Ein Notfallwiederherstellungsplan ist das dokumentierte Verfahren zur Wiederherstellung der IT-Dienste nach einem Ausfall. Er legt fest, welche Systeme in welcher Reihenfolge wiederhergestellt werden, wie lange dies jeweils dauern soll, welcher Datenverlust akzeptabel ist und wer die Arbeiten durchführt. Er bildet die technische Ebene der Geschäftskontinuitätsplanung. Während ein Kontinuitätsplan den Geschäftsbetrieb mit allen Mitteln aufrechterhält, konzentriert sich ein Wiederherstellungsplan speziell auf die Wiederherstellung der Systeme selbst.
- Eine priorisierte Systemliste, die von der Wirtschaftsanalyse und nicht von der IT erfunden.
- Für jedes System wird ein Wiederherstellungsziel und ein akzeptabler Datenverlustwert festgelegt.
- Die Ablaufpläne sind so detailliert, dass auch jemand anderes als die übliche Person sie befolgen kann.
- Die Abhängigkeitsreihenfolge ist fehlerhaft, da Systeme, die in der falschen Reihenfolge wiederhergestellt werden, nicht hochfahren.
- Ein Testprotokoll, da ein ungetestetes Wiederherstellungsverfahren eine Hypothese darstellt.
Was ist ein Katastrophenwiederherstellungsplan?
Ein Notfallwiederherstellungsplan legt fest, wie IT-Dienste nach einem Ausfall – beispielsweise Hardwareausfall, Verlust eines Rechenzentrums, fehlgeschlagene Änderungen, Ausfall einer Cloud-Region oder Ransomware-Angriffe – wiederhergestellt werden. Er beantwortet für jedes betroffene System drei Fragen: Wie schnell muss es wieder einsatzbereit sein? Welchen Verlust aktueller Daten können wir verkraften? Und wie genau wird die Wiederherstellung durchgeführt?
Der Begriff „Katastrophe“ ist irreführend. Die meisten Vorfälle verlaufen nicht dramatisch. Eine beschädigte Datenbank, eine misslungene Migration oder ein abgelaufenes Zertifikat für einen kritischen Dienst erfordern denselben Notfallplan wie eine Überschwemmung. Wer seinen Plan nur für Katastrophenszenarien erstellt, muss bei den weitaus häufigeren Problemen improvisieren.
Die Wiederherstellungsplanung ist Teil der umfassenderen Fähigkeiten im Bereich Business Continuity , aus denen sich Prioritäten und Wiederherstellungszeiträume ergeben. Wurde die Technologieplanung ohne diese Berücksichtigung erstellt, schützt der Plan Systeme in einer Reihenfolge, die nicht mit den Geschäftsanforderungen abgeglichen wurde.
Wie wählt man einen Genesungsansatz?
Das Wiederherstellungsziel bestimmt die Architektur, und die Architektur bestimmt die Kosten. Dieser Kompromiss ist die Grundlage für alle weiteren Planungsschritte und sollte explizit festgelegt werden, anstatt sich auf die vorhandene Infrastruktur zu verlassen. Es gibt drei grundlegende Optionen, deren Fachsprache für die eigentlich recht einfachen Ideen unnötig technisch ist.
| Backup-Wiederherstellung | Warmer Standby | Aktiv-aktiv | |
|---|---|---|---|
| Was es ist | Stellen Sie den Dienst nach einem Fehler anhand der letzten Sicherung wieder her. | Eine zweite Instanz lief im Leerlauf weiter und wurde bei Bedarf aktiviert. | Zwei Live-Instanzen teilen sich die Arbeit, es muss also nichts eingeschaltet werden. |
| Datenverlustfenster | Seit dem letzten Backup | Datenminuten | Nahe Null |
| Zeit zum Wiederherstellen | Stunden bis Tage | Minuten bis Stunden | Nahe Null |
| Schützt vor | Fehlerhafte oder verschlüsselte Daten | Infrastrukturverlust | Standort- oder Regionsverlust |
| Fixkosten | Nur Speicher | Teil eines Zweitwohnsitzes | Zwei Wohngüter |
| Geeignet zu | Dienste, die einen Ausfall tolerieren können | Die wichtigsten Dienstleistungen | Dienste, die nicht gestoppt werden können |
Nur wenige Organisationen benötigen überall denselben Ansatz. Sinnvoller ist ein gestaffeltes Vorgehen: Wenige, absolut ununterbrochene Dienste erhalten einen teuren Schutz, die Mehrheit einen angemessenen, und die restlichen werden aus Backups wiederhergestellt. Ein einheitlicher Ansatz führt entweder zu übermäßigen Ausgaben für Aktivitäten, die einen Tag Ausfallzeit tolerieren könnten, oder die wenigen kritischen Dienste erhalten eine Wiederherstellungszeit, die das Unternehmen bereits akzeptiert hat.
Zwei Fehlerarten treten immer wieder auf. Die erste besteht darin, ein Wiederherstellungsziel zu wählen, ohne die dafür notwendige Architektur zu berücksichtigen. Dadurch verpflichtet sich der Plan zu etwas, das die Infrastruktur nicht leisten kann. Die zweite Fehlerart ist der Kauf von Replikation in der Annahme, diese gewährleiste die Wiederherstellung, obwohl beschädigte oder verschlüsselte Datensätze genauso zuverlässig repliziert werden wie intakte. Replikation schützt vor Infrastrukturverlust. Backups schützen vor Datenverlust; beides sind keine Alternativen.
Was sollte ein Notfallwiederherstellungsplan enthalten?
Pro System, nicht pro Organisation. Ein einzelnes Dokument, das den Ansatz allgemein beschreibt, ist um drei Uhr morgens für den Bereitschaftsdienst nicht nutzbar.
- Erholungsziele: die zeitliche Zielsetzung und der akzeptable Datenverlust für dieses System, zurückführbar auf die Geschäftsanalyse, die diese Werte festgelegt hat.
- Abhängigkeitsordnung: Was muss zuerst laufen? Authentifizierung, Netzwerk, DNS und Datenbanken gehen im Allgemeinen den Anwendungen voraus, die sie benötigen.
- Das Handbuch: die konkreten Arbeitsschritte, so beschrieben, dass ein kompetenter Ingenieur, dem das System nicht gehört, sie ausführen kann.
- Zugangsdaten: wie privilegierter Zugriff während eines Vorfalls erlangt und an einem Ort gespeichert wird, der den Ausfall übersteht.
- Datenwiederherstellung: wo sich die Backups befinden, wie man die Integrität überprüft und wie lange eine Wiederherstellung bei realen Datenmengen tatsächlich dauert.
- Verification: Wie Sie überprüfen, ob der Dienst tatsächlich funktioniert und nicht nur läuft.
- Rollen und Eskalation: wer entscheidet, ob die Maßnahme ergriffen wird, wer sie ausführt, wer kommuniziert und wer einen Ausweichplan autorisiert.
Von diesen Abhängigkeiten verdient die Reihenfolge die größte Aufmerksamkeit, da Fehler in der Reihenfolge zu Ausfällen führen, die eher wie ein Systemausfall als wie ein Sequenzierungsfehler aussehen. Eine Anwendung, die vor der Datenbank, auf die sie zugreift, oder vor dem Identitätsdienst, gegen den sie sich authentifiziert, wiederhergestellt wird, startet nicht, und das Team verliert wertvolle Zeit mit der Diagnose des falschen Problems. Dieses Grundmuster gilt für die meisten Systemlandschaften.

Das Detail, das am häufigsten fehlt, ist die tatsächliche Dauer einer Wiederherstellung. Eine Sicherung, die über Nacht abgeschlossen wird, kann bei Produktionsvolumen deutlich länger für die Wiederherstellung benötigen, und wenn niemand dies gemessen hat, ist das Wiederherstellungsziel nur eine Schätzung.
Eine klare Grenze ist wichtig: Ein Wiederherstellungsplan stellt die Systeme wieder her. Die Übergangslösung, die das Unternehmen währenddessen für ein bestimmtes, benanntes Risiko nutzt, gehört hingegen in einen Notfallplan . Organisationen, die nur den Technologieplan führen, stellen oft fest, dass niemand vereinbart hat, wie die Arbeit in der Zwischenzeit weitergehen soll.
Dahinter steckt ein größeres Bild.
Diese Seite behandelt einen Aspekt der Unternehmensresilienz. Echte Resilienz – das Rahmenwerk von IO zur Verknüpfung von Sicherheit, Datenschutz und KI-Governance – liefert das Gesamtbild.
Wie testet man einen Notfallwiederherstellungsplan?
Erst in der Testphase erlangen Sanierungspläne ihre Glaubwürdigkeit, und es findet ein Fortschrittsprozess statt. Jede Stufe ist aufwändiger und liefert mehr Erkenntnisse; ein Programm, das nie über die erste Stufe hinauskommt, hat nicht viel erreicht.
| Testtyp | Was es beweist | Was es kostet |
|---|---|---|
| Lösungsweg | Dass die Dokumentation vollständig und auch für jemanden verständlich ist, der sie nicht selbst verfasst hat. | Ein paar Stunden. Keine Systeme wurden angefasst. |
| Tischübung | Dass die Mitarbeiter ihre Rollen kennen und dass Entscheidungsfindung und Eskalation auch unter Druck funktionieren. | Ein halber Tag der Zeit der richtigen Leute. |
| Komponentenwiederherstellung | Dass die Backups tatsächlich wiederherstellbar sind und die tatsächliche Wiederherstellungsdauer bekannt ist. | Mittelschwer. Benötigt eine abgeschiedene Umgebung. |
| Teilweises Failover | Dass ein einzelner Dienst, einschließlich aller Abhängigkeiten, aus seiner Wiederherstellungsposition heraus ausgeführt werden kann. | Umfangreiche Planung erforderlich. Gewisses Servicerisiko. |
| Vollständiges Failover | Dass die gesamte Umgebung vom Wiederherstellungsmodus über die Last bis hin zum laufenden Geschäftsbetrieb funktionieren kann. | Hoch. Benötigt in der Regel ein geplantes Zeitfenster. |
Dokumentieren Sie, was fehlgeschlagen ist. Ein Testprotokoll mit den gefundenen und behobenen Problemen ist ein stärkerer Beweis für die Funktionsfähigkeit als eine Reihe fehlerfreier Durchläufe, die hauptsächlich darauf hindeuten, dass die Tests nicht anspruchsvoll genug waren. Ergebnisse mit Angabe der Verantwortlichen und des Datums tragen dazu bei, dass Tests zu Verbesserungen führen, anstatt nur Bestätigung zu liefern.
Welche Standards decken die Notfallwiederherstellung ab?
Es gibt keinen Standard, der sich ausschließlich mit der Notfallwiederherstellung befasst, daher sind die Anforderungen auf mehrere Bereiche verteilt. Dies ist einer der Gründe, warum die Wiederherstellungsplanung oft von allem anderen abgekoppelt ist.
- ISO 22301 Das zertifizierbare Managementsystem für Geschäftskontinuität. Es legt die Analyse- und Wiederherstellungsprioritäten fest, die ein Technologieplan übernehmen sollte.
- ISO / IEC 27031: Leitlinien speziell zur IKT-Bereitschaft für die Geschäftskontinuität, die am ehesten mit der Katastrophenbewältigung als Disziplin übereinstimmt.
- ISO 27001 Anhang A enthält Kontrollen zur Informationssicherheit bei Störungen, zur IKT-Bereitschaft für die Aufrechterhaltung des Betriebs und zur Datensicherung, sodass die Wiederherstellungsfähigkeit bei einem Audit geprüft wird.
- SektorregelnRegulierte Organisationen sehen sich zusätzlichen Erwartungen gegenüber, beispielsweise den Anforderungen an Kontinuität und Wiederherstellung gemäß Leitfaden zur Umsetzung von NIS 2.
Die gleichzeitige Anwendung der Normen ISO 22301 und ISO 27001 liefert den Großteil der von diesen Normen geforderten Nachweise in einer Form, die bereits unabhängig geprüft wurde.
Starten Sie Ihre kostenlose Testversion
Möchten Sie erkunden?
Melden Sie sich noch heute für Ihre kostenlose Testversion an und nutzen Sie alle Compliance-Funktionen, die ISMS.online zu bieten hat
Wie hängt Katastrophenbewältigung mit Resilienz zusammen?
Die Notfallwiederherstellung stellt Systeme wieder her. Resilienz hingegen ist die umfassendere Fähigkeit, Störungen jeglicher Art zu bewältigen, einschließlich solcher Ereignisse, die in keinem Notfallplan vorgesehen sind. Der Zusammenhang besteht darin, dass die Wiederherstellung vollständig von Kontrollen abhängt, die außerhalb des Wiederherstellungsplans liegen: Sind Backups unveränderlich? Funktioniert der privilegierte Zugriff auch bei Ausfall des Identitätsanbieters? Wurde der Anbieter der Wiederherstellungsumgebung geprüft? Funktioniert der Prozess zur Reaktion auf Sicherheitsvorfälle?

Der Resilienz-Kreislauf integriert Informationssicherheit (ISO 27001), Datenschutz ( ISO 27701) und KI-Governance ( ISO 42001) in ein zusammenhängendes System, wobei die Wiederherstellung als zusätzliche Kontrollinstanz dient. Ransomware verdeutlicht dies eindrücklich: Sie stellt gleichzeitig einen Sicherheitsvorfall, potenziell eine Verletzung personenbezogener Daten und einen Wiederherstellungsvorgang dar. Organisationen, die diese drei Bereiche als separate Programme betreiben, reagieren daher dreimal. Die Struktur, die dies vermeidet, ist im Rahmenwerk für Unternehmensresilienz beschrieben.
Wie beweist man, dass die Notfallwiederherstellung funktioniert?
Niemand, der etwas auf sich hält, akzeptiert die bloße Existenz eines Plans als Beweis. Was zählt, ist der Plan selbst mit aktuellen Sanierungszielen, Testprotokollen mit Angabe von Datum und Teilnehmern, den durch diese Tests aufgedeckten Fehlern, den daraufhin eingeleiteten Sanierungsmaßnahmen und der Bestätigung, dass der Plan noch immer dem beschriebenen Vermögenswert entspricht.
Diese während der laufenden Arbeiten generierten Nachweise sind jederzeit verfügbar. Sie werden vor einer Prüfung oder der Due-Diligence-Prüfung eines Kunden zusammengestellt und zeigen in der Regel, wie stark die dokumentierten Bestände von den tatsächlichen abweichen. Die Vorgehensweise ist im Abschnitt „ Nachweis der Resilienz“ beschrieben , und der Resilienz-Score dient als Ausgangspunkt für Ihre weitere Arbeit.
Warum sollten Sie ISMS.online für Ihre Notfallwiederherstellungsplanung wählen?
Wiederherstellungspläne scheitern aufgrund von Währungsproblemen viel häufiger als aufgrund von Inhaltsproblemen. ISMS.online wurde entwickelt, um sie mit dem Datenbestand in Einklang zu bringen.
- Pläne, die mit den von ihnen abgedeckten Systemen verknüpft sindJeder Eintrag ist mit dem Asset, seinem Eigentümer und den zugehörigen Steuerelementen verknüpft, sodass Abweichungen sichtbar werden.
- Die Wiederherstellungsziele wurden übernommen, nicht erfunden.Die in der Geschäftsanalyse festgelegten Ziele werden in den Technologieplan übernommen.
- Testpläne und Ergebnisse zusammen: Übungen planen, Fehler dokumentieren und Korrekturmaßnahmen am selben Ort wie den Plan verfolgen.
- Ein Steuerungssatz, jedes Framework: Backup-, Zugriffs- und Lieferantenkontrollen werden einmalig abgebildet und können in den Normen ISO 22301, ISO 27031, ISO 27001, ISO 27701 und ISO 42001 wiederverwendet werden.
- Lieferantenabhängigkeiten bewertetDie Drittanbieter, von denen Ihre Wiederherstellung im Hintergrund abhängt, werden im selben System verwaltet.
- Geprägt von fundiertem Fachwissen: geführte Umsetzung durch Spezialisten, die bereits Sanierungsprogramme in regulierten Umgebungen durchgeführt haben.
- Entwickelt für den britischen Markt und regulierte Märkte: Konzipiert für Organisationen, die gegenüber Wirtschaftsprüfern und Kunden ihre Wiederherstellungsfähigkeit nachweisen müssen.
Sehen Sie, wie es auf der Business-Resilienz-Plattform zusammenpasst , oder buchen Sie eine Demo.
Häufig gestellte Fragen
Worin besteht der Unterschied zwischen einem Notfallwiederherstellungsplan und einem Geschäftskontinuitätsplan?
Ein Notfallwiederherstellungsplan stellt die IT-Dienste wieder her. Ein Geschäftskontinuitätsplan hält den Geschäftsbetrieb während Störungen mit allen verfügbaren Mitteln aufrecht, gegebenenfalls auch durch manuelles Arbeiten bei Systemausfällen. Die Wiederherstellung ist Bestandteil der Geschäftskontinuität und keine Alternative dazu. Die Wiederherstellungsziele im IT-Plan sollten sich aus der Geschäftsanalyse ableiten, auf der der Geschäftskontinuitätsplan basiert.
Welche Werte sollten RTO und RPO haben?
Beide Kennzahlen basieren auf der Geschäftsauswirkungsanalyse und nicht auf den aktuellen Kapazitäten der Infrastruktur. Das Recovery Time Objective (RTO) leitet sich vom Zeitpunkt ab, an dem eine Unterbrechung des Betriebs inakzeptabel wird, und wird mit einem Sicherheitsspielraum innerhalb dieses Grenzwerts festgelegt. Das Recovery Point Objective (RPO) ergibt sich daraus, wie viele aktuelle Daten das Unternehmen wiederherstellen kann oder deren Verlust es sich leisten kann. Die Festlegung beider Kennzahlen auf Basis der aktuellen technischen Möglichkeiten führt zu Zielen, die stets erreicht werden und keine Aussagekraft besitzen.
Worin besteht der Unterschied zwischen Warmstandby und Aktiv-Aktiv?
Der Warm-Standby-Modus hält eine zweite Instanz des Dienstes im Leerlauf. Diese Instanz ist erst aktiv, wenn ein Failover durchgeführt wird. Die Wiederherstellung erfordert daher einen bewussten Wechsel, der Zeit benötigt und fehleranfällig sein kann. Im Aktiv-Aktiv-Modus arbeiten zwei aktive Instanzen gleichzeitig und verarbeiten Aufgaben. Fällt eine Instanz aus, ist die andere weiterhin im Einsatz und es muss keine weitere Instanz gestartet werden. Der Aktiv-Aktiv-Modus eliminiert den Failover-Schritt, ist aber entsprechend teurer, da zwei Produktionsumgebungen anstatt einer und einer Reserveumgebung betrieben und lizenziert werden müssen.
Wie oft sollte ein Notfallwiederherstellungsplan getestet werden?
Mindestens einmal jährlich sollte ein aussagekräftiger Test durchgeführt werden, häufiger kürzere Begehungen und eine Überprüfung, sobald sich die Umgebung wesentlich ändert. Die Häufigkeit ist weniger wichtig als der Fortschritt: Eine Organisation, die jedes Jahr denselben Planspieltest durchführt, weiß zwar, dass ihre Mitarbeiter ihre Aufgaben kennen, hat aber dennoch keinen Beweis dafür, dass eine Wiederherstellung im Produktivbetrieb funktioniert. Variieren Sie die Testarten, um unterschiedliche Annahmen zu prüfen.
Macht Cloud-Hosting einen Notfallwiederherstellungsplan überflüssig?
Nein. Cloud-Plattformen bieten zwar die Bausteine für eine ausfallsichere Architektur, doch Verfügbarkeitszonen und Managed Services sind Konfigurationsoptionen und keine Standardeinstellungen, und regionale Ausfälle können vorkommen. Die Cloud bietet außerdem keinen Schutz bei gelöschten oder verschlüsselten Daten, Fehlkonfigurationen oder kompromittierten Konten. Der Plan ändert sich in der Cloud und konzentriert sich stärker auf Konfiguration, unveränderliche Backups und die Wiederherstellung von Konten als auf Hardware, verschwindet aber nicht vollständig.
Ist Ransomware ein Szenario für die Notfallwiederherstellung?
Es ist das und noch viel mehr. Ransomware ist ein Sicherheitsvorfall, häufig gleichzeitig ein Datenleck und ein Wiederherstellungsereignis, und stellt die Annahmen herkömmlicher Wiederherstellungsplanungen infrage. Backups können verschlüsselt oder gelöscht werden, daher sind Unveränderlichkeit und Offline-Kopien entscheidend. Die Umgebung muss möglicherweise komplett neu aufgebaut werden, anstatt sie einfach wiederherzustellen, da die Wiederherstellung in einer kompromittierten Umgebung diese nur erneut infiziert.






