Die Frage lautet in jeder Prüfung gleich, und die Antwort fast immer auch. „Wird gesichert?“ – „Ja, täglich.“ – „Wurde zurückgespielt?“ – „Ja, als mal eine Datei weg war.“ – „Gibt es ein Protokoll?“ – Pause. Was dann im Bericht steht, ist die häufigste IT-Feststellung im Mittelstand: Die Rücksicherung wurde nicht nachweislich getestet. Nicht: nicht getestet. Nicht nachweislich.
Der Prüfer zweifelt nicht daran, dass die Sicherung läuft. Er kann nur nichts damit anfangen. Eine Sicherung, die nie zurückgespielt wurde, ist für ihn eine Annahme; eine, die zurückgespielt wurde, ohne dass es jemand aufgeschrieben hat, ist eine Erzählung. Ein Beleg ist etwas anderes: ein Blatt, das sagt, was wann zurückgespielt wurde, wie lange es gedauert hat und ob es vollständig war. Mit Datum und Namen.
Was im Protokoll steht
- Was: welches System oder welche Daten – der ganze Buchhaltungsserver, die ERP-Datenbank, ein Dateiserver, eine Mailbox. Nicht „die Sicherung“.
- Woher: aus welcher Sicherung – Datum des Sicherungslaufs, Speicherort, Generation.
- Wann und wie lange: Beginn, Ende, Dauer der Rücksicherung – das ist zugleich die gemessene Wiederanlaufzeit.
- Wohin: auf das Produktivsystem oder auf ein Testsystem – und warum.
- Ergebnis: vollständig, teilweise, fehlgeschlagen; Prüfung durch die Fachabteilung, dass die Daten stimmen (Saldenabgleich, Stichprobe).
- Wer: durchgeführt von, geprüft von, Datum, Unterschrift oder Freigabe.
- Folgen: was geändert wurde, wenn etwas nicht funktioniert hat – und wann der nächste Test ist.
Eine halbe Seite. Wer die Sicherung bei einem Dienstleister betreibt, sollte diese halbe Seite von ihm bekommen, ohne danach zu fragen – als Teil des Vertrags, nicht als Gefälligkeit. Bei uns entsteht sie mit jedem Test und liegt im Quartalsbericht; der Kunde heftet sie in die Nachweismappe und hat die Frage für dieses Jahr beantwortet.
Was zurückgespielt wird – und was das verrät
Die Datei, die jemand gelöscht hat, ist der einfachste Fall und der am wenigsten aussagekräftige. Was ein Prüfer sehen will, ist die Rücksicherung des Systems, dessen Ausfall den Betrieb stoppt: die Buchhaltung, das ERP, der Domänencontroller. Nicht jedes Jahr alles – aber jedes Jahr etwas, das weh tut, wenn es fehlt, und im Lauf von zwei, drei Jahren jedes kritische System einmal.
Der Test verrät dabei etwas, das in keinem Sicherungsbericht steht: wie lange der Wiederanlauf tatsächlich dauert. Ein Haus, das glaubt, nach einem Ausfall in zwei Stunden wieder zu arbeiten, und beim Test feststellt, dass die ERP-Datenbank sechs Stunden zum Zurückspielen braucht und danach noch die Schnittstellen eingerichtet werden müssen, hat etwas gelernt, das kein Konzept hätte sagen können. Die gemessene Zeit gehört ins Protokoll – und in den Notfallplan.
Der Test, der wirklich etwas beweist
Es gibt eine Abstufung, die im Protokoll stehen sollte, weil Prüfer sie kennen. Die schwächste Form: Die Sicherungssoftware meldet, dass die Sicherung lesbar ist. Das ist eine Selbstauskunft der Software und kein Test. Die mittlere Form: Eine Datenbank oder ein Dateibestand wird auf ein Testsystem zurückgespielt und geöffnet. Das beweist, dass die Daten vorhanden und lesbar sind. Die stärkste Form: Ein kritisches System wird vollständig auf Ersatzhardware oder in einer Testumgebung hochgefahren, und die Fachabteilung arbeitet eine Stunde darauf – bucht, druckt, ruft Belege auf.
Nur die dritte Form beantwortet die Frage, die hinter der Prüferfrage steht: Wäre der Betrieb nach einem Ausfall wieder arbeitsfähig, und wann? Sie ist aufwendiger, aber sie muss nicht jedes Quartal stattfinden – einmal im Jahr für das wichtigste System genügt, ergänzt um die mittlere Form für die übrigen. Und sie findet die Dinge, die sonst erst am Tag des Ausfalls auffallen: die Lizenzdatei, die nicht mitgesichert wurde; die Schnittstelle, die auf eine feste Adresse zeigt; das Kennwort für die Datenbank, das nur eine Person kannte.
Wer danach fragt
Der Wirtschaftsprüfer, weil die Buchführung ohne Sicherung nicht fortführbar ist und § 317 HGB die Buchführung in die Prüfung einbezieht. Die GoBD, weil Rz. 152 die Absicherung gegen Verlust ausdrücklich als Teil des zu beschreibenden Verfahrens nennt. Der Kundenauditor nach TISAX oder ISO 27001, weil Verfügbarkeit ein Schutzziel ist. Und § 30 Abs. 2 Nr. 3 BSIG, der von NIS2-Einrichtungen Maßnahmen zur Aufrechterhaltung des Betriebs, Backup-Management und Wiederherstellung verlangt – dokumentiert, nach Absatz 1. Vier Prüfer, dieselbe halbe Seite.
Der Rhythmus
Kein Gesetz nennt eine Frequenz. Was Prüfer erfahrungsgemäß erwarten: mindestens einmal im Jahr ein dokumentierter Test eines kritischen Systems; besser halbjährlich im Wechsel – im Frühjahr die Buchhaltung, im Herbst das ERP. Dazu nach jeder Änderung der Sicherung – neues Ziel, neue Software, neues Archiv – ein Test, bevor die alte Sicherung abgeschaltet wird. Und nach jedem echten Rückspielen, auch dem einer einzelnen Datei, das Protokoll: Es kostet fünf Minuten und ist ein Beleg.
Die Sicherung, die nie geprobt wurde, ist eine Hoffnung. Die, die geprobt wurde, ohne dass es jemand aufgeschrieben hat, ist eine Erinnerung. Nur die, deren Protokoll in der Mappe liegt, ist ein Nachweis – und sie ist auch die einzige, bei der man am Tag des Ausfalls weiß, wie lange es dauert.
Verwandte Themen: Wer hier weiterdenkt, liest bei Wiederherstellungsübung, IT-Prüfung im Jahresabschluss und IT-Notfallplan weiter.
Quellen
- § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 3 · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 317 HGB – Gegenstand und Umfang der Prüfung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- GoBD im Amtlichen AO-Handbuch 2024, Anhang 64 – Rz. 152 (Absicherung gegen Verlust) · Bundesministerium der Finanzenamtlich
- IT-Grundschutz-Kompendium · Bundesamt für Sicherheit in der Informationstechnikamtlich





