Keep IT simple.

Backup und Wiederanlauf für Unternehmen

Wie lange darf Ihr Betrieb stillstehen? Aus Hamburg, bundesweit betreut

Gesichert ist nicht dasselbe wie arbeitsfähig

Fast jedes Unternehmen sichert seine Daten. Die Frage, die dabei selten gestellt wird, ist eine andere: Was passiert am Morgen nach dem Ausfall? Eine Sicherung beantwortet, ob die Daten noch da sind. Sie beantwortet nicht, wann wieder gearbeitet werden kann.

Drei Dinge fallen in der Praxis regelmäßig auf. Erstens: Die Sicherung läuft, aber niemand hat je etwas zurückgespielt – ob sie trägt, weiß man erst im Ernstfall. Zweitens: Niemand kann sagen, wie lange ein Wiederanlauf dauern würde, weil es nie jemand gemessen hat. Drittens hält sich hartnäckig der Irrtum, Microsoft 365 sichere sich selbst.

Deshalb steht am Anfang eine Frage, keine Technik: Wie lange darf Ihr Betrieb stillstehen? Aus der Antwort ergibt sich, was die Sicherung leisten muss – nicht umgekehrt.

Arbeitsplätze in einem Büro
Was wir tun

Vier Bausteine, die zusammengehören

Sichern, zurückholen, wieder in Betrieb gehen – und die Sicherung selbst schützen.

Die ersten beiden Bausteine kennt jeder, der schon einmal eine Datei gelöscht hat. Die beiden anderen entscheiden darüber, ob ein ernster Ausfall ein Ärgernis bleibt oder das Geschäft anhält.

Laufende Sicherung

Server, Desktops und Laptops werden automatisch gesichert – ohne Medienwechsel, ohne dass jemand ein Band tauscht oder eine Platte mitnimmt. Wie eng gesichert wird, legen wir je System fest; technisch sind Abstände bis hinunter zu wenigen Minuten möglich. Die Verschlüsselung wird auf Agent-Ebene aktiviert – Übertragung und Speicherung laufen damit durchgängig mit 256-Bit-AES. Gespeichert wird in einem deutschen Rechenzentrum – und gespiegelt in einem zweiten innerhalb Europas. Microsoft 365 und Google Workspace werden gesondert mitgesichert.

Einzelne Dateien zurückholen

Der häufigste Fall ist der kleine: ein gelöschtes Dokument, ein überschriebener Ordner, ein Postfach, aus dem etwas verschwunden ist. Dafür muss niemand ein ganzes System anfassen – die betroffenen Daten werden einzeln zurückgeholt.

Ganze Systeme wieder in Betrieb

Gesichert wird image-basiert, also das vollständige System statt einzelner Verzeichnisse. Dabei ist jeder Sicherungspunkt für sich vollständig – er hängt nicht an einer Kette aus Voll- und Zwischensicherungen, die an einem beschädigten Glied reißen kann. Zurück geht es auf mehreren Wegen: einzelne Dateien, ganze Dateisysteme zurückrollen – der Fall nach einer Ransomware-Infektion –, Wiederherstellung auf neue Hardware oder sofort virtualisiert weiterbetreiben, vor Ort oder in der Cloud. Auf dieser Ersatzumgebung wird weitergearbeitet, während die eigentliche Wiederherstellung noch läuft.

Die Sicherung selbst schützen

Ein Backup, das mitverschlüsselt wird, ist keines. Deshalb erkennt die Lösung Ransomware-Muster, die Kopien in der Cloud sind unveränderbar – auch von einem übernommenen Konto aus nicht zu löschen – und die Wiederherstellungspunkte werden automatisch verifiziert: Das System fährt die Sicherung testweise hoch und belegt mit einem Bildschirmfoto, dass sie wirklich startet. Wo es darauf ankommt, lässt sich zusätzlich prüfen, ob ein bestimmter Dienst danach auch läuft.

Laufen Ihre Server virtualisiert unter VMware oder Hyper-V, sichern wir die virtuellen Maschinen mit Veeam Backup – agentenlos und mit geprüfter Wiederherstellung.

Backup, Notfall-Wiederherstellung und Krisenmanagement nennt auch NIS2 ausdrücklich – mehr unter NIS2 im Mittelstand.

Der Aufbau

Der Weg, den Ihre Daten nehmen

Vom Server im Haus bis in das zweite Rechenzentrum – und die Wege zurück.

Wer wissen will, ob eine Sicherung trägt, muss sehen können, wo sie liegt. Die Zeichnung zeigt den vollständigen Weg: Server und virtuelle Maschinen am Standort, die optionale Appliance im Haus, die verschlüsselte Übertragung in das deutsche Rechenzentrum, die Spiegelung in den zweiten Standort – und daneben die Cloud-Dienste, die gar nicht erst über Ihr Haus laufen.

Die Zeichnung zeigt am Kundenstandort physische Server und virtuelle Maschinen, die per Agent gesichert werden; die Sicherungspunkte landen auf einer optionalen Backup-Appliance vor Ort. Von dort werden sie verschlüsselt in ein primäres Rechenzentrum in Deutschland übertragen und von dort in ein zweites Rechenzentrum im Europäischen Wirtschaftsraum geo-repliziert. Microsoft 365 und Google Workspace werden separat cloud-zu-cloud direkt ins Rechenzentrum gesichert. Wiederhergestellt wird wahlweise als einzelne Datei, als ganzes System auf neue Hardware oder als sofort startende virtuelle Maschine.
Sicherungsweg und Wiederherstellung im Überblick – zum Vergrößern öffnen.
Was uns unterscheidet

Zwei Rechenzentren statt einem

Die Sicherung liegt nicht an einem Ort, sondern an zweien.

Unser Cloud-Disaster-Recovery-Backup lässt sich wahlweise mit oder ohne Onsite-Appliance betreiben – je nachdem, ob bei Ihnen im Haus zusätzlich eine lokale Kopie stehen soll. Die lokale Kopie ist der schnellste Weg zurück, wenn nur ein einzelnes System betroffen ist; ohne Appliance läuft alles über die Cloud, und es steht kein Gerät bei Ihnen.

Das ist keine Preisstufe, sondern eine echte Bauform-Entscheidung. Das System läuft als reine Software auf vorhandener Hardware, als virtuelle Maschine in Ihrer Virtualisierung – oder als vorkonfiguriertes, gehärtetes Gerät, das bei Ihnen im Schrank steht. Was davon passt, ergibt sich aus dem, was ohnehin da ist.

Entscheidend ist, was mit der Sicherung danach passiert. Sie liegt in einem deutschen Rechenzentrum – und wird von dort zusätzlich in ein zweites Rechenzentrum innerhalb Europas gespiegelt. Die Sicherungen werden dort ebenfalls aufbewahrt, nicht nur durchgereicht.

Eine Einschränkung gehört dazu, damit im Gespräch keine falsche Erwartung entsteht: Wie lange die gespiegelten Kopien am zweiten Standort vorgehalten werden, ist zeitlich begrenzt und hängt vom gewählten Abonnement ab. Die Zweitkopie sichert gegen den Ausfall eines Ortes ab – sie ist kein zweites Langzeitarchiv.

Warum das zählt: Ein Rechenzentrum ist ein Ort, und Orte fallen aus – Strom, Brand, Wasser, ein Netzabschnitt, der nicht zurückkommt. Eine Sicherung, die nur an einem Ort liegt, teilt das Schicksal dieses Ortes. Geografisch redundant heißt, dass sie zweimal existiert, an zwei Standorten, beide innerhalb Europas. Im Ernstfall entscheidet genau das darüber, ob es überhaupt eine Sicherung gibt, auf die man zurückgreifen kann.

Im Ernstfall

Die Maschinen laufen – wie kommen Sie dran?

Zwei Orte, an denen weitergearbeitet wird. Und die Wege dorthin.

Ein Ersatzsystem nützt nichts, wenn niemand es erreicht. Das ist die Frage, die im Ernstfall als zweite kommt – und die vorher beantwortet sein muss.

Der erste Ort ist Ihr eigenes Haus. Steht die Appliance noch, starten die gesicherten Maschinen direkt auf dem Gerät, und die Arbeitsplätze erreichen sie über das normale Netz – ohne VPN. Wie viele Maschinen dort gleichzeitig laufen können, hängt von der Größe der Appliance ab; das klären wir an Ihrer Umgebung und nicht auf einer Website.

Der zweite Ort ist das Rechenzentrum. Reicht die Appliance nicht, oder steht sie nicht mehr, starten die Maschinen dort in einem eigenen, abgeschotteten Backup-Netz – nicht durch die Hardware im Haus begrenzt. Auf dieses Netz führen drei Wege:

VPN über die Appliance

Die Appliance im Haus steht noch und hat Internet. Dann baut sie den Tunnel ins Rechenzentrum selbst auf, und das ganze Netz am Standort erreicht die Ersatzmaschinen – ohne dass an einzelnen Arbeitsplätzen etwas eingerichtet werden muss.

Site-to-Site über Ihre Firewall

Keine Appliance, oder sie ist nicht mehr erreichbar: Dann baut die vorhandene Firewall den Tunnel auf – ebenfalls für alle Arbeitsplätze im Netz, und unabhängig davon, ob im Serverraum noch etwas läuft.

VPN-Client je Arbeitsplatz

Der Standort ist komplett ausgefallen – kein Netz, kein Strom. Dann verbindet sich jeder Mitarbeiter einzeln per VPN-Client: aus dem Homeoffice, vom Notebook, von unterwegs. Am Standort selbst wird dafür nichts mehr gebraucht.

Die Zeichnung zeigt, dass die gesicherten Systeme nach einem Ausfall an zwei Orten wieder starten können. Erstens lokal auf der Backup-Appliance am Standort; wie viele Maschinen dort gleichzeitig laufen, hängt von der Größe der Appliance ab, und die Arbeitsplätze im Haus erreichen sie über das normale Netz ohne VPN. Zweitens im Rechenzentrum in einem eigenen Backup-Netzwerk; dorthin führen drei Wege: ein VPN-Tunnel von der Appliance, ein Site-to-Site-Tunnel über die Firewall des Kunden, oder eine Einwahl einzelner Arbeitsplätze per VPN-Client, wenn der Standort komplett ausgefallen ist. Aus beiden Umgebungen führt der Rückweg auf die eigene Hardware zurück.
Wiederanlauf lokal und im Rechenzentrum, mit den drei Zugangswegen – zum Vergrößern öffnen.

Welcher Weg im Ernstfall greift, hängt davon ab, was vom Standort noch steht. Was davon vorbereitet wird, ergibt sich aus der Bestandsaufnahme – eingerichtet und durchgespielt wird es vorher, nicht im Ernstfall. Solange in der Ersatzumgebung gearbeitet wird, läuft die Sicherung weiter, und der Rückweg auf die eigene Hardware bleibt offen.

Serverschränke in einem Rechenzentrum

So läuft es ab

Vier Schritte, und der erste ist ein Gespräch, kein Werkzeug:

  • Bestandsaufnahme – was liegt wo, was hängt woran, und welche Systeme braucht der Betrieb am ersten Tag nach einem Ausfall tatsächlich.
  • Sicherungsziele festlegen – wir definieren sie gemeinsam mit Ihnen. Nicht jedes System muss gleich schnell zurück sein, und nicht jedes muss gleich eng gesichert werden; genau diese Unterscheidung spart Geld und Aufwand.
  • Einrichtung – Sicherung aufsetzen, erste vollständige Sicherung, Prüfung der Wiederherstellung.
  • Laufender Betrieb – die Sicherungen werden überwacht, die Wiederherstellungspunkte automatisch verifiziert. Wenn etwas nicht durchläuft, fällt es auf, bevor Sie es brauchen. Dazu gehört der geübte Ernstfall: Ein Wiederanlauf-Test ist Teil des Betriebs und kein Sonderprojekt, das jedes Mal einzeln gerechnet wird.
Cloud-Daten

Microsoft 365 und Google Workspace

Der häufigste Irrtum – und was daraus folgt.

Microsoft sorgt dafür, dass die Plattform läuft und Microsoft Ihre Daten nicht verliert. Eine Zusage, sie wiederherzustellen, wenn Sie sie verlieren, ist darin nicht enthalten – nicht bei versehentlichem Löschen, nicht bei einem übernommenen Konto, nicht bei Ransomware und nicht nach Ablauf der Aufbewahrungsfristen. Das ist kein Mangel, sondern das erklärte Modell der geteilten Verantwortung: Der Anbieter hält die Plattform, die Sicherung der Inhalte bleibt bei Ihnen.

Deshalb sichern wir die 365-Daten gesondert – cloud-zu-cloud, ohne Umweg über ein Gerät bei Ihnen:

Was gesichert wird

Exchange Online mit Kalender, Kontakten und Aufgaben, OneDrive mit allen Dateitypen, SharePoint-Seiten und -Sammlungen, OneNote in SharePoint- und OneDrive-Bibliotheken sowie Teams mit Teamseiten, Dateien, Dokumenten, Unterhaltungen in öffentlichen Kanälen und Kalenderterminen. Dreimal täglich automatisch – zusätzliche Sicherungen lassen sich jederzeit anstößen.

Wie zurückgeholt wird

Auf einen Zeitpunkt vor dem Vorfall: einzelne Objekte oder ganze Konten, ohne bestehende Daten zu überschreiben und mit erhaltener Ordnerstruktur. Auch von einem Konto in ein anderes – der Fall, wenn jemand das Haus verlässt und die Arbeit bleibt. Ganze Konten oder einzelne Elemente lassen sich zudem in gängigen Dateiformaten exportieren.

Ausgeschiedene Mitarbeiter

Deren Daten bleiben in der Sicherung erhalten, ohne dass die Microsoft-Lizenz weiterbezahlt werden muss. Die Inhalte bleiben durchsuchbar und wiederherstellbar – statt der üblichen Wahl zwischen einer Lizenz, die niemand nutzt, und einem Postfach, das gelöscht wird.

Wo die Daten liegen

Der Speicherort wird bei der Einrichtung festgelegt und ist danach in der Oberfläche einsehbar. Für Kunden in der EU steht ein Rechenzentrum innerhalb der Europäischen Union zur Verfügung. Das ist bewusst ein anderer Sachverhalt als bei der Serversicherung, deren zweiter Standort im Europäischen Wirtschaftsraum liegt.

Das Backup beantwortet die Frage, ob die Daten zurückkommen. Die andere Frage – wie verhindert wird, dass ein Konto überhaupt übernommen wird – beantwortet Microsoft 365 absichern: Anmeldeschutz, bedingter Zugriff und die Erkennung übernommener Konten.

Was Sie davon haben

Eine Frage weniger, die niemand beantworten kann

Der greifbare Unterschied ist nicht die Technik, sondern dass jemand die Antwort kennt. Wenn morgen ein Server ausfällt, ein Verschlüsselungstrojaner durchkommt oder jemand versehentlich ein Postfach leert, gibt es einen Ablauf statt einer Suche nach Zuständigkeit.

Dazu kommt, was im Alltag nicht auffällt: kein Medienwechsel, den jemand vergessen kann. Keine Platte, die im Auto liegt. Kein Zweifel daran, ob die Sicherung von vergangener Woche überhaupt lesbar ist – sie wird automatisch geprüft.

Und im Ernstfall ist die Frage nicht mehr ob die Daten zurückkommen, sondern nur noch, in welcher Reihenfolge. Das ist ein anderes Gespräch als das, was ohne Vorbereitung stattfindet.

Gut zu wissen

Häufige Fragen zu Backup und Wiederanlauf

Sichert Microsoft 365 sich nicht selbst?

Nein, jedenfalls nicht in dem Sinne, in dem es die meisten verstehen. Microsoft sorgt dafür, dass die Plattform läuft und die Daten nicht durch einen Ausfall auf ihrer Seite verlorengehen. Was ein Mitarbeiter löscht, was ein übernommenes Konto anrichtet oder was nach Ablauf der Aufbewahrungsfristen verschwindet, ist davon nicht abgedeckt. Deshalb sichern wir Mail, Kalender, OneDrive, SharePoint und Teams mehrmals täglich gesondert. Wie verbreitet der Fall ist, zeigt eine Erhebung: Laut dem State of BCDR Report 2025 hatten 87 % der Unternehmen im Jahr 2024 einen Datenverlust in SaaS-Anwendungen – häufigste Ursache war ein Fehler des Anwenders.

Wann wurde Ihr letztes Restore getestet?

Das ist die Frage, die wir im ersten Gespräch stellen – und sie ist unangenehm oft unbeantwortet. Eine Sicherung, die nie zurückgespielt wurde, ist eine Annahme. Bei uns werden die Wiederherstellungspunkte automatisch verifiziert: Das System fährt die Sicherung hoch und belegt mit einem Bildschirmfoto, dass sie startet. Das ersetzt keinen geübten Ernstfall, macht aber täglich sichtbar, wenn etwas nicht stimmt.

Wo liegen unsere Daten?

In einem deutschen Rechenzentrum – und zusätzlich gespiegelt in einem zweiten Rechenzentrum innerhalb Europas, wo die Sicherungen ebenfalls aufbewahrt werden. Übertragung und Speicherung sind durchgängig mit 256-Bit-AES verschlüsselt. Auf Wunsch kommt eine lokale Kopie im Haus dazu – der schnellste Weg zurück, wenn nur ein System betroffen ist. Der zweite Standort liegt im Europäischen Wirtschaftsraum; datenschutzrechtlich ist eine Übermittlung in den EWR einer Übermittlung innerhalb der EU gleichgestellt. Beim Backup von Microsoft 365 ist zusätzlich eine Ablage innerhalb der EU wählbar.

Was passiert bei einem Ransomware-Angriff?

Der entscheidende Punkt ist, dass die Sicherung selbst unangetastet bleibt: Die Kopien in der Cloud sind unveränderbar und lassen sich auch von einem übernommenen Konto aus nicht löschen. Dazu kommt eine Erkennung typischer Ransomware-Muster in den Sicherungsdaten. Wie ein Angriff abgewehrt wird, bevor er so weit kommt, beschreiben wir unter Managed Security und MDR.

Was heißt „Wiederanlauf“ konkret?

Dass weitergearbeitet werden kann, bevor alles wiederhergestellt ist. Ein gesichertes System lässt sich sofort virtualisiert starten – vor Ort oder in der Cloud – und übernimmt vorläufig den Betrieb, während die eigentliche Wiederherstellung auf die endgültige Hardware läuft. Das ist der Unterschied zwischen einem Ausfall von Stunden und einem von Tagen.

Können wir den Ernstfall üben, ohne dass es teuer wird?

Ja. Ein Wiederanlauf-Test ist Teil des Betriebs und kein Sonderprojekt, das jedes Mal einzeln gerechnet wird. Genau deshalb empfiehlt sich ein fester Termin dafür statt eines guten Vorsatzes – der Einwand „das kostet ja jedes Mal“ ist der häufigste Grund, warum es nie stattfindet.

Überschreibt eine Wiederherstellung unsere aktuellen Daten?

Nein. Einzelne Objekte oder ganze Konten lassen sich zurückholen, ohne bestehende Daten zu ersetzen; die Ordnerstruktur bleibt dabei erhalten. Das ist wichtig, wenn nach einem Vorfall nicht von vornherein feststeht, was überhaupt fehlt.

Was passiert mit den Daten ausgeschiedener Mitarbeiter?

Deren Konten lassen sich aus der Sicherung erhalten, ohne die Microsoft-Lizenz weiterzubezahlen. Die Inhalte bleiben durchsuchbar und wiederherstellbar – auch dann noch, wenn das Postfach in Microsoft 365 längst gelöscht ist.

Müssen wir noch Bänder oder Platten wechseln?

Nein. Die Sicherung läuft täglich automatisch, ohne Medienwechsel und ohne Transport. Genau daran scheitern Sicherungskonzepte im Alltag am häufigsten – nicht an der Technik, sondern daran, dass jemand den Wechsel vergisst.

Ehrlich bleiben

Was wir nicht versprechen

Wir nennen Ihnen hier keine Wiederanlaufzeit. Wie schnell ein Betrieb wieder läuft, hängt davon ab, wie viele Systeme betroffen sind, wie groß sie sind und woran sie hängen – das lässt sich nach einer Bestandsaufnahme sagen, nicht auf einer Website.

Ebenso wenig gibt es hundertprozentige Sicherheit. Eine gute Sicherung senkt das Risiko erheblich und macht den Schaden beherrschbar; sie schließt ihn nicht aus. Wer Ihnen etwas anderes zusagt, hat entweder Ihre Umgebung nicht gesehen oder verkauft Ihnen ein Gefühl.

Keep IT simple.

So erreichen Sie uns

Kontaktieren Sie uns, wir helfen gerne weiter.

Rufen Sie an unter +49 40 500505 50, Montag bis Freitag von 08:00 bis 17:00 Uhr – oder schreiben Sie uns über das Anfrageformular. Wir melden uns zurück.

Weiterführend: Managed Services im Überblick · Microsoft 365 absichern · Managed Security und MDR · Managed Firewall in Hamburg