Jahr zurückliegt?
Die Wahrheit, mit Datum. Wer einen Plan ohne aktuellen Test als einsatzbereit bezeichnet, riskiert am Tag des Schadensfalls eine Lücke zwischen Versprechen und Wirklichkeit. Besser ist es, das geplante Datum des nächsten Tests zu nennen.
Quellen
Im Oktober 2026 eingesehene Dokumente.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Verordnung (EU) 2016/679 (DSGVO), Artikel 32 — EUR-Lex
- Sicherung von Informationssystemen – Die Grundlagen (ANSSI-BP-100, v1.1, 27. November 2025) — ANSSI (französische Behörde)
- Eine Übung zum Cyberkrisenmanagement organisieren — ANSSI (französische Behörde)
- SP 800-84, Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities (September 2006) — NIST
- PRA-Angebot (Disaster-Recovery-Plan) — WeDoBack
Ein Projekt zu Sicherung, DRP oder BCP?
Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.
Angebot anfordern+33 9 72 50 78 28Schützen Sie Ihre Daten mit WeDoBack
Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.
