Backup und Restore: Was Sie vor Vertragsunterzeichnung verlangen sollten

TL;DR

  • „Wir haben Backups“ ist keine Vertragsklausel — verlangen Sie RPO/RTO pro Tier, Datum des letzten Restore-Tests und einen benannten Owner.
  • Restore-Drills brauchen einen signierten Report für Prüfer, Versicherer und Vorstand — kein mündliches „hat funktioniert“.
  • Fragen Sie nach Ransomware: Immutability, getrennte Credentials, Recovery ohne Zahlung als erste Option.
  • Kann der Anbieter ERP- oder File-Restore-Zeit in Klartext nicht erklären — Backup gilt als unbewiesen.

Ein Finanzleiter fragte uns, warum sein „voll managed“ Hoster keinen Restore-Report jünger als vierzehn Monate vorlegen konnte. Backups liefen nightly, Dashboards grün. Beim Ransomware-Tabletop wusste niemand, ob die Offsite-Kopie ohne kompromittiertes Admin-Konto erreichbar ist. Der Vertrag nannte „Branchenstandard-Backup“ — praktisch ein Häkchen im Angebot.

Backup ist wo Managed-IT-Verträge am günstigsten aussehen und am teuersten scheitern. Dieser Leitfaden ist für Eigentümer, CFO und IT-Leitung — Beweise statt Hoffnung, ohne Backup-Ingenieur zu werden.

Was „Backup im Scope“ bedeuten soll

Was wird gesichert: OS, Anwendungsdaten, DB-Snapshots, SaaS-Tenant, ganze VM. Wo liegen Kopien: gleiches DC, Partner, Object Storage in anderer Region, Offline-Tape. Wer darf löschen — gemeinsames Admin mit Produktion ist ein klassischer Fehler.

RPO und RTO schriftlich

RPO — wie viel Datenverlust verkraftbar. RTO — wie lange Restore dauern darf. Eine Zahl für alles bedeutet: nicht durchdacht. Keine schriftlichen Zahlen — schlimmster Fall annehmen.

Restore-Tests

Geplante Backups ohne Restore sind Inventar. Wann letzter erfolgreicher Test bei ähnlichem Kunden? Wer war Zeuge? Dauer vs. RTO? Signierter Report oder Ticket-Export?

Vierteljährlicher Restore mindestens eines Tier-1-Systems ist Minimum für den Mittelstand.

Ransomware-Fragen

  • Immutable/WORM-geschützte Backup-Repositories?
  • Air-gap oder Offline-Kopie auditierbar geplant?
  • Backup-Credentials getrennt von Domain-Admin und Cloud-Tenant-Owner?
  • Restore-Pfad wenn AD oder Entra ID kompromittiert?

Checklist vor Unterschrift

  • System-/Tier-Liste mit Retention und Verschlüsselung.
  • RPO/RTO-Tabelle an SLA angehängt.
  • Letzter Restore-Test-Report (< 90 Tage Tier-1).
  • Ransomware-Abschnitt: Immutability, separate Creds.
  • Benannter Backup-Owner beim Anbieter + Eskalation.
  • Exit: wie Sie Backup-Daten beim Wechsel erhalten.

Nächster Schritt

Vertrag markieren: jedes „Backup“ ohne Zahlen. Restore-Drill auf nicht-kritischem System vor Verlängerung verlangen. Unsere Praxis Sichere Public-Cloud-Infrastruktur liefert Backup und Restore mit getesteten Runbooks — wie Prüfer und Regulatoren fragen, nicht nur Dashboard-Theater.

Projekt besprechen?

Kontakt

Mehr zu diesem Thema