Regulierung & Compliance
NIS2 Backup-Anforderungen
& Business Continuity nach Art. 21
Backup und Wiederherstellung sind eine der zehn NIS2-Mindestmaßnahmen. Dieser Überblick erklärt, was konkret gefordert ist – von RTO/RPO über getestete Restores bis zum Schutz der Backups selbst. Zum Gesamtthema: NIS2 Compliance.
Was fordert NIS2 zu Backup?
NIS2 fordert (Art. 21, Maßnahme 3) Backup-Management, Wiederherstellung nach Notfällen und Krisenmanagement. Keine feste Technik, aber ein wirksames, getestetes und nachweisbares Konzept: definierte RTO/RPO, gegen Ransomware geschützte Sicherungen und regelmäßige Restore-Tests.
Was NIS2 konkret zu Backup fordert
Backup-Management ist Teil der dritten NIS2-Mindestmaßnahme „Aufrechterhaltung des Betriebs" (Art. 21 Abs. 2 lit. c). Gefordert sind Backup-Management und Wiederherstellung nach einem Notfall sowie Krisenmanagement. NIS2 schreibt keine konkrete Technik vor, verlangt aber ein wirksames, nachweisbares Konzept. Einordnung: die
10 NIS2-Mindestmaßnahmen.
Mehr als nur Datensicherung
Backup unter NIS2 ist kein reines Technikthema. Es geht um die Fähigkeit, nach einem Vorfall – etwa Ransomware – den Betrieb wieder aufnehmen zu können. Das umfasst die Sicherung der Daten, aber auch Wiederherstellungsprozesse, Zuständigkeiten und die Einbettung in ein Business-Continuity- und Krisenmanagement.
RTO & RPO: die entscheidenden Kennzahlen
Zwei Größen bestimmen die Qualität eines Backup-Konzepts: die Recovery Time Objective (RTO) – wie schnell ein System wieder laufen muss – und die Recovery Point Objective (RPO) – wie viel Datenverlust maximal tolerierbar ist. NIS2 verlangt implizit, dass diese Ziele definiert, dokumentiert und auf die Kritikalität der Prozesse abgestimmt sind.
Getestet statt nur vorhanden
Ein Backup, das im Ernstfall nicht wiederherstellbar ist, erfüllt NIS2 nicht. Die Wirksamkeitsprüfung (Maßnahme 6) verlangt, Wiederherstellungen regelmäßig zu testen. Dazu gehören dokumentierte Restore-Tests, Prüfungen der Integrität der Sicherungen und Übungen des Wiederanlaufs.
Schutz der Backups selbst
Moderne Ransomware zielt gezielt auf Backups. NIS2-konforme Konzepte schützen Sicherungen daher gegen Manipulation und Verschlüsselung – etwa durch Offline- oder unveränderliche (immutable) Kopien, getrennte Zugriffsrechte und die Überwachung auf kompromittierte Zugangsdaten, mit denen Angreifer Backup-Systeme erreichen könnten.
Früherkennung senkt den Schaden
Je früher ein Angriff erkannt wird, desto geringer der Rückgriff auf Backups und desto kürzer die Ausfallzeit. Kontinuierliches Monitoring der digitalen Angriffsfläche – etwa auf geleakte Zugangsdaten oder Angriffsvorbereitungen – ergänzt das Backup-Konzept und reduziert die Wahrscheinlichkeit, überhaupt in den Wiederherstellungsfall zu geraten.
Häufige Fragen zu NIS2 & Backup
Welche Backup-Anforderungen stellt NIS2?
NIS2 fordert als dritte Mindestmaßnahme (Art. 21) Backup-Management, Wiederherstellung nach Notfällen und Krisenmanagement. Konkrete Technik wird nicht vorgeschrieben, wohl aber ein wirksames, getestetes und nachweisbares Konzept, das an die Kritikalität der Prozesse angepasst ist.
Schreibt NIS2 eine bestimmte Backup-Technik vor?
Nein. NIS2 ist technikneutral und risikobasiert. Entscheidend ist, dass das Konzept wirksam ist: definierte RTO/RPO, geschützte und regelmäßig getestete Sicherungen sowie dokumentierte Wiederherstellungsprozesse.
Was sind RTO und RPO?
Die Recovery Time Objective (RTO) legt fest, wie schnell ein System nach einem Ausfall wieder verfügbar sein muss. Die Recovery Point Objective (RPO) legt fest, wie viel Datenverlust maximal tolerierbar ist. Beide sollten je nach Kritikalität eines Prozesses definiert werden.
Muss ich meine Backups testen?
Ja, sinngemäß. NIS2 verlangt die Bewertung der Wirksamkeit der Maßnahmen. Ein nie getestetes Backup bietet keine belastbare Wiederherstellungsfähigkeit – regelmäßige, dokumentierte Restore-Tests sind daher Pflichtbestandteil eines tragfähigen Konzepts.
Wie hängen Backup und Ransomware-Schutz zusammen?
Backups sind die letzte Verteidigungslinie gegen Ransomware – werden aber selbst angegriffen. NIS2-konforme Konzepte schützen Sicherungen durch Offline- oder immutable Kopien und getrennte Zugriffsrechte. Frühe Erkennung kompromittierter Zugangsdaten senkt zusätzlich das Risiko, überhaupt wiederherstellen zu müssen.
Den Wiederherstellungsfall seltener machen
Apascope erkennt kompromittierte Zugangsdaten und Angriffssignale früh – damit Ihre Backups seltener gebraucht werden und Ausfallzeiten sinken.
Beratungsgespräch anfragen