Grundlagen · 12 Min. Lesezeit

Backup-Lösungen für Unternehmen: Die vollständige Referenz

Was die 3-2-1-Regel wirklich bedeutet, was Datenverlust ein Unternehmen tatsächlich kostet, ob OneDrive und Microsoft 365 als Backup ausreichen – und was Immutable Backup ist und warum es gegen Ransomware oft den entscheidenden Unterschied macht. Alles, was Sie zum Thema Backup wissen müssen, an einem Ort.

Was bedeutet 3-2-1?

3
Kopien

Mindestens 3 Kopien Ihrer Daten – inklusive das Original.

2
Medien

Auf mindestens 2 verschiedenen Speichermedien (z.B. NAS + Cloud).

1
Extern

Mindestens 1 Kopie an einem externen Standort (außerhalb des Büros).

Das klingt logisch und überschaubar. Die Praxis zeigt jedoch: Viele Unternehmen glauben, sie folgen der Regel – tun es aber nicht wirklich.

Ursprünglich stammt die 3-2-1-Regel aus einer Zeit, in der Ransomware noch keine so große Rolle spielte. Seither hat sich die Bedrohungslage verschärft, weshalb viele Experten die Regel inzwischen zu 3-2-1-1-0 erweitern:

Diese Erweiterung trägt genau der Erkenntnis Rechnung, dass moderne Ransomware gezielt versucht, auch Backups zu kompromittieren – die klassische 3-2-1-Regel allein schützt davor nicht immer ausreichend.

RTO und RPO: Die zwei Kennzahlen, die über den Ernstfall entscheiden

Bevor man über konkrete Backup-Technik spricht, lohnt sich ein Blick auf zwei Kennzahlen, die in der Praxis oft übersehen werden, aber den eigentlichen Unterschied machen:

RPO – Recovery Point Objective

Wie viel Datenverlust ist im Ernstfall akzeptabel? Bei täglicher Sicherung um Mitternacht kann im schlimmsten Fall ein ganzer Arbeitstag verloren gehen. Bei stündlicher Sicherung entsprechend weniger.

RTO – Recovery Time Objective

Wie lange darf die Wiederherstellung maximal dauern, bis der Betrieb wieder läuft? Wenige Stunden für kritische Systeme, länger für weniger zeitkritische Daten.

Beide Werte sollten nicht "gefühlt" festgelegt werden, sondern aus der tatsächlichen Bedeutung eines Systems für den Geschäftsbetrieb abgeleitet sein. Ein Warenwirtschaftssystem, ohne das kein Verkauf mehr möglich ist, braucht ein deutlich engeres RTO als ein Archiv mit Dokumenten von vor fünf Jahren. Wer RTO und RPO für die wichtigsten Systeme einmal schriftlich festhält, merkt oft schnell, ob die aktuelle Backup-Lösung diese Anforderungen überhaupt erfüllen kann.

Backup-Arten: Voll-, differenzielle und inkrementelle Sicherung

Nicht jede Sicherung funktioniert gleich. Die drei gängigen Verfahren unterscheiden sich vor allem darin, wie viel Datenvolumen bei jedem Sicherungslauf übertragen wird und wie schnell sich daraus im Ernstfall der letzte Stand wiederherstellen lässt:

In der Praxis kombinieren die meisten professionellen Backup-Lösungen diese Verfahren automatisch: etwa eine wöchentliche Vollsicherung mit täglichen inkrementellen Sicherungen dazwischen. Für Anwender ist das meist unsichtbar – wichtig ist zu wissen, dass dahinter ein durchdachtes Konzept steckt und nicht bloß "irgendein Kopiervorgang".

Was kostet Datenverlust wirklich?

"Wir sichern doch irgendwie" ist eine gefährliche Haltung, solange niemand beziffert hat, was ein echter Datenverlust kosten würde. In der Praxis setzt sich der Schaden aus mehreren Kostenblöcken zusammen, die zusammen schnell eine Größenordnung erreichen, die ein solides Backup-Konzept im Vergleich günstig aussehen lässt.

Direkte Kosten

Wiederherstellung durch IT-Forensiker, ggf. Lösegeldzahlung bei Ransomware, neue Hardware, externe Dienstleister für die Notfallbewältigung.

Ausfallzeit (Downtime)

Kein Zugriff auf Aufträge, Kundendaten oder Buchhaltung – oft mehrere Tage bis Wochen, je nach Vorbereitung.

Rechtliche Folgen

Meldepflichten nach DSGVO bei Verlust personenbezogener Daten, mögliche Bußgelder, Schadenersatzforderungen Dritter.

Reputationsschaden

Verlorenes Vertrauen bei Kunden und Geschäftspartnern, insbesondere wenn deren Daten betroffen waren.

Branchenübergreifende Studien beziffern die durchschnittlichen Kosten eines IT-Sicherheitsvorfalls für kleine und mittlere Unternehmen im fünf- bis sechsstelligen Bereich – abhängig von Ausfalldauer, Betroffenheit von Kundendaten und ob ein Lösegeld gezahlt wurde. Wichtig dabei: Auch wer zahlt, bekommt nicht garantiert funktionierende Daten zurück. Ein aktuelles, getestetes Backup macht diese ganze Rechnung im Idealfall überflüssig – die Wiederherstellungszeit sinkt von Tagen auf Stunden, und über ein Lösegeld muss erst gar nicht verhandelt werden.

Der teuerste Fehler ist kein technischer, sondern ein Rechenfehler: Backup-Kosten werden isoliert betrachtet ("das kostet ja monatlich extra"), statt sie den realen Kosten eines Ausfalls gegenüberzustellen. Ein professionelles Backup-Konzept kostet in aller Regel einen Bruchteil dessen, was ein einziger ernsthafter Vorfall verursacht.

Reicht OneDrive bzw. Microsoft 365 als Backup?

Eine der häufigsten Fragen, die uns erreichen: "Wir arbeiten doch schon mit OneDrive und SharePoint – reicht das nicht als Backup?" Die kurze Antwort: Nein, nicht vollständig – auch wenn Microsoft 365 durchaus Schutzmechanismen mitbringt.

Microsoft ist für die Verfügbarkeit und Redundanz seiner Rechenzentren verantwortlich (Infrastruktur-Ebene) – nicht aber dafür, dass Ihre Inhalte wiederherstellbar bleiben, wenn Nutzer sie löschen, überschreiben oder verschlüsseln (Ransomware). Diese Verantwortungsteilung nennt Microsoft selbst das Shared-Responsibility-Modell.

Praxis-Tipp: Für Unternehmen, die auf Microsoft 365 setzen, empfiehlt sich ein dediziertes Backup-Tool für M365 (z.B. Veeam Backup for Microsoft 365), das Postfächer, OneDrive, SharePoint und Teams-Daten unabhängig von Microsofts eigenen Aufbewahrungsfristen sichert – mit eigener Aufbewahrungsdauer, die Sie selbst festlegen.

Was ist Immutable Backup?

Immutable Backup (unveränderliches Backup) bezeichnet eine Sicherungskopie, die für einen festgelegten Zeitraum von niemandem – auch nicht von Administratoren oder Angreifern mit vollem Systemzugriff – verändert, überschrieben oder gelöscht werden kann. Technisch wird das meist über ein sogenanntes WORM-Prinzip (Write Once, Read Many) umgesetzt, z.B. per Object Lock bei S3-kompatiblem Cloud-Speicher.

Der Hintergrund: Moderne Ransomware-Angriffe zielen gezielt auch auf Backups ab. Bevor Angreifer die Produktivdaten verschlüsseln, versuchen sie häufig zuerst, vorhandene Backups zu löschen oder ebenfalls zu verschlüsseln – damit dem Opfer keine Wahl bleibt, als das Lösegeld zu zahlen. Ein Immutable Backup durchkreuzt genau diese Taktik: Selbst mit gestohlenen Admin-Zugangsdaten kann ein Angreifer die unveränderliche Kopie innerhalb der Aufbewahrungsfrist nicht antasten.

Wichtig zu wissen: Nicht jedes "Cloud-Backup" ist automatisch unveränderlich. Viele Standard-Cloud-Speicher erlauben weiterhin das Löschen oder Überschreiben von Dateien durch jeden, der Zugriff auf das Konto hat. Ob eine Lösung echte Unveränderlichkeit (Object Lock/Retention Lock) unterstützt, sollte explizit geprüft werden – nicht einfach angenommen.

Die häufigsten Fehler in der Umsetzung

Fehler #1: Backup auf dem gleichen Server wie die Originaldaten. Ransomware verschlüsselt alles, was das System erreicht – auch verbundene Backup-Laufwerke. Ein Backup auf D:\ hilft nicht, wenn C:\ verschlüsselt ist und D:\ als Netzlaufwerk eingebunden ist.

Fehler #2: Das Backup wird nie getestet. Ein Backup ist nur so gut wie seine Wiederherstellbarkeit. Korrupte Sicherungsdateien, falsche Konfigurationen oder veränderte Systemumgebungen können dazu führen, dass die Wiederherstellung im Ernstfall scheitert – obwohl das Backup „lief".

Fehler #3: Alle Kopien am gleichen physischen Standort. Bei einem Brand, Wasserschaden oder Einbruch sind lokale NAS, externes Laufwerk und Server gleichzeitig betroffen. Die externe Kopie muss wirklich extern sein.

Fehler #4: Zu selten sichern. Wer einmal pro Woche sichert, kann im Worst Case eine ganze Woche Arbeit verlieren. Für die meisten Unternehmen ist eine tägliche oder sogar stündliche Sicherung (Incremental Backup) Standard.

Fehler #5: Backup-Zugang genauso abgesichert wie alles andere. Wenn dieselben Admin-Zugangsdaten sowohl für das Produktivsystem als auch für die Backup-Software gelten, reicht ein einziger kompromittierter Account, um beides zu zerstören. Der Zugang zur Backup-Lösung sollte separat abgesichert sein, idealerweise mit eigener Multi-Faktor-Authentifizierung.

Fehler #6: Niemand ist konkret verantwortlich. "Das läuft doch automatisch" ist keine Verantwortlichkeit. Ohne eine benannte Person, die Sicherungsläufe, Alarme und Testwiederherstellungen im Blick behält, fallen Fehler oft erst auf, wenn es zu spät ist.

Backup und Datenschutz: Was die DSGVO fordert

Backups betreffen fast immer auch personenbezogene Daten – Kunden-, Patienten- oder Mitarbeiterdaten eingeschlossen. Die DSGVO verlangt in Art. 32 ausdrücklich, dass Verantwortliche "die Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen", sicherstellen. Ein funktionierendes Backup ist also nicht nur betriebswirtschaftlich sinnvoll, sondern eine gesetzliche Pflicht.

Ein durchdachtes Backup-Konzept ist damit auch ein Baustein der DSGVO-Compliance – nicht nur ein rein technisches Thema für die IT-Abteilung.

NAS, Cloud oder Hybrid: Welche Backup-Infrastruktur passt?

Neben der Frage "wie oft und was" sichern Sie, stellt sich auch die Frage "wohin". Drei Ansätze sind in der Praxis üblich, oft auch kombiniert:

Welcher Ansatz passt, hängt von Datenvolumen, Internetanbindung und Budget ab. Bei sehr großen Datenmengen (mehrere Terabyte) kann die reine Cloud-Wiederherstellung im Ernstfall zum Flaschenhals werden – hier lohnt sich oft eine Kombination aus lokalem Schnellzugriff und Cloud als Absicherung im Hintergrund.

Wie sieht eine gute Backup-Strategie aus?

Tipp für Microsoft 365-Nutzer: Microsoft sichert Ihre Daten in OneDrive und Exchange für max. 30–90 Tage – danach sind gelöschte Daten weg. Für langfristige Sicherung brauchen Sie ein dediziertes Backup-Tool wie Veeam für M365.

Backup-Checkliste für Unternehmen

Zum Abschluss eine Checkliste, mit der Sie die eigene Backup-Situation realistisch einschätzen können. Je mehr Punkte Sie mit "Ja" beantworten, desto solider ist Ihre aktuelle Absicherung:

Wenn Sie bei mehr als zwei Punkten "Nein" oder "Weiß nicht" ankreuzen mussten: Das ist normal – die wenigsten Unternehmen erfüllen aus dem Stand alle Punkte. Genau dafür ist ein IT-Check sinnvoll, der die Lücken konkret benennt, statt sie zu erahnen.

Die wichtigsten Fragen kurz beantwortet

Zum schnellen Nachschlagen die zentralen Antworten aus diesem Artikel in Kurzform:

Fazit

Ein Backup zu haben ist gut. Ein Backup zu haben, das im Ernstfall auch wirklich funktioniert, ist entscheidend. Die 3-2-1-Regel (bzw. ihre Erweiterung 3-2-1-1-0) ist der richtige Ausgangspunkt – aber die Umsetzung steckt im Detail: von der richtigen Backup-Art über realistische RTO/RPO-Werte bis zur unveränderlichen Kopie gegen Ransomware. Wer die Checkliste in diesem Artikel ehrlich durchgeht, weiß danach genau, wo die eigene Absicherung steht – und was noch fehlt.

Wie sicher sind Ihre Backups wirklich?

Wir prüfen Ihre Backup-Strategie im IT-Check und zeigen Ihnen konkret, wo Lücken sind – bevor es darauf ankommt.

Zum IT-Check & Beratung