Ein Backup zu haben, heißt noch lange nicht, im Ernstfall schnell wieder arbeiten zu können. Wenn Server, Daten oder die ganze IT ausfallen – durch einen Hardwaredefekt, einen Wasserschaden oder einen Cyberangriff –, entscheidet ein durchdachter Wiederherstellungsplan darüber, ob der Betrieb nach Stunden oder erst nach Tagen wieder läuft. Genau darum geht es bei Disaster Recovery. Dieser Ratgeber zeigt in sechs Schritten, wie kleine und mittlere Unternehmen ihre Notfallwiederherstellung planen, ohne gleich ein Großprojekt daraus zu machen.
Ein Backup ist eine Kopie Ihrer Daten. Disaster Recovery (DR) ist der Plan, wie aus dieser Kopie wieder ein funktionierender Betrieb wird: Welche Systeme werden zuerst wiederhergestellt, auf welcher Hardware, von wem, in welcher Reihenfolge – und wie lange darf das dauern?
Der Unterschied zeigt sich im Ernstfall. Ist der Server defekt, nützt das beste Backup wenig, wenn niemand weiß, wo es liegt, wie lange die Rücksicherung dauert oder ob überhaupt Ersatzhardware verfügbar ist. Disaster Recovery beantwortet diese Fragen, bevor sie drängen.
Am Anfang steht eine einfache Bestandsaufnahme: Welche Systeme braucht Ihr Unternehmen, um zu arbeiten – und welche davon zuerst? Fachleute sprechen von einer Business-Impact-Analyse, im KMU reicht meist eine gut überlegte Liste:
Daraus ergibt sich eine klare Reihenfolge für die Wiederherstellung. Das spart im Ernstfall Diskussionen.
Für jedes kritische System legen Sie fest, nach welcher Zeit es spätestens wieder laufen muss. Diese Zielgröße heißt Recovery Time Objective (RTO) oder auf Deutsch geforderte Wiederanlaufzeit. Sie beschreibt, wie viel Zeit vom Ausrufen des Notfalls bis zur Wiederinbetriebnahme vergehen darf.
Ein Beispiel: Die Warenwirtschaft soll nach vier Stunden wieder erreichbar sein, das Archiv darf eine Woche warten. Wichtig ist, ehrlich zu bleiben – ein RTO von wenigen Minuten ist technisch möglich, kostet aber deutlich mehr als eines von einem Arbeitstag.
Die zweite Zielgröße ist das Recovery Point Objective (RPO), der maximal zulässige Datenverlust. Es gibt an, wie alt die wiederhergestellten Daten höchstens sein dürfen. Wird nur einmal pro Nacht gesichert, gehen bei einem Ausfall am Nachmittag im schlimmsten Fall die Eingaben eines ganzen Arbeitstages verloren.
Das RPO bestimmt also direkt, wie oft gesichert werden muss. Für eine Buchhaltung mit vielen täglichen Buchungen kann eine stündliche Sicherung sinnvoll sein, für selten geänderte Dokumente reicht die tägliche. Die Begriffe RTO und RPO verwendet auch das deutsche Bundesamt für Sicherheit in der Informationstechnik in seinem Glossar zum BSI-Standard 200-4. Wie Sie die Sicherung selbst aufbauen, beschreibt unser Leitfaden zur Datensicherung für Unternehmen.

Lassen Sie uns Ihren Notfallplan gemeinsam aufsetzen.

Aus RTO und RPO ergibt sich, welche Technik nötig ist. Die gängigen Varianten, von einfach bis ausfallsicher:
Für viele KMU ist eine Kombination sinnvoll: kritische Systeme mit kurzer Wiederanlaufzeit absichern, den Rest klassisch aus dem Backup. Welche Server-Backup-Lösung zu Ihren Zielen passt, hängt vor allem von Datenmenge und Budget ab.

Ein Plan, der nur im Kopf des IT-Verantwortlichen existiert, hilft nicht, wenn dieser gerade im Urlaub ist. Halten Sie das Wichtigste in einem kurzen Notfallhandbuch fest:
Bewahren Sie das Handbuch auch ausgedruckt oder offline auf – im Ernstfall ist der Server, auf dem es liegt, womöglich nicht erreichbar. Was in den ersten Minuten eines Ausfalls konkret zu tun ist, zeigt unser Beitrag Serverausfall: Was tun?.
Erst ein Test zeigt, ob der Plan funktioniert. Viele Unternehmen stellen im Ernstfall fest, dass Sicherungen unvollständig sind, Passwörter fehlen oder die Rücksicherung viel länger dauert als gedacht. Bewährt hat sich:
Die gemessene Zeit vergleichen Sie mit Ihrem RTO. Liegt sie deutlich darüber, muss entweder die Technik oder die Erwartung angepasst werden.
Disaster Recovery ist nicht nur eine technische Frage. Die DSGVO verlangt in Art. 32 unter anderem die Fähigkeit, die Verfügbarkeit personenbezogener Daten und den Zugang zu ihnen nach einem physischen oder technischen Zwischenfall rasch wiederherzustellen – und ein Verfahren, um die Wirksamkeit der Maßnahmen regelmäßig zu überprüfen. Ein getesteter Wiederherstellungsplan ist dafür ein guter Nachweis.
Hinzu kommt das österreichische NIS-Gesetz 2026 (NISG 2026), das ab 1. Oktober 2026 gilt. Es betrifft vor allem mittlere und große Unternehmen in bestimmten Sektoren und nennt ausdrücklich die Aufrechterhaltung des Betriebs, Backup-Management, die Wiederherstellung nach einem Notfall und Krisenmanagement als Pflichtmaßnahmen, wie die WKO in ihren Fragen und Antworten zum NISG 2026 zusammenfasst. Auch kleinere Betriebe, die nicht direkt betroffen sind, spüren das häufig über Kunden, die von ihren Lieferanten entsprechende Vorkehrungen erwarten.
Professionell & persönlich

Ob Server-Lösung für Kleinunternehmen oder komplexe Netzwerkinfrastruktur. Wir liefern die passende Technik.
Wir bieten professionelle WLAN-Lösungen, Videoüberwachung sowie Telefonanlagen für kleine Firmen.

Mit Office 365 für Unternehmen und sicheren Cloud-Diensten ermöglichen wir ortsunabhängiges Arbeiten uvm.

Wir betreuen Ihre IT jeden Tag, machen Updates, beheben Fehler und sorgen dafür, dass alles läuft. Rund um die Uhr.
Disaster Recovery macht aus einem Backup einen verlässlichen Weg zurück in den Betrieb. Wer seine kritischen Systeme kennt, realistische Wiederanlaufzeiten und Datenverlust-Grenzen festlegt, den Plan aufschreibt und regelmäßig testet, verkürzt jeden Ausfall erheblich – und erfüllt nebenbei wichtige Anforderungen aus DSGVO und NISG 2026.
Passende Leistung von A.S.E. IT: Wir analysieren Ihre Systeme, legen mit Ihnen realistische Ziele fest und setzen Backup, Ersatzsysteme und Notfallhandbuch so um, dass sie im Ernstfall funktionieren. → Server- & Backup-Lösungen ansehen · Kostenlose Erstberatung anfragen

Antworten auf Ihre Fragen zu Disaster Recovery
Ein Backup ist eine Kopie der Daten. Disaster Recovery ist der Plan, wie aus dieser Kopie in einer festgelegten Zeit wieder ein funktionierender Betrieb wird – mit Prioritäten, Zuständigkeiten, passender Technik und regelmäßigen Tests.
Das RTO (Recovery Time Objective) gibt an, wie lange ein System höchstens ausfallen darf. Das RPO (Recovery Point Objective) legt fest, wie viel Datenverlust tragbar ist – also wie alt die wiederhergestellten Daten höchstens sein dürfen. Daraus ergeben sich Sicherungsintervall und Wiederherstellungstechnik.
Einzelne Dateien und Postfächer sollten regelmäßig probeweise zurückgesichert werden. Eine vollständige Wiederherstellung eines kritischen Systems empfiehlt sich mindestens einmal im Jahr sowie nach größeren Änderungen an der IT.
Ja. Gerade kleine Betriebe haben selten Ersatzsysteme oder eigene IT-Abteilungen, ein längerer Ausfall trifft sie daher besonders hart. Der Plan muss nicht umfangreich sein: Eine klare Liste der kritischen Systeme, festgelegte Zeiten, ein kurzes Notfallhandbuch und ein jährlicher Test decken das Wichtigste ab.