Datensicherung für Unternehmen: Der Backup-Leitfaden für KMU

Die meisten Unternehmen haben „irgendein Backup“. Ob es im Ernstfall wirklich funktioniert, weiß oft niemand genau – bis ein Server ausfällt, eine Festplatte stirbt oder Ransomware die Daten verschlüsselt. Dieser Leitfaden erklärt, was eine verlässliche Datensicherung ausmacht: welche Daten dazugehören, wie oft und wo gesichert werden sollte, warum Restore-Tests unverzichtbar sind und welche rechtlichen Pflichten in Österreich gelten. Am Ende finden Sie eine Checkliste, mit der Sie Ihren aktuellen Stand in wenigen Minuten prüfen.

Inhaltsverzeichnis

Warum „ein Backup haben“ nicht reicht

Ein Backup ist nur so gut wie die Wiederherstellung, die damit gelingt. Genau hier scheitern viele Unternehmen: Sicherungen laufen seit Monaten fehlerhaft, liegen im selben Netzwerk wie die Originaldaten oder wurden nie zurückgespielt. Wie groß die Lücke ist, zeigt eine von Zerto beauftragte IDC-Studie zum Thema Disaster Recovery: Fast die Hälfte der befragten Unternehmen (48 Prozent) zahlte nach einem Ransomware-Angriff Lösegeld – obwohl Backups vorhanden waren (Bericht auf itwelt.at).

Eine echte Datensicherung ist deshalb kein einzelnes Programm, sondern ein kleines Konzept: Was wird gesichert, wie oft, wohin, wie lange – und wie wird geprüft, dass es funktioniert?

Was gehört in die Datensicherung?

Gesichert werden muss alles, was Sie für den Betrieb brauchen und nicht in kurzer Zeit neu erstellen können. In typischen KMU sind das:

  • Server und Dateiablagen: gemeinsame Laufwerke, Projektordner, Datenbanken, Fachanwendungen.
  • Buchhaltung und Warenwirtschaft: inklusive der Daten, die Sie aus steuerlichen Gründen aufbewahren müssen.
  • E-Mail und Microsoft 365: Postfächer, OneDrive, SharePoint und Teams. Microsoft stellt zwar Papierkorb-Funktionen bereit, ersetzt damit aber kein eigenes Backup – endgültig gelöschte Elemente eines Exchange-Online-Postfachs lassen sich laut Microsoft standardmäßig nur 14 Tage (maximal 30 Tage) wiederherstellen.
  • Konfigurationen: Firewall, Switches, Server-Einstellungen – ohne sie dauert ein Neuaufbau deutlich länger.
  • Arbeitsplätze: sofern dort wichtige Daten lokal liegen. Besser ist, Daten zentral zu speichern und nur das zentral Gespeicherte zu sichern.

Die 3-2-1-Regel einfach erklärt

Die bewährte Grundregel für jede Datensicherung lautet 3-2-1:

  • 3 Kopien Ihrer Daten – das Original plus zwei Sicherungen,
  • auf 2 unterschiedlichen Medien – etwa Server-Festplatte und NAS oder Bandlaufwerk,
  • davon 1 Kopie außer Haus – in einem externen Rechenzentrum oder in der Cloud.

So übersteht die Sicherung auch einen Brand, Wasserschaden oder Einbruch im Büro. Inzwischen wird die Regel oft zu 3-2-1-1-0 erweitert: eine zusätzliche Kopie, die offline oder unveränderbar gespeichert ist, und null Fehler bei der regelmäßigen Überprüfung der Sicherungen.

Vollsicherung, inkrementell, differenziell – was ist der Unterschied?

Backup-Programme arbeiten mit drei Grundarten der Sicherung:

  • Vollsicherung: Alle Daten werden komplett kopiert. Das braucht am meisten Zeit und Speicher, ermöglicht aber die einfachste Wiederherstellung.
  • Inkrementelle Sicherung: Gesichert wird nur, was sich seit der letzten Sicherung – egal welcher Art – geändert hat. Das geht schnell und spart Platz; für eine Wiederherstellung werden aber die Vollsicherung und alle folgenden Teilsicherungen benötigt.
  • Differenzielle Sicherung: Gesichert wird alles, was sich seit der letzten Vollsicherung geändert hat. Ein Mittelweg: Zur Wiederherstellung braucht es die Vollsicherung plus die jüngste differenzielle Sicherung.

In der Praxis kombinieren moderne Lösungen diese Verfahren automatisch, etwa eine wöchentliche Vollsicherung mit täglichen oder stündlichen Zwischenständen.

IT-Techniker tauscht einen Festplatteneinschub im Backup-Speicher eines Server-Racks

Lassen Sie uns über Ihre Datensicherung sprechen.

Wie oft sichern? RPO und RTO verständlich

Zwei Kennzahlen helfen bei der Entscheidung, wie oft gesichert werden muss:

  • RPO (Recovery Point Objective): Wie viel Datenverlust ist verkraftbar? Wird nur nachts gesichert, können im Ernstfall die Arbeiten eines ganzen Tages fehlen.
  • RTO (Recovery Time Objective): Wie lange darf die Wiederherstellung dauern, bis wieder gearbeitet werden kann – eine Stunde, einen Tag, eine Woche?

Für die Buchhaltung eines Handwerksbetriebs kann eine tägliche Sicherung reichen. Für ein Auftragssystem, in dem laufend Bestellungen eingehen, sind mehrere Sicherungen pro Tag sinnvoll. Wichtig ist, diese Frage einmal bewusst zu beantworten – und die Backup-Lösung danach auszurichten, nicht umgekehrt.

IT-Fachkraft geht durch den Gang eines Rechenzentrums für externe Datensicherung

Lokal, extern oder Cloud: Wo die Kopien liegen sollten

Jeder Speicherort hat Stärken und Schwächen – deshalb ist die Kombination entscheidend:

  • Lokal (NAS oder Backup-Server im Haus): sehr schnelle Wiederherstellung, aber vom gleichen Brand, Diebstahl oder Angriff betroffen wie das Original.
  • Extern im Rechenzentrum: geschützt vor Schäden am Standort. Ein Rechenzentrum in Österreich hat außerdem Vorteile beim Datenschutz – A.S.E. IT betreibt dafür ein eigenes Rechenzentrum in Wien.
  • Cloud: flexibel und ortsunabhängig. Achten Sie auf Serverstandort, Verschlüsselung und darauf, wie schnell große Datenmengen im Ernstfall zurückgeholt werden können.

Eine bewährte Aufteilung: die schnelle Kopie lokal für den Alltag, die zweite Kopie extern für den Katastrophenfall.

Schutz vor Ransomware: offline und unveränderbar

Moderne Erpressungssoftware sucht gezielt nach Backups und verschlüsselt oder löscht sie zuerst – denn ohne funktionierende Sicherung steigt der Druck, Lösegeld zu zahlen. Eine Sicherung, die ständig mit dem Netzwerk verbunden ist und mit denselben Zugangsdaten erreichbar ist, bietet deshalb kaum Schutz.

Abhilfe schaffen Offline-Kopien (etwa ein Medium, das nach der Sicherung getrennt wird) und unveränderbare Backups („Immutable Backups“), die sich für einen festgelegten Zeitraum weder ändern noch löschen lassen – auch nicht mit Administratorrechten. Zusätzlich sollten Backup-Systeme eigene Zugangsdaten und Multi-Faktor-Authentifizierung haben. Welche weiteren Maßnahmen gegen Erpressungstrojaner wirken, zeigt unser Ratgeber Ransomware-Schutz: 7 Maßnahmen für Unternehmen.

Restore-Tests: der Schritt, den fast alle vergessen

Eine Sicherung, die nie zurückgespielt wurde, ist eine Hoffnung, kein Backup. Regelmäßige Restore-Tests decken auf, was im Alltag unbemerkt bleibt: fehlende Ordner, beschädigte Dateien, abgelaufene Lizenzen oder eine Wiederherstellung, die statt einer Stunde zwei Tage dauert.

Bewährt hat sich:

  • die Backup-Protokolle täglich automatisch prüfen und Fehler melden lassen,
  • einzelne Dateien und Postfächer regelmäßig testweise wiederherstellen,
  • mindestens einmal im Jahr einen kompletten Server probeweise zurückspielen – und die benötigte Zeit festhalten.

Was bei einem Ausfall konkret zu tun ist, bevor die Wiederherstellung beginnt, beschreibt unser Beitrag Serverausfall: Die Sofortmaßnahmen für Unternehmen.

Rechtliches: DSGVO und Aufbewahrungspflichten

Datensicherung ist nicht nur eine technische Frage. Die Datenschutz-Grundverordnung verlangt in Art. 32 unter anderem die Fähigkeit, „die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen“ – sowie ein Verfahren, um die Wirksamkeit der Schutzmaßnahmen regelmäßig zu überprüfen. Getestete Backups sind genau dieser Nachweis.

Dazu kommen steuerliche Pflichten: Nach § 132 BAO sind Bücher, Aufzeichnungen und die zugehörigen Belege grundsätzlich sieben Jahre aufzubewahren. Elektronische Aufbewahrung ist zulässig, sofern die vollständige, geordnete und inhaltsgleiche Wiedergabe bis zum Ablauf der Frist jederzeit gewährleistet ist. Umgekehrt gilt: Personenbezogene Daten sollen nicht länger als nötig gespeichert werden – das Aufbewahrungskonzept für Backups sollte beides berücksichtigen. Im Zweifel klären Sie die Details mit Ihrer Steuerberatung bzw. Ihrem Datenschutzbeauftragten.

Checkliste: Ist Ihre Datensicherung wirklich sicher?

Beantworten Sie die folgenden Fragen ehrlich – jedes „Nein“ ist ein Ansatzpunkt:

  • Wissen wir genau, welche Daten und Systeme gesichert werden – und welche nicht?
  • Gibt es mindestens drei Kopien auf zwei Medien, davon eine außer Haus?
  • Ist mindestens eine Kopie offline oder unveränderbar gespeichert?
  • Sind Microsoft-365-Postfächer, OneDrive und SharePoint eigens gesichert?
  • Passt die Häufigkeit der Sicherung zum verkraftbaren Datenverlust?
  • Werden Backup-Fehler automatisch gemeldet – und reagiert jemand darauf?
  • Wurde in den letzten zwölf Monaten ein vollständiger Restore getestet?
  • Ist dokumentiert, wer im Ernstfall was tut und wie lange die Wiederherstellung dauert?

So einfach starten
Sie mit uns

Professionell & persönlich

Unsere Lösungen für Ihr Business

Server- &
Backup-Lösungen

Ob Server-Lösung für Kleinunternehmen oder komplexe Netzwerkinfrastruktur. Wir liefern die passende Technik.

Netzwerktechnik
& Kommunikation

Wir bieten professionelle WLAN-Lösungen, Videoüberwachung sowie Telefonanlagen für kleine Firmen. 

Cloud &
Office 365

Mit Office 365 für Unternehmen und sicheren Cloud-Diensten ermöglichen wir ortsunabhängiges Arbeiten uvm.

IT Service &
Support

Wir betreuen Ihre IT jeden Tag, machen Updates, beheben Fehler und sorgen dafür, dass alles läuft. Rund um die Uhr.

Sicherheit &
Schutz

Wir sorgen dafür, dass Sie nach einem Angriff durch Hacker schnell wieder arbeitsfähig sind und zukünftig verschont bleiben.

Fazit & nächster Schritt

Eine verlässliche Datensicherung folgt einem einfachen Prinzip: mehrere Kopien an verschiedenen Orten, mindestens eine davon vor Angriffen geschützt, und regelmäßig getestet. Wer zusätzlich festlegt, wie viel Datenverlust und Ausfallzeit verkraftbar sind, hat ein Backup-Konzept, das im Ernstfall trägt – und erfüllt nebenbei wichtige Anforderungen der DSGVO.

Passende Leistung von A.S.E. IT: Wir planen und betreiben Backups nach der 3-2-1-Regel – mit externer Kopie in unserem Wiener Rechenzentrum, Monitoring & Reporting und regelmäßig getesteten Wiederanlaufplänen. → Server-Backup-Lösungen ansehen · Kostenlose Erstberatung anfragen

Sollen wir starten?

Antworten auf Ihre Fragen zur Datensicherung

Frequently Asked
Questions

Wie oft sollte ein Unternehmen seine Daten sichern?

Das hängt davon ab, wie viel Datenverlust verkraftbar ist. Für viele KMU ist eine tägliche Sicherung das Minimum; bei Systemen mit laufenden Änderungen, etwa Auftrags- oder Kassensystemen, sind mehrere Sicherungen pro Tag sinnvoll.

Drei Kopien der Daten, auf zwei unterschiedlichen Medien, davon eine außer Haus. Häufig wird sie zu 3-2-1-1-0 erweitert: zusätzlich eine Offline- oder unveränderbare Kopie und null Fehler bei der Überprüfung.

Empfehlenswert ist es. Microsoft bietet Papierkorb- und Aufbewahrungsfunktionen, diese ersetzen aber kein eigenes Backup: Endgültig gelöschte Elemente eines Exchange-Online-Postfachs sind standardmäßig nur 14 Tage (maximal 30 Tage) wiederherstellbar.

Nach § 132 BAO sind Bücher, Aufzeichnungen und Belege grundsätzlich sieben Jahre aufzubewahren, elektronische Aufbewahrung ist zulässig. Für personenbezogene Daten gilt zugleich, sie nicht länger als nötig zu speichern. Details klären Sie am besten mit Ihrer Steuerberatung.