NIS-2-Datensicherung: Backup-Pflichten nach § 30 BSIG belegen
NIS-2-Datensicherung: Was § 30 BSIG verlangt
Laut einer Umfrage des Bitkom waren 45 Prozent der Unternehmen in den vergangenen zwölf Monaten von Ransomware betroffen, bei 25 Prozent entstand ein Schaden. NIS-2, die EU-Richtlinie für Cybersicherheit, hat Deutschland mit dem NIS2UmsuCG in das BSI-Gesetz übernommen.
Die NIS-2-Datensicherung ist die Pflicht wichtiger und besonders wichtiger Einrichtungen, nach § 30 Abs. 2 Nr. 3 BSIG ein Backup-Management und die Wiederherstellung nach einem Notfall als Teil ihrer Risikomanagementmaßnahmen umzusetzen. Die Maßnahmen müssen geeignet, verhältnismäßig und wirksam sein, ihre Umsetzung ist zu dokumentieren. Eine bestimmte Technik schreibt das Gesetz nicht vor.
Backup-Management und Wiederherstellung im Gesetz
§ 30 Abs. 2 Nr. 3 BSIG nennt die „Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement“ als Mindestinhalt. Die Vorgabe zur Datensicherung nach der NIS-2-Richtlinie stammt aus deren Artikel 21. Nummer 6 verlangt zusätzlich Verfahren, mit denen sich die Wirksamkeit dieser Maßnahmen bewerten lässt. Für die Datensicherung im Unternehmen folgt daraus, dass ein laufendes Backup erst genügt, wenn sich zeigen lässt, dass es im Ernstfall trägt.
Wann die Pflicht ein Unternehmen trifft
Die NIS-2-Datensicherung richtet sich an die Einrichtung, nicht an ihre Technik. Wie viel Aufwand angemessen ist, bemisst sich nach Risikoexposition, Größe, Umsetzungskosten und der Schwere möglicher Vorfälle. Wichtige Einrichtung ist, wer in einem Sektor der Anlagen 1 oder 2 tätig ist und mindestens 50 Beschäftigte hat oder Jahresumsatz und Jahresbilanzsumme von jeweils über 10 Millionen Euro erreicht. Ob ein Unternehmen von NIS-2 betroffen ist und was es beim Backup umsetzen muss, ist eine Frage der IT-Compliance.
Schreibt NIS-2 die 3-2-1-Regel vor?
Nein. Für die Datensicherung nach NIS-2 schreibt das BSI-Gesetz weder die 3-2-1-Backup-Regel noch ein Immutable Backup vor. § 30 Abs. 2 BSIG verlangt aber, dass die Maßnahmen den Stand der Technik einhalten, und daran werden bewährte Verfahren wie die getrennte Kopie gemessen. Welche Schutzmaßnahmen sich daraus für die Sicherungskopien selbst ableiten, klärt der Abschnitt zum getrennten und unveränderbaren Backup.
Konkrete Vorgaben zur NIS-2-Datensicherung macht erst die NIS-2-Durchführungsverordnung (EU) 2024/2690, und sie gilt verbindlich für elf Arten digitaler Dienste, darunter Cloud-Anbieter, Rechenzentren und Anbieter verwalteter IT-Dienste. Die folgende Übersicht trennt Gesetzespflicht, Verordnung und Stand der Technik:
| Vorgabe | Fundstelle | Verbindlich für |
|---|---|---|
| Backup-Management | § 30 BSIG | alle Einrichtungen |
| Wirksamkeit bewerten | § 30 BSIG | alle Einrichtungen |
| Restore-Tests | Anhang 4.2.6 DVO | digitale Dienste |
| Getrennte Kopie | Anhang 4.2.2 DVO | digitale Dienste |
| 3-2-1-Regel | keine Rechtsnorm | Stand der Technik |
Anhang 4.2 der Durchführungsverordnung 2024/2690
Laut Anhang 4.2 der Durchführungsverordnung legen die erfassten Dienste Sicherungspläne mit Wiederherstellungszeiten fest. Die Kopien sollen vollständig sein, Konfigurationsdaten und Daten aus Cloud-Diensten eingeschlossen, und außerhalb des Produktivnetzes in ausreichender Entfernung liegen. Hinzu kommen Zugangskontrollen, Aufbewahrungsfristen, regelmäßige Integritätsprüfungen und Tests der Wiederherstellung, deren Ergebnis dokumentiert wird. Für ein Unternehmen außerhalb des Geltungsbereichs ist das kein Gesetz, aber eine brauchbare Prüfliste. Ein Abgleich der eigenen NIS-2-Datensicherung mit dieser Liste zeigt, wo Konzept, Pläne oder Tests fehlen.
NIS-2-Datensicherung nachweisen statt behaupten
Nachweisen heißt bei der NIS-2-Datensicherung, mehr vorzulegen als das bloße Vorhandensein von Kopien. Dazu zählen ein Konzept, das festlegt, was wie gesichert wird, Pläne je System mit Wiederherstellungszielen und Protokolle, die eine gelungene Rücksicherung belegen. Für Backup und Datensicherung nach § 30 BSIG liefert der BSI-Baustein CON.3 die Bestandteile.
Datensicherungskonzept und Sicherungspläne
Am Anfang steht eine Erhebung je IT-System: welche Daten anfallen, wie viel sich täglich ändert, welche Verfügbarkeit gebraucht wird und welche rechtlichen Vorgaben gelten. Daraus entstehen Sicherungspläne, die laut CON.3 auch festhalten, in welcher Reihenfolge Systeme und Anwendungen wiederhergestellt werden. Diese Reihenfolge ist im Ernstfall die eigentliche Entscheidung, denn ohne Datenbank startet die Warenwirtschaft nicht, und ohne Verzeichnisdienst meldet sich niemand an.
Das Konzept der NIS-2-Datensicherung gehört selbst in eine Sicherung, die auch dann erreichbar ist, wenn die Sicherungssysteme ausgefallen sind. Eine Spiegelung über ein RAID-System gilt dabei nicht als Datensicherung (BSI, IT-Grundschutz-Kompendium Baustein CON.3, 2023), weil sie jedes versehentliche Überschreiben und jede Verschlüsselung durch Schadsoftware sofort mitspiegelt.
Wie lässt sich die Wiederherstellung belegen?
Das laufende Backup Monitoring zeigt, ob Sicherungen vollständig durchlaufen, die Wiederherstellung belegt es nicht. Belegt wird sie durch einen Rücksicherungstest, für den vorher feststeht, was als bestanden gilt. Maßstab sind die Wiederherstellungsziele, die das Konzept je Anwendung festlegt, also wie lange sie ausfallen und wie viele Daten dabei verloren gehen dürfen. CON.3 verlangt, regelmäßig zu prüfen, ob gesicherte Daten einwandfrei und in angemessener Zeit zurückgespielt werden können.
Die Spanne reicht vom Teilrestore einer Datenbank bis zum vollständigen Disaster Recovery Test, und beide liefern Belege, sofern das Ergebnis protokolliert wird. Ein Test ohne Protokoll beweist gegenüber Dritten nichts.
Unterlagen, die den Nachweis tragen
Für die Dokumentation der NIS-2-Datensicherung nennt § 30 Abs. 1 BSIG keine Liste. Aus CON.3 und Anhang 4.2 der Durchführungsverordnung ergibt sich aber ein Bestand an Unterlagen, der die Frage nach der Wiederherstellbarkeit beantwortet:
- Datensicherungskonzept mit Stand und Zuständigkeiten
- Sicherungspläne je System mit Wiederherstellungsreihenfolge
- Wiederherstellungsziele je Anwendung
- Protokolle der Rücksicherungstests mit Datum
- Abweichungen und eingeleitete Korrekturen
- Nachweis der getrennten Aufbewahrung
NIS-2-Backup gegen Ransomware absichern
Ein NIS-2-Backup hilft nur, wenn es denselben Angriff übersteht, der die Produktivsysteme trifft. Rund 80 Prozent der angezeigten Angriffe, etwa mit Ransomware, richteten sich gegen kleine und mittlere Unternehmen (BSI, Die Lage der IT-Sicherheit in Deutschland, 2025). Für Sicherungskopien nach NIS-2 entsteht Schutz durch Trennung vom Netz, durch unveränderbare Kopien und durch einen eigenen Zugang zur Sicherung.
Getrennt, unveränderbar, nicht verbunden
Laut CON.3 suchen viele Ausprägungen von Ransomware nach Netzlaufwerken mit Schreibzugriff, und schlecht abgesicherte Sicherungsmedien werden mitverschlüsselt. Drei Bauformen machen ein NIS-2-Backup widerstandsfähiger. Ein Offline Backup liegt auf einem Medium, das nur während der Sicherung verbunden ist. Ein Air Gap Backup trennt die Kopie physisch oder logisch vom Produktivnetz, und ein Immutable Backup lässt sich für eine festgelegte Frist weder ändern noch löschen.
Welche Bauform passt, ist eine Abwägung aus Wiederherstellungszeit und Aufwand, keine Vorschrift. Bei der Auswahl der Backup-Lösungen zählt, wie sie Unveränderbarkeit technisch umsetzen. Unabhängig von der Bauform gehören einige Maßnahmen aus CON.3 in jede Sicherung:
- Kopie räumlich getrennt, im anderen Brandabschnitt
- Sicherungsmedien nur zur Sicherung verbunden
- Schutz vor Überschreiben und Löschen
- Verschlüsselung mit getrennt gesichertem Schlüssel
- eigener Zugang zur Sicherungsumgebung
Zugriff auf das Backup-Management absichern
Ein Konto, das die Produktivsysteme verwaltet, sollte das NIS-2-Backup nicht löschen können. Sonst genügt ein kompromittiertes Konto, um Daten und Kopien zugleich zu verlieren. § 30 Abs. 2 Nr. 10 BSIG nennt Lösungen zur Multi-Faktor-Authentifizierung ausdrücklich, und beim Backup-Management liegen sie nahe. Wer das NIS-2-Notfallmanagement umsetzt und die Anforderungen des NIS-2-Umsetzungsgesetzes in das bestehende Notfall- und Incident-Management integriert, hält Zugangsdaten und Schlüssel auch bei ausgefallener Anmeldeinfrastruktur verfügbar.
Wenn ein Dienstleister die Sicherung betreibt
Betreibt ein IT-Dienstleister die Sicherung, verschiebt sich die Arbeit, nicht die Pflicht. Die Geschäftsleitung muss die Maßnahmen nach § 38 BSIG umsetzen und ihre Umsetzung überwachen, und der Dienstleister gehört zur Lieferkette, deren Sicherheit § 30 Abs. 2 Nr. 4 BSIG ausdrücklich einschließt. Damit wird der Vertrag zum wichtigsten Nachweisdokument für die NIS-2-Backup-Pflichten.
Was in den Vertrag gehört
Ein Pflichtenheft für das NIS-2-Backup beschreibt, was der Dienstleister leisten und belegen muss. Die Wiederherstellungszeit gehört als Zusage in ein Service Level Agreement, denn erst dort wird sie prüfbar. Erbringt der Dienstleister verwaltete IT-Dienste, fällt er laut Durchführungsverordnung 2024/2690 selbst unter die Vorgaben aus Anhang 4.2. Vor der Unterschrift helfen diese Prüffragen:
❓ Welche Systeme sichert der Vertrag und welche nicht?
❓ Welche Wiederanlaufzeit gilt je Anwendung?
❓ Wie oft wird eine Rücksicherung getestet?
❓ Wer erhält das Testprotokoll und wann?
❓ Wo liegt die getrennte Kopie?
❓ Wer hat Zugriff auf die Sicherungsumgebung?
Verantwortung der Geschäftsleitung nach § 38 BSIG
Die Auslagerung der NIS-2-Datensicherung entbindet die Geschäftsleitung nicht. Sie haftet der Einrichtung bei schuldhafter Pflichtverletzung nach den Regeln des Gesellschaftsrechts. Verstöße gegen § 30 Abs. 1 können bei wichtigen Einrichtungen mit bis zu 7 Millionen Euro und bei besonders wichtigen mit bis zu 10 Millionen Euro geahndet werden (§ 65 BSIG, Fassung 2025). Die Prozentwerte vom Gesamtumsatz greifen erst ab einem Umsatz von mehr als 500 Millionen Euro.
Ein Backup, das im Ernstfall trägt
Michael Silvan, Experte für Cybersecurity bei TÜV Rheinland, ordnet den Aufwand nicht als Formalie ein: „NIS-2 ist kein Bürokratieprojekt. Es ist eine Chance, Sicherheitsstrukturen so aufzubauen, dass sie im Ernstfall wirklich tragen“ (TÜV Rheinland, Pressemeldung zur NIS-2-Umfrage, 2026). Für die NIS-2-Datensicherung ist das der Unterschied zwischen einer Kopie, die existiert, und einer, deren Rücksicherung geprobt wurde.
TenMedia betreibt Individualsoftware samt Backups und Updates im Rahmen eines Wartungsvertrags, auch für Anwendungen, die andere entwickelt haben. Für B&W Software übernimmt TenMedia Hosting, Wartung und technische Betreuung der Firmenwebsite. Grundlage ist ein nach ISO/IEC 27001 durch den TÜV SÜD zertifiziertes Informationssicherheitsmanagement.