Backup-Strategie und Disaster Recovery für KMU: Was NIS2 jetzt verlangt
Ransomware verschlüsselt nicht mehr nur Produktivsysteme – moderne Angriffsvarianten zerstören gezielt die Backups, bevor sie zuschlagen. Für KMU ist das existenzbedrohend: 60 % der kleinen Unternehmen mit schwerem Datenverlust schließen innerhalb von sechs Monaten. Seit Inkrafttreten des NIS2-Umsetzungsgesetzes ist Backup-Management keine Empfehlung mehr, sondern dokumentationspflichtige Pflichtmaßnahme. Dieser Artikel zeigt, wie KMU eine praxistaugliche Backup- und Disaster-Recovery-Strategie aufbauen.
Warum klassische Backups nicht mehr reichen
Viele KMU sichern ihre Daten täglich auf ein NAS im Serverraum oder in die Cloud – und wiegen sich damit in falscher Sicherheit. Das Problem: Moderne Ransomware-Gruppen verbringen Wochen im Netzwerk, bevor sie zuschlagen. In dieser Zeit identifizieren sie gezielt Backup-Server, löschen Schattenkopien und kompromittieren Cloud-Zugangsdaten.
Laut einer Sophos-Studie waren bei 94 % der befragten Ransomware-Opfer auch die Backup-Systeme betroffen oder zerstört. Wer sich auf ein einzelnes Backup-Ziel verlässt – egal ob lokal oder in der Cloud – hat im Ernstfall nichts in der Hand.
Reales Szenario: Backup verschlüsselt, Betrieb steht
Ein mittelständischer Zulieferer sicherte seine Daten täglich auf ein NAS-System im selben Netzwerk. Der Angreifer verschaffte sich über eine Phishing-Mail Zugang, bewegte sich drei Wochen unerkannt durch die Infrastruktur und verschlüsselte zuerst das NAS, dann die Produktivserver. Ergebnis: vier Wochen Betriebsstillstand, 340.000 € Schaden – und die Erkenntnis, dass das Backup wertlos war, weil es im selben Netzwerksegment lag.
NIS2: Backup als gesetzliche Pflicht
Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) macht Backup-Management zur dokumentationspflichtigen Maßnahme. § 30 Abs. 2 Nr. 3 BSIG nennt explizit die „Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement“ als eine der zehn Pflichtmaßnahmen für betroffene Unternehmen.
Was § 30 BSIG konkret fordert
Backup-Konzept: Dokumentiertes Verfahren für Datensicherung und Wiederherstellung, abgestimmt auf die Risikoanalyse des Unternehmens.
Recovery-Ziele: Festgelegte RTO (Recovery Time Objective – maximale Ausfallzeit) und RPO (Recovery Point Objective – maximal akzeptabler Datenverlust) für alle kritischen Systeme.
Regelmäßige Tests: Nachweisbare Überprüfung, dass Backups tatsächlich funktionieren. Ein Backup, das nie getestet wurde, ist kein Backup.
Krisenmanagement: Disaster-Recovery-Plan mit klaren Rollen, Eskalationswegen und Kommunikationsketten.
Wer als Geschäftsführer persönlich haftet und kein dokumentiertes Backup-Konzept vorweisen kann, riskiert Bußgelder von bis zu 500.000 € – zusätzlich zum wirtschaftlichen Schaden eines Datenverlusts.
Die 3-2-1-1-Regel: Der neue Mindeststandard
Die klassische 3-2-1-Regel (3 Kopien, 2 Medientypen, 1 externer Standort) war jahrelang Best Practice. Angesichts gezielter Backup-Zerstörung durch Ransomware reicht sie nicht mehr. Der neue Standard heißt 3-2-1-1 – die zusätzliche 1 steht für eine unveränderliche (immutable) Kopie.
| Element | Bedeutung | Umsetzung für KMU |
|---|---|---|
| 3 Kopien | Drei Instanzen Ihrer Daten | Produktivsystem + zwei Backups |
| 2 Medientypen | Unterschiedliche Speichertechnologien | z. B. lokales NAS + Cloud-Storage |
| 1 externer Standort | Kopie außerhalb des Gebäudes | Georedundante Cloud oder zweiter Standort |
| 1 Immutable | Unveränderliche Kopie (WORM) | Immutable Storage (z. B. Veeam Hardened Repository, AWS S3 Object Lock) |
Warum Immutable Backups entscheidend sind
Ein Immutable Backup kann nach dem Schreiben nicht mehr verändert, überschrieben oder gelöscht werden – auch nicht mit Administratorrechten. Selbst wenn ein Angreifer Domain-Admin-Zugang erlangt, bleibt diese Sicherungskopie intakt. Für KMU gibt es mehrere praktikable Optionen: Cloud-basiertes Immutable Storage (z. B. über Wasabi, Backblaze B2 oder AWS S3 mit Object Lock), dedizierte Backup-Appliances mit WORM-Funktion oder ein gehärteter Linux-Server außerhalb der Windows-Domäne.
RTO und RPO festlegen: Wie viel Ausfall können Sie sich leisten?
Bevor Sie eine Backup-Strategie implementieren, müssen zwei Fragen beantwortet werden:
RPO (Recovery Point Objective): Wie viel Datenverlust ist maximal akzeptabel? Wenn Ihr RPO bei 4 Stunden liegt, müssen Sie mindestens alle 4 Stunden sichern. Für ERP-Systeme oder Finanzdaten liegt der RPO oft bei unter einer Stunde.
RTO (Recovery Time Objective): Wie schnell muss das System wieder laufen? Ein RTO von 24 Stunden bedeutet, dass Sie den Betrieb innerhalb eines Tages wiederherstellen können müssen. Für geschäftskritische Systeme liegt der RTO typischerweise bei 2–4 Stunden.
Empfohlene Backup-Frequenz für KMU
- Stündlich: ERP-Datenbanken, Finanzsysteme, Kundendatenbanken (RPO < 1 h)
- Täglich inkrementell: Dateiserver, E-Mail-Archiv, Projektlaufwerke (RPO < 24 h)
- Wöchentlich Voll-Backup: Komplettsicherung aller Systeme als Baseline
- Monatlich Langzeit: Archivierung für Compliance-Nachweise und gesetzliche Aufbewahrungsfristen
Disaster Recovery Plan: Vom Backup zur Wiederherstellung
Ein Backup ohne getesteten Recovery-Plan ist nur die halbe Miete. Der Disaster-Recovery-Plan (DRP) dokumentiert, wer im Ernstfall was tut – und in welcher Reihenfolge. NIS2 fordert diese Dokumentation explizit als Teil des Krisenmanagements.
Was ein DRP für KMU enthalten muss
| Bestandteil | Inhalt |
|---|---|
| Systempriorisierung | Welche Systeme werden zuerst wiederhergestellt? (Tier 1: geschäftskritisch, Tier 2: wichtig, Tier 3: nice-to-have) |
| Rollen und Verantwortlichkeiten | Wer entscheidet über den Notfall? Wer führt die Wiederherstellung durch? Wer kommuniziert nach außen? |
| Kontaktlisten | IT-Dienstleister, ISP, Cloud-Provider, BSI-Meldestelle, Cyber-Versicherung, Rechtsbeistand |
| Recovery-Prozeduren | Schritt-für-Schritt-Anleitungen für die Wiederherstellung jedes Tier-1-Systems |
| Kommunikationsplan | Wer informiert Mitarbeiter, Kunden, Geschäftspartner und Behörden? Vorlagen für die NIS2-Meldepflicht bereithalten. |
Backup-Tests: Die am meisten vernachlässigte Pflicht
72 % der KMU testen ihre Backups nie oder nur selten. Das ist, als würde man eine Feuerversicherung abschließen, aber nie prüfen, ob der Feuerlöscher funktioniert. Unter NIS2 ist das nicht nur fahrlässig, sondern ein Compliance-Verstoß.
Backup-Test-Kalender für KMU
- Monatlich: Automatisierte Integritätschecks – lässt sich das Backup lesen? Stimmen die Prüfsummen?
- Quartalsweise: Einzelsystem-Recovery-Test – ein ausgewähltes System in einer isolierten Umgebung vollständig wiederherstellen.
- Jährlich: Vollständiger DR-Test – simulierter Komplettausfall mit Wiederherstellung aller Tier-1-Systeme. Zeiten messen und mit RTO/RPO abgleichen.
- Nach jeder Änderung: Neue Server, geänderte Netzwerktopologie, Migrationsprojekte – nach jeder wesentlichen Infrastrukturänderung einen Recovery-Test einplanen.
Dokumentieren Sie jeden Test mit Datum, Ergebnis und Dauer der Wiederherstellung. Diese Nachweise brauchen Sie spätestens, wenn das BSI im Rahmen der NIS2-Enforcement-Prüfungen anklopft.
Praxisbeispiel: Backup-Strategie in sechs Wochen umsetzen
Ein Handelsunternehmen mit 80 Mitarbeitern und klassischer On-Premise-Infrastruktur (Windows Server, Exchange, ERP) stand nach der NIS2-Registrierung vor der Frage: Wie bringen wir unser Backup-Konzept auf den geforderten Stand? Der Umsetzungsplan:
Woche 1–2: Bestandsaufnahme aller Systeme, Definition von RTO/RPO pro System, Risikobewertung der aktuellen Backup-Lösung.
Woche 3: Entscheidung für 3-2-1-1-Architektur: Lokales NAS (inkrementell), Cloud-Backup bei einem EU-Anbieter (täglich), Immutable Storage mit 30-Tage-Retention.
Woche 4–5: Implementierung, Migration bestehender Backup-Jobs, Einrichtung von Monitoring und Alerting.
Woche 6: Erster vollständiger Recovery-Test, Dokumentation des Backup-Konzepts, Erstellung des Disaster-Recovery-Plans.
Kosten: rund 3.500 € für Hardware und Cloud-Lizenzen im ersten Jahr – ein Bruchteil der 95.000 €, die ein durchschnittlicher Cyber-Vorfall kostet. Der TSMONDO NIS2 Manager unterstützt bei der Dokumentation und dem Nachweis gegenüber dem BSI.
Häufige Fehler bei der Backup-Strategie
Diese Fehler sehen wir bei KMU immer wieder
Backup im selben Netzwerk: Wenn NAS und Produktivserver im gleichen Netzwerksegment liegen, verschlüsselt Ransomware beides. Backup-Speicher müssen netzwerktechnisch getrennt sein.
Keine Offline-Kopie: Cloud-Backups allein schützen nicht, wenn der Angreifer die Cloud-Zugangsdaten erbeutet hat. Mindestens eine Kopie muss air-gapped oder immutable sein.
Backup ohne Verschlüsselung: Unverschlüsselte Backups auf externen Medien oder in der Cloud sind ein Datenschutzrisiko – besonders bei Verlust oder Diebstahl.
Kein Monitoring: Backup-Jobs, die seit Wochen fehlschlagen, fallen erst beim nächsten Vorfall auf. Automatisierte Benachrichtigungen bei Fehlern sind Pflicht.
Fazit: Backup ist Chefsache – spätestens seit NIS2
Ein funktionierendes Backup-Konzept ist die letzte Verteidigungslinie gegen Ransomware und Datenverlust. Unter NIS2 ist es gleichzeitig eine dokumentationspflichtige Compliance-Anforderung, für die die Geschäftsführung persönlich haftet. Die gute Nachricht: Mit der 3-2-1-1-Regel, definierten RTO/RPO-Zielen und regelmäßigen Recovery-Tests lässt sich eine robuste Strategie auch mit begrenztem Budget umsetzen. Entscheidend ist, jetzt anzufangen – nicht erst nach dem nächsten Vorfall.
Backup-Strategie & NIS2-Compliance prüfen
TSMONDO unterstützt KMU bei der Bewertung bestehender Backup-Lösungen, der Implementierung von Immutable-Backup-Architekturen und der Erstellung NIS2-konformer Disaster-Recovery-Pläne – pragmatisch und auf Ihr Budget zugeschnitten.