Ein Sicherungsdienst wird selten nach Kriterien ausgewählt, sondern meist nach Gelegenheit: Der bestehende Dienstleister bietet ihn an, die Software bringt ihn mit, oder ein Angebot lag auf dem Tisch. Das Ergebnis trägt eine Weile. Auffällig wird es an zwei Stellen – wenn große Datenmengen zurückgeholt werden müssen und wenn der Vertrag endet. Beide Situationen lassen sich vorab abfragen, und zwar in dieser Reihenfolge.
Standort und Rechtsraum sind zwei verschiedene Angaben
Die Frage „Wo liegen die Daten?“ ist notwendig, aber nicht hinreichend. Ein Rechenzentrum in Deutschland kann von einem Unternehmen betrieben werden, das einem Konzern in einem Drittstaat gehört, und der technische Zugriff kann bei einem Unterauftragnehmer auf einem anderen Kontinent liegen. Gefragt werden muss deshalb nach vier Angaben: dem physischen Standort der Kopien, dem Sitz des Vertragspartners, der Kette der Unterauftragnehmer und dem Ort, von dem aus administriert wird.
Vertraglich gehört das in den Vertrag zur Auftragsverarbeitung nach Artikel 28 der Datenschutz-Grundverordnung. Er regelt unter anderem, dass der Auftragsverarbeiter nur auf Weisung handelt, dass weitere Auftragsverarbeiter nicht ohne Genehmigung hinzugezogen werden und dass Nachweise und Überprüfungen möglich sind. Eine Liste der Unterauftragnehmer mit Standort und Leistung sollte dem Vertrag beiliegen, nicht nur auf einer Website stehen, die sich jederzeit ändern lässt.
Enthalten die Sicherungen buchführungsrelevante Daten, kommt eine steuerliche Ebene hinzu. Die Abgabenordnung erlaubt es, elektronische Bücher und Aufzeichnungen in einem anderen Mitgliedstaat der Europäischen Union zu führen, solange der Datenzugriff der Finanzbehörde vollständig möglich bleibt; für Drittstaaten ist eine Bewilligung erforderlich. Ein Sicherungsziel, das der Anbieter nach Belieben zwischen Regionen verschiebt, ist an dieser Stelle ein Risiko – die Wahl der Region gehört deshalb in den Vertrag und nicht in die Konfigurationsoberfläche.
Was ein C5-Testat aussagt – und was nicht
Der Cloud Computing Compliance Criteria Catalogue, kurz C5, ist ein vom BSI herausgegebener Kriterienkatalog mit Mindestanforderungen an die Informationssicherheit von Cloud-Diensten. Ziel ist die transparente Darstellung der Sicherheit auf Basis einer standardisierten Prüfung, damit Kunden Anbieter vergleichen und die Risiken in ihr eigenes Risikomanagement übernehmen können. Das BSI hat den Katalog 2025 und 2026 grundlegend überarbeitet; neben der Fassung C5:2020 liegt eine Fassung C5:2026 vor.
Entscheidend ist der Typ des Berichts. Bei einem Bericht nach Typ 1 wird geprüft, ob die internen Maßnahmen so gestaltet sind, dass die Kriterien erfüllt werden. Bei Typ 2 wird zusätzlich getestet, ob die Maßnahmen im Berichtszeitraum tatsächlich wirksam waren. Das BSI hält eine Wirksamkeitsprüfung für erforderlich, um eine angemessene Aussagekraft zu erreichen, und sieht Typ-1-Prüfungen nur für die Erstprüfung eines Dienstes vor. Wird wiederholt ein Bericht vom Typ 1 vorgelegt, empfiehlt das BSI ausdrücklich, den Anbieter darauf anzusprechen.
- Typ prüfen: Liegt ein Typ-2-Bericht vor, und welchen Zeitraum deckt er ab? Ein Testat bezieht sich immer auf einen abgeschlossenen Zeitraum in der Vergangenheit.
- Lückenlosigkeit prüfen: Für einen durchgängigen Nachweis muss sich ein Anbieter ein- bis viermal jährlich prüfen lassen. Klaffen zwischen zwei Berichtszeiträumen Monate, ist der Nachweis nicht durchgängig.
- Einschränkungen prüfen: Ein Testat kann uneingeschränkt oder eingeschränkt erteilt sein. Ein Testat allein bedeutet nicht, dass keine Abweichungen festgestellt wurden.
- Systembeschreibung lesen: Sie beschreibt, wie der Dienst umgesetzt ist, wo Daten liegen und welche Zertifizierungen bestehen. Genau dort steht, ob der geprüfte Dienst der ist, den Sie kaufen.
- Bericht anfordern: Das Deckblatt genügt nicht. Die Bewertung der Abweichungen und der Kundenpflichten steht im Bericht, nicht in der Werbebroschüre.
Wichtig ist die Zuständigkeit: Das BSI gibt den Kriterienkatalog heraus, das Testat selbst erteilt ein Prüfer nach anerkannten Prüfungsstandards. „Vom BSI zertifiziert“ ist daher eine Aussage, die es in dieser Form nicht gibt.
Wiederherstellungsgeschwindigkeit ist eine Rechenaufgabe
Das Sichern läuft nachts und im Hintergrund, das Zurückholen unter Zeitdruck. Deshalb ist nicht die Sicherungsdauer die relevante Größe, sondern die Rückholdauer. Ein Beispiel mit frei gewählten Annahmen: 4 TB sollen zurückgeholt werden, die Anbindung liefert effektiv 200 Mbit pro Sekunde. 4 TB entsprechen 32.000.000 Mbit; geteilt durch 200 ergibt das 160.000 Sekunden, also rund 44 Stunden reine Übertragung. Bei effektiv 1 Gbit pro Sekunde sind es knapp 9 Stunden.
Diese Zahlen sind Untergrenzen. Hinzu kommen das Zusammensetzen aus Voll- und Zuwachssicherungen, Begrenzungen auf der Anbieterseite und die Frage, wie viele Wiederherstellungen gleichzeitig laufen dürfen. Wer die Rechnung einmal für den größten Datenbestand durchführt, erkennt schnell, ob eine reine Sicherung außer Haus als einzige Kopie zur eigenen Wiederanlaufzeit passt oder ob es zusätzlich eine lokale Kopie braucht.
Sechs Fragen gehören deshalb in das Gespräch, bevor über den Umfang gesprochen wird. Gibt es eine zugesicherte Mindestrate für die Rückholung, und gilt sie auch bei großen Beständen? Wird ein Versand auf Datenträgern angeboten, in welcher Frist, und wird er gesondert abgerechnet? Ist die Rückholung in der Grundleistung enthalten oder mengenabhängig, und gibt es ein Kontingent, nach dessen Ausschöpfung gedrosselt wird?
Die drei weiteren Fragen betreffen den Ausnahmezustand. Wie verhält sich der Anbieter, wenn viele Kunden gleichzeitig zurückholen wollen – gibt es eine Priorisierung, und nach welcher Regel? Kann in eine bereitgestellte Rechenumgebung des Anbieters wiederhergestellt werden, statt die Daten erst vollständig ins eigene Haus zu übertragen? Und schließlich: Wurde eine vollständige Rückholung mit diesem Anbieter überhaupt schon einmal gemessen, und wann? Eine Zusage, die noch nie geprüft wurde, ist eine Absichtserklärung.
Ausstiegsklauseln gehören in die Auswahl, nicht in die Kündigung
Der Ausstieg wird am Anfang verhandelt oder gar nicht. Drei Fragen sind zentral: In welcher Frist und in welchem Format werden die Daten herausgegeben, wer trägt die Kosten dieser Herausgabe, und wie lange bleibt der Zugang nach Vertragsende bestehen? Ein Format, das nur die Software des Anbieters lesen kann, bindet auch nach dem Ende des Vertrags – Sicherungen in einem gängigen, dokumentierten Format sind vorzuziehen.
Ebenso gehören die unangenehmen Fälle in den Vertrag: Was geschieht bei Zahlungsverzug – wird gesperrt oder gelöscht, und mit welcher Vorwarnzeit? Was geschieht bei Insolvenz des Anbieters oder bei Übernahme durch ein anderes Unternehmen? Wie werden Leistungsänderungen und Preisänderungen angekündigt, und besteht daraufhin ein Sonderkündigungsrecht? Wer diese Punkte erst liest, wenn sie eintreten, verhandelt aus der schwächsten möglichen Position.
Löschnachweis: der Punkt, der am häufigsten fehlt
Artikel 28 der Datenschutz-Grundverordnung verlangt, dass der Auftragsverarbeiter nach Abschluss der Erbringung der Verarbeitungsleistungen alle personenbezogenen Daten löscht oder zurückgibt. In der Praxis endet das häufig bei einer formlosen Zusage. Belastbar wird es erst, wenn geregelt ist, was gelöscht wird, wann, auf welche Weise und wie darüber berichtet wird. Der IT-Grundschutz behandelt das Löschen und Vernichten von Informationen im Baustein CON.6 als eigenes Konzept – ein Maßstab, an dem sich auch Zusagen eines Anbieters messen lassen.
- Umfang: Neben dem aktiven Bestand auch alle Kopien, Zuwachssicherungen, Protokolle, Kataloge und Auslagerungen an weitere Auftragsverarbeiter.
- Frist: Eine feste Zahl von Tagen nach Vertragsende, nicht „zeitnah“.
- Verfahren: Bei gemeinsam genutzten Speichersystemen ist das physische Überschreiben einzelner Bestände nicht möglich. Anerkannt ist dann die Vernichtung der Schlüssel, mit der die Daten unbrauchbar werden – das sollte so auch benannt und dokumentiert werden.
- Nachweis: Eine schriftliche Bestätigung mit Datum, Umfang, Verfahren und Unterschrift einer benannten Person.
- Sonderfall Aufbewahrungspflicht: Wo gesetzliche Fristen der Löschung entgegenstehen, muss beschrieben sein, welcher Restbestand verbleibt, wie lange und wer darauf zugreifen kann.
Unsere Einordnung: Die technische Leistung von Sicherungsdiensten unterscheidet sich weniger, als die Angebote vermuten lassen. Unterschiede zeigen sich in den Nachweisen, in der Rückholgeschwindigkeit unter Last und in den Klauseln für Ende und Löschung. Wer diese drei Punkte vor der Unterschrift schriftlich klärt, hat die eigentliche Auswahlarbeit erledigt – alles Weitere ist Konfiguration.
Verwandte Themen: Wer hier weiterdenkt, liest bei Backup-Strategie, Cloud-Vertrag und RTO weiter.
Quellen
- Kriterienkatalog C5 – Mindestanforderungen an sicheres Cloud Computing · Bundesamt für Sicherheit in der Informationstechnikamtlich
- C5 – Fragen und Antworten (Typ-1- und Typ-2-Berichte, Systembeschreibung, Gültigkeit) · Bundesamt für Sicherheit in der Informationstechnikamtlich
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 28 · Amt für Veröffentlichungen der Europäischen Unionamtlich
- § 146 AO – Führung elektronischer Bücher im EU-Ausland und in Drittstaaten · Bundesamt für Justizamtlich
- IT-Grundschutz-Baustein CON.6 Löschen und Vernichten (Edition 2023) · Bundesamt für Sicherheit in der Informationstechnikamtlich



