Die Kurzantwort
Ein Restore-Test ist der Beweis, dass sich Daten aus dem Backup tatsächlich wiederherstellen lassen — nicht nur, dass die Sicherung ohne Fehlermeldung durchgelaufen ist. Der Test dauert für ein kleines Unternehmen zwei bis vier Stunden und läuft in fünf Schritten: Ziel festlegen, getrennte Umgebung, echte Datei auswählen, Zeit messen, Ergebnis dokumentieren. Wer nur die Backup-Software auf „Erfolg" prüft, prüft die Sicherung, nicht die Wiederherstellung. Das sind zwei verschiedene Dinge.
Warum ein ungeprüftes Backup täuscht
Backup-Software meldet zuverlässig, dass sie Dateien geschrieben hat. Sie meldet nicht, dass
- der Backupträger selbst verschlüsselt und mitgesperrt wurde,
- die Sicherung nur inkrementell ist und die Kette ein Glied verliert,
- die Wiederherstellung so langsam ist, dass sie den Betrieb nicht rettet,
- die Daten zwar da sind, aber die Anwendung sie nicht mehr lesen kann,
- niemand weiß, wer die Wiederherstellung überhaupt anstößt.
Genau diese fünf Punkte fallen im Vorfall auf — und dann ist keine Zeit mehr, sie zu lösen. Ein Restore-Test ist die einzige Methode, sie vorher zu finden.
Die fünf Schritte
1. Ziel festlegen. Nicht „Backup prüfen", sondern eine konkrete Frage: Wie lange dauert es, bis die Auftragsdatenbank von letzter Woche wieder läuft? Schreibe die Frage vor dem Test auf. Ein Test ohne Frage liefert kein Ergebnis.
2. Getrennte Umgebung aufbauen. Die Wiederherstellung darf nie auf dem Produktivsystem getestet werden. Ein Testrechner oder eine abgeschottete Umgebung reicht. Wichtig: Sie darf nicht auf dasselbe Backup-Verzeichnis schreiben wie der Produktivbetrieb.
3. Eine echte Datei oder Datenbank auswählen. Nimm kein Beispieldokument, sondern etwas, dessen Inhalt du hinterher nachprüfen kannst — eine Rechnung mit bekannten Beträgen, eine Kundendatei oder die Buchhaltung eines abgeschlossenen Monats. Aus dem Alltag, nicht aus dem Testordner.
4. Wiederherstellung durchführen und Zeit messen. Stoppuhr mitlaufen lassen, vom Start bis zum Moment, in dem die Daten tatsächlich nutzbar sind. Nicht bis „Wiederherstellung abgeschlossen" auf dem Bildschirm erscheint, sondern bis die Fachabteilung die Daten prüfen konnte.
5. Ergebnis dokumentieren. Datum, Testperson, Umfang, Dauer, aufgetretene Fehler, offene Punkte, nächster Testlauf. Ohne Dokumentation ist der Test für Fachleute, Versicherer und Nachweiszwecke wertlos — auch wenn er technisch erfolgreich war.
Was dokumentiert wird
| Feld | Beispielhafte Angabe |
|---|---|
| Datum und Testperson | Wer hat getestet, nicht nur wer war informiert |
| Getesteter Umfang | Einzelne Dateien / Datenbank / komplettes System |
| Datenstand des Backups | Datum der Sicherung, aus der wiederhergestellt wurde |
| Dauer bis nutzbar | Gemessene Zeit bis zur inhaltlichen Prüfung |
| Festgestellte Fehler | Was nicht wie erwartet funktioniert hat |
| Offene Punkte | Mit Zuständigkeit und Termin |
| Nächster Testlauf | Fester Termin, nicht „bei Gelegenheit" |
Die 3-2-1-Regel als Prüfmaßstab
Die verbreitete Faustregel lautet: drei Kopien der Daten, auf zwei verschiedenen Trägern, davon eine außerhalb des Betriebs. Sie ist kein Gesetz und kein Standard, aber ein brauchbarer Prüfmaßstab. Für die Frage „sind wir gegen Verschlüsselung durch Ransomware gewappnet" ist der wichtigste Teil die dritte Kopie: Eine Sicherung, die im selben Netz hängt wie die Produktivdaten, wird im Vorfall mitverschlüsselt. Details zu diesem Muster stehen im Ratgeber Ransomware-Schutz für Unternehmen.
Wie oft testen?
Für die meisten kleinen und mittleren Betriebe sind zwei Termine pro Jahr realistisch, plus ein Test nach jeder größeren Änderung: neue Backup-Software, neuer Dienstleister, neue Serverumgebung, Wechsel des Cloud-Anbieters. Ein Test ist keine Qualitätsprüfung, sondern eine Momentaufnahme — er veraltet.
Wer den Test zum ersten Mal durchführt, sollte mit dem kleinsten sinnvollen Umfang starten: eine Handvoll Dateien und eine Datenbank. Der erste Test scheitert häufig — genau deshalb findet man ihn besser jetzt als im Vorfall.
Fünf Punkte, an denen es regelmäßig klemmt
- Der Backupschlüssel ist nicht auffindbar. Verschlüsselte Backups ohne abgelegten Schlüssel und ohne Passwort-Hinterlegung sind im Notfall verloren.
- Niemand weiß, wer den Restore anstößt. Ohne benannte Zuständigkeit und Vertretung wartet der Betrieb auf den Dienstleister.
- Keine Rücksprache mit dem Dienstleister. Wer selbst wiederherstellt, während der Dienstleister parallel arbeitet, erzeugt neue Fehler.
- Die Wiederherstellung überschreibt Produktivdaten. Richtige Umgebung statt Mut zur schnellen Lösung.
- Nach dem Test passiert nichts. Gefundene Fehler gehören mit Zuständigkeit und Termin in die Dokumentation, sonst wiederholt sich der Test sechs Monate später identisch.
Wo das im Betrieb hängt
Ein Restore-Test ist Teil der Wiederanlaufplanung. Wer keinen Notfallplan hat, findet den Zusammenhang und eine Vorlage im Ratgeber Notfallplan IT-Ausfall. Was Versicherer in Sicherheitsfragen typischerweise sehen wollen, steht unter Cyberversicherung Voraussetzungen, die Grundlagen unter Cyberversicherung für Unternehmen — welche Nachweise im Einzelfall verlangt werden, hängt vom Versicherer und vom Risiko ab.
Und wenn du zuerst einordnen willst, wie es um Backups, Zugänge und Zuständigkeiten in deinem Betrieb insgesamt steht: Der Cyber-Bereitschaftscheck gibt dir in wenigen Minuten drei priorisierte Themen, ohne dass du Kontaktdaten angeben musst.
Quellen zum Nachlesen
- BSI: Erste Schritte für mehr Cyber-Sicherheit
- BSI: Ransomware — Erste Hilfe bei einem IT-Sicherheitsvorfall (PDF)
- BSI: Ransomware — Maßnahmenkatalog (PDF)
- BSI: Informationen und Empfehlungen für KMU
Dies ist eine allgemeine Orientierung und keine technische, rechtliche oder Versicherungsberatung. Konkrete Entscheidungen gehören in fachkundige Hände.
Wie sicher ist dein Unternehmen?
Der Cyber-Bereitschaftscheck ordnet in wenigen Minuten ein, welche Vorsorgethemen bei dir als Nächstes dran sind — ohne Kontaktdaten.
Oder melde dich direkt: Kontakt aufnehmen