Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsMittwoch, 30. September 2026127 Beiträge · 14 Ressorts

DAVINCI Journal

Backup & Datensicherung

Wie eine Wiederherstellungsübung abläuft und was sie aufdeckt

Eine Sicherung, die nie zurückgespielt wurde, ist eine Vermutung. Dieser Beitrag beschreibt Umfang, Ablauf und Protokoll einer Wiederherstellungsübung, den sinnvollen Turnus und die Lücken, die dabei immer wieder sichtbar werden.

Mitarbeiterin mit Tablet geht durch einen Gang zwischen Serverschränken in einem Rechenzentrum
Symbolbild, künstlich erzeugtStand der Angaben: September 2026

Die Frage ist unbequem und in wenigen Sekunden beantwortet: Wann wurde in Ihrem Haus zuletzt eine Sicherung tatsächlich zurückgespielt – nicht kontrolliert, nicht als erfolgreich gemeldet, sondern wiederhergestellt und benutzt? Wer darauf ein Datum, ein System und ein Protokoll nennen kann, betreibt Datensicherung. Wer auf grüne Statusmeldungen verweist, verwaltet eine Vermutung.

Der Gegenstand dieses Beitrags ist eng begrenzt. Wie viele Kopien auf welchen Medien an welchen Orten liegen, ist eine Frage der Sicherungsarchitektur. Wer im Ernstfall alarmiert wird, wer entscheidet und wer kommuniziert, regelt der IT-Notfallplan. Die Wiederherstellungsübung prüft etwas Drittes: ob aus den vorhandenen Sicherungen innerhalb der geplanten Zeit ein arbeitsfähiges System entsteht – und ob die Personen, die das tun müssen, es auch ohne fremde Hilfe können.

Warum die Erfolgsmeldung nichts beweist

Eine Sicherungssoftware bestätigt, dass sie Daten gelesen und an ein Ziel geschrieben hat. Eine eingebaute Überprüfung bestätigt zusätzlich, dass die geschriebene Sicherungsdatei lesbar ist. Beides sagt nichts darüber aus, ob eine Datenbank im gesicherten Zustand konsistent war, ob ein Dienst nach dem Zurückspielen startet, ob Zertifikate noch gültig sind, ob die Anwendung ihre Lizenz findet und ob das System sich in einer Umgebung ohne Verzeichnisdienst überhaupt anmelden lässt.

Das BSI behandelt die Datensicherung im IT-Grundschutz als eigenen Baustein CON.3 mit festen Anforderungen an das Datensicherungskonzept; die Erprobung der Wiederherstellung ist Teil dieses Konzepts. Für die geschäftliche Seite liefert der BSI-Standard 200-4 den Rahmen: Er stellt für das Business Continuity Management unter anderem ein Übungskonzept sowie Vorlagen für Wiederanlauf- und Wiederherstellungspläne bereit. Die Übung ist dort kein Zusatz, sondern der Nachweis, dass die Planung trägt.

Vier Umfänge, die man auseinanderhalten sollte

Der häufigste Planungsfehler besteht darin, „wir testen unsere Backups“ als eine einzige Tätigkeit zu verstehen. Tatsächlich gibt es vier Stufen mit sehr unterschiedlichem Aufwand und sehr unterschiedlicher Aussagekraft. Wer nur die erste Stufe übt, weiß über den Ernstfall wenig.

  • Einzelrückholung: Eine Datei, ein Postfachordner, ein Datensatz wird aus einem älteren Stand zurückgeholt. Das ist die Alltagsdisziplin und prüft vor allem die Bedienbarkeit und die Aufbewahrungstiefe.
  • Systemwiederherstellung in eine abgeschottete Umgebung: Ein vollständiger Server wird in ein getrenntes Netz zurückgespielt und gestartet. Hier zeigt sich, ob der Stand bootfähig, konsistent und vollständig ist – ohne dass der Produktivbetrieb berührt wird.
  • Fachlicher Wiederanlauf: Der Fachbereich prüft am wiederhergestellten System, ob die Anwendung benutzbar ist und die zuletzt erfassten Vorgänge vorhanden sind. Erst diese Stufe beantwortet die Frage, ob gearbeitet werden kann.
  • Wiederaufbau von null: Es wird angenommen, dass nichts mehr vorhanden ist – keine Virtualisierung, keine Anmeldedienste, keine Sicherungssoftware. Geübt wird die Reihenfolge, mit der man aus einer ausgelagerten Kopie wieder eine Umgebung aufbaut. Diese Stufe ist die aufwendigste und die einzige, die den Totalverlust abbildet.

Der Ablauf einer Übung

Eine Übung ist ein geplanter Vorgang mit Ziel, Rahmen und Ergebnis – kein spontaner Versuch an einem ruhigen Freitag. Bewährt hat sich ein Ablauf in sieben Schritten, der sich für jede der vier Stufen verwenden lässt.

  • Ziel und Szenario festlegen: Welches System, welcher Schadensfall, welcher Sicherungsstand? Ein Ausfall der Speicherhardware und ein Verschlüsselungsangriff führen zu unterschiedlichen Abläufen und sollten getrennt geübt werden.
  • Rahmen abstimmen: Zeitfenster, beteiligte Personen, Zielumgebung, Abbruchkriterien. Die Zielumgebung muss vom Produktivnetz getrennt sein, damit doppelte Systemnamen und Adressen keinen Schaden anrichten.
  • Ausgangslage einfrieren: Notieren, welcher Sicherungsstand verwendet wird, wie alt er ist und wo er liegt. Nur so ist das Ergebnis später nachvollziehbar.
  • Wiederherstellen und dabei die Zeit messen: Startzeit, Ende der Datenübertragung, Ende des ersten erfolgreichen Starts, Freigabe durch den Fachbereich. Vier Zeitstempel genügen für eine belastbare Auswertung.
  • Fachlich prüfen: Eine kurze, vorab festgelegte Prüfliste aus dem Fachbereich – etwa der letzte gebuchte Auftrag, ein Bericht, ein Ausdruck, eine Schnittstelle.
  • Aufräumen: Die Testumgebung wird abgebaut, wiederhergestellte Kopien werden gelöscht. Übungsreste, die im Netz bleiben, sind später eine eigene Fehlerquelle und ein Datenschutzproblem.
  • Auswerten und protokollieren: Abweichungen von der Planung werden mit Verantwortlichkeit und Termin festgehalten. Ohne diesen Schritt war die Übung ein Termin im Kalender.

Was ins Protokoll gehört

Das Protokoll ist der eigentliche Ertrag der Übung. Es dient drei Zwecken: dem Nachweis gegenüber Geschäftsführung, Prüfern und Versicherern, dem Vergleich mit der letzten Übung und der Arbeitsgrundlage für die nächste. Zwei Seiten genügen, wenn sie das Wesentliche enthalten.

Hinein gehören Datum und Teilnehmende, die Rolle der beteiligten Dienstleister und das geübte Szenario. Dazu der verwendete Sicherungsstand mit Datum und Speicherort, samt der Angabe, ob er aus der lokalen oder aus der ausgelagerten Kopie stammt. Den Kern bilden die gemessenen Zeiten je Abschnitt im Vergleich zur geplanten Wiederanlaufzeit und das Ergebnis der fachlichen Prüfung: bestanden, mit Einschränkung bestanden oder nicht bestanden, jeweils mit Begründung.

Ebenso wichtig sind die aufgetretenen Hindernisse im Wortlaut, auch die scheinbar kleinen – fehlende Treiber, abgelaufene Zugangsdaten, ein Kennwort, das niemand kannte. Am Ende stehen die abgeleiteten Maßnahmen mit Verantwortlichem und Termin sowie der Status der Maßnahmen aus der vorigen Übung. Diese letzte Angabe ist die aussagekräftigste des ganzen Protokolls: Stehen dort seit drei Übungen dieselben offenen Punkte, ist nicht die Sicherung das Problem, sondern die Nachverfolgung.

Wie oft geübt werden sollte

Ein starrer Turnus für alle Systeme führt entweder zu Überlastung oder zu Alibiübungen. Sinnvoll ist eine Abstufung nach der Bedeutung des Systems: Für die Anwendungen, ohne die das Unternehmen binnen Stunden handlungsunfähig ist, eignet sich eine Systemwiederherstellung je Quartal und ein fachlicher Wiederanlauf mindestens einmal im Jahr. Für Systeme der zweiten Reihe genügt eine jährliche Stichprobe, wobei jedes Jahr ein anderes System gezogen wird. Einzelrückholungen fallen im Alltag ohnehin an und sollten lediglich einmal im Quartal ausgewertet werden.

Unabhängig vom Turnus gibt es Anlässe, die eine Übung außer der Reihe rechtfertigen: nach dem Wechsel der Sicherungssoftware oder des Sicherungsziels, nach einer Migration oder einem Versionssprung der Fachanwendung, nach dem Wechsel der Verantwortlichen und nach jeder Änderung an der Verschlüsselung der Sicherungen. Genau in diesen Momenten entstehen die Lücken, die im Ernstfall auffallen.

Was dabei regelmäßig auffällt

Die Befunde ähneln sich von Haus zu Haus erstaunlich stark. Eine typische Situation im Mittelstand: Die Sicherung läuft seit Jahren zuverlässig, aber niemand hat den Weg zurück je vollständig gegangen. Am häufigsten dauert die Wiederherstellung dann deutlich länger als angenommen, weil die Planung nur die Übertragungszeit enthielt und nicht das Bereitstellen der Hardware, das Entpacken, den Neustart und die fachliche Freigabe. Fast ebenso regelmäßig zeigt sich, dass ein einzelnes System überhaupt nicht im Sicherungsumfang liegt – meist ein neu aufgesetzter Server, eine virtuelle Maschine mit geändertem Namen oder ein Dienst, der nach einer Umstellung aus dem Auftrag gefallen ist.

Die zweite Gruppe von Befunden betrifft die Zugänge und die Dokumentation. Das Kennwort des Sicherungssystems liegt in einer Passwortverwaltung, die selbst nur nach Anmeldung am ausgefallenen Verzeichnisdienst erreichbar ist. Reihenfolge der Dienste, Adressen, Zertifikate und Schnittstellenkonten müssen während der Übung rekonstruiert werden, weil die Dokumentation dem letzten Umbau nicht gefolgt ist. Und gelegentlich sind Anwendungsdaten formal vorhanden, aber nicht konsistent, weil eine Datenbank ohne passenden Mechanismus im laufenden Betrieb gesichert wurde.

Der dritte Befund ist organisatorisch und der unbequemste: Die Zuständigkeit für den Weg zurück ist nicht vergeben. Der Dienstleister sichert, der Fachbereich prüft die Daten, die IT betreibt die Systeme – aber niemand hat ausdrücklich die Aufgabe, eine Wiederherstellung zu veranlassen, abzunehmen und zu dokumentieren. Dieser Punkt lässt sich in einer einzigen Besprechung klären und bleibt trotzdem häufig über Jahre offen.

Die Übung als Führungsaufgabe

Eine Wiederherstellungsübung ist keine rein technische Veranstaltung. Sie verbraucht Arbeitszeit in der IT und im Fachbereich, sie braucht ein Zeitfenster und sie liefert Befunde, die unangenehm sein können. Ohne Auftrag der Geschäftsführung wird sie deshalb regelmäßig verschoben – und zwar so lange, bis der Ernstfall die Übung übernimmt.

Vier Kennzahlen genügen, um den Zustand von oben zu beurteilen: das Datum der letzten Systemwiederherstellung, die dabei gemessene Zeit im Verhältnis zur geplanten, die Zahl der offenen Maßnahmen aus dem letzten Protokoll und der Anteil der wichtigen Systeme, die im laufenden Jahr tatsächlich geübt wurden. Wer diese vier Angaben einmal im Quartal berichtet bekommt, braucht über Sicherungstechnik nicht mitzureden – und weiß trotzdem, woran das Unternehmen ist.

Verwandte Themen: Wer hier weiterdenkt, liest bei Microsoft 365 Backup, revisionssichere Archivierung und USV weiter.

Quellen

  1. BSI-Standard 200-4: Business Continuity Management · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. BSI-Standard 200-4: Hilfsmittel (Übungskonzept, Wiederanlauf- und Wiederherstellungsplan) · Bundesamt für Sicherheit in der Informationstechnikamtlich
  3. IT-Grundschutz-Baustein CON.3 Datensicherungskonzept (Edition 2023) · Bundesamt für Sicherheit in der Informationstechnikamtlich

Verwandte Beiträge

Zur Titelseite →
Backup & Datensicherung

Warum eine Datensicherung kein Archiv im Sinne der GoBD ist

Sicherung und Archiv haben unterschiedliche Zwecke, und nur eines von beiden hält einer Betriebsprüfung stand. Der Beitrag zeigt, was Unveränderbarkeit, Verfahrensdokumentation und die Fristen von acht, sechs und zehn Jahren praktisch bedeuten.

Rechenzentrum & Colocation

Überbrückungszeit, Batterien und die Pflicht zu testen

Eine Notstromversorgung ist keine Anschaffung, sondern eine Betriebsaufgabe mit Prüffristen. Dieser Beitrag zeigt, wie die Überbrückungszeit hergeleitet wird, was Batterien brauchen und welche Nachweise vorliegen müssen.