Backup ist nicht gleich Backup: So schützen KMU ihre Daten wirklich
Synchronisation, Papierkorb und Backup werden oft verwechselt. Wir erklären, was eine belastbare Backup-Strategie ausmacht und warum Restore-Tests, Offline-Kopien, RPO und RTO entscheidend sind.
Ein Backup ist eine Wiederherstellungskopie – nicht einfach eine zweite Ansicht derselben Daten
Ein Backup hat einen klaren Zweck: Daten oder Systeme nach Verlust, Beschädigung oder Manipulation wiederherstellen zu können. Genau deshalb reicht es nicht, dass Dateien an mehreren Stellen sichtbar sind.
Synchronisationsdienste sind sehr nützlich für Zusammenarbeit und Zugriff auf mehreren Geräten. Werden Änderungen oder Löschungen jedoch synchronisiert, kann sich ein Fehler ebenfalls auf mehrere Kopien auswirken. Versionierung und Papierkörbe helfen in vielen Alltagssituationen, ersetzen aber kein bewusst geplantes Recovery-Konzept für alle Risiken.
NIST definiert Backups im Kontext von Datenverlust und Ransomware ausdrücklich als Grundlage für Wiederherstellung. Das Schweizer Bundesamt für Cybersicherheit empfiehlt Unternehmen regelmässige Sicherungskopien und hebt die Bedeutung von offline beziehungsweise getrennt aufbewahrten Backups hervor.
Ransomware verändert die Anforderungen an Backups
Bei einem klassischen Hardwaredefekt genügt oft eine intakte Kopie der Daten. Bei Ransomware besteht zusätzlich das Risiko, dass erreichbare Sicherungen verschlüsselt oder gelöscht werden.
Das BACS empfiehlt deshalb, Backups nach der Sicherung vom produktiven System zu trennen. Der Grund ist einfach: Eine ständig eingebundene Sicherung kann im selben Angriff betroffen sein wie die Originaldaten.
Moderne Backup-Konzepte können dieses Ziel auf unterschiedliche Weise erreichen – etwa durch offline gespeicherte Medien, getrennte Backup-Systeme oder technisch unveränderbare beziehungsweise besonders geschützte Sicherungen. Welche Variante sinnvoll ist, hängt von Datenmenge, Wiederherstellungszielen und Infrastruktur ab.
Das 3-2-1-Prinzip als verständliche Grundlage
Eine bekannte Grundregel ist das 3-2-1-Prinzip. NIST beschreibt es als drei Kopien wichtiger Daten, auf zwei unterschiedlichen Medientypen, wobei eine Kopie ausserhalb des primären Standorts aufbewahrt wird.
Das Prinzip ist kein vollständiges Sicherheitskonzept und muss an moderne Cloud- und Ransomware-Szenarien angepasst werden. Es vermittelt aber einen wichtigen Gedanken: Mehrere Kopien im selben System oder am selben Ort schützen nicht gegen jeden Ausfall.
Für ein KMU kann das beispielsweise bedeuten, produktive Daten lokal oder in Microsoft 365 zu verwenden, zusätzlich eine technisch getrennte Sicherung zu erstellen und mindestens eine Kopie ausserhalb der primären Umgebung aufzubewahren.
RPO und RTO: Wie viel Datenverlust und Ausfallzeit sind akzeptabel?
Nicht jedes System benötigt dieselbe Backup-Frequenz. Für ein Archiv, das sich selten ändert, kann ein anderes Intervall sinnvoll sein als für eine Datenbank, in der den ganzen Tag Geschäftsvorgänge erfasst werden.
Das Recovery Point Objective, kurz RPO, beschreibt vereinfacht, wie weit ein Unternehmen im Ernstfall auf einen früheren Datenstand zurückfallen darf. Das Recovery Time Objective, RTO, beschreibt, in welchem Zeitraum ein Dienst oder Prozess wiederhergestellt werden soll.
Diese Ziele sollten vom Geschäft her definiert werden. Erst danach lässt sich entscheiden, welche Backup-Technik, Frequenz und Infrastruktur notwendig sind.
Ein Backup ohne Restore-Test ist eine Annahme
NIST empfiehlt nicht nur, Backups zu erstellen und zu pflegen, sondern Wiederherstellungsprozesse zu testen. Das ist entscheidend, weil Fehler oft erst beim Restore sichtbar werden: unvollständige Daten, fehlende Schlüssel, falsche Berechtigungen, defekte Medien oder unbekannte Abhängigkeiten.
Restore-Tests müssen nicht jedes Mal die gesamte Infrastruktur lahmlegen. Je nach System können Stichproben, Testwiederherstellungen einzelner Dateien oder regelmässige Recovery-Übungen sinnvoll sein.
Bei geschäftskritischen Systemen sollte ausserdem dokumentiert sein, in welcher Reihenfolge Systeme wiederhergestellt werden. Ein Server allein hilft wenig, wenn dazugehörige Identitäten, Datenbanken oder Netzwerkdienste fehlen.
Microsoft 365 hat Schutzfunktionen – und bietet inzwischen auch ein eigenes Backup-Produkt
Exchange Online, OneDrive und SharePoint verfügen über eigene Verfügbarkeits-, Aufbewahrungs- und Wiederherstellungsfunktionen. Microsoft stellt darüber hinaus Microsoft 365 Backup als eigenes Produkt bereit. Die aktuelle Dokumentation beschreibt für unterstützte Workloads eine Aufbewahrungsdauer von bis zu einem Jahr und definierte Recovery Points.
Das ist eine wichtige Einordnung: Aussagen wie „Microsoft macht gar kein Backup“ sind zu pauschal. Gleichzeitig gilt im Cloud-Modell weiterhin geteilte Verantwortung. Microsoft betreibt die Plattform, während Kunden für ihre Informationen, Identitäten, Konfiguration und passende Schutzstrategie mitverantwortlich bleiben.
Ob native Funktionen ausreichen oder zusätzlich ein separates Backup-Produkt eingesetzt werden sollte, hängt von gewünschten Aufbewahrungszeiten, Restore-Szenarien, Compliance, Kosten und Risiko ab.
Was gehört bei einem KMU überhaupt in die Backup-Strategie?
Die Antwort ist breiter als „Dateiserver“. Eine Bestandsaufnahme sollte alle Daten und Konfigurationen berücksichtigen, die für den Geschäftsbetrieb relevant sind.
- Dateien auf Servern, NAS-Systemen und Arbeitsplätzen, soweit geschäftskritisch
- Virtuelle Maschinen und Serveranwendungen
- Datenbanken und Fachanwendungen
- Microsoft-365-Daten je nach Schutzbedarf
- Konfigurationen von Infrastruktur und Netzwerkgeräten, soweit exportierbar
- Websites und geschäftliche Cloud-Anwendungen
- Verschlüsselungsschlüssel, Recovery-Informationen und notwendige Zugangsdaten
- Dokumentation für die Wiederherstellungsreihenfolge
Aufbewahrung: Wie lange müssen Sicherungen zurückreichen?
Backup-Frequenz und Aufbewahrungsdauer lösen unterschiedliche Fragen. Häufige Recovery Points helfen, einen aktuellen Datenstand wiederherzustellen. Eine längere Retention hilft dagegen, wenn ein Fehler oder eine Manipulation erst spät entdeckt wird.
Deshalb kann eine Strategie mehrere Generationen kombinieren: häufige kurzfristige Sicherungen und weniger häufige, dafür länger aufbewahrte Stände. Das BACS empfiehlt in seiner KMU-Sicherheitscheckliste ausdrücklich, auch ältere Backups für einen gewissen Zeitraum aufzubewahren.
Wie lange sinnvoll ist, hängt von Geschäftsprozess, gesetzlichen oder vertraglichen Anforderungen, Speicherbedarf und Risiko ab. Eine pauschale Zahl für jedes Unternehmen wäre unseriös.
Backup-Systeme brauchen eigene Schutzmassnahmen
Backups enthalten oft nahezu den vollständigen Datenbestand eines Unternehmens. Sie sind deshalb selbst ein schützenswertes Ziel. Administrationszugänge sollten nicht unnötig breit vergeben werden, und Backup-Systeme sollten nicht ohne Grund dieselben Konten und Vertrauensbeziehungen wie die Produktivumgebung verwenden.
NIST weist bei Storage-Security unter anderem auf Immutability als Möglichkeit hin, Daten nach dem Erstellen gegen Veränderung oder Löschung zu sperren. Solche Funktionen können eine zusätzliche Schutzschicht darstellen, ersetzen aber keine saubere Zugriffskontrolle und keine getrennten Recovery-Prozesse.
Fazit: Das Ziel ist nicht ein Backup, sondern eine nachweisbare Wiederherstellungsfähigkeit
Eine belastbare Backup-Strategie kombiniert mehrere Schutzebenen, trennt Sicherungen sinnvoll vom Produktivsystem und richtet Frequenz sowie Aufbewahrung an den Geschäftsanforderungen aus.
Der wichtigste Perspektivwechsel lautet deshalb: Nicht fragen, ob ein Backup vorhanden ist, sondern ob das Unternehmen nach versehentlichem Löschen, Hardwaredefekt, Ransomware oder einem grösseren Ausfall tatsächlich wieder arbeitsfähig werden kann.
Fach- und Produktinformationen wurden anhand der unten verlinkten Primärquellen geprüft. Stand: 10. August 2026.
