Backup-Nachweise für die Cyberversicherung: Wiederherstellungstest dokumentieren
Wie Sie einen Wiederherstellungstest so protokollieren, dass er Risikofragen beantwortet – und warum die Sicherung allein noch kein Nachweis ist.
Stand: 21.09.2026 · Redaktion Cyberversicherung finden
Kurz beantwortet
Für Risikofragen zählt nicht, dass gesichert wird, sondern dass eine Wiederherstellung nachweislich funktioniert hat. Ein kurzes Protokoll mit Datum, getestetem System, Wiederherstellungsdauer und Ergebnis beantwortet die meisten Antragsfragen besser als jede Beschreibung der Backup-Software.
Sicherung vorhanden ist nicht Sicherung geprüft
Eine vorhandene Sicherung beweist noch nicht, dass daraus ein arbeitsfähiges System entsteht. Unvollständige, unlesbare oder mitverschlüsselte Sicherungen können einen Ausfall verlängern. Ein Wiederherstellungstest hilft, solche Lücken vor einem echten Vorfall zu erkennen. Dokumentieren Sie auch fehlende Abhängigkeiten: Eine Datenbank allein genügt beispielsweise nicht, wenn die zugehörige Anwendung oder eine Lizenz fehlt.
Für den Antrag muss der Nachweis zur tatsächlich gestellten Frage passen. Ein Wiederherstellungstest belegt einen anderen Sachverhalt als die Häufigkeit der Sicherung oder ihre Trennung vom Produktivsystem. Unser bestehender Ratgeber erläutert die Backup-Grundlagen; hier geht es um das Protokoll, aus dem Sie wahrheitsgemäße und nachvollziehbare Antragsantworten ableiten können.
Ein kompaktes Protokoll als Ausgangspunkt
Ein Nachweis muss nicht umfangreich sein. Er muss nachvollziehbar sein. Die folgende Struktur ist ein Muster mit fiktiven Werten.
| Feld | Beispiel (fiktiv) | Warum es zählt |
|---|---|---|
| Datum des Tests | 12.09.2026 | Belegt Aktualität gegenüber Antragsfrage |
| Getestetes System | Warenwirtschaft, Datenbank und Dateiablage | Zeigt, dass ein kritisches System geprüft wurde |
| Art des Tests | Rückführung in isolierte Testumgebung | Unterscheidet echten Test von Dateiprobe |
| Dauer bis arbeitsfähig | 4 Stunden 20 Minuten | Grundlage für Karenzzeit und Notfallplanung |
| Ergebnis | Daten wiederhergestellt; zwei Schnittstellen noch nicht funktionsfähig | Teilerfolg und offene Abhängigkeiten ausdrücklich trennen |
| Verantwortlich | IT-Dienstleister, Name und Kontakt | Macht die Angabe überprüfbar |
Was Sie wirklich testen sollten
Ein Test, der nur einzelne Dateien zurückholt, sagt wenig über einen Ernstfall aus. Priorisieren Sie nach Betriebsrelevanz.
- Das System, ohne das Sie nicht arbeiten können, vollständig statt nur Datenbestände
- Eine vom Netz getrennte oder unveränderbare Sicherung, nicht nur die Onlinekopie
- Die Wiederherstellungsdauer bis zum arbeitsfähigen Zustand, nicht bis zum Kopierende
- Abhängigkeiten: Lizenzen, Schnittstellen, Zertifikate, Druckdienste
- Cloud-Daten, sofern Ihr Anbieter keine eigene Rückführung über den gewünschten Zeitraum bietet
- Zuständigkeit und Erreichbarkeit außerhalb der Geschäftszeiten
Vom Protokoll zur Antwort im Antrag
Übertragen Sie die Ergebnisse wörtlich in Ihre Antragsantworten. Wenn nach „regelmäßigen Tests“ gefragt wird, geben Sie den Turnus an, den Sie tatsächlich einhalten – halbjährlich ist eine ehrliche Antwort, jährlich ebenso, sofern es stimmt. Wenn nach getrennter Aufbewahrung gefragt wird, beschreiben Sie, wie die Trennung technisch umgesetzt ist, etwa durch unveränderbare Speicherung oder eine Kopie außerhalb der Domäne.
Fiktives Planungsbeispiel: Beim Test einer Warenwirtschaft werden die Daten erfolgreich zurückgespielt, aber eine Schnittstelle und ein Lizenzschlüssel fehlen. Das Protokoll hält deshalb eine teilweise Wiederherstellung fest. Erst nach Behebung und erneutem Test darf der vollständige Wiederanlauf bestätigt werden. So führt die Dokumentation zu einer konkreten Aufgabe mit Zuständigkeit und Termin, statt nur einen grünen Status zu erzeugen.
Häufige Fragen
Wie oft sollte ich eine Wiederherstellung testen?
Legen Sie den Turnus anhand der Bedeutung Ihrer Systeme, des Sicherungskonzepts und vereinbarter Anforderungen fest. Das BSI empfiehlt regelmäßige Funktionstests; daraus folgt kein einheitliches Intervall für alle Betriebe oder Tarife. Größere Änderungen sind ein Anlass für zusätzliche Tests. Dokumentieren Sie den tatsächlich eingehaltenen Rhythmus und offene Ergebnisse.
Genügt eine Bestätigung meines IT-Dienstleisters?
Sie ist ein guter Baustein, ersetzt aber kein Testergebnis. Bitten Sie um eine Bestätigung, die Datum, getestetes System, Dauer bis zur Arbeitsfähigkeit und Ergebnis nennt. Eine allgemeine Aussage wie „Backups laufen“ hilft in der Risikoprüfung und im Schadenfall wenig.
Muss die Sicherung offline liegen?
Viele Bedingungswerke und Empfehlungen verlangen eine Sicherung, die nicht dauerhaft beschreibbar mit dem Produktivnetz verbunden ist – umgesetzt als Offline-Medium oder unveränderbare Speicherung. Prüfen Sie den genauen Wortlaut Ihrer Antragsfrage, weil die Begriffe je Anbieter unterschiedlich definiert sind.
Was gilt, wenn alle Daten in der Cloud liegen?
Auch dann bleibt die Frage nach Wiederherstellbarkeit relevant. Klären Sie, wie weit der Anbieter zurücksetzen kann, ob gelöschte Postfächer und Ablagen erfasst sind und ob Sie eine unabhängige Kopie brauchen. Dokumentieren Sie das Ergebnis wie einen Test.
Nächster Schritt
Vergleichen Sie Bedingungen und Beiträge oder klären Sie offene Punkte im Gespräch.
Passend dazu
Quellen und Einordnung
Quellenstand: 21.09.2026. Die Quellen belegen allgemeine Marktzusammenhänge – sie sind keine Prüfung Ihrer konkreten Police.
- BSI: Erste Hilfe bei einem IT-Sicherheitsvorfall
Behördliche Handlungsempfehlung, inklusive Bedeutung geprüfter Sicherungen.
- GDV: Musterbedingungen
Branchenmuster mit Obliegenheiten zur Datensicherung; Tarife weichen ab.
- Continentale: Cyber-Versicherung
Beispiel für Produktanforderungen und Leistungsbausteine rund um Datenwiederherstellung.
- BSI: 10 Tipps zur Cyber-Sicherheit für Unternehmen
Empfiehlt regelmäßige Sicherungen und Tests auf Funktionalität, Konsistenz und Aktualität.