Backup-Strategien für Unternehmen richtig planen
vom 1. Oktober 2026Ein verschlüsselter Dateiserver am Montagmorgen, eine versehentlich gelöschte Buchung im ERP oder ein defektes Storage-System: Für den Mittelstand entscheidet sich in solchen Momenten, ob der Betrieb nach Stunden oder erst nach Tagen wieder arbeitsfähig ist. Backup-Strategien für Unternehmen sind deshalb keine reine Infrastrukturaufgabe. Sie sichern Lieferfähigkeit, Rechnungsstellung, Personalprozesse und die Handlungsfähigkeit der Geschäftsleitung.
Eine Kopie von Daten allein genügt nicht. Entscheidend ist, ob die benötigten Informationen vollständig, innerhalb eines definierten Zeitfensters und in einer nutzbaren Reihenfolge wiederhergestellt werden können. Genau hier liegen in vielen Unternehmen die Lücken.
Warum Datensicherung an Geschäftsprozessen beginnt
Die erste Frage lautet nicht: Auf welches Medium sollen Daten gesichert werden? Sie lautet: Welche Prozesse dürfen wie lange ausfallen? Ein Produktionsbetrieb benötigt möglicherweise kurzfristig Zugriff auf Aufträge, Stücklisten und Lagerbestände. Ein Dienstleistungsunternehmen muss E-Mails, Projektdateien und die Zeiterfassung zuverlässig wiederherstellen können. In der Buchhaltung sind Belege, Zahlungsdaten und Abschlüsse besonders zeitkritisch.
Daraus entstehen zwei Kennzahlen, die vor der technischen Planung festgelegt werden sollten. Der Recovery Point Objective, kurz RPO, beschreibt den maximal akzeptierten Datenverlust. Wenn ein RPO von vier Stunden vereinbart ist, müssen Sicherungen oder Replikationen mindestens in diesem Abstand erfolgen. Der Recovery Time Objective, kurz RTO, definiert dagegen, wie schnell ein System wieder nutzbar sein muss.
Diese Werte müssen realistisch bleiben. Ein RTO von einer Stunde für alle Systeme klingt sicher, verursacht aber hohe Kosten für Infrastruktur, Lizenzen, Betrieb und Tests. Für Archivdaten kann ein Arbeitstag vertretbar sein, für das zentrale ERP-System meist nicht. Wer beispielsweise Business Central für Auftragsabwicklung und Finanzprozesse einsetzt, sollte dessen Wiederanlauf getrennt von weniger kritischen Fachanwendungen betrachten.
Backup-Strategien für Unternehmen: Die 3-2-1-1-0-Regel
Als praxistauglicher Ausgangspunkt hat sich die 3-2-1-1-0-Regel bewährt. Sie ersetzt keine individuelle Planung, verhindert aber viele typische Grundfehler:
- Mindestens drei Kopien der geschäftskritischen Daten müssen vorhanden sein.
- Diese Kopien liegen auf mindestens zwei unterschiedlichen Speichertechnologien.
- Eine Kopie wird außerhalb des Hauptstandorts aufbewahrt.
- Eine weitere Kopie ist unveränderbar oder physisch vom Netzwerk getrennt.
- Null bedeutet: Die Sicherung wird geprüft und darf keine unerkannten Fehler enthalten.
Gerade der vierte Punkt gewinnt durch Ransomware an Gewicht. Angreifer verschlüsseln nicht nur produktive Daten, sondern suchen gezielt nach erreichbaren Backup-Speichern. Ein Sicherungsziel, das dauerhaft mit denselben Administrationsrechten erreichbar ist, kann im Ernstfall mit betroffen sein. Immutable Backups verhindern innerhalb eines festgelegten Zeitraums das Löschen oder Manipulieren bereits geschriebener Sicherungen.
In mittelständischen Umgebungen wird häufig eine Kombination gewählt: lokale Sicherungen für schnelle Wiederherstellungen, eine getrennte Kopie in einem zweiten Standort oder Rechenzentrum sowie eine unveränderbare Ablage. Mit Veeam lassen sich virtuelle Server, physische Systeme und Cloud-Workloads in ein einheitliches Sicherungs- und Wiederherstellungskonzept einbinden. Welche Variante sinnvoll ist, hängt von Datenvolumen, Bandbreite, Anwendungen und den vereinbarten Wiederanlaufzeiten ab.
Nicht nur Server sichern
Ein häufiger Projektfehler besteht darin, ausschließlich den Fileserver zu betrachten. Geschäftsdaten verteilen sich heute auf lokale Systeme, virtuelle Maschinen, Microsoft 365, mobile Endgeräte und Fachanwendungen. Auch Cloud-Dienste benötigen ein eigenes Sicherungskonzept. Verfügbarkeit eines Dienstes ist nicht automatisch gleichbedeutend mit einer vollständigen, langfristig verfügbaren Datensicherung für das einzelne Unternehmen.
Besondere Aufmerksamkeit verdienen E-Mails, Teams-Dateien, SharePoint-Bereiche und OneDrive-Daten. Auch Daten aus der digitalen Personalakte, der Zeitwirtschaft oder der Personalabrechnung müssen entsprechend ihrer Schutzbedarfe berücksichtigt werden. Bei einer Sage HR Suite sollte klar dokumentiert sein, welche Datenbank, Anhänge, Auswertungen und Schnittstellen gesichert werden und wie sich konsistente Stände wiederherstellen lassen.
Ebenso relevant sind Konfigurationen. Eine Firewall-Regel, ein Switch-Setup, virtuelle Maschinenkonfigurationen oder Zugangsdaten für Anwendungen lassen sich nach einem Ausfall nicht immer schnell rekonstruieren. Sicherungspläne sollten daher Systemeinstellungen, Dokumentationen und Lizenzinformationen einschließen. Für Sicherheitskomponenten wie Sophos Firewall und Sophos Endpoint ist zudem eine nachvollziehbare Konfigurationssicherung sinnvoll.
Konsistenz ist wichtiger als ein grünes Häkchen
Viele Sicherungsjobs melden erfolgreich, obwohl eine Anwendung im Wiederherstellungsfall nicht sauber startet. Ursache können offene Datenbanken, fehlende Transaktionsprotokolle, nicht gesicherte Abhängigkeiten oder unvollständige Berechtigungen sein. Eine Sicherung ist erst dann belastbar, wenn die fachlich relevante Anwendung daraus funktioniert.
Das gilt besonders für Datenbanken und ERP-Umgebungen. Es reicht nicht aus, einzelne Dateien zu kopieren, wenn das System einen konsistenten Datenbankstand benötigt. Die Sicherung muss anwendungskonsistent erfolgen und die erforderlichen Protokolle sowie Konfigurationsdaten enthalten. In der Praxis empfiehlt sich eine Wiederherstellungsreihenfolge: Infrastruktur zuerst, danach Identitäts- und Netzwerkdienste, anschließend Datenbanken und Kernanwendungen, zuletzt weniger kritische Systeme.
Diese Reihenfolge gehört in ein verständliches Notfallhandbuch. Es sollte nicht nur dem Administrator bekannt sein, sondern auch Vertretungsregelungen, Ansprechpartner und Freigaben enthalten. Wenn ein Ausfall am Wochenende eintritt, muss klar sein, wer Entscheidungen über Wiederanlauf, Kommunikation und Prioritäten trifft.
Tests machen den Unterschied
Die gefährlichste Annahme lautet: Der Sicherungsjob ist durchgelaufen, also funktioniert die Wiederherstellung. Tatsächlich zeigen Tests regelmäßig Probleme, die im Tagesbetrieb unbemerkt bleiben: zu geringe Speicherkapazität am Zielort, fehlende Zugangsdaten, unvollständige Dokumentation oder eine Wiederherstellungsdauer, die das vereinbarte RTO deutlich überschreitet.
Ein sinnvoller Testplan unterscheidet zwischen regelmäßigen Stichproben und vollständigen Notfallübungen. Monatlich kann etwa die Wiederherstellung einzelner Dateien, Postfächer oder Datenbankobjekte geprüft werden. Quartalsweise empfiehlt sich ein Test einer kritischen Anwendung in einer isolierten Umgebung. Mindestens einmal jährlich sollte ein Szenario durchgespielt werden, bei dem ein zentraler Server oder Standort nicht verfügbar ist.
Dabei zählt nicht nur die Technik. Fachabteilungen sollten bestätigen, dass Daten vollständig und Prozesse wieder nutzbar sind. Eine wiederhergestellte Datenbank ohne aktuelle Druckvorlagen, Schnittstellen oder Benutzerrechte ist aus operativer Sicht noch kein erfolgreicher Wiederanlauf.
Verantwortlichkeiten und Datenschutz sauber regeln
Backups enthalten häufig besonders schützenswerte Informationen: Personalunterlagen, Finanzdaten, Kundenakten oder technische Zugangsdaten. Deshalb gehören Zugriffsrechte, Verschlüsselung und Aufbewahrungsfristen in das Konzept. Nicht jeder Administrator benötigt Zugriff auf alle Sicherungsinhalte. Rollen und Berechtigungen sollten so gestaltet sein, dass Schutz und betriebliche Handlungsfähigkeit zusammenpassen.
Auch die Aufbewahrung ist eine Abwägung. Lange Historien helfen bei verspätet bemerkten Fehlern oder Manipulationen, erhöhen aber Speicherbedarf und Verwaltungsaufwand. Gesetzliche Anforderungen an einzelne Dokumente dürfen nicht dazu führen, dass jede technische Sicherung unbegrenzt vorgehalten wird. Häufig ist eine Kombination aus operativen Backups mit kürzeren Fristen und einem getrennten Archivkonzept sinnvoll.
Dokumentiert werden sollten außerdem Speicherorte, Verschlüsselungsverfahren, verantwortliche Personen, Wiederanlaufprioritäten und der Ablauf bei Sicherheitsvorfällen. Externe Spezialisten unterstützen hier nicht nur bei der Technik, sondern übersetzen Anforderungen aus Betrieb, Datenschutz und Fachbereichen in eine umsetzbare Struktur.
Typische Fehler bei der Umsetzung
In Projekten begegnen uns wiederkehrende Muster. Dazu zählen Sicherungen auf demselben Storage wie die Produktivdaten, fehlende Offsite-Kopien und Backups, die nie getestet wurden. Ebenso problematisch sind pauschale Zeitpläne, die nicht zu den tatsächlichen Geschäftsprozessen passen.
Eine weitere Falle ist die ausschließliche Konzentration auf Anschaffungskosten. Günstiger Speicher hilft nicht, wenn die Rücksicherung tagelang dauert oder die Sicherung bei einem Angriff erreichbar bleibt. Umgekehrt muss nicht jedes System mit maximalem Aufwand geschützt werden. Eine abgestufte Planung nach Kritikalität schafft ein angemessenes Verhältnis zwischen Schutz, Kosten und Betriebsaufwand.
Viele Unternehmen starten mit einer Bestandsaufnahme: Welche Anwendungen und Daten existieren? Wo liegen sie? Wer benötigt sie? Welche Abhängigkeiten bestehen? Daraus lassen sich Sicherungsintervalle, Aufbewahrungsregeln und Wiederanlaufpläne ableiten. Erfahrene Berater vermeiden dabei, dass einzelne Cloud-Daten, Schnittstellen oder Konfigurationen außerhalb des Konzepts bleiben.
Fazit: Wiederherstellbarkeit ist das eigentliche Ziel
Eine gute Datensicherung zeigt ihren Wert nicht im Backup-Bericht, sondern im kontrollierten Wiederanlauf. Wer Geschäftsprozesse priorisiert, getrennte und unveränderbare Kopien vorhält, Wiederherstellungen testet und Verantwortlichkeiten verbindlich festlegt, reduziert die Folgen von Angriffen, Fehlbedienungen und technischen Ausfällen deutlich.
Nächster Schritt: Konzept gemeinsam prüfen
Gerade bei gewachsenen IT-Landschaften fehlen oft eine vollständige Übersicht, ausreichende Testfenster oder interne Ressourcen für Dokumentation und Übungen. Eigenimplementierungen scheitern dann nicht zwingend an der Backup-Software, sondern an übersehenen Abhängigkeiten, unklaren Zuständigkeiten und nicht erprobten Wiederanlaufzeiten.
Ein IT-Dienstleister wie LTmemory kann die vorhandene Umgebung strukturiert aufnehmen, Schutzbedarfe mit den Fachbereichen abstimmen und Tests so begleiten, dass der laufende Betrieb möglichst wenig beeinträchtigt wird. Das schafft eine belastbare Entscheidungsgrundlage – und gibt dem Unternehmen die Sicherheit, im Ernstfall nicht erst nach dem richtigen Wiederherstellungsweg suchen zu müssen.