Disaster Recovery für den Mittelstand: RTO, RPO & Plan
Disaster Recovery verständlich erklärt: Was RTO und RPO bedeuten, warum DR nicht dasselbe wie Backup ist und wie ein Disaster-Recovery-Plan in 6 Schritten entsteht.
- Disaster Recovery (DR) ist die geplante Wiederherstellung von IT-Systemen und Daten nach einem größeren Ausfall – von der Ransomware-Attacke bis zum Serverbrand.
- Die zwei entscheidenden Kennzahlen sind RTO (wie schnell muss das System wieder laufen?) und RPO (wie viel Datenverlust ist maximal tolerierbar?).
- DR ist nicht dasselbe wie ein Backup: Ein Backup sichert Daten, Disaster Recovery stellt den gesamten Betrieb wieder her – Systeme, Konfiguration, Abläufe.
- Wer nur einmal täglich sichert, hat ein RPO von bis zu 24 Stunden – im Ernstfall ist ein kompletter Arbeitstag an Buchungen, Mails und Dokumenten verloren.
- Ein DR-Plan zählt nur, wenn er getestet ist: Ein nie geprobter Wiederanlauf scheitert im Ernstfall fast immer.
- Die schnelle Wiederherstellbarkeit von Daten ist keine Kür, sondern in Art. 32 DSGVO ausdrücklich als Pflichtmaßnahme genannt.
Ein Serverausfall, eine Ransomware-Attacke, ein Wasserschaden im Serverraum – und plötzlich steht die IT still. Die Frage ist dann nicht, ob man Daten hat, sondern wie schnell man den Betrieb wieder zum Laufen bringt. Genau das ist Disaster Recovery. Es ist mehr als ein Backup und mehr als ein Notfallplan – es ist die durchdachte Architektur des Wiederanlaufs. Dieser Beitrag erklärt die zwei entscheidenden Kennzahlen, grenzt Disaster Recovery klar von verwandten Begriffen ab und zeigt, wie ein DR-Plan in sechs Schritten entsteht.
Was Disaster Recovery bedeutet – und warum es Pflichtprogramm ist
Disaster Recovery bedeutet: die geplante, vorab beschriebene und geprobte Wiederherstellung von IT-Systemen, Daten und Abläufen nach einem Ausfall, der den normalen Betrieb überfordert. Der Unterschied zum Alltagsgeschäft liegt im Wort „geplant” – improvisiert wird ohnehin, die Frage ist nur, ob auf Basis eines Plans oder auf Basis von Vermutungen.
Dass der Ernstfall kein Randthema ist, zeigt die jährliche Studienreihe Wirtschaftsschutz des Digitalverbands Bitkom: Für 2025 berichten 87 Prozent der befragten Unternehmen, in den vergangenen zwölf Monaten von Datendiebstahl, Spionage oder Sabotage betroffen gewesen zu sein; den Gesamtschaden für die deutsche Wirtschaft beziffert die Studie auf 289,2 Milliarden Euro (Stand: Studienbericht 2025).
Hinzu kommt die rechtliche Seite: Art. 32 DSGVO verlangt ausdrücklich „die Fähigkeit, die Verfügbarkeit der personenbezogenen Daten und den Zugang zu ihnen bei einem physischen oder technischen Zwischenfall rasch wiederherzustellen” – und im selben Absatz ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit dieser Maßnahmen. Wiederherstellbarkeit ist damit keine Kür, sondern eine dokumentationspflichtige Maßnahme, wie sie auch das IT-Sicherheitskonzept beschreibt.
RTO und RPO: die zwei Zahlen, die alles bestimmen
Jede Disaster-Recovery-Planung dreht sich um zwei Kennzahlen. Wer sie versteht, versteht Disaster Recovery.
RTO (Recovery Time Objective) ist die maximal tolerierbare Ausfallzeit: Wie schnell muss ein System nach einem Ausfall wieder verfügbar sein? Eine Stunde? Ein Tag? Drei Tage?
RPO (Recovery Point Objective) ist der maximal tolerierbare Datenverlust, gemessen in Zeit: Bis zu welchem Punkt vor dem Ausfall müssen die Daten wiederherstellbar sein? Ein tägliches Backup bedeutet ein RPO von bis zu 24 Stunden – im schlimmsten Fall ist ein ganzer Arbeitstag verloren.
Beide Zahlen werden pro System festgelegt, nicht pauschal fürs Haus. Für eine Warenwirtschaft, in der den ganzen Tag Aufträge erfasst werden, sind 24 Stunden Datenverlust teuer – hier lohnt sich eine Sicherung im Stundentakt. Für ein Projektarchiv, das sich im Quartal kaum ändert, ist dasselbe RPO unproblematisch. Genau diese Differenzierung spart Geld: Sie zahlen kurze Wiederanlaufzeiten nur dort, wo sie sich rechnen. Was ein Ausfall pro Stunde tatsächlich kostet, lässt sich mit dem Ausfallkosten-Rechner überschlagen.
DR ≠ Backup ≠ Notfallplan
Drei Begriffe werden ständig verwechselt, obwohl sie Unterschiedliches meinen:
- Backup ist die Datensicherung – die Kopie, ohne die gar nichts geht. Wie eine gute Datensicherung aussieht, zeigt unsere Backup-Strategie für den Mittelstand; die Begriffsgrundlagen stehen im Wissens-Eintrag Backup.
- IT-Notfallplan ist das organisatorische Dokument: Wer tut im Ernstfall was, wen ruft man an, welche Meldepflichten gelten? Details im IT-Notfallplan.
- Disaster Recovery ist die technische Wiederanlauf-Architektur: Wie werden aus den Backups wieder laufende Systeme, in welcher Reihenfolge, in welcher Zeit?
Der häufigste und teuerste Irrtum lautet: „Wir haben ein Backup, also sind wir sicher." Ein Backup ist die Voraussetzung, nicht die Lösung. Ohne einen erprobten Wiederanlaufplan kann die Wiederherstellung Tage statt Stunden dauern – und Tage sind es meist deshalb, weil im Ernstfall erst gesucht wird, wo welche Sicherung liegt und wer das Passwort dazu hat.
Wovor Disaster Recovery schützt
Disaster Recovery bereitet auf ganz unterschiedliche Vorfälle vor: von Cyberangriffen wie Ransomware über technische Defekte bis zu einer Naturkatastrophe wie einem Brand oder einer Überschwemmung am Standort. Allen gemeinsam ist die Unterbrechung des Geschäftsbetriebs – und genau die soll die Notfallwiederherstellung so kurz wie möglich halten. Ziel ist die Aufrechterhaltung der wichtigsten Geschäftsprozesse und eine schnelle Wiederherstellung der IT-Infrastruktur, um Ausfallzeiten und Datenverluste zu minimieren.
Der häufigste Auslöser bleibt Verschlüsselungssoftware. Das BSI nennt in seinen Top-10-Maßnahmen gegen Ransomware unter anderem ungepatchte Software und ungesicherte Remote-Zugänge als häufigste Einfallsvektoren – Punkte, die im Ransomware-Schutz vor dem Wiederanlauf ansetzen. Für Disaster Recovery ist daran vor allem eines wichtig: Eine Sicherung, die dauerhaft am Netz hängt, wird mitverschlüsselt. Eine DR-taugliche Kopie ist offline, unveränderlich oder in einem getrennten Verantwortungsbereich – auch bei Cloud-Diensten, siehe Microsoft-365-Backup.
Wo die eigenen Mittel nicht reichen, gibt es Disaster Recovery as a Service (DRaaS): Ein Anbieter hält die Systeme virtuell in einem zweiten Rechenzentrum bereit und übernimmt bei einem Cyberangriff oder Ausfall. So lassen sich auch für kleine Betriebe kurze Ausfallzeiten erreichen, ohne selbst ein zweites Rechenzentrum zu betreiben.
DR-Stufen: von günstig bis Standby
Wie viel Disaster Recovery man braucht, ist eine Frage von RTO, RPO und Budget. Die Stufen unterscheiden sich weniger in der Technik als im Preis für Zeit: Jede gesparte Stunde Wiederanlauf kostet Vorhaltung.
| Stufe | Größenordnung RTO | Größenordnung RPO | Aufwand | Passt für |
|---|---|---|---|---|
| Restore aus Backup | Stunden bis Tage | bis 24 Stunden | gering | Dateiablagen, Archive, unkritische Fachanwendungen |
| Warm Standby | Stunden | Stunden | mittel | Warenwirtschaft, Buchhaltung, zentrale Fileserver |
| Hot Standby / Replikation | Minuten | nahe null | hoch | Produktionssteuerung, Kassensysteme, Auftragsannahme |
Die Werte sind Größenordnungen zur Einordnung, keine Zusage – was tatsächlich erreichbar ist, hängt von Datenmenge, Leitung und Systemlandschaft ab und gehört ins Wiederherstellungsprotokoll statt in eine Broschüre. Für den Mittelstand ist selten alles gleich kritisch. Der pragmatische Weg: die wirklich geschäftskritischen Systeme mit kurzem RTO absichern, den Rest mit einem soliden Restore-Prozess.
Der DR-Plan in sechs Schritten
Wer nach einem etablierten Rahmen arbeiten möchte, findet ihn im BSI-Standard 200-4 zum Business Continuity Management. Das BSI stellt dort neben dem Standard selbst einen Anforderungskatalog, ein Glossar und Dokumentvorlagen bereit – ausdrücklich auch eine Vorlage für Wiederanlaufpläne. Für ein Unternehmen mit 30 Arbeitsplätzen ist der vollständige Standard überdimensioniert; die Reihenfolge seiner Schritte trägt trotzdem.
- Kritische Systeme identifizieren. Was muss zuerst wieder laufen, was hat Zeit? Die Antwort kommt aus dem Geschäft, nicht aus der IT.
- RTO und RPO festlegen. Pro System, orientiert am tatsächlichen Bedarf – und schriftlich, sonst verschiebt sich die Erwartung im Ernstfall.
- DR-Stufe wählen. Passend zu RTO/RPO und Budget, nach der Tabelle oben.
- Wiederanlauf dokumentieren. Reihenfolge, Verantwortliche, Schritte, Speicherorte, Zugänge – nachvollziehbar für jemanden, der nicht der Stammadministrator ist.
- Umsetzen. Backups, Replikation, Standby-Systeme einrichten und die Abhängigkeiten zwischen Systemen mit aufnehmen.
- Testen und pflegen. Regelmäßige Wiederherstellungsübungen, Anpassung bei jeder größeren Änderung.
Der vierte Schritt ist der, der am häufigsten verhungert. Ein Wiederanlaufplan, der nur im Kopf einer Person existiert, hat ein RTO von „solange diese Person erreichbar ist” – wie eine gepflegte IT-Dokumentation das auffängt, ist ein eigenes Thema.
Was Disaster Recovery kostet – und der übliche Einwand
„Zu teuer” ist der Standardeinwand, und er stimmt genau dann, wenn man versucht, alles auf Hot Standby zu heben. Rechnet man dagegen ehrlich, verschiebt sich das Bild: Bei kjello kostet der laufende Betrieb im Core-Modell 29 € je Nutzer und Monat (netto), optional 10 € für Antivirus/EDR; Microsoft-365-Lizenzen werden zusätzlich durchgereicht. Backup als Plus-Modul kommt je nach Datenmenge dazu. Dem gegenüber steht ein Stillstand, der bei 30 Arbeitsplätzen schon nach wenigen Stunden vierstellig wird – und ein Wiederanlauf ohne Plan, der in Tagen statt Stunden gemessen wird.
Die zweite ehrliche Grenze: kjello ist auf den Mittelstand mit 20 bis 250 Mitarbeitenden zugeschnitten. Ein Konzern mit eigener BCM-Abteilung braucht ein anderes Setup, ein reines Cloud-only-Startup meist deutlich weniger. Für alles dazwischen ist eine betreute IT-Betreuung mit festen Kosten in aller Regel günstiger als der eine Notfall, den niemand geübt hat.
Testen, testen, testen
Der wichtigste und am häufigsten übersprungene Schritt ist der Test. Ein DR-Plan, der nie geprobt wurde, ist eine Vermutung, keine Sicherheit. Erst die echte Wiederherstellungsübung zeigt, ob die Backups lesbar sind, die Reihenfolge stimmt und die geplanten Zeiten realistisch sind.
Wir sehen es jede Woche: Backups, die seit Monaten niemand geprüft hat. Alle denken, es läuft — bis der Ernstfall kommt und nichts wiederherstellbar ist.
Damit „geprüft” nicht Vertrauenssache bleibt, gehört der Stand sichtbar an eine Stelle, die auch die Geschäftsführung liest. Im kjello-Portal zeigt der Compliance-Report je Schutzmaßnahme, wie hoch die Abdeckung über alle Geräte hinweg ist – Backup, Verschlüsselung, EDR und MFA nebeneinander, mit den offenen Findings darunter. Wie das im Zusammenspiel mit Nachweisen funktioniert, beschreibt die Funktionsseite Sicherheit & Compliance.
Genauso gehört die physische Umgebung zum Testumfang: Ein Ausfall der Kühlung, wie im Ratgeber zur Serverraum-Temperatur beschrieben, ist ein klassisches DR-Szenario, das kein Backup-Test abdeckt. Ein sinnvoller Rhythmus: einmal jährlich ein vollständiger Wiederanlauf eines kritischen Systems, dazu quartalsweise ein stichprobenhafter Restore einzelner Dateien und Postfächer.
Aus der Praxis: warum der Test die Versicherung ist
Wer einmal einen echten Vorfall erlebt hat, diskutiert über Testaufwand nicht mehr. In Gesprächen mit Neukunden fällt regelmäßig derselbe Satz: Die Sicherung, die am Ende gerettet hat, war nicht die, auf die man sich verlassen hatte.
Über Weihnachten war alles verschlüsselt. Nur weil ich wöchentlich eine externe Festplatte mit nach Hause genommen habe, gab es noch eine brauchbare Sicherung. Das war Glück.
Glück ist keine DR-Stufe. Was diesen Betrieb gerettet hat, war zufällig genau das Prinzip, das ein Plan bewusst herstellt: eine Kopie außerhalb der Reichweite des Angreifers. Der Unterschied ist nur, dass ein Plan sie nicht dem Zufall überlässt – und dass er festhält, wie lange der Wiederanlauf aus dieser Kopie tatsächlich dauert.
30 Minuten, kostenlos, ohne Vertriebsdruck – wir gehen Ihre kritischen Systeme durch und sagen Ihnen, wo Ihr Wiederanlauf heute realistisch steht.
Gespräch vereinbarenFazit: Wiederanlauf ist Planung, nicht Glück
Disaster Recovery trennt die Betriebe, die einen größeren Ausfall in Stunden überstehen, von denen, die daran wochenlang leiden. Der Unterschied ist kein Zufall, sondern Planung: klare RTO- und RPO-Ziele je System, die passende DR-Stufe für die kritischen Anwendungen und – vor allem – ein regelmäßig getesteter Wiederanlauf. Als Teil einer betreuten IT mit geprüftem Backup und Wiederherstellung wird der Ernstfall geprobt, bevor er eintritt – damit im Katastrophenfall nicht improvisiert werden muss.
Geschrieben von
Jens Hagel
Gründer
Jens Hagel gründete 2004 das Systemhaus hinter kjello und betreut mit seinem Team über 150 mittelständische Unternehmen. Er schreibt über das, was er in echten Firmen erlebt – praxisnah, ehrlich und ohne Fachchinesisch.
Häufige Fragen
Was ist der Unterschied zwischen RTO und RPO?
Ist Disaster Recovery dasselbe wie ein Backup?
Was kostet Disaster Recovery?
Wie oft sollte man Disaster Recovery testen?
Was ist DRaaS (Disaster Recovery as a Service)?
Was gehört in einen Disaster-Recovery-Plan?
Backup & Wiederherstellung absichern
kjello sorgt für geprüfte Backups und einen erprobten Wiederanlauf – damit aus einem Ausfall kein Betriebsstillstand wird. Sehen Sie, wie.