NIS-2-Datensicherung: Backup-Pflichten nach § 30 BSIG belegen

Reicht das nächtliche Backup auf dem NAS für die NIS-2-Datensicherung, wenn ein Großkunde einen Nachweis verlangt? Seit dem 6. Dezember 2025 schreibt das BSI-Gesetz auch mittelständischen Unternehmen in den erfassten Sektoren ein Backup-Management vor. Entscheidend ist dabei nicht, dass kopiert wird, sondern dass sich die Daten nach einem Ausfall belegbar zurückholen lassen.
Ein Mann hält einen gesprungenen Blumentopf und hebt dieselbe Pflanze unversehrt aus einer Schublade, die aus der glatten Wand ragt. Sinnbild für die NIS-2-Datensicherung, bei der die getrennte Kopie im Ernstfall bereitsteht.
© KI-generiert (TenMedia)

NIS-2-Datensicherung: Was § 30 BSIG verlangt

Laut einer Umfrage des Bitkom waren 45 Prozent der Unternehmen in den vergangenen zwölf Monaten von Ransomware betroffen, bei 25 Prozent entstand ein Schaden. NIS-2, die EU-Richtlinie für Cybersicherheit, hat Deutschland mit dem NIS2UmsuCG in das BSI-Gesetz übernommen.

Die NIS-2-Datensicherung ist die Pflicht wichtiger und besonders wichtiger Einrichtungen, nach § 30 Abs. 2 Nr. 3 BSIG ein Backup-Management und die Wiederherstellung nach einem Notfall als Teil ihrer Risikomanagementmaßnahmen umzusetzen. Die Maßnahmen müssen geeignet, verhältnismäßig und wirksam sein, ihre Umsetzung ist zu dokumentieren. Eine bestimmte Technik schreibt das Gesetz nicht vor.

Backup-Management und Wiederherstellung im Gesetz

§ 30 Abs. 2 Nr. 3 BSIG nennt die „Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement“ als Mindestinhalt. Die Vorgabe zur Datensicherung nach der NIS-2-Richtlinie stammt aus deren Artikel 21. Nummer 6 verlangt zusätzlich Verfahren, mit denen sich die Wirksamkeit dieser Maßnahmen bewerten lässt. Für die Datensicherung im Unternehmen folgt daraus, dass ein laufendes Backup erst genügt, wenn sich zeigen lässt, dass es im Ernstfall trägt.

Wann die Pflicht ein Unternehmen trifft

Die NIS-2-Datensicherung richtet sich an die Einrichtung, nicht an ihre Technik. Wie viel Aufwand angemessen ist, bemisst sich nach Risikoexposition, Größe, Umsetzungskosten und der Schwere möglicher Vorfälle. Wichtige Einrichtung ist, wer in einem Sektor der Anlagen 1 oder 2 tätig ist und mindestens 50 Beschäftigte hat oder Jahresumsatz und Jahresbilanzsumme von jeweils über 10 Millionen Euro erreicht. Ob ein Unternehmen von NIS-2 betroffen ist und was es beim Backup umsetzen muss, ist eine Frage der IT-Compliance.

Schreibt NIS-2 die 3-2-1-Regel vor?

Nein. Für die Datensicherung nach NIS-2 schreibt das BSI-Gesetz weder die 3-2-1-Backup-Regel noch ein Immutable Backup vor. § 30 Abs. 2 BSIG verlangt aber, dass die Maßnahmen den Stand der Technik einhalten, und daran werden bewährte Verfahren wie die getrennte Kopie gemessen. Welche Schutzmaßnahmen sich daraus für die Sicherungskopien selbst ableiten, klärt der Abschnitt zum getrennten und unveränderbaren Backup.

Konkrete Vorgaben zur NIS-2-Datensicherung macht erst die NIS-2-Durchführungsverordnung (EU) 2024/2690, und sie gilt verbindlich für elf Arten digitaler Dienste, darunter Cloud-Anbieter, Rechenzentren und Anbieter verwalteter IT-Dienste. Die folgende Übersicht trennt Gesetzespflicht, Verordnung und Stand der Technik:

VorgabeFundstelleVerbindlich für
Backup-Management§ 30 BSIGalle Einrichtungen
Wirksamkeit bewerten§ 30 BSIGalle Einrichtungen
Restore-TestsAnhang 4.2.6 DVOdigitale Dienste
Getrennte KopieAnhang 4.2.2 DVOdigitale Dienste
3-2-1-Regelkeine RechtsnormStand der Technik

Anhang 4.2 der Durchführungsverordnung 2024/2690

Laut Anhang 4.2 der Durchführungsverordnung legen die erfassten Dienste Sicherungspläne mit Wiederherstellungszeiten fest. Die Kopien sollen vollständig sein, Konfigurationsdaten und Daten aus Cloud-Diensten eingeschlossen, und außerhalb des Produktivnetzes in ausreichender Entfernung liegen. Hinzu kommen Zugangskontrollen, Aufbewahrungsfristen, regelmäßige Integritätsprüfungen und Tests der Wiederherstellung, deren Ergebnis dokumentiert wird. Für ein Unternehmen außerhalb des Geltungsbereichs ist das kein Gesetz, aber eine brauchbare Prüfliste. Ein Abgleich der eigenen NIS-2-Datensicherung mit dieser Liste zeigt, wo Konzept, Pläne oder Tests fehlen.

NIS-2-Datensicherung nachweisen statt behaupten

Nachweisen heißt bei der NIS-2-Datensicherung, mehr vorzulegen als das bloße Vorhandensein von Kopien. Dazu zählen ein Konzept, das festlegt, was wie gesichert wird, Pläne je System mit Wiederherstellungszielen und Protokolle, die eine gelungene Rücksicherung belegen. Für Backup und Datensicherung nach § 30 BSIG liefert der BSI-Baustein CON.3 die Bestandteile.

Datensicherungskonzept und Sicherungspläne

Am Anfang steht eine Erhebung je IT-System: welche Daten anfallen, wie viel sich täglich ändert, welche Verfügbarkeit gebraucht wird und welche rechtlichen Vorgaben gelten. Daraus entstehen Sicherungspläne, die laut CON.3 auch festhalten, in welcher Reihenfolge Systeme und Anwendungen wiederhergestellt werden. Diese Reihenfolge ist im Ernstfall die eigentliche Entscheidung, denn ohne Datenbank startet die Warenwirtschaft nicht, und ohne Verzeichnisdienst meldet sich niemand an.

Das Konzept der NIS-2-Datensicherung gehört selbst in eine Sicherung, die auch dann erreichbar ist, wenn die Sicherungssysteme ausgefallen sind. Eine Spiegelung über ein RAID-System gilt dabei nicht als Datensicherung (BSI, IT-Grundschutz-Kompendium Baustein CON.3, 2023), weil sie jedes versehentliche Überschreiben und jede Verschlüsselung durch Schadsoftware sofort mitspiegelt.

Wie lässt sich die Wiederherstellung belegen?

Das laufende Backup Monitoring zeigt, ob Sicherungen vollständig durchlaufen, die Wiederherstellung belegt es nicht. Belegt wird sie durch einen Rücksicherungstest, für den vorher feststeht, was als bestanden gilt. Maßstab sind die Wiederherstellungsziele, die das Konzept je Anwendung festlegt, also wie lange sie ausfallen und wie viele Daten dabei verloren gehen dürfen. CON.3 verlangt, regelmäßig zu prüfen, ob gesicherte Daten einwandfrei und in angemessener Zeit zurückgespielt werden können.

Die Spanne reicht vom Teilrestore einer Datenbank bis zum vollständigen Disaster Recovery Test, und beide liefern Belege, sofern das Ergebnis protokolliert wird. Ein Test ohne Protokoll beweist gegenüber Dritten nichts.

Unterlagen, die den Nachweis tragen

Für die Dokumentation der NIS-2-Datensicherung nennt § 30 Abs. 1 BSIG keine Liste. Aus CON.3 und Anhang 4.2 der Durchführungsverordnung ergibt sich aber ein Bestand an Unterlagen, der die Frage nach der Wiederherstellbarkeit beantwortet:

NIS-2-Backup gegen Ransomware absichern

Ein NIS-2-Backup hilft nur, wenn es denselben Angriff übersteht, der die Produktivsysteme trifft. Rund 80 Prozent der angezeigten Angriffe, etwa mit Ransomware, richteten sich gegen kleine und mittlere Unternehmen (BSI, Die Lage der IT-Sicherheit in Deutschland, 2025). Für Sicherungskopien nach NIS-2 entsteht Schutz durch Trennung vom Netz, durch unveränderbare Kopien und durch einen eigenen Zugang zur Sicherung.

Getrennt, unveränderbar, nicht verbunden

Laut CON.3 suchen viele Ausprägungen von Ransomware nach Netzlaufwerken mit Schreibzugriff, und schlecht abgesicherte Sicherungsmedien werden mitverschlüsselt. Drei Bauformen machen ein NIS-2-Backup widerstandsfähiger. Ein Offline Backup liegt auf einem Medium, das nur während der Sicherung verbunden ist. Ein Air Gap Backup trennt die Kopie physisch oder logisch vom Produktivnetz, und ein Immutable Backup lässt sich für eine festgelegte Frist weder ändern noch löschen.

Welche Bauform passt, ist eine Abwägung aus Wiederherstellungszeit und Aufwand, keine Vorschrift. Bei der Auswahl der Backup-Lösungen zählt, wie sie Unveränderbarkeit technisch umsetzen. Unabhängig von der Bauform gehören einige Maßnahmen aus CON.3 in jede Sicherung:

Zugriff auf das Backup-Management absichern

Ein Konto, das die Produktivsysteme verwaltet, sollte das NIS-2-Backup nicht löschen können. Sonst genügt ein kompromittiertes Konto, um Daten und Kopien zugleich zu verlieren. § 30 Abs. 2 Nr. 10 BSIG nennt Lösungen zur Multi-Faktor-Authentifizierung ausdrücklich, und beim Backup-Management liegen sie nahe. Wer das NIS-2-Notfallmanagement umsetzt und die Anforderungen des NIS-2-Umsetzungsgesetzes in das bestehende Notfall- und Incident-Management integriert, hält Zugangsdaten und Schlüssel auch bei ausgefallener Anmeldeinfrastruktur verfügbar.

Wenn ein Dienstleister die Sicherung betreibt

Betreibt ein IT-Dienstleister die Sicherung, verschiebt sich die Arbeit, nicht die Pflicht. Die Geschäftsleitung muss die Maßnahmen nach § 38 BSIG umsetzen und ihre Umsetzung überwachen, und der Dienstleister gehört zur Lieferkette, deren Sicherheit § 30 Abs. 2 Nr. 4 BSIG ausdrücklich einschließt. Damit wird der Vertrag zum wichtigsten Nachweisdokument für die NIS-2-Backup-Pflichten.

Was in den Vertrag gehört

Ein Pflichtenheft für das NIS-2-Backup beschreibt, was der Dienstleister leisten und belegen muss. Die Wiederherstellungszeit gehört als Zusage in ein Service Level Agreement, denn erst dort wird sie prüfbar. Erbringt der Dienstleister verwaltete IT-Dienste, fällt er laut Durchführungsverordnung 2024/2690 selbst unter die Vorgaben aus Anhang 4.2. Vor der Unterschrift helfen diese Prüffragen:

❓ Welche Systeme sichert der Vertrag und welche nicht?
❓ Welche Wiederanlaufzeit gilt je Anwendung?
❓ Wie oft wird eine Rücksicherung getestet?
❓ Wer erhält das Testprotokoll und wann?
❓ Wo liegt die getrennte Kopie?
❓ Wer hat Zugriff auf die Sicherungsumgebung?

Verantwortung der Geschäftsleitung nach § 38 BSIG

Die Auslagerung der NIS-2-Datensicherung entbindet die Geschäftsleitung nicht. Sie haftet der Einrichtung bei schuldhafter Pflichtverletzung nach den Regeln des Gesellschaftsrechts. Verstöße gegen § 30 Abs. 1 können bei wichtigen Einrichtungen mit bis zu 7 Millionen Euro und bei besonders wichtigen mit bis zu 10 Millionen Euro geahndet werden (§ 65 BSIG, Fassung 2025). Die Prozentwerte vom Gesamtumsatz greifen erst ab einem Umsatz von mehr als 500 Millionen Euro.

Ein Backup, das im Ernstfall trägt

Michael Silvan, Experte für Cybersecurity bei TÜV Rheinland, ordnet den Aufwand nicht als Formalie ein: „NIS-2 ist kein Bürokratieprojekt. Es ist eine Chance, Sicherheitsstrukturen so aufzubauen, dass sie im Ernstfall wirklich tragen“ (TÜV Rheinland, Pressemeldung zur NIS-2-Umfrage, 2026). Für die NIS-2-Datensicherung ist das der Unterschied zwischen einer Kopie, die existiert, und einer, deren Rücksicherung geprobt wurde.

TenMedia betreibt Individualsoftware samt Backups und Updates im Rahmen eines Wartungsvertrags, auch für Anwendungen, die andere entwickelt haben. Für B&W Software übernimmt TenMedia Hosting, Wartung und technische Betreuung der Firmenwebsite. Grundlage ist ein nach ISO/IEC 27001 durch den TÜV SÜD zertifiziertes Informationssicherheitsmanagement.

FAQs

Gilt Anhang 4.2 der NIS-2-Durchführungsverordnung auch für Unternehmen ohne eigene IT-Dienste? keyboard_arrow_down keyboard_arrow_up
Nein. Verbindlich gilt die Durchführungsverordnung (EU) 2024/2690 nur für elf Arten digitaler Dienste, etwa Cloud-Anbieter, Rechenzentren und Anbieter verwalteter IT-Dienste. Für alle übrigen Einrichtungen beschreibt sie den Stand der Technik und taugt als Prüfliste für das eigene Backup-Management.
Wer haftet, wenn ein IT-Dienstleister die Backups betreibt und die Wiederherstellung scheitert? keyboard_arrow_down keyboard_arrow_up
Die Pflichten aus Paragraf 30 BSIG treffen die Einrichtung selbst, und ihre Geschäftsleitung muss die Maßnahmen nach Paragraf 38 BSIG umsetzen und überwachen. Ob der Dienstleister für einen Schaden einsteht, regelt der Vertrag. Testpflicht, Wiederherstellungszeit und Protokolle gehören deshalb schriftlich hinein.
Was kostet es, die Datensicherung NIS-2-konform betreuen zu lassen? keyboard_arrow_down keyboard_arrow_up
Die laufenden Kosten hängen an der Zahl der gesicherten Systeme, an der zugesagten Wiederanlaufzeit und daran, wie oft eine Rücksicherung geprobt wird. Anschaffung von Speicher oder Backup-Software und laufender Betrieb sollten getrennt kalkuliert werden, weil das eine einmalig und das andere monatlich anfällt. TenMedia betreut Individualsoftware samt Backups und Updates im Wartungsvertrag ab 900 Euro netto im Monat für ein Kontingent von 8 Stunden. Feste Reaktionszeiten über eine SLA-Stufe kosten ab 1.500 Euro netto monatlich zusätzlich. Welche Stufe angemessen ist, ergibt sich aus der Risikoanalyse für die NIS-2-Datensicherung.