Disaster Recovery: Der umfassende Leitfaden für Compliance- und Sicherheitsteams
2026-03-08
By Emre Salmanoglu

Disaster Recovery: Der umfassende Leitfaden für Compliance- und Sicherheitsteams

Erfahren Sie, wie Sie Disaster-Recovery-Pläne erstellen und testen, die ISO 27001, SOC 2, NIS2 und DORA erfüllen. Behandelt RPO, RTO, DR-Strategien, Cloud-DR, Testansätze und Auditnachweise.

Disaster Recovery
Business Continuity
RTO
RPO
Compliance

Was ist Disaster Recovery?

Disaster Recovery (DR) ist der strukturierte Ansatz zur Wiederherstellung von IT-Systemen, Anwendungen und Daten nach einem störenden Ereignis — ob Cyberangriff, Hardwareausfall, Naturkatastrophe oder menschlicher Fehler. Es verwandelt die Frage "Was passiert, wenn Systeme ausfallen?" in einen dokumentierten, getesteten und auditierbaren Prozess.

Ein ausgereiftes DR-Programm geht über Backup-Bänder in einem Safe hinaus. Es definiert Wiederherstellungsziele für jedes kritische System, implementiert angemessene technische Strategien, testet regelmäßig und liefert die Compliance-Nachweise, die Frameworks verlangen.

Zentrale DR-Konzepte

KonzeptDefinitionWarum es wichtig ist
RPO (Recovery Point Objective)Maximal akzeptabler Datenverlust gemessen in ZeitBestimmt Backup-Häufigkeit und Replikationsstrategie
RTO (Recovery Time Objective)Maximal akzeptable Ausfallzeit bis zur WiederherstellungBestimmt Wiederherstellungsstrategie und Infrastrukturinvestition
MTPD (Maximum Tolerable Period of Disruption)Längste Zeit, die das Unternehmen ohne ein System überleben kannSetzt die obere Grenze für RTO
BIA (Business Impact Analysis)Bewertung der Auswirkungen von SystemunverfügbarkeitTreibt RPO/RTO-Entscheidungen und Systemkritikalitätsstufen
DR-PlanDokumentierte Verfahren zur SystemwiederherstellungOperativer Leitfaden und Compliance-Nachweis
FailoverUmschalten des Betriebs auf die Standby-UmgebungEigentlicher Wiederherstellungsmechanismus
FailbackRückkehr des Betriebs in die PrimärumgebungWiederherstellung nach Behebung des Disasters

DR-Strategie-Stufen

StrategieRPORTOKostenFunktionsweise
Backup und RestoreStunden bis TageStunden bis TageNiedrigsteRegelmäßige Backups auf neuer Infrastruktur wiederherstellen
Pilot LightMinuten bis StundenStundenNiedrig-mittelMinimale Kerndienste laufen, bei Bedarf hochskalieren
Warm StandbyMinutenMinuten bis StundenMittelHerunterskaliertes Replikat mit aktuellen Daten
Hot StandbySekunden bis MinutenMinutenHochVollständiges Replikat mit Echtzeit-Replikation
Active-ActiveNahezu nullNahezu nullHöchsteMehrere aktive Standorte teilen Last, automatisches Failover

Systemkritikalitäts-Klassifizierung

StufeBeschreibungTypisches RPOTypisches RTOBeispiele
Stufe 1 — GeschäftskritischSysteme, deren Ausfall sofortigen Umsatzverlust oder Regulierungsverstoß verursacht< 1 Stunde< 1 StundeZahlungsverarbeitung, Kerndatenbank, Authentifizierung
Stufe 2 — BetriebskritischSysteme, die den Betrieb erheblich beeinträchtigen< 4 Stunden< 4 StundenERP, CRM, E-Mail, Primäranwendungen
Stufe 3 — BetriebswichtigSysteme für den täglichen Betrieb, aber mit Workarounds< 24 Stunden< 24 StundenDateifreigabe, interne Tools, Berichterstattung
Stufe 4 — UnkritischSysteme mit minimaler sofortiger Geschäftsauswirkung< 72 Stunden< 72 StundenEntwicklungsumgebungen, Archive

DR-Testansätze

TesttypUmfangAufwandHäufigkeitWas validiert wird
Tabletop-ÜbungDR-Plan als Gruppendiskussion durchsprechenNiedrigVierteljährlichPlanvollständigkeit, Teambewusstsein
Walkthrough-TestVerfahren schrittweise durchgehen ohne AusführungNiedrig-mittelHalbjährlichVerfahrensgenauigkeit, Rollenzuweisungen
FunktionstestEinzelne Wiederherstellungskomponenten testenMittelHalbjährlichBackup-Wiederherstellung, Failover-Mechanismen
Vollständiger Failover-TestKompletter Wechsel zur DR-UmgebungHochJährlichEnde-zu-Ende Wiederherstellungsfähigkeit

Compliance-Anforderungen

Framework-Zuordnung

AnforderungISO 27001SOC 2NIS2DORA
DR/KontinuitätsrichtlinieA.5.29A1.2Art. 21(2)(c)Art. 11(1)
Business Impact AnalysisA.5.29A1.2Art. 21(2)(c)Art. 11(2)
Wiederherstellungsziele (RPO/RTO)A.5.29A1.2Art. 21(2)(c)Art. 11(3)
DR-Plan-DokumentationA.5.30A1.2Art. 21(2)(c)Art. 11(4)
Regelmäßige DR-TestsA.5.30A1.3Art. 21(2)(c)Art. 11(6)
DR-Plan-Überprüfung und -AktualisierungA.5.30A1.3Art. 21(2)(c)Art. 11(7)
KommunikationsplanA.5.30A1.2Art. 23Art. 14

Auditnachweise

NachweistypBeschreibungFramework
Business Impact AnalysisDokumentierte BIA mit SystemkritikalitätsstufenAlle Frameworks
DR-PlanVollständiger, aktueller Plan mit Verfahren und KontaktenAlle Frameworks
RPO/RTO-DefinitionenDokumentierte Ziele pro System mit GeschäftsgenehmigungAlle Frameworks
DR-TestergebnisseTestberichte mit Ergebnissen, gefundenen Problemen, BehebungAlle Frameworks
Backup-VerifizierungRegelmäßige Backup-Wiederherstellungs-TestaufzeichnungenISO 27001, SOC 2
KommunikationsplanDokumentierte Eskalations- und BenachrichtigungsverfahrenNIS2, DORA
DR-Plan-ÜberprüfungsaufzeichnungenNachweis jährlicher Überprüfung und AktualisierungAlle Frameworks

Häufige Fehler

FehlerRisikoLösung
Kein getesteter DR-PlanUngetesteter Plan versagt bei tatsächlichem DisasterDR jährlich testen, gefundene Probleme beheben
RPO/RTO nicht geschäftsausgerichtetÜber- oder Unterinvestition in WiederherstellungsfähigkeitBIA mit Geschäftsverantwortlichen durchführen
Backup ohne WiederherstellungstestBackups können korrupt oder unvollständig seinBackup-Wiederherstellung monatlich testen
Abhängigkeiten ignorierenWiederherstellung scheitert an nicht wiederhergestellten AbhängigkeitenAlle Systemabhängigkeiten abbilden und dokumentieren
Kein KommunikationsplanChaos während des Disasters, regulatorische MeldeversäumnisseKommunikationsverfahren dokumentieren und üben
DR-Plan nicht aktualisiertVeralteter Plan referenziert stillgelegte SystemeDR-Plan nach jeder größeren Änderung überprüfen und aktualisieren

Wie Orbiq Disaster-Recovery-Compliance unterstützt

Orbiq hilft Ihnen, Disaster-Recovery-Kontrollen nachzuweisen:

  • Evidenzsammlung — BIA-Dokumente, DR-Pläne, Testergebnisse und Backup-Verifizierungsaufzeichnungen zentralisieren
  • Kontinuierliche Überwachung — DR-Kontrolleffektivität und Testzeitpläne verfolgen
  • Trust Center — Ihre Disaster-Recovery-Lage über Ihr Trust Center teilen
  • Compliance-Mapping — DR-Kontrollen auf ISO 27001, SOC 2, NIS2 und DORA abbilden
  • Audit-Bereitschaft — Vorgefertigte Evidenzpakete für die Auditorenprüfung

Weiterführende Artikel