Notfall-Backup im Mittelstand: Was wirklich zählt
Wenn ein Server ausfällt oder Ransomware Dateien verschlüsselt, entscheidet nicht die Existenz eines Backups über den Schaden — sondern ob Sie Daten in akzeptabler Zeit wiederherstellen können. In Gesprächen mit mittelständischen Unternehmen sehen wir immer wieder dasselbe Muster: Backups laufen scheinbar, Restore-Tests finden höchstens einmal jährlich statt, und niemand kennt die realistische Wiederherstellungsdauer.
Ein sinnvoller Ausgangspunkt ist die Unterscheidung zwischen Recovery Time Objective (RTO) und Recovery Point Objective (RPO). RTO beschreibt, wie lange ein System maximal offline sein darf; RPO legt fest, wie viel Datenverlust tolerierbar ist. Für ein ERP-System können das wenige Stunden sein, für eine Archivfreigabe eher ein Tag. Diese Werte sollten mit Fachabteilung und Geschäftsführung abgestimmt werden — nicht allein in der IT festgelegt.
Das 3-2-1-Prinzip bleibt ein brauchbarer Rahmen: drei Kopien der Daten, auf zwei unterschiedlichen Medien, eine Kopie außerhalb des Standorts oder zumindest physisch getrennt. Entscheidend ist die Immutabilität oder Luftspalt bei mindestens einer Kopie, damit Schadsoftware nicht alle Versionen gleichzeitig erfasst.
Restore-Tests müssen dokumentiert werden. Ein Test kann klein beginnen: einzelne Dateien, eine VM, eine Datenbank — aber regelmäßig und mit Protokoll. Nach jedem größeren Change (Migration, Storage-Umbau) sollte ein Test wiederholt werden. Viele Versicherungen und Audits fragen inzwischen gezielt nach Nachweisen.
Achten Sie zudem auf die Aufbewahrungsfristen: Nicht jede Sicherung muss unbegrenzt vorgehalten werden, aber steuer- und handelsrechtliche Pflichten verlangen oft mehrjährige Archivierung. Trennen Sie operative Backups von Langzeitarchiven, damit Speicherkosten beherrschbar bleiben und Wiederherstellungsketten übersichtlich sind.
Monitoring sollte nicht nur melden, ob ein Job „grün“ war, sondern auch prüfen, ob sich Datenmenge und Laufzeit plausibel entwickeln. Ausbleibende Änderungen bei wachsendem Datenvolumen sind ein Warnsignal. Gemeinsam mit Kunden richten wir solche Plausibilitätschecks ein, bevor ein stiller Backup-Ausfall erst im Ernstfall auffällt.
Schließlich gehört Backup in den Incident-Prozess: Wer darf einen Voll-Restore auslösen? Wer informiert Kunden oder Behörden? ACCEDIO unterstützt Kunden dabei, Runbooks zu schreiben und Wartungsfenster so zu planen, dass Tests produktionsverträglich bleiben. Wer heute eine Stunde in einen Restore-Test investiert, spart im Ernstfall oft Tage.