Disaster Recovery für KMU: Notfallwiederherstellung richtig planen

Ein Backup zu haben, heißt noch lange nicht, im Ernstfall schnell wieder arbeiten zu können. Wenn Server, Daten oder die ganze IT ausfallen – durch einen Hardwaredefekt, einen Wasserschaden oder einen Cyberangriff –, entscheidet ein durchdachter Wiederherstellungsplan darüber, ob der Betrieb nach Stunden oder erst nach Tagen wieder läuft. Genau darum geht es bei Disaster Recovery. Dieser Ratgeber zeigt in sechs Schritten, wie kleine und mittlere Unternehmen ihre Notfallwiederherstellung planen, ohne gleich ein Großprojekt daraus zu machen.

Inhaltsverzeichnis

Was Disaster Recovery bedeutet – und was es von einem Backup unterscheidet

Ein Backup ist eine Kopie Ihrer Daten. Disaster Recovery (DR) ist der Plan, wie aus dieser Kopie wieder ein funktionierender Betrieb wird: Welche Systeme werden zuerst wiederhergestellt, auf welcher Hardware, von wem, in welcher Reihenfolge – und wie lange darf das dauern?

Der Unterschied zeigt sich im Ernstfall. Ist der Server defekt, nützt das beste Backup wenig, wenn niemand weiß, wo es liegt, wie lange die Rücksicherung dauert oder ob überhaupt Ersatzhardware verfügbar ist. Disaster Recovery beantwortet diese Fragen, bevor sie drängen.

1. Kritische Systeme und Abläufe erfassen

Am Anfang steht eine einfache Bestandsaufnahme: Welche Systeme braucht Ihr Unternehmen, um zu arbeiten – und welche davon zuerst? Fachleute sprechen von einer Business-Impact-Analyse, im KMU reicht meist eine gut überlegte Liste:

  • Welche Programme und Daten sind für den Tagesbetrieb unverzichtbar – etwa Warenwirtschaft, Buchhaltung, E-Mail, Dateiablage?
  • Was passiert, wenn ein System einen Tag ausfällt? Können Aufträge, Rechnungen oder Termine nicht mehr bearbeitet werden?
  • Welche Systeme hängen voneinander ab – zum Beispiel die Warenwirtschaft von der Datenbank und diese vom Server?

Daraus ergibt sich eine klare Reihenfolge für die Wiederherstellung. Das spart im Ernstfall Diskussionen.

2. Festlegen, wie lange ein Ausfall dauern darf (RTO)

Für jedes kritische System legen Sie fest, nach welcher Zeit es spätestens wieder laufen muss. Diese Zielgröße heißt Recovery Time Objective (RTO) oder auf Deutsch geforderte Wiederanlaufzeit. Sie beschreibt, wie viel Zeit vom Ausrufen des Notfalls bis zur Wiederinbetriebnahme vergehen darf.

Ein Beispiel: Die Warenwirtschaft soll nach vier Stunden wieder erreichbar sein, das Archiv darf eine Woche warten. Wichtig ist, ehrlich zu bleiben – ein RTO von wenigen Minuten ist technisch möglich, kostet aber deutlich mehr als eines von einem Arbeitstag.

3. Festlegen, wie viel Datenverlust tragbar ist (RPO)

Die zweite Zielgröße ist das Recovery Point Objective (RPO), der maximal zulässige Datenverlust. Es gibt an, wie alt die wiederhergestellten Daten höchstens sein dürfen. Wird nur einmal pro Nacht gesichert, gehen bei einem Ausfall am Nachmittag im schlimmsten Fall die Eingaben eines ganzen Arbeitstages verloren.

Das RPO bestimmt also direkt, wie oft gesichert werden muss. Für eine Buchhaltung mit vielen täglichen Buchungen kann eine stündliche Sicherung sinnvoll sein, für selten geänderte Dokumente reicht die tägliche. Die Begriffe RTO und RPO verwendet auch das deutsche Bundesamt für Sicherheit in der Informationstechnik in seinem Glossar zum BSI-Standard 200-4. Wie Sie die Sicherung selbst aufbauen, beschreibt unser Leitfaden zur Datensicherung für Unternehmen.

IT-Technikerin überwacht eine laufende Datenwiederherstellung am Monitor

Lassen Sie uns Ihren Notfallplan gemeinsam aufsetzen.

4. Die passende Wiederherstellungsstrategie wählen

Aus RTO und RPO ergibt sich, welche Technik nötig ist. Die gängigen Varianten, von einfach bis ausfallsicher:

  • Rücksicherung aus dem Backup: Die Daten werden nach einem Defekt auf neue oder reparierte Hardware zurückgespielt. Günstig, dauert aber oft Stunden bis Tage – je nach Datenmenge und Lieferzeit der Hardware.
  • Ersatzsystem bereithalten: Ein vorbereiteter Ersatzserver oder virtuelle Maschinen, die rasch auf anderer Hardware gestartet werden können, verkürzen die Ausfallzeit deutlich.
  • Replikation an einen zweiten Standort: Systeme werden laufend in ein Rechenzentrum oder die Cloud gespiegelt und können dort im Notfall weiterlaufen.

Für viele KMU ist eine Kombination sinnvoll: kritische Systeme mit kurzer Wiederanlaufzeit absichern, den Rest klassisch aus dem Backup. Welche Server-Backup-Lösung zu Ihren Zielen passt, hängt vor allem von Datenmenge und Budget ab.

Geschäftsführer blättert im ausgedruckten Notfallhandbuch für die IT

5. Den Notfallplan schriftlich festhalten

Ein Plan, der nur im Kopf des IT-Verantwortlichen existiert, hilft nicht, wenn dieser gerade im Urlaub ist. Halten Sie das Wichtigste in einem kurzen Notfallhandbuch fest:

  • wer den Notfall ausruft und wer entscheidet,
  • Telefonnummern von IT-Dienstleister, Geschäftsführung, Internetanbieter und wichtigen Herstellern,
  • die Reihenfolge der Wiederherstellung und die festgelegten Zeiten,
  • wo die Backups liegen und wer Zugriff darauf hat,
  • wie Mitarbeiter und Kunden informiert werden.

Bewahren Sie das Handbuch auch ausgedruckt oder offline auf – im Ernstfall ist der Server, auf dem es liegt, womöglich nicht erreichbar. Was in den ersten Minuten eines Ausfalls konkret zu tun ist, zeigt unser Beitrag Serverausfall: Was tun?.

6. Die Wiederherstellung regelmäßig testen

Erst ein Test zeigt, ob der Plan funktioniert. Viele Unternehmen stellen im Ernstfall fest, dass Sicherungen unvollständig sind, Passwörter fehlen oder die Rücksicherung viel länger dauert als gedacht. Bewährt hat sich:

  • regelmäßig einzelne Dateien und Postfächer probeweise zurücksichern,
  • mindestens einmal im Jahr die vollständige Wiederherstellung eines kritischen Systems durchspielen und die Dauer messen,
  • den Plan nach jedem Test und jeder größeren Änderung der IT aktualisieren.

Die gemessene Zeit vergleichen Sie mit Ihrem RTO. Liegt sie deutlich darüber, muss entweder die Technik oder die Erwartung angepasst werden.

Rechtlicher Rahmen: DSGVO und NISG 2026

Disaster Recovery ist nicht nur eine technische Frage. Die DSGVO verlangt in Art. 32 unter anderem die Fähigkeit, die Verfügbarkeit personenbezogener Daten und den Zugang zu ihnen nach einem physischen oder technischen Zwischenfall rasch wiederherzustellen – und ein Verfahren, um die Wirksamkeit der Maßnahmen regelmäßig zu überprüfen. Ein getesteter Wiederherstellungsplan ist dafür ein guter Nachweis.

Hinzu kommt das österreichische NIS-Gesetz 2026 (NISG 2026), das ab 1. Oktober 2026 gilt. Es betrifft vor allem mittlere und große Unternehmen in bestimmten Sektoren und nennt ausdrücklich die Aufrechterhaltung des Betriebs, Backup-Management, die Wiederherstellung nach einem Notfall und Krisenmanagement als Pflichtmaßnahmen, wie die WKO in ihren Fragen und Antworten zum NISG 2026 zusammenfasst. Auch kleinere Betriebe, die nicht direkt betroffen sind, spüren das häufig über Kunden, die von ihren Lieferanten entsprechende Vorkehrungen erwarten.

Typische Fehler beim Notfallplan

  • Backup ohne Wiederherstellungstest: Ob sich eine Sicherung zurückspielen lässt, zeigt sich erst beim Versuch.
  • Backups im selben Netz: Bei einem Angriff werden erreichbare Sicherungen oft mitverschlüsselt. Mindestens eine Kopie sollte getrennt oder unveränderbar aufbewahrt werden – mehr dazu im Ratgeber Ransomware-Schutz für Unternehmen.
  • Keine Prioritäten: Ohne festgelegte Reihenfolge wird im Ernstfall das wiederhergestellt, wonach am lautesten gefragt wird.
  • Veralteter Plan: Neue Programme, Cloud-Dienste oder Mitarbeiterwechsel fehlen im Handbuch.
  • Zugangsdaten nicht verfügbar: Passwörter für Backup, Firewall oder Cloud liegen nur auf dem ausgefallenen System.

Checkliste: Ihr Disaster-Recovery-Plan auf einen Blick

  • Kritische Systeme und Abhängigkeiten sind erfasst.
  • Für jedes System sind Wiederanlaufzeit (RTO) und maximal zulässiger Datenverlust (RPO) festgelegt.
  • Sicherungsintervall und Wiederherstellungstechnik passen zu diesen Zielen.
  • Mindestens eine Sicherung liegt getrennt vom Firmennetz.
  • Das Notfallhandbuch ist aktuell und auch offline verfügbar.
  • Die Wiederherstellung wurde im letzten Jahr getestet und die Dauer dokumentiert.
  • Zuständigkeiten und Vertretungen sind geklärt.

So einfach starten
Sie mit uns

Professionell & persönlich

Unsere Lösungen für Ihr Business

Server- &
Backup-Lösungen

Ob Server-Lösung für Kleinunternehmen oder komplexe Netzwerkinfrastruktur. Wir liefern die passende Technik.

Netzwerktechnik
& Kommunikation

Wir bieten professionelle WLAN-Lösungen, Videoüberwachung sowie Telefonanlagen für kleine Firmen. 

Cloud &
Office 365

Mit Office 365 für Unternehmen und sicheren Cloud-Diensten ermöglichen wir ortsunabhängiges Arbeiten uvm.

IT Service &
Support

Wir betreuen Ihre IT jeden Tag, machen Updates, beheben Fehler und sorgen dafür, dass alles läuft. Rund um die Uhr.

Sicherheit &
Schutz

Wir sorgen dafür, dass Sie nach einem Angriff durch Hacker schnell wieder arbeitsfähig sind und zukünftig verschont bleiben.

Fazit & nächster Schritt

Disaster Recovery macht aus einem Backup einen verlässlichen Weg zurück in den Betrieb. Wer seine kritischen Systeme kennt, realistische Wiederanlaufzeiten und Datenverlust-Grenzen festlegt, den Plan aufschreibt und regelmäßig testet, verkürzt jeden Ausfall erheblich – und erfüllt nebenbei wichtige Anforderungen aus DSGVO und NISG 2026.

Passende Leistung von A.S.E. IT: Wir analysieren Ihre Systeme, legen mit Ihnen realistische Ziele fest und setzen Backup, Ersatzsysteme und Notfallhandbuch so um, dass sie im Ernstfall funktionieren. → Server- & Backup-Lösungen ansehen · Kostenlose Erstberatung anfragen

Sollen wir starten?

Antworten auf Ihre Fragen zu Disaster Recovery

Frequently Asked
Questions

Was ist der Unterschied zwischen Backup und Disaster Recovery?

Ein Backup ist eine Kopie der Daten. Disaster Recovery ist der Plan, wie aus dieser Kopie in einer festgelegten Zeit wieder ein funktionierender Betrieb wird – mit Prioritäten, Zuständigkeiten, passender Technik und regelmäßigen Tests.

Das RTO (Recovery Time Objective) gibt an, wie lange ein System höchstens ausfallen darf. Das RPO (Recovery Point Objective) legt fest, wie viel Datenverlust tragbar ist – also wie alt die wiederhergestellten Daten höchstens sein dürfen. Daraus ergeben sich Sicherungsintervall und Wiederherstellungstechnik.

Einzelne Dateien und Postfächer sollten regelmäßig probeweise zurückgesichert werden. Eine vollständige Wiederherstellung eines kritischen Systems empfiehlt sich mindestens einmal im Jahr sowie nach größeren Änderungen an der IT.

Ja. Gerade kleine Betriebe haben selten Ersatzsysteme oder eigene IT-Abteilungen, ein längerer Ausfall trifft sie daher besonders hart. Der Plan muss nicht umfangreich sein: Eine klare Liste der kritischen Systeme, festgelegte Zeiten, ein kurzes Notfallhandbuch und ein jährlicher Test decken das Wichtigste ab.