Datensicherung und Wiederherstellung

Datensicherung erzeugt Kopien von Daten und Systemen, Wiederherstellung führt sie zurück. Geprüft wird nicht die Sicherung, sondern die Rückkehr in den Betrieb: Erst ein dokumentierter Wiederherstellungstest belegt, dass die Kopien lesbar, vollständig und rechtzeitig verfügbar sind. Ohne diesen Nachweis bleibt die Sicherung eine unbewiesene Annahme.

RisikomanagementZuletzt geprüft:

Die Datensicherung ist die Maßnahme mit der größten Lücke zwischen Selbsteinschätzung und Nachweislage. Nahezu jede Organisation sichert; deutlich weniger können zeigen, dass eine Rücksicherung im erforderlichen Umfang und in der erforderlichen Zeit tatsächlich gelingt. Deshalb rollen Prüfer das Thema von hinten auf: Sie beginnen bei der Wiederherstellung und arbeiten sich zur Sicherung vor.

Warum der Rücksicherungstest die eigentliche Kontrolle ist

Eine Sicherung ist ein Zustand, eine Wiederherstellung ein Vorgang. Alles, was zwischen beiden schiefgehen kann, wird erst im Vorgang sichtbar: unlesbare Datenträger, unvollständige Sicherungsumfänge, fehlende Systemzustände, unbekannte Abhängigkeiten zwischen Anwendungen, fehlende Zugangsdaten für die Wiederherstellungsumgebung, ein verschlüsselter Sicherungsbestand ohne verfügbaren Schlüssel. Die Erfolgsmeldung des Sicherungslaufs sagt zu keinem dieser Punkte etwas aus.

Ein belastbarer Test unterscheidet sich daher von einer stichprobenartigen Dateiwiederherstellung. Er sollte mindestens erfassen, welches System vollständig zurückgeführt wurde, wie lange das gedauert hat, welcher Datenstand erreicht wurde, welche Abweichungen aufgetreten sind und wer das Ergebnis abgenommen hat. Aus diesen Angaben entsteht der Nachweis, den ein Audit erwartet, und zugleich die einzige verlässliche Grundlage, um die eigenen Wiederanlaufziele zu prüfen.

Sicherung und Wiederherstellung, nebeneinandergestellt

MerkmalDatensicherungWiederherstellung
Gegenstandein Zustand: die Kopieein Vorgang: die Rückführung
Läuftgeplant, meist automatisiertausgelöst, meist unter Zeitdruck
MisstUmfang, Häufigkeit, AufbewahrungDauer bis zur Betriebsbereitschaft und erreichten Datenstand
Geht schief durchfehlende Umfänge, abgebrochene LäufeReihenfolge, fehlende Zugänge, unbekannte Abhängigkeiten
Erzeugt als Belegein Laufprotokollein Testprotokoll mit Dauer, Datenstand, Abweichungen und Abnahme
Nachweiswert im Auditbelegt, dass etwas geschrieben wurdebelegt, dass etwas zurückkommt – nur das ist die Kontrolle

Die letzte Zeile ist der ganze Punkt des Eintrags: Das Laufprotokoll beweist die Existenz einer
Datei, nicht die Wiederherstellbarkeit eines Betriebs.

Welche Mängel deckt ein Wiederherstellungstest auf?

Unabhängig von Größe und Branche wiederholen sich dieselben Befunde.

Reihenfolge. Systeme lassen sich nicht in beliebiger Folge zurückführen. Verzeichnisdienst, Namensauflösung und Zeitquelle werden regelmäßig übersehen, weil sie in der Sicherungsplanung wie gewöhnliche Systeme behandelt werden, in der Wiederherstellung aber Voraussetzung für alles Übrige sind.

Zugang. Die Zugangsdaten zur Wiederherstellungsumgebung liegen im System, das gerade nicht verfügbar ist. Dasselbe gilt für den Schlüssel eines verschlüsselten Sicherungsbestands. Beides gehört in eine getrennte, selbst abgesicherte Hinterlegung.

Reichweite. Gesichert wird, was in der Planung stand. Was seither hinzugekommen ist – neue Anwendungen, ausgelagerte Dienste, Datenbestände in Cloud-Diensten – steht dort oft nicht. Der Abgleich der Sicherungsumfänge gegen das Verzeichnis der Systeme ist deshalb ein eigener Prüfschritt.

Wie schützt man Sicherungsbestände vor Verschlüsselung und Löschung?

Sicherungsbestände sind ein bevorzugtes Angriffsziel, weil ihre Zerstörung die Wiederherstellung verhindert. Wirksam sind eine Kopie, die vom produktiven Netz und von den produktiven Zugangsdaten getrennt ist, sowie ein Schutz gegen Veränderung und vorzeitige Löschung. Dazu kommt die Trennung der Rollen: Wer im produktiven System administrative Rechte besitzt, sollte Sicherungsbestände nicht löschen können. Diese Trennung ist zugleich ein Prüfpunkt der Zugriffskontrolle.

Rechtlicher Rahmen

Art. 32 DSGVO verlangt ausdrücklich die Fähigkeit, die Verfügbarkeit personenbezogener Daten und den Zugang zu ihnen nach einem Zwischenfall rasch wiederherzustellen, sowie ein Verfahren zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit der Maßnahmen. Beides zusammen ist die deutlichste Grundlage dafür, dass eine ungetestete Sicherung den Anforderungen nicht genügt.

In Nr. 3 führt der Maßnahmenkatalog des § 30 Abs. 2 Satz 2 BSIG die „Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement“ auf. Der Gesetzeswortlaut stellt Sicherung und Wiederherstellung damit ausdrücklich nebeneinander und ordnet beide dem Fortbestand des Betriebs zu, nicht der Datenhaltung.

Am deutlichsten wird die Testpflicht in der Verordnung (EU) 2022/2554 (DORA). Ihr Artikel 12
trägt die Überschrift „Richtlinie und Verfahren zum Backup sowie Verfahren und Methoden zur
Wiedergewinnung und Wiederherstellung“ und trennt beide Seiten schon im Titel:

  • Absatz 1 Buchstabe a verlangt dokumentierte Richtlinien und Verfahren für die Datensicherung, in denen der Umfang der zu sichernden Daten und die Mindesthäufigkeit auf Grundlage der Kritikalität oder des Vertraulichkeitsgrads festgelegt werden – die Auswahl ist also zu begründen, nicht bloß zu treffen.
  • Absatz 1 Buchstabe b verlangt daneben eigene Wiedergewinnungs- und Wiederherstellungsverfahren und -methoden.
  • Absatz 2 schließt mit dem Satz, auf den es hier ankommt: Die Datensicherungsverfahren sowie die Wiedergewinnungs- und Wiederherstellungsverfahren und -methoden sind regelmäßig zu testen. Damit ist die Erprobung eine ausdrückliche Rechtspflicht und nicht nur gute Praxis.
  • Absatz 3 verlangt für die Rückführung mit eigenen Systemen eine vom Quellsystem physisch und logisch getrennte Umgebung, die selbst gegen unbefugten Zugriff geschützt ist.
  • Absatz 6 knüpft die Vorgaben für Wiederherstellungszeit und Wiederherstellungspunkt an die Frage, ob es sich um eine kritische oder wichtige Funktion handelt – Zielwerte folgen also der fachlichen Bedeutung, nicht der Technik.

Diese Vorschriften gelten unmittelbar nur für Finanzunternehmen im Anwendungsbereich der
Verordnung. Als Maßstab dafür, was ein Prüfer unter einer belastbaren Sicherungs- und
Wiederherstellungsregelung versteht, sind sie auch außerhalb des Finanzsektors die präziseste
verfügbare Formulierung.

Die Zielwerte für Wiederanlaufzeit und tolerierbaren Datenverlust ergeben sich nicht aus der Technik, sondern aus der Business-Impact-Analyse, in der die Fachbereiche bewerten, welcher Schaden bei welcher Ausfalldauer entsteht. Allgemeingültige Richtwerte gibt es nicht; die Sicherungsplanung ist die Umsetzung dieser fachlich festgelegten Ziele und wird an ihnen gemessen.

Welche Fragen stellt ein Auditor zur Datensicherung?

Die Fragen sind absehbar. Welche Systeme und Datenbestände werden gesichert, und woraus ergibt sich diese Auswahl? Wann wurde zuletzt vollständig zurückgeführt, und wie lange hat es gedauert? Wo liegt die vom produktiven Netz getrennte Kopie? Wer kann Sicherungsbestände löschen? Wo liegen die Schlüssel und Zugangsdaten für den Ernstfall? Und schließlich: Was war das Ergebnis des letzten Tests, und was folgte daraus?

Was aus dem letzten Test folgte, entscheidet häufig über den Befund. Ein Test, der Abweichungen zutage fördert und zu dokumentierten Verbesserungen führt, wirkt in einem Audit günstiger als ein Test, der ausnahmslos gelingt. Letzterer weckt den Verdacht, zu eng zugeschnitten worden zu sein.

Die Nachweislage

Dazu gehören das Sicherungskonzept mit Umfängen und Zuständigkeiten, ein Abgleich der Sicherungsumfänge gegen das Verzeichnis der Systeme, Protokolle der Sicherungsläufe einschließlich der fehlgeschlagenen, das dokumentierte Ergebnis des letzten Wiederherstellungstests mit Dauer und erreichtem Datenstand, die Nachverfolgung der dabei festgestellten Abweichungen, Belege für die getrennte Aufbewahrung einer Kopie sowie die Regelung zur Hinterlegung von Schlüsseln und Notfallzugängen.

Der Test ist der Nachweis

Die Unterscheidung zwischen Sicherung und Wiederherstellung hat eine praktische Folge für die Nachweisführung: Der Beleg für eine funktionierende Sicherung ist kein Erfolgsprotokoll des Sicherungslaufs, sondern das Ergebnis einer Rückführung. In Rizzqo ist genau das die Form, in der eine Anforderung abgeschlossen wird.

Die Anforderung erscheint an dem Objekt, dessen Kategorie sie betrifft, also am jeweiligen System oder Dienst. Der Verantwortliche beantwortet sie, hängt das Ergebnis des Wiederherstellungstests an und schließt die Antwort unter Name und Zeitstempel ab; bis dahin zählt sie als Lücke, auch wenn sie bereits als erfüllt markiert ist. Wie streng die Vorgabe ausfallen muss, ergibt sich aus dem geerbten Schutzbedarf der primären Werte, die das System trägt. Und weil auch die Sicherungsumgebung ein eigenes Objekt ist, fällt auf, wenn Produktion und Sicherung an demselben Anbieter oder Standort hängen.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework