BLOG · GUIDE ·

NIS2-Anforderungen an Backup und Business Continuity: was Artikel 21 Absatz 2 Buchstabe c verlangt, Punkt für Punkt

Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software

IN KÜRZE
  • Artikel 21 Absatz 2 Buchstabe c der NIS2-Richtlinie nennt „Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement“ unter den Mindestmaßnahmen, ohne eine Anzahl von Kopien, eine Backup-Häufigkeit oder ein Testintervall festzulegen
  • Die Einzelheiten stehen im Anhang der Durchführungsverordnung (EU) 2024/2690: Nummer 4.1 (Notfallplan für Betriebskontinuität und Wiederherstellung), 4.2 (Backup und Redundanz) und 4.3 (Krisenmanagement); die Verordnung bindet die in ihrem Artikel 1 genannten Anbieter, etwa von Cloud-Computing-Diensten, Rechenzentrumsdiensten und verwalteten Diensten, und die Leitlinie der ENISA vom Juni 2025 hält fest, dass ihre Hinweise auch für andere Organisationen nützlich sein können
  • Sicherungspläne nach Nummer 4.2.2 umfassen Wiederherstellungszeiten, vollständige Kopien einschließlich Konfigurations- und Cloud-Daten, Kopien außerhalb des Netzes des Systems in sicherer Entfernung, Zugangskontrollen, Wiederherstellung und Aufbewahrung; Nummer 4 des Anhangs verwendet das Wort „unveränderlich“ nicht
  • Die Nummern 4.2.3 und 4.2.6 verlangen regelmäßige Integritätsprüfungen und dokumentierte Wiederherstellungstests, die „alle Kopien, Verfahren und Kenntnisse abdecken“; eine zeitlich gemessene Wiederherstellung im Vergleich zum RTO dient auch der Bewertung der Wirksamkeit nach Artikel 21 Absatz 2 Buchstabe f
  • Zu den Beispielen der ENISA für Nachweise gehören der Sicherungsplan, Protokolle der Backup-Software, Berichte, die eine Kopie außer Haus bestätigen, Einstellungen für Prüfsummen, eine dokumentierte BIA mit Wiederherstellungszielen und Testberichte, die zeigen, dass die Wiederherstellungszeiten eingehalten wurden

Eurokommerz × Vixen.UNO: Cyber-Resilienz  Experten kontaktieren →

NIS2-Backup-Anforderungen: was Artikel 21 Absatz 2 Buchstabe c sagt

NIS2 behandelt Backups in Artikel 21 Absatz 2 Buchstabe c der Richtlinie (EU) 2022/2555. Diese Vorschrift nennt „Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement“ unter den Maßnahmen, die wesentliche und wichtige Einrichtungen mindestens ergreifen müssen. Die Richtlinie benennt diese Maßnahmen und legt weder eine Anzahl von Kopien noch eine Backup-Häufigkeit oder ein Testintervall fest. Die technischen Einzelheiten stehen in Nummer 4 des Anhangs der Durchführungsverordnung (EU) 2024/2690 der Kommission. Diese Nummer umfasst einen Notfallplan für die Aufrechterhaltung und Wiederherstellung des Betriebs (Nummer 4.1), das Backup- und Redundanzmanagement (Nummer 4.2) und das Krisenmanagement (Nummer 4.3). Auch Nummer 13 zur Sicherheit des Umfelds und physischen Sicherheit bezieht sich auf Buchstabe c.

Artikel 21 Absatz 1 verlangt „geeignete und verhältnismäßige“ Maßnahmen, gemessen am Ausmaß der Risikoexposition der Einrichtung, an ihrer Größe sowie an der Wahrscheinlichkeit und Schwere von Sicherheitsvorfällen. Absatz 2 stützt die Maßnahmen auf einen „gefahrenübergreifenden Ansatz“. Die Leitlinie der ENISA zu Nummer 4.1.1 nennt Brand, Hochwasser und menschliches Versagen unter den Ereignissen, für die zu planen ist. Buchstabe f verlangt „Konzepte und Verfahren zur Bewertung der Wirksamkeit“ der Maßnahmen. Bei Backups stützt sich diese Bewertung nach unserer Lesart auf dokumentierte Wiederherstellungstests. Unsere Übersicht über die zehn Sicherheitsmaßnahmen nach Artikel 21 der NIS2-Richtlinie behandelt die übrigen Buchstaben.

Wen die Durchführungsverordnung bindet und wer sie nutzen kann

Die Verordnung bindet die „betreffenden Einrichtungen“ ihres Artikels 1: DNS-Diensteanbieter, TLD-Namenregister, Anbieter von Cloud-Computing-Diensten, Anbieter von Rechenzentrumsdiensten und Betreiber von Inhaltszustellnetzen. Die Liste umfasst außerdem Anbieter verwalteter Dienste, Anbieter verwalteter Sicherheitsdienste, Anbieter von Online-Marktplätzen, Online-Suchmaschinen und Plattformen für Dienste sozialer Netzwerke sowie Vertrauensdiensteanbieter. Für sie ergänzt Artikel 2 Absatz 2 eine Dokumentationspflicht. Sieht der Anhang eine Anforderung nur „soweit angemessen“, „soweit anwendbar“ oder „soweit durchführbar“ vor und wendet die Einrichtung sie nicht an, muss die Einrichtung ihre Begründung „in verständlicher Weise dokumentieren“.

Für andere wesentliche und wichtige Einrichtungen ist die Verordnung nicht verbindlich. Die Technical Implementation Guidance der ENISA, Version 1.0 vom Juni 2025, wurde für die betreffenden Einrichtungen geschrieben. Die Leitlinie hält fest, dass ihre Hinweise zu den NIS2-Maßnahmen über diese hinaus „von anderen öffentlichen oder privaten Stellen zur Verbesserung ihrer Cybersicherheit als nützlich angesehen werden können“. Für andere Organisationen können der Anhang und die Beispiele für Nachweise aus der ENISA-Leitlinie als detaillierte Referenz auf EU-Ebene dienen. Ob Ihr Unternehmen eine wesentliche oder wichtige Einrichtung ist und welcher Text es bindet, ist eine rechtliche Bewertung für Ihre Rechtsabteilung.

Nummer 4.1: der Notfallplan für Betriebskontinuität und Wiederherstellung

Nummer 4.1.1 verlangt einen Notfallplan für die Aufrechterhaltung und Wiederherstellung des Betriebs, „der bei Sicherheitsvorfällen Anwendung findet“. Nummer 4.1.2 stützt den Plan auf die Risikobewertung und zählt acht Inhalte auf, die er soweit angemessen umfasst. Unser Artikel dazu, warum Backup kein Disaster Recovery ist, prüft einen Plan anhand dieser Liste. Für Buchstabe e, die Reihenfolge der Wiederherstellung, nennt die ENISA Kriterien wie die Klassifizierung der Anlagen und Werte, die Wiederherstellungsziele, die Verfügbarkeit von Ressourcen und Abhängigkeiten. Bei den Abhängigkeiten gilt, dass „Dienste oder Anlagen und Werte, die für andere unverzichtbar sind, zuerst wiederhergestellt werden“.

Nach Nummer 4.1.3 führt die Einrichtung eine Analyse der betrieblichen Auswirkungen (Business Impact Analysis, BIA) durch und leitet daraus Kontinuitätsanforderungen ab. Die Leitlinie der ENISA nennt Recovery Time Objectives (RTO), Recovery Point Objectives (RPO), Service Delivery Objectives und die maximal tolerierbare Ausfallzeit. Die Leitlinie hält fest, dass „RTOs, RPOs und SDOs genutzt werden können, um Backup- und Redundanzverfahren festzulegen“. Als Nachweis nennt sie eine „dokumentierte BIA mit konkreten Wiederherstellungszielen“. Für das IT-Team ergibt sich daraus eine Liste der Systemstufen mit einem RTO und einem RPO je System. Der RPO bestimmt, wie oft jedes System gesichert oder repliziert wird, der RTO, wie schnell es wieder laufen muss.

Nummer 4.1.4 verlangt, dass die Pläne „in geplanten Zeitabständen sowie bei erheblichen Sicherheitsvorfällen oder wesentlichen Änderungen der Betriebsabläufe oder der Risiken getestet, überprüft“ und, soweit angemessen, aktualisiert werden. Diese Nummer verlangt außerdem, dass die Lehren aus den Tests in die Pläne einfließen. Die Leitlinie der ENISA zu dieser Nummer empfiehlt, die Pläne „mindestens jährlich“ zu testen, zu überprüfen und bei Bedarf zu aktualisieren. Unter ihren Beispielen für Nachweise stehen „dokumentierte Pläne oder Zeitpläne für künftige Tests“, Aufzeichnungen früherer Tests und Protokolle der Aktivierung des Plans mit „getroffenen Entscheidungen, befolgten Schritten und der endgültigen Wiederherstellungszeit“. Außerdem empfiehlt die Leitlinie, die Pläne „während eines Systemausfalls leicht zugänglich“ zu halten, etwa auf Papier. Ein Plan, der nur auf dem Dateiserver liegt, den er beschreibt, ist nicht verfügbar, wenn dieser Server ausfällt.

Nummer 4.2: Backup- und Redundanzmanagement im Einzelnen

Nummer 4.2.1 verlangt Sicherungskopien der Daten und „ausreichend verfügbare Ressourcen, einschließlich Betriebsstätten, Netz- und Informationssysteme sowie Personal“. Nummer 4.2.2 verlangt Sicherungspläne auf der Grundlage der Risikobewertung und des Betriebskontinuitätsplans. Die Tabelle ordnet jeder Anforderung eine technische Kontrolle und die von der ENISA genannten Nachweise zu.

NUMMERANFORDERUNGKONTROLLENACHWEIS
4.2.2 a) Wieder­anlauf­zeitenWieder­herstellungs­zeiten im Sicherungs­planein RTO je Systemstufe innerhalb der Ziele des Plans; jede Test­Wieder­herstellung zeitlich gemessenTestberichte, die zeigen, dass die Wieder­herstellungs­zeiten eingehalten wurden
4.2.2 b) vollständige Kopienvollständige, genaue Kopien einschließlich Konfigurations- und Cloud-DatenBackup-Umfang mit dem Anlagen- und Werte­inventar abgeglichenProtokolle der Backup-Software, die regelmäßige Backups zeigen
4.2.2 c) Speicherortnicht im selben Netz wie das System, ausreichend weit vom Haupt­standort entfernteine eigene Backup-Zone; eine zweite Kopie an einem anderen StandortProtokolle oder Berichte, die eine Kopie außer Haus bestätigen
4.2.2 d) Zugangs­kontrollephysische und logische Zugangs­kontrollen entsprechend der Klassifizierung der Anlagen und WerteAdministrator­konten außerhalb des Verzeichnis­dienstes der Produktion, MFA, eine unveränderliche Kopieverschlüsselte, geschützte Kopien; Register der Zugangs- und Zugriffs­rechte
4.2.2 e) Wieder­herstellungWieder­herstellung von Daten aus Sicherungs­kopienWieder­herstellungs­verfahren, nach denen eine Vertretung arbeiten kannWieder­herstellungs­verfahren für alle relevanten Systeme
4.2.2 f) AufbewahrungAufbewahrungs­fristen entsprechend geschäftlichen und regulatorischen Anforderungenein Aufbewahrungs­plan, dem die Job-Einstellungen entsprechender Sicherungs­plan; Einstellungen der Backup-Software
4.2.3 Integritäts­prüfungenregelmäßige Integritäts­prüfungen der Sicherungs­kopienplanmäßige Prüfung von Prüfsummen oder HashesProtokolle oder Einstellungen, die die Verwendung von Prüfsummen zeigen
4.2.4 Redundanzzumindest teilweise Redundanz von Systemen, Anlagen und Werten, Personal und KanälenAusweich­standort, Ersatz­ausrüstung, Vertretungen, ein zweiter Kanaldie vorhandenen Mechanismen
4.2.6 Wieder­herstellungs­testregelmäßige Tests von Kopien und Redundanzen, Ergebnisse dokumentiertzeitlich gemessene Wieder­herstellungen in ein isoliertes NetzTestprogramm; Berichte früherer Tests; umgesetzte Lehren

Durchführungsverordnung (EU) 2024/2690, Anhang, Nummern 4.2 und 11.2.2 Buchstabe e (Register der Zugangs- und Zugriffsrechte); ENISA Technical Implementation Guidance v1.0 (Juni 2025), Beispiele für Nachweise zu Abschnitt 4.2. Die Spalte „Kontrolle“ und die Zuordnung der Beispiele zu den Anforderungen sind unsere Lesart.

Buchstabe b reicht über VM-Backups hinaus. Mit „Konfigurationsdaten und Daten, die in der Umgebung von Cloud-Computing-Diensten gespeichert sind“, gehören auch Firewall- und Switch-Konfigurationen, die Management-Appliance des Hypervisors, die eigene Konfiguration des Backup-Servers sowie SaaS-Postfächer und Dateifreigaben in den Plan. Buchstabe c lässt Kopien „(online oder offline)“ zu und nennt keine Entfernung in Kilometern. Zu Nummer 4.2.4 nennt die ENISA als Beispiele mehrere Internetprovider, Ersatzausrüstung, Jobrotation und Vertretungsregelungen für das Personal. Ein Backup-Administrator ohne eingearbeitete Vertretung ist ein Single Point of Failure.

Das Security- und Compliance-Assessment unseres Service Cyber-Resilienz prüft Infrastruktur, Zugriffe und Backups einschließlich der NIS2-Anforderungen und endet mit einer Risikokarte und einem priorisierten Maßnahmenplan. Schicken Sie uns Ihren Sicherungsplan und den Speicherort jeder Kopie über das Formular unten.

Kopien außerhalb des Produktionsnetzes: Zugriff, Immutability, Protokolle

Außerhalb von Nummer 4 betrifft Nummer 6.8.2 Buchstabe h die Netzwerksegmentierung. Nach dieser Vorschrift müssen die Einrichtungen „die Produktionssysteme für die Dienste der betreffenden Einrichtungen von den Systemen trennen, die bei der Entwicklung und beim Testen, einschließlich der Sicherung, verwendet werden“. Nummer 3.2.3 Buchstabe f nennt „Zugriffe auf kritische Konfigurations- und Backup-Sicherungsdateien oder Änderungen dieser Dateien“ unter den Ereignissen, die soweit angemessen zu protokollieren sind. Nach Nummer 3.2.5 sind Protokolle für einen vorab festgelegten Zeitraum zu sichern und „vor unbefugten Zugriffen oder Änderungen“ zu schützen. Die ENISA knüpft Aufbewahrung und Zugriffskontrolle der Protokolle an die Buchstaben f und d von Nummer 4.2.2.

Für ein Backup-Design ergeben sich aus diesen Nummern drei Kontrollen. Das Repository liegt in einer eigenen Netzwerkzone und ist aus der Produktion nur über die Ports erreichbar, die der Backup-Verkehr braucht. Backup-Server und Repositorys akzeptieren keine Konten aus dem Verzeichnisdienst der Produktion, sodass ein gestohlenes Passwort eines Domänenadministrators sie nicht öffnet. Die Administration läuft über eigene Konten mit Multi-Faktor-Authentifizierung, im Einklang mit Nummer 11.3.2 zu privilegierten Konten. Das Löschen eines Wiederherstellungspunkts, das Verkürzen der Aufbewahrung oder das Deaktivieren eines Jobs wird in einem Speicher protokolliert, den die Backup-Administratoren nicht bearbeiten können.

Das Wort „unveränderlich“ kommt in Nummer 4 des Anhangs nicht vor. Eine Kopie, die kein Konto vor Ablauf ihrer Sperre löschen oder ändern kann, deckt den Fall ab, den die Buchstaben c und d offenlassen, nämlich einen Angreifer mit gültigen Zugangsdaten eines Backup-Administrators. Unser Artikel dazu, wovor ein unveränderliches Backup schützt, erklärt die Mechanik und die Sperrfrist. In der 3-2-1-1-0-Backup-Regel kann eine solche Kopie als zweite 1 dienen. Die Tipps am Ende von Abschnitt 4.2 der ENISA-Leitlinie ergänzen „Schützen Sie Hardware und Software für Backup und Wiederherstellung“ und raten, Verschlüsselungsschlüssel getrennt von den Backup-Daten aufzubewahren.

Wiederherstellungstests: Nummer 4.2.6 und Artikel 21 Absatz 2 Buchstabe f

Nummer 4.2.6 verlangt „regelmäßige Tests der Wiederherstellung von Sicherungskopien und Redundanzen“, die „alle Kopien, Verfahren und Kenntnisse abdecken, die nötig sind, um eine wirksame Wiederherstellung durchzuführen“, mit dokumentierten Ergebnissen und erforderlichenfalls Korrekturmaßnahmen. Eine Wiederherstellung, die nur der Backup-Administrator durchführen kann, testet die Kopien. Eine Vertretung, die dem schriftlichen Runbook folgt, testet auch die Verfahren und die Kenntnisse. In ihrer Leitlinie zu den Integritätsprüfungen (Nummer 4.2.3) rät die ENISA, dass wiederhergestellte Daten „von Fachanwendern validiert“ werden. Die ENISA empfiehlt außerdem, Szenarien von der vollständigen Systemwiederherstellung bis zur Wiederherstellung einzelner Dateien zu testen. Ihr Beispiel für die Häufigkeit zu Nummer 4.2.6 lautet „Daten mit hoher Kritikalität könnten wöchentlich geprüft werden“. Dazu kommen monatliche Prüfungen bei mittlerer und niedriger Kritikalität und eine Prüfung unmittelbar nach wesentlichen Änderungen.

Nummer 7 des Anhangs konkretisiert Artikel 21 Absatz 2 Buchstabe f. Nach Nummer 7.2 bestimmt die Einrichtung, was gemessen wird, wie, wann und von wem, und wann und von wem die Ergebnisse analysiert werden. Bei Wiederherstellungstests sind die Messgrößen die Wiederherstellungszeit im Vergleich zum RTO und das Alter der wiederhergestellten Daten im Vergleich zum RPO. Die Methode ist eine zeitlich gemessene Wiederherstellung in ein isoliertes Netz nach einem Kalender je Systemstufe. Die Bewertung übernimmt jemand außerhalb des Backup-Teams, etwa die Leitung der IT-Sicherheit. Bei einem gescheiterten Test ist der Nachweis die Korrekturmaßnahme mit verantwortlicher Person, Termin und Wiederholungstest. Nach Artikel 21 Absatz 4 ergreift eine Einrichtung, die feststellt, dass sie den Maßnahmen nicht nachkommt, „unverzüglich“ Korrekturmaßnahmen. Unser Leitfaden zu Disaster-Recovery-Tests behandelt die Testarten.

Unser Service Cloud Disaster Recovery führt Failover-Tests in isolierter Umgebung durch und liefert nach jedem Test einen Bericht: was kam hoch, wie schnell, was ist zu fixen. Nennen Sie uns, welche Systeme Sie zuerst wiederherstellen würden und wie Sie diese heute testen.

Nummer 4.3: Krisenmanagement

Nummer 4.3 verlangt ein Verfahren für das Krisenmanagement mit „Rollen und Verantwortlichkeiten des Personals“ und, soweit angemessen, der Anbieter und Diensteanbieter. Das Verfahren umfasst außerdem Kommunikationsmittel für den Austausch mit den zuständigen Behörden, die sowohl obligatorische Mitteilungen „wie Meldungen von Sicherheitsvorfällen und entsprechende Fristen“ als auch fakultative Mitteilungen abdecken. Hinzu kommen Maßnahmen, die die Sicherheit der Systeme in Krisensituationen aufrechterhalten. Nummer 4.3.3 ergänzt ein Verfahren für die Nutzung von Informationen der CSIRTs oder der zuständigen Behörden. Nach Nummer 4.3.4 ist der Krisenmanagementplan regelmäßig oder nach erheblichen Sicherheitsvorfällen oder Änderungen zu testen, zu überprüfen und, soweit angemessen, zu aktualisieren.

Als Kontrollen bedeutet das eine benannte Vertretung für jede Krisenrolle und eine Kontaktliste. Die Kontaktliste enthält auch das CSIRT oder die zuständige Behörde und die Anbieter von Backup und Ausweichstandort. Die Liste liegt auf Papier sowie auf einem Endgerät außerhalb des Verzeichnisdienstes der Produktion vor. Ein zweiter Kommunikationskanal hält das Krisenteam erreichbar, wenn E-Mail und Chat ausfallen, im Einklang mit den „mehreren Kommunikationsplattformen“, die die ENISA zu Nummer 4.2.4 nennt. Zu den obligatorischen Mitteilungen gehören nach Artikel 23 Absatz 4 die Frühwarnung innerhalb von 24 Stunden und die Meldung über den Sicherheitsvorfall innerhalb von 72 Stunden nach Kenntnisnahme eines erheblichen Sicherheitsvorfalls. Der Plan legt deshalb fest, wer sie entwirft und wer sie freigibt. Für Nummer 4.3.2 Buchstabe c sind Notfallkonten versiegelt hinterlegt, nutzen einen zweiten Faktor, der auch bei ausgefallenem Verzeichnisdienst der Produktion funktioniert, und werden bei jeder Nutzung protokolliert.

Wenn ein Anbieter das Backup oder den Ausweichstandort betreibt

Ein Anbieter kann die Kopie außer Haus oder den Ausweichstandort betreiben. Dazu hält die ENISA-Leitlinie zu Nummer 4.2.2 fest, „es sollte klar entschieden werden, ob die Erstellung der Sicherungspläne in der Verantwortung der Einrichtung liegt oder ob die Dritten in irgendeiner Form an dem Prozess beteiligt sind“. Sie rät außerdem, die Wiederherstellungspläne abhängiger Dritter zu prüfen und Lieferanten in Tests einzubeziehen (Nummern 4.1.4 und 4.2.6). Als Nachweis nennt sie die SLAs des Anbieters. Der Vertrag sollte deshalb die Wiederherstellungsziele, die Tests und die Frage regeln, wer welchen Teil des Plans schreibt. Die Testberichte des Anbieters gehören in Ihre Nachweisdokumentation.

Allgemeine Information zum EU-Recht mit Stand Oktober 2026, keine Rechtsberatung im Einzelfall.

Was wir tun

Im Rahmen unseres Service Cyber-Resilienz prüft unser Engineering-Partner Vixen.UNO Security und Backup einschließlich der NIS2-Anforderungen. Vixen.UNO liefert eine NIS2-Compliance-Karte, ein technisches Assessment, das die Lücken auflistet, und einen Plan, sie zu schließen. Das Backup läuft auf Veeam-Basis, mit regelmäßigen Testwiederherstellungen, die die Integrität der Backups prüfen, und einem Ausweichstandort in Baltnetas Tier-3-Rechenzentren in Litauen. Im Rahmen unseres Service Cloud Disaster Recovery definieren wir gemeinsam mit Ihnen die kritischen Systeme, Ziel-RPO und -RTO je Systemstufe und die Katastrophenszenarien. Das Ergebnis ist ein Continuity-Plan, und RPO und RTO sind im SLA fixiert. Das erste Gespräch ist kostenlos; der Preis des technischen Assessments steht vor Beginn fest.

FAQ

Welche Backup-Anforderungen stellt NIS2?
Artikel 21 Absatz 2 Buchstabe c der NIS2-Richtlinie verlangt Maßnahmen zur Aufrechterhaltung des Betriebs, „wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement“, ohne technische Einzelheiten. Nummer 4.2 des Anhangs der Durchführungsverordnung (EU) 2024/2690 ist verbindlich für die in ihrem Artikel 1 genannten Anbieter, darunter Anbieter von Cloud-Computing-Diensten, Rechenzentrumsdiensten und verwalteten Diensten. Diese Nummer verlangt Sicherungspläne mit Wiederherstellungszeiten, vollständigen und genauen Kopien einschließlich Konfigurations- und Cloud-Daten, Kopien außerhalb des Netzes des Systems in sicherer Entfernung, Zugangskontrollen, Wiederherstellung und Aufbewahrungsfristen. Außerdem verlangt sie regelmäßige Integritätsprüfungen und regelmäßige, dokumentierte Wiederherstellungstests.
Verlangt NIS2 unveränderliche oder Offline-Backups?
Nummer 4 des Anhangs der Durchführungsverordnung (EU) 2024/2690 verwendet das Wort „unveränderlich“ nicht. Diese Nummer lässt Kopien „(online oder offline)“ zu, solange sie nicht im selben Netz wie das System liegen und ausreichend weit vom Hauptstandort entfernt sind. Sie verlangt aber geeignete physische und logische Zugangskontrollen zu den Kopien. Eine unveränderliche Kopie, die kein Konto vor Ablauf ihrer Sperre löschen kann, ist ein technischer Weg, eine Kopie intakt zu halten, wenn Zugangsdaten von Administratoren gestohlen werden.
Wie oft müssen Backups nach NIS2 getestet werden?
Der Anhang der Durchführungsverordnung (EU) 2024/2690 verlangt regelmäßige Integritätsprüfungen und Wiederherstellungstests sowie Tests der Pläne in geplanten Zeitabständen und nach erheblichen Sicherheitsvorfällen oder Änderungen, ohne eine feste Zahl zu nennen. Die Leitlinie der ENISA vom Juni 2025 empfiehlt, die Pläne für Betriebskontinuität und Wiederherstellung mindestens jährlich zu testen. Als Beispiel nennt sie wöchentliche Prüfungen für Daten mit hoher Kritikalität, monatliche Prüfungen für Daten mit mittlerer und niedriger Kritikalität und eine Prüfung unmittelbar nach wesentlichen Änderungen.
Was verlangt NIS2 für Business Continuity und Notfallmanagement?
Für die von ihr erfassten Einrichtungen verlangt die Durchführungsverordnung (EU) 2024/2690 in Nummer 4.1 ihres Anhangs einen Notfallplan für die Aufrechterhaltung und Wiederherstellung des Betriebs auf Grundlage der Risikobewertung. Außerdem verlangt sie eine Analyse der betrieblichen Auswirkungen, aus der sich die Kontinuitätsanforderungen ergeben, sowie Tests, Überprüfungen und, soweit angemessen, Aktualisierungen der Pläne in geplanten Zeitabständen und nach erheblichen Sicherheitsvorfällen oder Änderungen. Der Plan enthält, soweit angemessen, Rollen, Kontakte, Bedingungen für die Aktivierung, die Reihenfolge der Wiederherstellung, Wiederherstellungsziele und die benötigten Ressourcen einschließlich Sicherungen und Redundanzen.
Was bedeutet Krisenmanagement nach NIS2?
Für die von ihr erfassten Einrichtungen verlangt die Durchführungsverordnung (EU) 2024/2690 in Nummer 4.3 ihres Anhangs ein Verfahren für das Krisenmanagement mit Rollen für das Personal und, soweit angemessen, für Anbieter und Diensteanbieter. Das Verfahren umfasst außerdem Kommunikationsmittel für den Austausch mit den zuständigen Behörden sowie Maßnahmen, die die Sicherheit der Systeme während einer Krise aufrechterhalten. Der Krisenmanagementplan ist regelmäßig oder nach erheblichen Sicherheitsvorfällen oder Änderungen zu testen, zu überprüfen und, soweit angemessen, zu aktualisieren.
Welche Nachweise zeigen, dass NIS2-Backup-Maßnahmen wirken?
Die Technical Implementation Guidance der ENISA vom Juni 2025 nennt als Beispiele Sicherungspläne, Protokolle der Backup-Software, die regelmäßige Backups zeigen, Berichte, die eine Kopie außer Haus bestätigen, Einstellungen für Prüfsummen und Aufzeichnungen von Wiederherstellungstests. Nummer 4.2.6 der Durchführungsverordnung ergänzt dokumentierte Testergebnisse und erforderlichenfalls Korrekturmaßnahmen. Deshalb gehört ein Testbericht mit der erreichten Wiederherstellungszeit im Vergleich zum Ziel in die Nachweisdokumentation.

Schicken Sie uns Ihren Sicherungsplan, den Speicherort jeder Kopie, die Wiederherstellungsziele je System sowie Datum und Ergebnis Ihres letzten Wiederherstellungstests. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, in dem Sie zwei oder drei mögliche Lösungsszenarien erhalten. Das erste Gespräch ist kostenlos.

Mit einem Experten sprechen
Mit einem Experten sprechen

Wir antworten innerhalb eines Werktages

Mit dem Absenden stimmen Sie zu, dass wir Ihre Angaben zur Beantwortung Ihrer Anfrage verarbeiten – siehe unsere Datenschutzerklärung.

request@eurokommerz.at
Jordangasse 7, 1010 Wien