TL;DR
- „Wir haben Backups“ ist keine Vertragsklausel — verlangen Sie RPO/RTO pro Tier, Datum des letzten Restore-Tests und einen benannten Owner.
- Restore-Drills brauchen einen signierten Report für Prüfer, Versicherer und Vorstand — kein mündliches „hat funktioniert“.
- Fragen Sie nach Ransomware: Immutability, getrennte Credentials, Recovery ohne Zahlung als erste Option.
- Kann der Anbieter ERP- oder File-Restore-Zeit in Klartext nicht erklären — Backup gilt als unbewiesen.
Ein Finanzleiter fragte uns, warum sein „voll managed“ Hoster keinen Restore-Report jünger als vierzehn Monate vorlegen konnte. Backups liefen nightly, Dashboards grün. Beim Ransomware-Tabletop wusste niemand, ob die Offsite-Kopie ohne kompromittiertes Admin-Konto erreichbar ist. Der Vertrag nannte „Branchenstandard-Backup“ — praktisch ein Häkchen im Angebot.
Backup ist wo Managed-IT-Verträge am günstigsten aussehen und am teuersten scheitern. Dieser Leitfaden ist für Eigentümer, CFO und IT-Leitung — Beweise statt Hoffnung, ohne Backup-Ingenieur zu werden.
Was „Backup im Scope“ bedeuten soll
Was wird gesichert: OS, Anwendungsdaten, DB-Snapshots, SaaS-Tenant, ganze VM. Wo liegen Kopien: gleiches DC, Partner, Object Storage in anderer Region, Offline-Tape. Wer darf löschen — gemeinsames Admin mit Produktion ist ein klassischer Fehler.
RPO und RTO schriftlich
RPO — wie viel Datenverlust verkraftbar. RTO — wie lange Restore dauern darf. Eine Zahl für alles bedeutet: nicht durchdacht. Keine schriftlichen Zahlen — schlimmster Fall annehmen.
Restore-Tests
Geplante Backups ohne Restore sind Inventar. Wann letzter erfolgreicher Test bei ähnlichem Kunden? Wer war Zeuge? Dauer vs. RTO? Signierter Report oder Ticket-Export?
Vierteljährlicher Restore mindestens eines Tier-1-Systems ist Minimum für den Mittelstand.
Ransomware-Fragen
- Immutable/WORM-geschützte Backup-Repositories?
- Air-gap oder Offline-Kopie auditierbar geplant?
- Backup-Credentials getrennt von Domain-Admin und Cloud-Tenant-Owner?
- Restore-Pfad wenn AD oder Entra ID kompromittiert?
Checklist vor Unterschrift
- System-/Tier-Liste mit Retention und Verschlüsselung.
- RPO/RTO-Tabelle an SLA angehängt.
- Letzter Restore-Test-Report (< 90 Tage Tier-1).
- Ransomware-Abschnitt: Immutability, separate Creds.
- Benannter Backup-Owner beim Anbieter + Eskalation.
- Exit: wie Sie Backup-Daten beim Wechsel erhalten.
Nächster Schritt
Vertrag markieren: jedes „Backup“ ohne Zahlen. Restore-Drill auf nicht-kritischem System vor Verlängerung verlangen. Unsere Praxis Sichere Public-Cloud-Infrastruktur liefert Backup und Restore mit getesteten Runbooks — wie Prüfer und Regulatoren fragen, nicht nur Dashboard-Theater.
Projekt besprechen?
KontaktMehr zu diesem Thema

Cloud-Ausschreibung: Drei Anbieter vergleichen — ohne Folienvergleich
Drei Angebote, drei Logos, null Vergleichbarkeit. Bewertungsmatrix für den Mittelstand: Scope, SLA, Restore-Nachweis, Admin-Modell, Wachstumspreise und Exit —…

ERP-Migration: Wann Cloud — und wann On-Prem bleiben
„ERP in die Cloud“ ist keine Strategie. Entscheidungskriterien für den Mittelstand: Ausfalltoleranz, Shopfloor-Integration, Lizenzen, Datenresidenz und Rollback-Owner —…

Managed Cloud wählen bei 50–200 Mitarbeitern
Sie sind über „Server im Büro“ hinaus, haben aber kein 15-köpfiges Plattform-Team. Ein Leitfaden in Klartext: was Managed…


