Ratgeber · Sicherheit

Die 3-2-1-Backup-Strategie: Datensicherung, die im Ernstfall trägt

Eine Sicherung ist erst dann etwas wert, wenn Sie daraus wiederherstellen können – nach einem Festplattendefekt, einem Brand oder einem Erpressungsangriff. Die 3-2-1-Regel ist dafür der bewährte Rahmen.

Stand: Oktober 2026 · Redaktion STKom, Lehre

Die 3-2-1-Regel besagt: Halten Sie drei Kopien Ihrer Daten vor, auf zwei unterschiedlichen Speichermedien, und lagern Sie eine Kopie außer Haus. Wegen Ransomware gilt heute die erweiterte Form 3-2-1-1-0 – zusätzlich eine Kopie offline oder unveränderbar und null Fehler bei regelmäßigen Wiederherstellungstests.

Die Regel in einfachen Worten

Drei Kopien: das Original auf dem Server oder in der Cloud plus zwei Sicherungen. Fällt eine Sicherung aus, bleibt noch eine.

Zwei Medien: Die Kopien liegen nicht auf demselben Gerät oder Speichertyp – etwa auf einem Backup-NAS im Haus und in einem Cloud-Speicher. Ein Defekt oder Firmware-Fehler trifft dann nicht alles gleichzeitig.

Eine außer Haus: Mindestens eine Kopie liegt an einem anderen Ort. Brand, Wasserschaden oder Einbruch im Büro dürfen nicht Original und Sicherung zugleich zerstören.

Die Regel ist bewusst einfach gehalten. Sie schreibt keine bestimmte Software vor, sondern beschreibt, wie robust eine Datensicherung aufgebaut sein sollte.

Warum heute 3-2-1-1-0 gilt

Erpressungstrojaner verschlüsseln gezielt auch Sicherungen, die vom Netzwerk aus erreichbar sind. Deshalb ergänzt man die Regel um zwei Punkte:

  • Eine Kopie offline oder unveränderbar: Ein Wechselmedium, das nach der Sicherung abgezogen wird, oder ein Speicher mit Unveränderbarkeit („Immutable Storage“), bei dem Daten für eine festgelegte Zeit weder gelöscht noch überschrieben werden können – auch nicht mit Administratorrechten.
  • Null Fehler: Sicherungen werden überwacht und regelmäßig testweise zurückgespielt. Ein Backup, das seit Wochen mit Warnungen durchläuft, ist keines.

Wie Angreifer vorgehen und welche weiteren Schutzschichten nötig sind, lesen Sie im Ratgeber Ransomware-Schutz für KMU.

Was alles gesichert werden muss

Viele Betriebe sichern den Dateiserver sorgfältig und vergessen den Rest. Gehen Sie die Liste durch:

  • Server und virtuelle Maschinen, inklusive Datenbanken von Warenwirtschaft, CAD oder Fachanwendungen.
  • Microsoft 365: E-Mails, OneDrive, SharePoint und Teams. Microsoft betreibt die Plattform zuverlässig, der Papierkorb und die Aufbewahrungsfristen ersetzen aber keine eigene Sicherung gegen versehentliches Löschen, Kontoübernahmen oder Verschlüsselung synchronisierter Dateien.
  • Weitere Cloud-Dienste wie CRM oder Buchhaltung: Prüfen Sie, welche Exportmöglichkeiten der Anbieter bietet.
  • Konfigurationen: Firewall, Switches, Telefonanlage. Ohne gesicherte Konfiguration dauert der Austausch eines Geräts Tage statt Stunden.
  • Arbeitsplätze: Im Idealfall liegen keine Unikate lokal. Wo doch, gehören sie in die Sicherung.

Wie viel Datenverlust ist vertretbar?

Zwei Kennzahlen helfen, die Sicherung an Ihren Betrieb anzupassen:

RPO (Recovery Point Objective): Wie viele Stunden Arbeit dürfen verloren gehen? Wird nur nachts gesichert, kann im schlimmsten Fall ein ganzer Arbeitstag fehlen. Für ein Warenwirtschaftssystem mit vielen Buchungen kann das zu viel sein – dann sind mehrere Sicherungen pro Tag sinnvoll.

RTO (Recovery Time Objective): Wie lange darf ein System ausfallen, bis es wieder läuft? Eine Sicherung in der Cloud ist günstig, eine vollständige Rückübertragung großer Datenmengen über die Internetleitung kann aber lange dauern. Eine lokale Kopie beschleunigt die Wiederherstellung erheblich.

Ein Beispiel für die Abstimmung: Für die Dateiablage reicht vielleicht eine nächtliche Sicherung und eine Wiederherstellung innerhalb eines Arbeitstags. Für das Warenwirtschaftssystem, über das jeder Auftrag läuft, sollen es höchstens zwei Stunden Datenverlust und vier Stunden Ausfall sein. Daraus ergeben sich ganz unterschiedliche technische Anforderungen.

Legen Sie diese Werte gemeinsam mit der Geschäftsführung fest. Sie bestimmen, wie oft, wohin und mit welcher Technik gesichert wird.

Aufbewahrung und Versionen

Eine Sicherung, die nur den Stand von gestern enthält, hilft nicht, wenn ein Fehler erst nach drei Wochen auffällt – oder wenn Angreifer schon länger im Netz waren. Bewährt hat sich ein gestaffeltes Schema: tägliche Versionen für einige Wochen, wöchentliche für einige Monate, monatliche für ein Jahr oder länger.

Beachten Sie außerdem gesetzliche Aufbewahrungspflichten etwa für Buchhaltungsunterlagen und den Datenschutz: Daten, die gelöscht werden müssen, verschwinden aus Sicherungen erst nach Ablauf ihrer Aufbewahrungszeit. Das sollte im Löschkonzept beschrieben sein.

Testen, testen, testen

Der häufigste Fehler bei Datensicherungen ist nicht die falsche Software, sondern der fehlende Test. Planen Sie feste Termine ein:

  1. Monatlich: einzelne Dateien und Postfächer stichprobenartig wiederherstellen.
  2. Halbjährlich: einen kompletten Server oder eine wichtige Anwendung testweise in einer getrennten Umgebung starten.
  3. Nach jeder größeren Änderung: neues System, neuer Speicherort, neue Software – prüfen, ob die Sicherung alles erfasst.

Dokumentieren Sie, wie lange die Wiederherstellung gedauert hat. Diese Zahl ist im Ernstfall Gold wert, weil Sie der Geschäftsführung sagen können, wann der Betrieb wieder läuft. Regelmäßige Prüfung ist übrigens auch ein Kernpunkt der Anforderungen aus NIS2.

Typische Fehler in der Praxis

Bei Bestandsaufnahmen begegnen uns immer wieder dieselben Schwachstellen. Prüfen Sie, ob einer dieser Punkte auf Sie zutrifft:

  • Sicherung mit denselben Zugangsdaten: Das Backup-System ist mit dem normalen Domänen-Admin erreichbar. Wer den Admin übernimmt, löscht auch die Sicherungen.
  • Synchronisation statt Sicherung: OneDrive, Dropbox oder ein gespiegeltes Laufwerk übertragen Löschungen und Verschlüsselungen sofort mit. Das ist praktisch, aber kein Backup.
  • Warnungen, die niemand liest: Die Sicherung meldet seit Monaten Fehler an ein Postfach, das keiner öffnet.
  • Fehlende Teile: Die Datenbank der Warenwirtschaft wurde bei der letzten Umstellung nicht in den Sicherungsauftrag übernommen.
  • Keine Dokumentation: Nur eine Person weiß, wie die Wiederherstellung funktioniert – und die ist im Urlaub.

Alle diese Fehler lassen sich mit überschaubarem Aufwand beheben. Wichtig ist, dass jemand regelmäßig und mit klarem Auftrag hinschaut, etwa im Rahmen einer IT-Dokumentation.

So unterstützt STKom

Wir sehen uns Ihre bestehende Datensicherung an: Was wird gesichert, wohin, wie oft, und gibt es eine Kopie, die ein Angreifer nicht erreicht? Daraus entsteht ein Vorschlag, der zu Ihren Ausfallzeiten und Ihrem Budget passt – vom Backup-NAS bis zur Sicherung von Microsoft 365.

Welche Backup-Lösung wir konkret einsetzen und ob wir die Überwachung im Rahmen von Managed Services übernehmen, klären wir im Erstgespräch. Unser Monitoring läuft durchgehend, bearbeitet wird zu Geschäftszeiten. Mehr zum laufenden Betrieb finden Sie unter IT-Services.

Beispiel

So kann 3-2-1-1-0 im Mittelstand aussehen

KopieOrt / MediumZweck
OriginalServer, NAS oder Microsoft 365tägliche Arbeit
Kopie 1Backup-Speicher im Haus, getrennt vom Serverschnelle Wiederherstellung einzelner Dateien und ganzer Systeme
Kopie 2Cloud-Speicher in Deutschland, unveränderbarSchutz bei Brand, Diebstahl und Ransomware
OptionalWechselmedium, nach der Sicherung getrenntzusätzliche Offline-Kopie für kritische Daten
KontrolleÜberwachung und Restore-Testsnull unbemerkte Fehler

Beispielhafte Aufteilung. Welche Kombination passt, hängt von Datenmenge, Bandbreite und tolerierbarer Ausfallzeit ab.

Häufige Fragen

Fragen zur Datensicherung

Was bedeutet die 3-2-1-Regel?

Drei Kopien Ihrer Daten, gespeichert auf zwei verschiedenen Medien, davon eine an einem anderen Ort. So überstehen Sie den Ausfall eines Geräts ebenso wie einen Brand im Büro. Wegen Ransomware ergänzt man heute eine Offline- oder unveränderbare Kopie und regelmäßige, fehlerfreie Wiederherstellungstests.

Muss ich Microsoft 365 extra sichern?

Ja, das ist empfehlenswert. Microsoft sorgt für den Betrieb der Plattform, nicht für die Wiederherstellung Ihrer Daten nach beliebig langer Zeit. Papierkorb und Aufbewahrungsrichtlinien helfen bei kurzfristigen Fehlern, schützen aber nicht zuverlässig vor Kontoübernahmen, Massenlöschungen oder synchronisierten verschlüsselten Dateien.

Reicht eine externe Festplatte als Backup?

Als einzige Sicherung nicht. Eine Festplatte, die dauerhaft angeschlossen ist, wird bei einem Angriff mitverschlüsselt; eine, die im selben Büro liegt, verbrennt mit. Als zusätzliche Offline-Kopie, die nach der Sicherung abgezogen und getrennt gelagert wird, kann sie aber ein sinnvoller Baustein sein.

Wo sollte ein Cloud-Backup gespeichert sein?

Am besten in einem Rechenzentrum in Deutschland oder der EU, bei einem Anbieter mit Auftragsverarbeitungsvertrag und Verschlüsselung. Für Ransomware-Schutz ist außerdem wichtig, dass die Daten unveränderbar abgelegt werden können. Achten Sie darauf, dass die Zugangsdaten zum Cloud-Backup nicht dieselben sind wie die Ihrer normalen IT-Verwaltung.

Wie oft sollte ich die Wiederherstellung testen?

Stichproben einzelner Dateien und Postfächer empfehlen sich monatlich, ein vollständiger Test eines wichtigen Systems etwa zweimal im Jahr und nach jeder größeren Änderung. Halten Sie dabei fest, wie lange die Wiederherstellung dauert – so wissen Sie im Ernstfall, wann der Betrieb wieder läuft.

Kontakt

Datensicherung prüfen lassen

Ein paar Sätze genügen. Wir melden uns zu unseren Geschäftszeiten – mit einer ehrlichen Einschätzung, nicht mit einem Verkaufsgespräch.

  • Telefon, Mo–Do 8:30–17:00 Uhr, Fr 8:30–15:30 Uhr05308 935030
  • E-Mailinfo@stkom.de
  • AdresseBerliner Straße 60, 38165 Lehre

AnrufenAnfrage senden