NIS2-Anforderungen an Backup und Business Continuity: was Artikel 21 Absatz 2 Buchstabe c verlangt, Punkt für Punkt
Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software
- Artikel 21 Absatz 2 Buchstabe c der NIS2-Richtlinie nennt „Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement“ unter den Mindestmaßnahmen, ohne eine Anzahl von Kopien, eine Backup-Häufigkeit oder ein Testintervall festzulegen
- Die Einzelheiten stehen im Anhang der Durchführungsverordnung (EU) 2024/2690: Nummer 4.1 (Notfallplan für Betriebskontinuität und Wiederherstellung), 4.2 (Backup und Redundanz) und 4.3 (Krisenmanagement); die Verordnung bindet die in ihrem Artikel 1 genannten Anbieter, etwa von Cloud-Computing-Diensten, Rechenzentrumsdiensten und verwalteten Diensten, und die Leitlinie der ENISA vom Juni 2025 hält fest, dass ihre Hinweise auch für andere Organisationen nützlich sein können
- Sicherungspläne nach Nummer 4.2.2 umfassen Wiederherstellungszeiten, vollständige Kopien einschließlich Konfigurations- und Cloud-Daten, Kopien außerhalb des Netzes des Systems in sicherer Entfernung, Zugangskontrollen, Wiederherstellung und Aufbewahrung; Nummer 4 des Anhangs verwendet das Wort „unveränderlich“ nicht
- Die Nummern 4.2.3 und 4.2.6 verlangen regelmäßige Integritätsprüfungen und dokumentierte Wiederherstellungstests, die „alle Kopien, Verfahren und Kenntnisse abdecken“; eine zeitlich gemessene Wiederherstellung im Vergleich zum RTO dient auch der Bewertung der Wirksamkeit nach Artikel 21 Absatz 2 Buchstabe f
- Zu den Beispielen der ENISA für Nachweise gehören der Sicherungsplan, Protokolle der Backup-Software, Berichte, die eine Kopie außer Haus bestätigen, Einstellungen für Prüfsummen, eine dokumentierte BIA mit Wiederherstellungszielen und Testberichte, die zeigen, dass die Wiederherstellungszeiten eingehalten wurden
Eurokommerz × Vixen.UNO: Cyber-Resilienz Experten kontaktieren →
NIS2-Backup-Anforderungen: was Artikel 21 Absatz 2 Buchstabe c sagt
NIS2 behandelt Backups in Artikel 21 Absatz 2 Buchstabe c der Richtlinie (EU) 2022/2555. Diese Vorschrift nennt „Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement“ unter den Maßnahmen, die wesentliche und wichtige Einrichtungen mindestens ergreifen müssen. Die Richtlinie benennt diese Maßnahmen und legt weder eine Anzahl von Kopien noch eine Backup-Häufigkeit oder ein Testintervall fest. Die technischen Einzelheiten stehen in Nummer 4 des Anhangs der Durchführungsverordnung (EU) 2024/2690 der Kommission. Diese Nummer umfasst einen Notfallplan für die Aufrechterhaltung und Wiederherstellung des Betriebs (Nummer 4.1), das Backup- und Redundanzmanagement (Nummer 4.2) und das Krisenmanagement (Nummer 4.3). Auch Nummer 13 zur Sicherheit des Umfelds und physischen Sicherheit bezieht sich auf Buchstabe c.
Artikel 21 Absatz 1 verlangt „geeignete und verhältnismäßige“ Maßnahmen, gemessen am Ausmaß der Risikoexposition der Einrichtung, an ihrer Größe sowie an der Wahrscheinlichkeit und Schwere von Sicherheitsvorfällen. Absatz 2 stützt die Maßnahmen auf einen „gefahrenübergreifenden Ansatz“. Die Leitlinie der ENISA zu Nummer 4.1.1 nennt Brand, Hochwasser und menschliches Versagen unter den Ereignissen, für die zu planen ist. Buchstabe f verlangt „Konzepte und Verfahren zur Bewertung der Wirksamkeit“ der Maßnahmen. Bei Backups stützt sich diese Bewertung nach unserer Lesart auf dokumentierte Wiederherstellungstests. Unsere Übersicht über die zehn Sicherheitsmaßnahmen nach Artikel 21 der NIS2-Richtlinie behandelt die übrigen Buchstaben.
Wen die Durchführungsverordnung bindet und wer sie nutzen kann
Die Verordnung bindet die „betreffenden Einrichtungen“ ihres Artikels 1: DNS-Diensteanbieter, TLD-Namenregister, Anbieter von Cloud-Computing-Diensten, Anbieter von Rechenzentrumsdiensten und Betreiber von Inhaltszustellnetzen. Die Liste umfasst außerdem Anbieter verwalteter Dienste, Anbieter verwalteter Sicherheitsdienste, Anbieter von Online-Marktplätzen, Online-Suchmaschinen und Plattformen für Dienste sozialer Netzwerke sowie Vertrauensdiensteanbieter. Für sie ergänzt Artikel 2 Absatz 2 eine Dokumentationspflicht. Sieht der Anhang eine Anforderung nur „soweit angemessen“, „soweit anwendbar“ oder „soweit durchführbar“ vor und wendet die Einrichtung sie nicht an, muss die Einrichtung ihre Begründung „in verständlicher Weise dokumentieren“.
Für andere wesentliche und wichtige Einrichtungen ist die Verordnung nicht verbindlich. Die Technical Implementation Guidance der ENISA, Version 1.0 vom Juni 2025, wurde für die betreffenden Einrichtungen geschrieben. Die Leitlinie hält fest, dass ihre Hinweise zu den NIS2-Maßnahmen über diese hinaus „von anderen öffentlichen oder privaten Stellen zur Verbesserung ihrer Cybersicherheit als nützlich angesehen werden können“. Für andere Organisationen können der Anhang und die Beispiele für Nachweise aus der ENISA-Leitlinie als detaillierte Referenz auf EU-Ebene dienen. Ob Ihr Unternehmen eine wesentliche oder wichtige Einrichtung ist und welcher Text es bindet, ist eine rechtliche Bewertung für Ihre Rechtsabteilung.
Nummer 4.1: der Notfallplan für Betriebskontinuität und Wiederherstellung
Nummer 4.1.1 verlangt einen Notfallplan für die Aufrechterhaltung und Wiederherstellung des Betriebs, „der bei Sicherheitsvorfällen Anwendung findet“. Nummer 4.1.2 stützt den Plan auf die Risikobewertung und zählt acht Inhalte auf, die er soweit angemessen umfasst. Unser Artikel dazu, warum Backup kein Disaster Recovery ist, prüft einen Plan anhand dieser Liste. Für Buchstabe e, die Reihenfolge der Wiederherstellung, nennt die ENISA Kriterien wie die Klassifizierung der Anlagen und Werte, die Wiederherstellungsziele, die Verfügbarkeit von Ressourcen und Abhängigkeiten. Bei den Abhängigkeiten gilt, dass „Dienste oder Anlagen und Werte, die für andere unverzichtbar sind, zuerst wiederhergestellt werden“.
Nach Nummer 4.1.3 führt die Einrichtung eine Analyse der betrieblichen Auswirkungen (Business Impact Analysis, BIA) durch und leitet daraus Kontinuitätsanforderungen ab. Die Leitlinie der ENISA nennt Recovery Time Objectives (RTO), Recovery Point Objectives (RPO), Service Delivery Objectives und die maximal tolerierbare Ausfallzeit. Die Leitlinie hält fest, dass „RTOs, RPOs und SDOs genutzt werden können, um Backup- und Redundanzverfahren festzulegen“. Als Nachweis nennt sie eine „dokumentierte BIA mit konkreten Wiederherstellungszielen“. Für das IT-Team ergibt sich daraus eine Liste der Systemstufen mit einem RTO und einem RPO je System. Der RPO bestimmt, wie oft jedes System gesichert oder repliziert wird, der RTO, wie schnell es wieder laufen muss.
Nummer 4.1.4 verlangt, dass die Pläne „in geplanten Zeitabständen sowie bei erheblichen Sicherheitsvorfällen oder wesentlichen Änderungen der Betriebsabläufe oder der Risiken getestet, überprüft“ und, soweit angemessen, aktualisiert werden. Diese Nummer verlangt außerdem, dass die Lehren aus den Tests in die Pläne einfließen. Die Leitlinie der ENISA zu dieser Nummer empfiehlt, die Pläne „mindestens jährlich“ zu testen, zu überprüfen und bei Bedarf zu aktualisieren. Unter ihren Beispielen für Nachweise stehen „dokumentierte Pläne oder Zeitpläne für künftige Tests“, Aufzeichnungen früherer Tests und Protokolle der Aktivierung des Plans mit „getroffenen Entscheidungen, befolgten Schritten und der endgültigen Wiederherstellungszeit“. Außerdem empfiehlt die Leitlinie, die Pläne „während eines Systemausfalls leicht zugänglich“ zu halten, etwa auf Papier. Ein Plan, der nur auf dem Dateiserver liegt, den er beschreibt, ist nicht verfügbar, wenn dieser Server ausfällt.
Nummer 4.2: Backup- und Redundanzmanagement im Einzelnen
Nummer 4.2.1 verlangt Sicherungskopien der Daten und „ausreichend verfügbare Ressourcen, einschließlich Betriebsstätten, Netz- und Informationssysteme sowie Personal“. Nummer 4.2.2 verlangt Sicherungspläne auf der Grundlage der Risikobewertung und des Betriebskontinuitätsplans. Die Tabelle ordnet jeder Anforderung eine technische Kontrolle und die von der ENISA genannten Nachweise zu.
| NUMMER | ANFORDERUNG | KONTROLLE | NACHWEIS |
|---|---|---|---|
| 4.2.2 a) Wiederanlaufzeiten | Wiederherstellungszeiten im Sicherungsplan | ein RTO je Systemstufe innerhalb der Ziele des Plans; jede TestWiederherstellung zeitlich gemessen | Testberichte, die zeigen, dass die Wiederherstellungszeiten eingehalten wurden |
| 4.2.2 b) vollständige Kopien | vollständige, genaue Kopien einschließlich Konfigurations- und Cloud-Daten | Backup-Umfang mit dem Anlagen- und Werteinventar abgeglichen | Protokolle der Backup-Software, die regelmäßige Backups zeigen |
| 4.2.2 c) Speicherort | nicht im selben Netz wie das System, ausreichend weit vom Hauptstandort entfernt | eine eigene Backup-Zone; eine zweite Kopie an einem anderen Standort | Protokolle oder Berichte, die eine Kopie außer Haus bestätigen |
| 4.2.2 d) Zugangskontrolle | physische und logische Zugangskontrollen entsprechend der Klassifizierung der Anlagen und Werte | Administratorkonten außerhalb des Verzeichnisdienstes der Produktion, MFA, eine unveränderliche Kopie | verschlüsselte, geschützte Kopien; Register der Zugangs- und Zugriffsrechte |
| 4.2.2 e) Wiederherstellung | Wiederherstellung von Daten aus Sicherungskopien | Wiederherstellungsverfahren, nach denen eine Vertretung arbeiten kann | Wiederherstellungsverfahren für alle relevanten Systeme |
| 4.2.2 f) Aufbewahrung | Aufbewahrungsfristen entsprechend geschäftlichen und regulatorischen Anforderungen | ein Aufbewahrungsplan, dem die Job-Einstellungen entsprechen | der Sicherungsplan; Einstellungen der Backup-Software |
| 4.2.3 Integritätsprüfungen | regelmäßige Integritätsprüfungen der Sicherungskopien | planmäßige Prüfung von Prüfsummen oder Hashes | Protokolle oder Einstellungen, die die Verwendung von Prüfsummen zeigen |
| 4.2.4 Redundanz | zumindest teilweise Redundanz von Systemen, Anlagen und Werten, Personal und Kanälen | Ausweichstandort, Ersatzausrüstung, Vertretungen, ein zweiter Kanal | die vorhandenen Mechanismen |
| 4.2.6 Wiederherstellungstest | regelmäßige Tests von Kopien und Redundanzen, Ergebnisse dokumentiert | zeitlich gemessene Wiederherstellungen in ein isoliertes Netz | Testprogramm; Berichte früherer Tests; umgesetzte Lehren |
Durchführungsverordnung (EU) 2024/2690, Anhang, Nummern 4.2 und 11.2.2 Buchstabe e (Register der Zugangs- und Zugriffsrechte); ENISA Technical Implementation Guidance v1.0 (Juni 2025), Beispiele für Nachweise zu Abschnitt 4.2. Die Spalte „Kontrolle“ und die Zuordnung der Beispiele zu den Anforderungen sind unsere Lesart.
Buchstabe b reicht über VM-Backups hinaus. Mit „Konfigurationsdaten und Daten, die in der Umgebung von Cloud-Computing-Diensten gespeichert sind“, gehören auch Firewall- und Switch-Konfigurationen, die Management-Appliance des Hypervisors, die eigene Konfiguration des Backup-Servers sowie SaaS-Postfächer und Dateifreigaben in den Plan. Buchstabe c lässt Kopien „(online oder offline)“ zu und nennt keine Entfernung in Kilometern. Zu Nummer 4.2.4 nennt die ENISA als Beispiele mehrere Internetprovider, Ersatzausrüstung, Jobrotation und Vertretungsregelungen für das Personal. Ein Backup-Administrator ohne eingearbeitete Vertretung ist ein Single Point of Failure.
Das Security- und Compliance-Assessment unseres Service Cyber-Resilienz prüft Infrastruktur, Zugriffe und Backups einschließlich der NIS2-Anforderungen und endet mit einer Risikokarte und einem priorisierten Maßnahmenplan. Schicken Sie uns Ihren Sicherungsplan und den Speicherort jeder Kopie über das Formular unten.
Kopien außerhalb des Produktionsnetzes: Zugriff, Immutability, Protokolle
Außerhalb von Nummer 4 betrifft Nummer 6.8.2 Buchstabe h die Netzwerksegmentierung. Nach dieser Vorschrift müssen die Einrichtungen „die Produktionssysteme für die Dienste der betreffenden Einrichtungen von den Systemen trennen, die bei der Entwicklung und beim Testen, einschließlich der Sicherung, verwendet werden“. Nummer 3.2.3 Buchstabe f nennt „Zugriffe auf kritische Konfigurations- und Backup-Sicherungsdateien oder Änderungen dieser Dateien“ unter den Ereignissen, die soweit angemessen zu protokollieren sind. Nach Nummer 3.2.5 sind Protokolle für einen vorab festgelegten Zeitraum zu sichern und „vor unbefugten Zugriffen oder Änderungen“ zu schützen. Die ENISA knüpft Aufbewahrung und Zugriffskontrolle der Protokolle an die Buchstaben f und d von Nummer 4.2.2.
Für ein Backup-Design ergeben sich aus diesen Nummern drei Kontrollen. Das Repository liegt in einer eigenen Netzwerkzone und ist aus der Produktion nur über die Ports erreichbar, die der Backup-Verkehr braucht. Backup-Server und Repositorys akzeptieren keine Konten aus dem Verzeichnisdienst der Produktion, sodass ein gestohlenes Passwort eines Domänenadministrators sie nicht öffnet. Die Administration läuft über eigene Konten mit Multi-Faktor-Authentifizierung, im Einklang mit Nummer 11.3.2 zu privilegierten Konten. Das Löschen eines Wiederherstellungspunkts, das Verkürzen der Aufbewahrung oder das Deaktivieren eines Jobs wird in einem Speicher protokolliert, den die Backup-Administratoren nicht bearbeiten können.
Das Wort „unveränderlich“ kommt in Nummer 4 des Anhangs nicht vor. Eine Kopie, die kein Konto vor Ablauf ihrer Sperre löschen oder ändern kann, deckt den Fall ab, den die Buchstaben c und d offenlassen, nämlich einen Angreifer mit gültigen Zugangsdaten eines Backup-Administrators. Unser Artikel dazu, wovor ein unveränderliches Backup schützt, erklärt die Mechanik und die Sperrfrist. In der 3-2-1-1-0-Backup-Regel kann eine solche Kopie als zweite 1 dienen. Die Tipps am Ende von Abschnitt 4.2 der ENISA-Leitlinie ergänzen „Schützen Sie Hardware und Software für Backup und Wiederherstellung“ und raten, Verschlüsselungsschlüssel getrennt von den Backup-Daten aufzubewahren.
Wiederherstellungstests: Nummer 4.2.6 und Artikel 21 Absatz 2 Buchstabe f
Nummer 4.2.6 verlangt „regelmäßige Tests der Wiederherstellung von Sicherungskopien und Redundanzen“, die „alle Kopien, Verfahren und Kenntnisse abdecken, die nötig sind, um eine wirksame Wiederherstellung durchzuführen“, mit dokumentierten Ergebnissen und erforderlichenfalls Korrekturmaßnahmen. Eine Wiederherstellung, die nur der Backup-Administrator durchführen kann, testet die Kopien. Eine Vertretung, die dem schriftlichen Runbook folgt, testet auch die Verfahren und die Kenntnisse. In ihrer Leitlinie zu den Integritätsprüfungen (Nummer 4.2.3) rät die ENISA, dass wiederhergestellte Daten „von Fachanwendern validiert“ werden. Die ENISA empfiehlt außerdem, Szenarien von der vollständigen Systemwiederherstellung bis zur Wiederherstellung einzelner Dateien zu testen. Ihr Beispiel für die Häufigkeit zu Nummer 4.2.6 lautet „Daten mit hoher Kritikalität könnten wöchentlich geprüft werden“. Dazu kommen monatliche Prüfungen bei mittlerer und niedriger Kritikalität und eine Prüfung unmittelbar nach wesentlichen Änderungen.
Nummer 7 des Anhangs konkretisiert Artikel 21 Absatz 2 Buchstabe f. Nach Nummer 7.2 bestimmt die Einrichtung, was gemessen wird, wie, wann und von wem, und wann und von wem die Ergebnisse analysiert werden. Bei Wiederherstellungstests sind die Messgrößen die Wiederherstellungszeit im Vergleich zum RTO und das Alter der wiederhergestellten Daten im Vergleich zum RPO. Die Methode ist eine zeitlich gemessene Wiederherstellung in ein isoliertes Netz nach einem Kalender je Systemstufe. Die Bewertung übernimmt jemand außerhalb des Backup-Teams, etwa die Leitung der IT-Sicherheit. Bei einem gescheiterten Test ist der Nachweis die Korrekturmaßnahme mit verantwortlicher Person, Termin und Wiederholungstest. Nach Artikel 21 Absatz 4 ergreift eine Einrichtung, die feststellt, dass sie den Maßnahmen nicht nachkommt, „unverzüglich“ Korrekturmaßnahmen. Unser Leitfaden zu Disaster-Recovery-Tests behandelt die Testarten.
Unser Service Cloud Disaster Recovery führt Failover-Tests in isolierter Umgebung durch und liefert nach jedem Test einen Bericht: was kam hoch, wie schnell, was ist zu fixen. Nennen Sie uns, welche Systeme Sie zuerst wiederherstellen würden und wie Sie diese heute testen.
Nummer 4.3: Krisenmanagement
Nummer 4.3 verlangt ein Verfahren für das Krisenmanagement mit „Rollen und Verantwortlichkeiten des Personals“ und, soweit angemessen, der Anbieter und Diensteanbieter. Das Verfahren umfasst außerdem Kommunikationsmittel für den Austausch mit den zuständigen Behörden, die sowohl obligatorische Mitteilungen „wie Meldungen von Sicherheitsvorfällen und entsprechende Fristen“ als auch fakultative Mitteilungen abdecken. Hinzu kommen Maßnahmen, die die Sicherheit der Systeme in Krisensituationen aufrechterhalten. Nummer 4.3.3 ergänzt ein Verfahren für die Nutzung von Informationen der CSIRTs oder der zuständigen Behörden. Nach Nummer 4.3.4 ist der Krisenmanagementplan regelmäßig oder nach erheblichen Sicherheitsvorfällen oder Änderungen zu testen, zu überprüfen und, soweit angemessen, zu aktualisieren.
Als Kontrollen bedeutet das eine benannte Vertretung für jede Krisenrolle und eine Kontaktliste. Die Kontaktliste enthält auch das CSIRT oder die zuständige Behörde und die Anbieter von Backup und Ausweichstandort. Die Liste liegt auf Papier sowie auf einem Endgerät außerhalb des Verzeichnisdienstes der Produktion vor. Ein zweiter Kommunikationskanal hält das Krisenteam erreichbar, wenn E-Mail und Chat ausfallen, im Einklang mit den „mehreren Kommunikationsplattformen“, die die ENISA zu Nummer 4.2.4 nennt. Zu den obligatorischen Mitteilungen gehören nach Artikel 23 Absatz 4 die Frühwarnung innerhalb von 24 Stunden und die Meldung über den Sicherheitsvorfall innerhalb von 72 Stunden nach Kenntnisnahme eines erheblichen Sicherheitsvorfalls. Der Plan legt deshalb fest, wer sie entwirft und wer sie freigibt. Für Nummer 4.3.2 Buchstabe c sind Notfallkonten versiegelt hinterlegt, nutzen einen zweiten Faktor, der auch bei ausgefallenem Verzeichnisdienst der Produktion funktioniert, und werden bei jeder Nutzung protokolliert.
Wenn ein Anbieter das Backup oder den Ausweichstandort betreibt
Ein Anbieter kann die Kopie außer Haus oder den Ausweichstandort betreiben. Dazu hält die ENISA-Leitlinie zu Nummer 4.2.2 fest, „es sollte klar entschieden werden, ob die Erstellung der Sicherungspläne in der Verantwortung der Einrichtung liegt oder ob die Dritten in irgendeiner Form an dem Prozess beteiligt sind“. Sie rät außerdem, die Wiederherstellungspläne abhängiger Dritter zu prüfen und Lieferanten in Tests einzubeziehen (Nummern 4.1.4 und 4.2.6). Als Nachweis nennt sie die SLAs des Anbieters. Der Vertrag sollte deshalb die Wiederherstellungsziele, die Tests und die Frage regeln, wer welchen Teil des Plans schreibt. Die Testberichte des Anbieters gehören in Ihre Nachweisdokumentation.
Allgemeine Information zum EU-Recht mit Stand Oktober 2026, keine Rechtsberatung im Einzelfall.
Was wir tun
Im Rahmen unseres Service Cyber-Resilienz prüft unser Engineering-Partner Vixen.UNO Security und Backup einschließlich der NIS2-Anforderungen. Vixen.UNO liefert eine NIS2-Compliance-Karte, ein technisches Assessment, das die Lücken auflistet, und einen Plan, sie zu schließen. Das Backup läuft auf Veeam-Basis, mit regelmäßigen Testwiederherstellungen, die die Integrität der Backups prüfen, und einem Ausweichstandort in Baltnetas Tier-3-Rechenzentren in Litauen. Im Rahmen unseres Service Cloud Disaster Recovery definieren wir gemeinsam mit Ihnen die kritischen Systeme, Ziel-RPO und -RTO je Systemstufe und die Katastrophenszenarien. Das Ergebnis ist ein Continuity-Plan, und RPO und RTO sind im SLA fixiert. Das erste Gespräch ist kostenlos; der Preis des technischen Assessments steht vor Beginn fest.
FAQ
Welche Backup-Anforderungen stellt NIS2?
Verlangt NIS2 unveränderliche oder Offline-Backups?
Wie oft müssen Backups nach NIS2 getestet werden?
Was verlangt NIS2 für Business Continuity und Notfallmanagement?
Was bedeutet Krisenmanagement nach NIS2?
Welche Nachweise zeigen, dass NIS2-Backup-Maßnahmen wirken?
Schicken Sie uns Ihren Sicherungsplan, den Speicherort jeder Kopie, die Wiederherstellungsziele je System sowie Datum und Ergebnis Ihres letzten Wiederherstellungstests. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, in dem Sie zwei oder drei mögliche Lösungsszenarien erhalten. Das erste Gespräch ist kostenlos.
Mit einem Experten sprechenWir antworten innerhalb eines Werktages