Unabhängiger Cyberversicherungs-Vergleich für Unternehmen
    Vertiefung

    Backup-Nachweise für die Cyberversicherung: Wiederherstellungstest dokumentieren

    Wie Sie einen Wiederherstellungstest so protokollieren, dass er Risikofragen beantwortet – und warum die Sicherung allein noch kein Nachweis ist.

    Stand: 21.09.2026 · Redaktion Cyberversicherung finden

    Kurz beantwortet

    Für Risikofragen zählt nicht, dass gesichert wird, sondern dass eine Wiederherstellung nachweislich funktioniert hat. Ein kurzes Protokoll mit Datum, getestetem System, Wiederherstellungsdauer und Ergebnis beantwortet die meisten Antragsfragen besser als jede Beschreibung der Backup-Software.

    Sicherung vorhanden ist nicht Sicherung geprüft

    Eine vorhandene Sicherung beweist noch nicht, dass daraus ein arbeitsfähiges System entsteht. Unvollständige, unlesbare oder mitverschlüsselte Sicherungen können einen Ausfall verlängern. Ein Wiederherstellungstest hilft, solche Lücken vor einem echten Vorfall zu erkennen. Dokumentieren Sie auch fehlende Abhängigkeiten: Eine Datenbank allein genügt beispielsweise nicht, wenn die zugehörige Anwendung oder eine Lizenz fehlt.

    Für den Antrag muss der Nachweis zur tatsächlich gestellten Frage passen. Ein Wiederherstellungstest belegt einen anderen Sachverhalt als die Häufigkeit der Sicherung oder ihre Trennung vom Produktivsystem. Unser bestehender Ratgeber erläutert die Backup-Grundlagen; hier geht es um das Protokoll, aus dem Sie wahrheitsgemäße und nachvollziehbare Antragsantworten ableiten können.

    Ein kompaktes Protokoll als Ausgangspunkt

    Ein Nachweis muss nicht umfangreich sein. Er muss nachvollziehbar sein. Die folgende Struktur ist ein Muster mit fiktiven Werten.

    Ein kompaktes Protokoll als Ausgangspunkt
    FeldBeispiel (fiktiv)Warum es zählt
    Datum des Tests12.09.2026Belegt Aktualität gegenüber Antragsfrage
    Getestetes SystemWarenwirtschaft, Datenbank und DateiablageZeigt, dass ein kritisches System geprüft wurde
    Art des TestsRückführung in isolierte TestumgebungUnterscheidet echten Test von Dateiprobe
    Dauer bis arbeitsfähig4 Stunden 20 MinutenGrundlage für Karenzzeit und Notfallplanung
    ErgebnisDaten wiederhergestellt; zwei Schnittstellen noch nicht funktionsfähigTeilerfolg und offene Abhängigkeiten ausdrücklich trennen
    VerantwortlichIT-Dienstleister, Name und KontaktMacht die Angabe überprüfbar

    Was Sie wirklich testen sollten

    Ein Test, der nur einzelne Dateien zurückholt, sagt wenig über einen Ernstfall aus. Priorisieren Sie nach Betriebsrelevanz.

    • Das System, ohne das Sie nicht arbeiten können, vollständig statt nur Datenbestände
    • Eine vom Netz getrennte oder unveränderbare Sicherung, nicht nur die Onlinekopie
    • Die Wiederherstellungsdauer bis zum arbeitsfähigen Zustand, nicht bis zum Kopierende
    • Abhängigkeiten: Lizenzen, Schnittstellen, Zertifikate, Druckdienste
    • Cloud-Daten, sofern Ihr Anbieter keine eigene Rückführung über den gewünschten Zeitraum bietet
    • Zuständigkeit und Erreichbarkeit außerhalb der Geschäftszeiten

    Vom Protokoll zur Antwort im Antrag

    Übertragen Sie die Ergebnisse wörtlich in Ihre Antragsantworten. Wenn nach „regelmäßigen Tests“ gefragt wird, geben Sie den Turnus an, den Sie tatsächlich einhalten – halbjährlich ist eine ehrliche Antwort, jährlich ebenso, sofern es stimmt. Wenn nach getrennter Aufbewahrung gefragt wird, beschreiben Sie, wie die Trennung technisch umgesetzt ist, etwa durch unveränderbare Speicherung oder eine Kopie außerhalb der Domäne.

    Fiktives Planungsbeispiel: Beim Test einer Warenwirtschaft werden die Daten erfolgreich zurückgespielt, aber eine Schnittstelle und ein Lizenzschlüssel fehlen. Das Protokoll hält deshalb eine teilweise Wiederherstellung fest. Erst nach Behebung und erneutem Test darf der vollständige Wiederanlauf bestätigt werden. So führt die Dokumentation zu einer konkreten Aufgabe mit Zuständigkeit und Termin, statt nur einen grünen Status zu erzeugen.

    Häufige Fragen

    Wie oft sollte ich eine Wiederherstellung testen?

    Legen Sie den Turnus anhand der Bedeutung Ihrer Systeme, des Sicherungskonzepts und vereinbarter Anforderungen fest. Das BSI empfiehlt regelmäßige Funktionstests; daraus folgt kein einheitliches Intervall für alle Betriebe oder Tarife. Größere Änderungen sind ein Anlass für zusätzliche Tests. Dokumentieren Sie den tatsächlich eingehaltenen Rhythmus und offene Ergebnisse.

    Genügt eine Bestätigung meines IT-Dienstleisters?

    Sie ist ein guter Baustein, ersetzt aber kein Testergebnis. Bitten Sie um eine Bestätigung, die Datum, getestetes System, Dauer bis zur Arbeitsfähigkeit und Ergebnis nennt. Eine allgemeine Aussage wie „Backups laufen“ hilft in der Risikoprüfung und im Schadenfall wenig.

    Muss die Sicherung offline liegen?

    Viele Bedingungswerke und Empfehlungen verlangen eine Sicherung, die nicht dauerhaft beschreibbar mit dem Produktivnetz verbunden ist – umgesetzt als Offline-Medium oder unveränderbare Speicherung. Prüfen Sie den genauen Wortlaut Ihrer Antragsfrage, weil die Begriffe je Anbieter unterschiedlich definiert sind.

    Was gilt, wenn alle Daten in der Cloud liegen?

    Auch dann bleibt die Frage nach Wiederherstellbarkeit relevant. Klären Sie, wie weit der Anbieter zurücksetzen kann, ob gelöschte Postfächer und Ablagen erfasst sind und ob Sie eine unabhängige Kopie brauchen. Dokumentieren Sie das Ergebnis wie einen Test.

    Nächster Schritt

    Vergleichen Sie Bedingungen und Beiträge oder klären Sie offene Punkte im Gespräch.

    Passend dazu

    Quellen und Einordnung

    Quellenstand: 21.09.2026. Die Quellen belegen allgemeine Marktzusammenhänge – sie sind keine Prüfung Ihrer konkreten Police.