Ein professionelles Backup, das nie erfolgreich wiederhergestellt wurde, schützt nichts. Der Leitfaden der ANSSI zur Sicherung von Informationssystemen, veröffentlicht im Oktober 2023 und überarbeitet im November 2025, betont diesen Punkt: Die Fähigkeit, eine vollständige Umgebung wiederherzustellen, ist wichtiger als das einfache Kopieren von Dateien. Die Optimierung der Verwaltung und Sicherung Ihrer geschäftlichen Daten online erfordert die Beherrschung von drei verschiedenen Dimensionen, von der getesteten Wiederherstellung bis hin zum rechtlichen Rahmen der Cloud-Speicherung.
Datenwiederherstellung: Der Test, den die meisten Unternehmen vernachlässigen
Das Kopieren von Dateien auf einen Remote-Server oder eine externe Festplatte ist keine Backup-Strategie. Der Wert einer Kopie zeigt sich in dem Moment, in dem sie unter Druck nach einem Vorfall wiederhergestellt werden muss.
Die aktuellen Empfehlungen der ANSSI raten dazu, den Wiederherstellungsprozess, die Rollen und die Reihenfolge der Wiederherstellung zu dokumentieren. Eine beschädigte Sicherungsdatei oder ein unlesbares Format wird nicht am Tag des Ausfalls erkannt. Es wird bei einem geplanten Test, der in einer separaten Umgebung durchgeführt wird, erkannt.
Mehrere KMU entdecken nach einem Ransomware-Angriff, dass ihre täglichen Backups unbrauchbar sind. Das Problem war nicht die Häufigkeit der Kopie, sondern das völlige Fehlen von Überprüfungen. Um diesen Prozess zu strukturieren, insbesondere im Hinblick auf Lösungen für externe Backups, ermöglicht der Zugriff auf BackUpYourBrain die Einsicht in die Angebote, die auf professionelle Strukturen zugeschnitten sind.
Ein vierteljährlicher Wiederherstellungstest, schriftlich dokumentiert mit Datum, wiederhergestelltem Umfang und benötigter Zeit, verwandelt ein passives Backup in ein echtes Sicherheitsnetz.

Unveränderliches Backup und Regel 3-2-1: Warum die Offline-Kopie alles verändert
Die Regel 3-2-1 (drei Kopien, zwei verschiedene Medien, eine Kopie außerhalb des Standorts) bleibt ein Referenzrahmen. Sie weist eine Schwachstelle auf, die Ransomware systematisch ausnutzt: Wenn die Offsite-Kopie mit dem Produktionsnetzwerk verbunden bleibt und dieselben Anmeldeinformationen verwendet, kann sie gleichzeitig mit den Hauptdaten verschlüsselt oder gelöscht werden.
Getrennte oder technisch unveränderliche Kopie
Die CNIL, in ihrem Leitfaden zur Sicherheit personenbezogener Daten (Ausgabe 2024), und die ANSSI stimmen in einem Punkt überein: Eine Offline-Kopie, die getrennt oder unveränderlich ist, ist die einzige Garantie gegen eine umfassende Verschlüsselung. Unveränderlichkeit bedeutet, dass die gesicherten Dateien während eines festgelegten Zeitraums weder geändert noch gelöscht werden können, selbst nicht von einem kompromittierten Administrator.
Konkrete Maßnahmen umfassen:
- Getrennte Administrationskonten für Produktion und Backup, mit unterschiedlichen Passwörtern und verstärkter Authentifizierung
- Ein physisch vom Netzwerk getrenntes Medium nach jedem Kopierzyklus (Magnetband, externe Festplatte vom Netzwerk entfernt) oder ein Cloud-Speicher, der im unveränderlichen Modus konfiguriert ist
- Eine Verschlüsselung der Backups selbst, deren Schlüssel unabhängig vom Hauptsystem aufbewahrt wird
Dieser Ansatz bringt eine operationale Einschränkung mit sich. Er bleibt das einzige zuverlässige Mittel, um sicherzustellen, dass mindestens eine Kopie einen gezielten Angriff auf das Informationssystem übersteht.
Cloud-Speicherung und Datentransfer: Der oft unterschätzte rechtliche Rahmen
Die Wahl einer Cloud-Speicherlösung für geschäftliche Backups beschränkt sich nicht auf den Vergleich von Preisen und technischen Funktionen. Der physische Standort der Server bestimmt das anwendbare Rechtsregime für die Daten.
Hosting in Europa und Transfers außerhalb der EU
Die DSGVO regelt die Übertragung personenbezogener Daten in Drittländer streng. Selbst wenn der Cloud-Anbieter Server in Frankreich oder Europa angibt, erlauben bestimmte vertragliche Klauseln die Replikation oder den Zugriff auf Daten aus nicht-europäischen Jurisdiktionen. Der amerikanische Cloud Act ermöglicht es beispielsweise den US-Behörden, den Zugriff auf Daten zu verlangen, die von einem amerikanischen Anbieter gehostet werden, unabhängig davon, wo sich die Server physisch befinden.
Für ein KMU, das sensible Kundendaten verarbeitet, ist die Überprüfung des tatsächlichen Standorts der Daten und der internationalen Übertragungsklauseln im Vertrag des Cloud-Anbieters kein juristisches Detail. Es ist eine Verpflichtung gemäß der DSGVO.
- Den Anbieter nach der Liste der Subunternehmer und den Ländern zu fragen, die von möglichen Transfers betroffen sind
- Die Existenz von von der Europäischen Kommission genehmigten Standardvertragsklauseln (SCC) zu überprüfen
- Ein Hosting auf dem französischen Territorium zu bevorzugen, wenn die Art der Daten dies erfordert (Gesundheitsdaten, Finanzdaten, Daten, die dem Berufsgeheimnis unterliegen)

Notfallwiederherstellungsplan: Den Verlust des Gesamtszenarios antizipieren
Das Backup speist ein umfassenderes System: den Notfallwiederherstellungsplan (PRA). Dieses Dokument beschreibt das Vorgehen, wenn das Informationssystem vollständig nicht verfügbar ist, sei es durch einen Cyberangriff, ein Feuer oder einen Hardwareausfall.
Ein operationeller PRA basiert auf zwei im Voraus definierten Indikatoren. Der erste, der RPO (Recovery Point Objective), legt die maximale Menge an Daten fest, die das Unternehmen bereit ist zu verlieren, ausgedrückt in Arbeitsstunden. Der zweite, der RTO (Recovery Time Objective), legt die maximale Wiederherstellungszeit fest.
Diese beiden Parameter bestimmen die Häufigkeit der Backups und die Art der gewählten Lösung. Ein Unternehmen, das maximal vier Stunden Datenverlust toleriert, hat nicht die gleichen Bedürfnisse wie eine Struktur, für die ein ganzer Tag akzeptabel bleibt. Die Definition von RPO und RTO vor der Auswahl einer Backup-Lösung vermeidet übermäßige oder unzureichende Investitionen.
Die NIS-2-Richtlinie, die die Anforderungen an die digitale Resilienz für eine wachsende Zahl von Unternehmen in Europa verstärkt, geht noch weiter, indem sie eine formalisierte Verwaltung der Geschäftskontinuität verlangt.
Die Verwaltung von geschäftlichen Online-Backups basiert auf technischen, rechtlichen und organisatorischen Entscheidungen, die sich gegenseitig verstärken. Ein regelmäßiger Wiederherstellungstest, eine unveränderliche Kopie und ein Hosting mit einem beherrschten rechtlichen Rahmen bilden eine Grundlage, die schwer zu umgehen ist. Der PRA hingegen verwandelt diese isolierten Bausteine in eine tatsächliche Wiederherstellungskapazität.



