Georedundanz bedeutet, dass Systeme oder Daten an zwei räumlich getrennten Standorten vorgehalten werden. Der Zweck ist nicht der Schutz vor einem defekten Netzteil – dafür genügt Redundanz im Haus –, sondern vor Ereignissen, die einen gesamten Standort betreffen: Brand, Hochwasser, großflächiger Stromausfall oder eine längere behördliche Sperrung des Gebäudes. Wie weit der zweite Standort entfernt sein sollte, ist eine Abwägung zwischen Schutzwirkung und technischer Machbarkeit.
Was das BSI empfiehlt
Das Bundesamt für Sicherheit in der Informationstechnik hat sich in seinem Papier „Kriterien für die Standortwahl von Rechenzentren“ klar festgelegt. Für Georedundanz empfiehlt es einen Abstand von mindestens 200 Kilometern zwischen den Standorten. Kürzere Distanzen sind danach nur mit schriftlicher Begründung und Risikoanalyse vertretbar und sollen 100 Kilometer keinesfalls unterschreiten. Das BSI begründet dies damit, dass sich künftige Schadensereignisse und ihre Reichweite nicht zuverlässig vorhersagen lassen.
Davon unterscheidet das Papier die Betriebsredundanz: nähere Standorte, die sich gegenseitig in Echtzeit spiegeln und vor lokalen Ausfällen schützen, nicht aber vor großflächigen Ereignissen. Die Empfehlung richtet sich in erster Linie an Betreiber hoch- und höchstverfügbarer Rechenzentren. Für ein mittelständisches Unternehmen ist sie dennoch ein brauchbarer Maßstab, wenn es beurteilen will, was ein Anbieter mit dem Wort „georedundant“ tatsächlich meint.
Entfernung kostet Zeit: Latenz und Replikation
Mit der Entfernung wächst die Signallaufzeit. Licht bewegt sich in Glasfasern mit rund 200.000 Kilometern pro Sekunde, also etwa zwei Dritteln der Lichtgeschwindigkeit im Vakuum. Pro 100 Kilometer Faserstrecke ergibt das für Hin- und Rückweg rechnerisch rund eine Millisekunde, noch ohne die Verzögerung durch die beteiligte Netzwerktechnik. Da Glasfasertrassen selten der Luftlinie folgen, ist die tatsächliche Strecke meist länger als der Abstand auf der Karte. Ein Beispiel mit angenommenen Werten: Bei 200 Kilometern Luftlinie und 250 Kilometern Trassenlänge ergeben sich allein aus der Physik rund 2,5 Millisekunden für Hin- und Rückweg.
Für die Datenhaltung hat das eine unmittelbare Folge. Bei synchroner Spiegelung gilt ein Schreibvorgang erst als abgeschlossen, wenn beide Standorte ihn bestätigt haben; jede Millisekunde Laufzeit verlangsamt damit jede Transaktion. Bei asynchroner Replikation arbeitet der Hauptstandort ohne Warten weiter und überträgt Änderungen mit kurzem Versatz. Die Kehrseite ist ein möglicher Datenverlust im Katastrophenfall, der diesem Versatz entspricht.
In der Praxis gilt deshalb: synchrone Spiegelung eher über kürzere Distanzen innerhalb einer Region, asynchrone Replikation und Sicherungskopien über deutlich größere Entfernungen. Eine verbreitete Lösung kombiniert beides – zwei nahe Standorte für den laufenden Betrieb und einen weit entfernten dritten für den Katastrophenfall. Auch das BSI-Papier nennt eine solche Kombination als Möglichkeit, den Zielkonflikt aufzulösen. Für viele mittelständische Anwendungen ist eine asynchrone Übertragung mit geringem Versatz ein tragfähiger Kompromiss, sofern dieser Versatz bewusst festgelegt und laufend überwacht wird.
Unabhängigkeit ist mehr als Entfernung
Zwei Standorte am selben Umspannwerk oder an derselben Glasfasertrasse sind formal getrennt, praktisch aber gemeinsam verwundbar. Wer Georedundanz einkauft oder selbst plant, sollte sich die Unabhängigkeit ausdrücklich bestätigen lassen. Dabei geht es nicht nur um Technik im Gebäude, sondern auch um Organisation und Daten.
- Stromversorgung: Hängen die Standorte an unterschiedlichen Netzabschnitten und Umspannwerken?
- Netzanbindung: Verlaufen die Leitungen über getrennte Trassen, und ist mehr als ein Netzbetreiber beteiligt?
- Naturgefahren: Liegen beide Standorte im selben Flusseinzugsgebiet oder in derselben Hochwasserzone?
- Organisation: Werden beide Standorte vom selben Team mit denselben Zugangsdaten verwaltet? Dann kann ein einziger kompromittierter Administratorzugang beide erreichen.
- Datenstände: Werden versehentliche Löschungen oder die Verschlüsselung durch Schadsoftware sofort an den zweiten Standort gespiegelt? Georedundanz ersetzt keine versionierte, getrennt verwaltete Datensicherung.
Was die Geschäftsführung festlegen sollte
Die technische Auslegung folgt aus zwei Vorgaben, die nur das Unternehmen selbst treffen kann: wie lange ein System höchstens ausfallen darf und wie viel Datenverlust im Ernstfall tragbar ist. Fachlich spricht man von der maximal tolerierbaren Ausfallzeit und dem maximal tolerierbaren Datenverlust. Wer diese Werte für seine wichtigsten Anwendungen festlegt, kann Angebote vergleichen und beurteilen, ob ein zweiter Standort in 20, 100 oder 250 Kilometern Entfernung die richtige Antwort ist.
Nicht jedes System braucht dieselbe Stufe. Für die Warenwirtschaft kann eine zeitnahe Übernahme am Zweitstandort geboten sein, für ein Archiv genügt eine regelmäßig übertragene Sicherung an einem weit entfernten Ort. Diese Unterscheidung spart Aufwand, ohne den Schutz dort zu schwächen, wo er gebraucht wird.
Ein zweiter Standort nützt zudem nur, wenn der Wechsel dorthin beherrscht wird. Wer entscheidet im Ernstfall über die Umschaltung, und nach welchen Kriterien? Wie erreichen die Mitarbeiter ihre Anwendungen, wenn der Hauptstandort ausfällt, und wie wird nach Ende der Störung zurückgeschaltet, ohne Daten zu verlieren, die inzwischen am Zweitstandort entstanden sind? Diese Fragen gehören in ein schriftliches Notfallkonzept und in regelmäßige Übungen.
Unsere Einordnung: Georedundanz ist kein Merkmal, das ein Unternehmen pauschal besitzt, sondern eine Eigenschaft einzelner Systeme mit klaren Grenzen. Fragen Sie nach Entfernung, Replikationsart und Unabhängigkeit der Versorgung – und danach, ob die Umschaltung auf den zweiten Standort schon einmal tatsächlich geübt wurde.
Verwandte Themen: Wer hier weiterdenkt, liest bei Redundanz, Business Continuity und Colocation weiter.



