Die meisten Betriebe haben eine Datensicherung. Die wenigsten haben eine, die einen Verschlüsselungstrojaner überlebt — denn eine Festplatte, die dauerhaft am Rechner hängt, wird mitverschlüsselt. Das BSI beschreibt genau dieses Verhalten: Schadsoftware dieser Art sucht gezielt nach Netzlaufwerken, auf die geschrieben werden darf.
Deshalb greift die Frage „Sichern Sie?“ zu kurz. Die richtigen Fragen sind: Wie viele Kopien gibt es, wo liegen sie, und wann hat zuletzt jemand etwas daraus zurückgeholt?
Die 3-2-1-Regel
Eine Faustregel, die die US-Behörde CISA wörtlich so empfiehlt und die auch das BSI in seinen Vorschlägen zur Notfallplanung nennt — dort in der Fassung „drei aktuelle Versionen auf zwei verschiedenen Medien an mindestens einem weiteren Ort“:
- 3 Kopien jeder wichtigen Datei — das Original und zwei Sicherungen.
- 2 verschiedene Medien, damit nicht ein einziger Defekt alles trifft. Etwa eine externe Festplatte und ein Cloud-Speicher.
- 1 Kopie außer Haus, weil Feuer, Wasser und Einbruch nicht zwischen Rechner und danebenstehender Sicherungsplatte unterscheiden.
Das BSI formuliert die Anforderung an den Aufbewahrungsort im IT-Grundschutz verbindlich: Die Datenträger der Sicherung müssen räumlich getrennt von den gesicherten Systemen liegen.
Eine Kopie muss offline sein
Das ist der Punkt, an dem die meisten Sicherungskonzepte scheitern. Alles, was der Rechner beschreiben kann, kann auch Schadsoftware auf diesem Rechner beschreiben. Für den Ernstfall zählt nur, was in diesem Moment nicht erreichbar war.
Das BSI nennt die Datensicherung die wichtigste Schutzmaßnahme und rät ausdrücklich dazu, mindestens eine Kopie offline zu halten. Es stellt aber im selben Atemzug klar, dass es „die eine“ Maßnahme gegen Verschlüsselungsangriffe nicht gibt und dass ein Backup den Angriff nicht verhindert, sondern seine Auswirkungen mildert. In der Praxis heißt das:
- eine externe Festplatte, die nach der Sicherung abgezogen wird — und die man nur an einen Rechner ansteckt, von dem man weiß, dass er sauber ist;
- zwei Platten im Wechsel, damit nie die einzige Kopie am laufenden System hängt;
- oder ein Speicher, dessen Versionen nachträglich nicht mehr geändert oder gelöscht werden können.
Ein Netzwerkspeicher, der immer eingeschaltet und für alle beschreibbar ist, ist genau das Ziel, nach dem Schadsoftware sucht. Als zweite Kopie im Haus ist er sinnvoll und praktisch. Als einzige Sicherung ist er eine Wette darauf, dass nie etwas passiert.
Synchronisation ist nicht Sicherung
OneDrive, Dropbox, Google Drive und ähnliche Dienste gleichen Ordner ab. Wird eine Datei gelöscht oder verschlüsselt, wandert diese Änderung sofort mit — das ist der Zweck der Sache. Ein Abgleich schützt also gegen einen Festplattendefekt, nicht gegen einen Fehler oder einen Angriff.
Entscheidend ist, ob der Dienst frühere Versionen aufbewahrt und wie lange. Das ist der Unterschied zwischen einer Kopie und einer Sicherung. Prüfen Sie das, bevor Sie sich darauf verlassen: Öffnen Sie eine beliebige Datei im Webzugang und sehen Sie nach, ob sich eine Fassung von vorletzter Woche wiederherstellen lässt.
Was gesichert gehört
Mehr, als die meisten auf dem Schirm haben:
- die Arbeitsdateien — aber auch der Ort, an dem sie tatsächlich liegen, nicht der, an dem sie liegen sollten;
- E-Mails, wenn das Programm sie lokal hält (bei POP3 ist das die Regel, siehe IMAP oder POP3);
- die Datenbank der Buchhaltung oder Warenwirtschaft — die liegt oft nicht dort, wo man sie vermutet, und muss meist über das Programm selbst gesichert werden;
- Zugangsdaten und Lizenzen, ohne die nach einem Totalausfall nichts wieder in Gang kommt;
- die Website und ihre Datenbank, falls Sie sie selbst betreiben.
Die Frage, die den Umfang bestimmt
Nicht „Wie oft sichere ich?“, sondern: Wie lange dürfte es dauern, bis wir wieder arbeitsfähig sind?
Wenn ein Ausfall von zwei Tagen verkraftbar ist, genügt eine Sicherung der Dateien; der Rest wird notfalls neu aufgesetzt. Wenn der Betrieb nach zwei Stunden wieder laufen muss, brauchen Sie ein vollständiges Abbild der Systeme und ein Gerät, auf dem es starten kann. Das ist ein erheblicher Unterschied in Aufwand und Kosten — und deshalb eine Entscheidung, die Sie treffen sollten, bevor der Ernstfall sie trifft.
Testen, sonst ist es nur eine Vermutung
Eine Sicherung, aus der noch nie etwas zurückgeholt wurde, ist kein Sicherungskonzept. Die üblichen bösen Überraschungen: Die Sicherung lief seit Monaten in einen vollen Datenträger, sie enthielt den entscheidenden Ordner gar nicht, oder die Datei lässt sich nicht öffnen, weil sie verschlüsselt ist und das Kennwort niemand mehr kennt.
- Einmal im Quartal eine beliebige Datei zurückholen und öffnen.
- Durchspielen, wie ein vollständiger Wiederanlauf abliefe. Das BSI verlangt, regelmäßig zu prüfen, ob sich gesicherte Daten einwandfrei und in angemessener Zeit zurückspielen lassen, und rät dazu, auch den Start des gesamten Betriebs aus dem Nichts zu üben. Wie oft, entscheiden Sie; einmal im Jahr ist für einen kleinen Betrieb eine vernünftige Hausnummer.
- Aufschreiben, wo die Sicherungen liegen und wer an sie herankommt. Im Ernstfall ist derjenige, der das im Kopf hat, erfahrungsgemäß im Urlaub.
Stand: 2026-09-22. Die Angaben habe ich zu diesem Zeitpunkt anhand der Dokumentation der jeweiligen Hersteller geprüft. Anbieter ändern Adressen, Bezeichnungen und Menüwege ohne Ankündigung; prüfen Sie im Zweifel die Angaben Ihres Anbieters. Wer an fremden Systemen arbeitet, braucht die Erlaubnis des Betreibers.