Zum Inhalt springen
Alle Systeme betriebsbereitStatusLooking GlassGlossar
IT-Check →
← Zurück zur Übersicht Backup & Recovery

Backup-Audit-Checkliste für KMU: 14 Prüfpunkte für Ihr Backup-Konzept

14 konkrete Prüfpunkte, die wir in jeder IT-Erstanalyse mit Lichtenfelser, Bamberger und Coburger Mittelständlern durchgehen. Damit erkennen Sie selbst, ob Ihr Backup im Ernstfall trägt – ohne uns beauftragen zu müssen.

Kategorie Backup & RecoveryStand 03.05.2026Lesezeit 6 Min
Das Wichtigste in Kürze
  • 14 Prüfpunkte für den Selbst-Check: Die Checkliste basiert auf Praxis seit 2010 bei Mittelständlern in Oberfranken, Unterfranken und Südthüringen und umfasst 14 Punkte zum Selbst-Auditieren.
  • Die 3-2-1-Regel ist der Mindeststandard: 3 Datenkopien auf 2 unterschiedlichen Medien, davon 1 räumlich getrennt — darunter gilt ein Backup nicht als verlässlich.
  • Über 60 Prozent scheitern beim ersten Test: In über 60 % der Erstanalysen scheitert der erste echte Restore-Test, meist an falschem Boot-Medium, fehlenden Treibern oder abgelaufenen Lizenzen.
  • Restore-Test nicht älter als 90 Tage: Ein dokumentierter, vollständiger Restore sollte in den letzten 90 Tagen erfolgreich durchgeführt worden sein, nicht nur der grüne Status der Backup-Software geprüft.
  • GoBD verlangt 10 Jahre Aufbewahrung: Steuerlich relevante Daten müssen 10 Jahre revisionssicher aufbewahrt werden, wobei ein Backup ein Archiv nicht ersetzt.
KI-Transparenzhinweis: Dieser Beitrag wurde teilweise mit Unterstützung von KI-Systemen erstellt und vor der Veröffentlichung redaktionell geprüft. Kennzeichnung gemäß EU-KI-Verordnung (Verordnung (EU) 2024/1689).

Ein Backup ist nur so gut wie sein letzter erfolgreich getesteter Restore. Diese Erfahrung machen viele KMU schmerzhaft im Ernstfall – wenn die Backup-Software „grün" meldet, der Restore aber scheitert oder Stunden dauert. Diese Checkliste basiert auf unserer Praxis seit 2010 bei Mittelständlern in Oberfranken, Unterfranken und Südthüringen und enthält 14 Prüfpunkte, mit denen Sie Ihr Backup-Konzept selbst auditieren.

PDF

Auch als Druck-Vorlage

8-seitige Druck-Version zum Abhaken. Kein E-Mail-Gate, keine Tracking-Pixel.

PDF herunterladen

/01Strategie & Konzept

Bevor Sie technische Details prüfen, klären Sie das Konzept. Ohne dokumentierte Strategie operieren Sie blind – und merken erst beim Restore, ob Sie das Richtige gesichert haben.

  1. 3-2-1-Regel umgesetzt

    3 Datenkopien (Original + 2 Backups), auf 2 unterschiedlichen Medien, 1 davon räumlich getrennt (Off-Site). Das ist der Mindeststandard – darunter ist kein verlässliches Backup.

  2. RPO und RTO schriftlich definiert

    Recovery Point Objective (max. zulässiger Datenverlust in Stunden) und Recovery Time Objective (max. Wiederanlaufzeit) sind pro System dokumentiert und vom Management abgenommen. Wer das nicht definiert hat, kann nicht messen, ob das Backup ausreicht.

  3. Air-Gap gegen Ransomware

    Mindestens eine Backup-Kopie ist aktiv vom Produktivnetz getrennt – per Tape, immutable Storage oder separatem Tenant. Ransomware kann diese Kopie technisch nicht erreichen, auch wenn Domain-Admin-Konten kompromittiert sind.

Häufiger Befund in KMU-Audits: Backup läuft auf einer NAS im selben Gebäude, im selben Netz, ohne Air-Gap. Bei Ransomware-Verschlüsselung sind Original und Backup gleichzeitig betroffen. Dies ist kein Backup, das ist Datenkopie.

/02Technische Umsetzung

Sind Konzept und Strategie geklärt, geht es an die Technik. Hier sind die Stellschrauben, die im Ernstfall den Unterschied machen.

  1. Verschlüsselung der Backup-Daten

    Alle Backups sind at-rest und in-transit verschlüsselt. Das Schlüssel-Management ist dokumentiert; der Admin-Schlüssel liegt nicht ausschließlich auf demselben System, das er sichert.

  2. Off-Site-Lokation standortgetrennt

    Die Off-Site-Kopie liegt in einem anderen Brandabschnitt oder Rechenzentrum (mind. 5 km Entfernung). Ein lokaler Brand-, Wasser- oder Stromschaden vernichtet nicht beide Kopien.

  3. Backup-Software aktuell und supportet

    Die eingesetzte Backup-Lösung (Veeam, Proxmox Backup Server, Acronis, Synology Active Backup oder andere) ist auf aktueller Major-Version mit aktivem Hersteller-Support. Veraltete Versionen kennen neue Ransomware-Patterns nicht.

  4. Microsoft 365 wird aktiv gesichert

    Microsoft sichert Ihre Daten in M365 nicht gegen versehentliches Löschen, böswillige Mitarbeiter oder Ransomware. Eine separate Backup-Lösung für Exchange, OneDrive, SharePoint und Teams ist im Einsatz – das ist kein Microsoft-Service, das müssen Sie selbst stellen.

/03Test & Nachweis

Ein nicht getestetes Backup ist Schrödingers Backup: gleichzeitig vorhanden und nicht vorhanden, bis Sie es im Ernstfall öffnen. Der einzige verlässliche Beweis ist ein dokumentierter Restore.

  1. Restore-Test in den letzten 90 Tagen

    Ein dokumentierter, vollständiger Restore (mindestens VM, Datenbank, einzelne Datei) wurde in den letzten 90 Tagen erfolgreich durchgeführt. Niemand hat „nur" auf den Erfolg-Status der Backup-Software vertraut.

  2. Test-Protokoll mit Zeitmessung

    Die Restore-Zeit wurde gemessen und passt zum vereinbarten RTO. Das Ergebnis ist schriftlich dokumentiert und vom Management gegengezeichnet. Ohne Zeitmessung wissen Sie nicht, ob Sie Ihre RTO einhalten.

  3. Bare-Metal-Restore-Fähigkeit getestet

    Im Notfall (Server-Hardware-Totalausfall) kann ein komplettes System auf neuer Hardware wiederhergestellt werden. Voraussetzungen wie Boot-Medium, Treiber-Pakete und Lizenz-Schlüssel liegen griffbereit.

Aus der Praxis: In über 60 % unserer Erstanalysen scheitert der erste echte Restore-Test. Häufige Ursachen: falsches Boot-Medium, fehlende Treiber, abgelaufene Lizenzen, beschädigte Backup-Kette. Erst der getestete Restore bringt Sicherheit.

/04Organisation & Compliance

Technik ist die halbe Miete. Die andere Hälfte sind klare Verantwortlichkeiten und Compliance-Anforderungen Ihrer Branche.

  1. Aufbewahrungs-Konzept GoBD-konform

    Steuerlich relevante Daten werden 10 Jahre revisionssicher aufbewahrt. Die Aufbewahrungs-Strategie unterscheidet klar zwischen Backup (operativ) und Archiv (langfristig). Ein Backup ersetzt kein Archiv.

  2. Verantwortlichkeiten dokumentiert

    Wer prüft täglich oder wöchentlich den Backup-Status? Wer wird im Fehlerfall alarmiert? Vertretungsregelung im Urlaub und bei Krankheit? Alles schriftlich festgehalten – nicht im Kopf eines einzelnen Admins.

  3. Notfall-Plan inkl. Wiederanlauf-Reihenfolge

    Bei Totalausfall: Welche Systeme werden in welcher Reihenfolge wiederhergestellt? Wer informiert Mitarbeiter, Kunden und Behörden? Schriftlich dokumentiert, nicht im Kopf eines Admins, der gerade im Urlaub ist.

  4. Branchen-Compliance abgedeckt

    Spezifische Anforderungen Ihrer Branche sind erfüllt: HACCP (Lebensmittel), GAMP 5 (Pharma), VAIT (Versicherung), TISAX (Automotive), NIS2 (kritische Infrastruktur). Ohne branchen-spezifische Doku scheitern Sie im nächsten Audit.

/05So bewerten Sie Ihr Ergebnis

Zählen Sie, wie viele der 14 Punkte Sie klar mit „Ja" beantworten können. Überall wo Sie zögern oder „weiß ich nicht" denken, haben Sie eine offene Lücke.

Score-Auswertung

14 / 14Sie sind solide aufgestellt – jährlicher Review reicht aus.
10 – 13Punktuelle Lücken. Konkrete Maßnahmen-Liste sinnvoll, aber kein Notfall.
5 – 9Substantielle Risiken. Backup-Strategie sollte zeitnah überarbeitet werden.
unter 5Akut. Externe Beratung dringend empfohlen, bevor der nächste Vorfall passiert.

/06Was Sie als Nächstes tun können

Wenn die Selbst-Auswertung Lücken aufgedeckt hat, sind drei Schritte sinnvoll – in dieser Reihenfolge:

1. Restore-Test einplanen. Nicht später als „in den nächsten 30 Tagen". Wählen Sie ein nicht-kritisches System (Test-Datenbank, alte VM) und testen Sie den vollständigen Wiederherstellungs-Weg.

2. Off-Site-Lücken schließen. Wenn alle Kopien im selben Gebäude liegen, ist eine Off-Site-Kopie der nächste Schritt. Das geht heute mit Cloud-Object-Storage oder einem zweiten Standort wirtschaftlich.

3. Verantwortlichkeiten schriftlich festhalten. 30 Minuten an einem Vormittag reichen, um zu klären, wer was prüft. Das ist die billigste Maßnahme mit dem höchsten Hebel.

Quellen
  1. GoBD (Grundsätze zur ordnungsmäßigen Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form), 10-jährige Aufbewahrungspflicht für steuerlich relevante Daten.
Herausgeber

HostSpezial-Redaktion — HostSpezial betreibt seit 2010 Managed Services für den Mittelstand aus deutschen Rechenzentren, zertifiziert nach ISO/IEC 27001 (Zertifikat 202787), Sitz in Lichtenfels. Fachliche Prüfung und Freigabe dieses Beitrags liegen bei der Redaktion. Impressum · Kontakt

MEHRVerwandte Artikel

Weiterlesen zum gleichen Thema.

$ related --articles
// nächster schritt

Backup-Konzept besprechen.

Entscheidend ist nicht die Sicherung, sondern die Wiederherstellung. Wir klären, wie lange ein Zurückholen bei Ihnen wirklich dauert. Was wir dabei übernehmen, steht unter Backup und Disaster Recovery.

Betrieb in deutschen Rechenzentren

$ backup --erstgespraech
Backup-Konzept besprechen → 09571 873149
30 Minuten, unverbindlich und direkt mit einem technischen Ansprechpartner. Drei Sätze zur Ausgangslage genügen; die Antwort kommt in der Regel innerhalb eines Werktags. Aus der Anfrage entsteht keine Verpflichtung.