ISMS-Glossar

Datensicherung (Backup)

Eine Datensicherung ist eine Kopie von Daten, Software und Systemkonfigurationen, mit der sich der Zustand nach einem Verlust wiederherstellen lässt.

Was ein gutes Backup ausmacht

Entscheidend ist nicht die Sicherung, sondern die Wiederherstellung. Bewährt hat sich die 3-2-1-Regel: drei Kopien der Daten, auf zwei verschiedenen Medien, davon eine an einem anderen Ort. Gegen Ransomware helfen zusätzlich vom Netz getrennte (offline) oder unveränderliche Sicherungen.

Anforderungen der ISO/IEC 27001

Anhang A 8.13 verlangt, Sicherungskopien von Informationen, Software und Systemen gemäß einer abgestimmten themenspezifischen Backup-Richtlinie anzufertigen, aufzubewahren und regelmäßig zu testen. Häufigkeit und Umfang sollten sich an den Anforderungen der Geschäftsprozesse orientieren, etwa am RPO.

Praxisbeispiel

Ein Unternehmen sichert täglich inkrementell und wöchentlich vollständig, repliziert die Sicherungen in ein zweites Rechenzentrum und hält zusätzlich eine unveränderliche Kopie vor. Einmal im Quartal wird die Wiederherstellung eines kompletten Servers getestet und protokolliert.

Typische Fehler im Audit

  • Wiederherstellungstests finden nicht statt oder werden nicht dokumentiert.
  • Backups sind mit denselben Zugangsdaten erreichbar wie die Produktivsysteme – und werden bei einem Angriff mit verschlüsselt.
  • Cloud-Dienste wie E-Mail werden fälschlich als „automatisch gesichert“ angesehen.

Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 8.13

← Alle Begriffe mit B