9 Min. Lesezeit

Backup-Strategie und Disaster Recovery für KMU: Was NIS2 jetzt verlangt

Ransomware verschlüsselt nicht mehr nur Produktiv­systeme – moderne Angriffs­varianten zerstören gezielt die Backups, bevor sie zuschlagen. Für KMU ist das existenz­bedrohend: 60 % der kleinen Unternehmen mit schwerem Daten­verlust schließen innerhalb von sechs Monaten. Seit Inkrafttreten des NIS2-Umsetzungs­gesetzes ist Backup-Management keine Empfehlung mehr, sondern dokumentations­pflichtige Pflicht­maßnahme. Dieser Artikel zeigt, wie KMU eine praxis­taugliche Backup- und Disaster-Recovery-Strategie aufbauen.

94 % der Ransomware-Opfer hatten auch betroffene Backups
72 % der KMU testen ihre Backups nie oder selten
266,6 Mrd. € jährlicher Schaden durch Cyberangriffe in DE
60 % der KMU mit Datenverlust schließen binnen 6 Monaten

Warum klassische Backups nicht mehr reichen

Viele KMU sichern ihre Daten täglich auf ein NAS im Serverraum oder in die Cloud – und wiegen sich damit in falscher Sicherheit. Das Problem: Moderne Ransomware-Gruppen verbringen Wochen im Netzwerk, bevor sie zuschlagen. In dieser Zeit identifizieren sie gezielt Backup-Server, löschen Schatten­kopien und kompromittieren Cloud-Zugangsdaten.

Laut einer Sophos-Studie waren bei 94 % der befragten Ransomware-Opfer auch die Backup-Systeme betroffen oder zerstört. Wer sich auf ein einzelnes Backup-Ziel verlässt – egal ob lokal oder in der Cloud – hat im Ernstfall nichts in der Hand.

Reales Szenario: Backup verschlüsselt, Betrieb steht

Ein mittelständischer Zulieferer sicherte seine Daten täglich auf ein NAS-System im selben Netzwerk. Der Angreifer verschaffte sich über eine Phishing-Mail Zugang, bewegte sich drei Wochen unerkannt durch die Infrastruktur und verschlüsselte zuerst das NAS, dann die Produktiv­server. Ergebnis: vier Wochen Betriebs­stillstand, 340.000 € Schaden – und die Erkenntnis, dass das Backup wertlos war, weil es im selben Netzwerk­segment lag.

NIS2: Backup als gesetzliche Pflicht

Das NIS2-Umsetzungs­gesetz (NIS2UmsuCG) macht Backup-Management zur dokumentations­pflichtigen Maßnahme. § 30 Abs. 2 Nr. 3 BSIG nennt explizit die „Aufrecht­erhaltung des Betriebs, wie Backup-Management und Wieder­herstellung nach einem Notfall, und Krisen­management“ als eine der zehn Pflicht­maßnahmen für betroffene Unternehmen.

Was § 30 BSIG konkret fordert

Backup-Konzept: Dokumentiertes Verfahren für Daten­sicherung und Wieder­herstellung, abgestimmt auf die Risiko­analyse des Unternehmens.

Recovery-Ziele: Festgelegte RTO (Recovery Time Objective – maximale Ausfallzeit) und RPO (Recovery Point Objective – maximal akzeptabler Daten­verlust) für alle kritischen Systeme.

Regelmäßige Tests: Nachweisbare Überprüfung, dass Backups tatsächlich funktionieren. Ein Backup, das nie getestet wurde, ist kein Backup.

Krisen­management: Disaster-Recovery-Plan mit klaren Rollen, Eskalations­wegen und Kommunikations­ketten.

Wer als Geschäftsführer persönlich haftet und kein dokumentiertes Backup-Konzept vorweisen kann, riskiert Bußgelder von bis zu 500.000 € – zusätzlich zum wirtschaftlichen Schaden eines Daten­verlusts.

Die 3-2-1-1-Regel: Der neue Mindest­standard

Die klassische 3-2-1-Regel (3 Kopien, 2 Medien­typen, 1 externer Standort) war jahrelang Best Practice. Angesichts gezielter Backup-Zerstörung durch Ransomware reicht sie nicht mehr. Der neue Standard heißt 3-2-1-1 – die zusätzliche 1 steht für eine unveränderliche (immutable) Kopie.

Element Bedeutung Umsetzung für KMU
3 Kopien Drei Instanzen Ihrer Daten Produktiv­system + zwei Backups
2 Medien­typen Unterschiedliche Speicher­technologien z. B. lokales NAS + Cloud-Storage
1 externer Standort Kopie außerhalb des Gebäudes Georedundante Cloud oder zweiter Standort
1 Immutable Unveränderliche Kopie (WORM) Immutable Storage (z. B. Veeam Hardened Repository, AWS S3 Object Lock)

Warum Immutable Backups entscheidend sind

Ein Immutable Backup kann nach dem Schreiben nicht mehr verändert, überschrieben oder gelöscht werden – auch nicht mit Administrator­rechten. Selbst wenn ein Angreifer Domain-Admin-Zugang erlangt, bleibt diese Sicherungs­kopie intakt. Für KMU gibt es mehrere praktikable Optionen: Cloud-basiertes Immutable Storage (z. B. über Wasabi, Backblaze B2 oder AWS S3 mit Object Lock), dedizierte Backup-Appliances mit WORM-Funktion oder ein gehärteter Linux-Server außerhalb der Windows-Domäne.

RTO und RPO festlegen: Wie viel Ausfall können Sie sich leisten?

Bevor Sie eine Backup-Strategie implementieren, müssen zwei Fragen beantwortet werden:

RPO (Recovery Point Objective): Wie viel Daten­verlust ist maximal akzeptabel? Wenn Ihr RPO bei 4 Stunden liegt, müssen Sie mindestens alle 4 Stunden sichern. Für ERP-Systeme oder Finanz­daten liegt der RPO oft bei unter einer Stunde.

RTO (Recovery Time Objective): Wie schnell muss das System wieder laufen? Ein RTO von 24 Stunden bedeutet, dass Sie den Betrieb innerhalb eines Tages wieder­herstellen können müssen. Für geschäfts­kritische Systeme liegt der RTO typischer­weise bei 2–4 Stunden.

Empfohlene Backup-Frequenz für KMU

  • Stündlich: ERP-Datenbanken, Finanz­systeme, Kunden­daten­banken (RPO < 1 h)
  • Täglich inkrementell: Datei­server, E-Mail-Archiv, Projekt­laufwerke (RPO < 24 h)
  • Wöchentlich Voll-Backup: Komplett­sicherung aller Systeme als Baseline
  • Monatlich Langzeit: Archivierung für Compliance-Nachweise und gesetzliche Aufbewahrungs­fristen

Disaster Recovery Plan: Vom Backup zur Wieder­herstellung

Ein Backup ohne getesteten Recovery-Plan ist nur die halbe Miete. Der Disaster-Recovery-Plan (DRP) dokumentiert, wer im Ernstfall was tut – und in welcher Reihenfolge. NIS2 fordert diese Dokumentation explizit als Teil des Krisen­managements.

Was ein DRP für KMU enthalten muss

Bestandteil Inhalt
System­priorisierung Welche Systeme werden zuerst wieder­hergestellt? (Tier 1: geschäfts­kritisch, Tier 2: wichtig, Tier 3: nice-to-have)
Rollen und Verantwortlich­keiten Wer entscheidet über den Notfall? Wer führt die Wieder­herstellung durch? Wer kommuniziert nach außen?
Kontakt­listen IT-Dienstleister, ISP, Cloud-Provider, BSI-Meldestelle, Cyber-Versicherung, Rechts­beistand
Recovery-Prozeduren Schritt-für-Schritt-Anleitungen für die Wieder­herstellung jedes Tier-1-Systems
Kommunikations­plan Wer informiert Mitarbeiter, Kunden, Geschäfts­partner und Behörden? Vorlagen für die NIS2-Meldepflicht bereithalten.

Backup-Tests: Die am meisten vernachlässigte Pflicht

72 % der KMU testen ihre Backups nie oder nur selten. Das ist, als würde man eine Feuer­versicherung abschließen, aber nie prüfen, ob der Feuerlöscher funktioniert. Unter NIS2 ist das nicht nur fahrlässig, sondern ein Compliance-Verstoß.

Backup-Test-Kalender für KMU

  • Monatlich: Automatisierte Integritäts­checks – lässt sich das Backup lesen? Stimmen die Prüfsummen?
  • Quartals­weise: Einzelsystem-Recovery-Test – ein ausgewähltes System in einer isolierten Umgebung vollständig wieder­herstellen.
  • Jährlich: Vollständiger DR-Test – simulierter Komplett­ausfall mit Wieder­herstellung aller Tier-1-Systeme. Zeiten messen und mit RTO/RPO abgleichen.
  • Nach jeder Änderung: Neue Server, geänderte Netzwerk­topologie, Migrations­projekte – nach jeder wesentlichen Infrastruktur­änderung einen Recovery-Test einplanen.

Dokumentieren Sie jeden Test mit Datum, Ergebnis und Dauer der Wieder­herstellung. Diese Nachweise brauchen Sie spätestens, wenn das BSI im Rahmen der NIS2-Enforcement-Prüfungen anklopft.

Praxis­beispiel: Backup-Strategie in sechs Wochen umsetzen

Ein Handels­unternehmen mit 80 Mitarbeitern und klassischer On-Premise-Infrastruktur (Windows Server, Exchange, ERP) stand nach der NIS2-Registrierung vor der Frage: Wie bringen wir unser Backup-Konzept auf den geforderten Stand? Der Umsetzungs­plan:

Woche 1–2: Bestands­aufnahme aller Systeme, Definition von RTO/RPO pro System, Risiko­bewertung der aktuellen Backup-Lösung.
Woche 3: Entscheidung für 3-2-1-1-Architektur: Lokales NAS (inkrementell), Cloud-Backup bei einem EU-Anbieter (täglich), Immutable Storage mit 30-Tage-Retention.
Woche 4–5: Implementierung, Migration bestehender Backup-Jobs, Einrichtung von Monitoring und Alerting.
Woche 6: Erster vollständiger Recovery-Test, Dokumentation des Backup-Konzepts, Erstellung des Disaster-Recovery-Plans.

Kosten: rund 3.500 € für Hardware und Cloud-Lizenzen im ersten Jahr – ein Bruchteil der 95.000 €, die ein durchschnittlicher Cyber-Vorfall kostet. Der TSMONDO NIS2 Manager unterstützt bei der Dokumentation und dem Nachweis gegenüber dem BSI.

Häufige Fehler bei der Backup-Strategie

Diese Fehler sehen wir bei KMU immer wieder

Backup im selben Netzwerk: Wenn NAS und Produktiv­server im gleichen Netzwerk­segment liegen, verschlüsselt Ransomware beides. Backup-Speicher müssen netzwerk­technisch getrennt sein.

Keine Offline-Kopie: Cloud-Backups allein schützen nicht, wenn der Angreifer die Cloud-Zugangsdaten erbeutet hat. Mindestens eine Kopie muss air-gapped oder immutable sein.

Backup ohne Verschlüsselung: Unverschlüsselte Backups auf externen Medien oder in der Cloud sind ein Daten­schutz­risiko – besonders bei Verlust oder Diebstahl.

Kein Monitoring: Backup-Jobs, die seit Wochen fehlschlagen, fallen erst beim nächsten Vorfall auf. Automatisierte Benach­richtigungen bei Fehlern sind Pflicht.

Fazit: Backup ist Chefsache – spätestens seit NIS2

Ein funktionierendes Backup-Konzept ist die letzte Verteidigungslinie gegen Ransomware und Datenverlust. Unter NIS2 ist es gleichzeitig eine dokumentations­pflichtige Compliance-Anforderung, für die die Geschäftsführung persönlich haftet. Die gute Nachricht: Mit der 3-2-1-1-Regel, definierten RTO/RPO-Zielen und regelmäßigen Recovery-Tests lässt sich eine robuste Strategie auch mit begrenztem Budget umsetzen. Entscheidend ist, jetzt anzufangen – nicht erst nach dem nächsten Vorfall.

Backup-Strategie & NIS2-Compliance prüfen

TSMONDO unterstützt KMU bei der Bewertung bestehender Backup-Lösungen, der Implementierung von Immutable-Backup-Architekturen und der Erstellung NIS2-konformer Disaster-Recovery-Pläne – pragmatisch und auf Ihr Budget zugeschnitten.

TS
Thorsten Schmitz-Hübsch
IT-Security Consultant & Geschäftsführer, TSMONDO GmbH – Münster

Weiterlesen

Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler von NIS2-Manager und KI-Manager.

Geprüft von Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler der NIS2-Manager-Software. Als externer CISO und Informationssicherheitsbeauftragter begleitet er aktuell mehrere Unternehmen bei ihrer NIS2-Umsetzung auf Basis von ISO 27001.