Backup nach der 3-2-1-Regel: Datensicherung außer Haus mit Veeam
Ransomware greift gezielt Backups an. Wie die 3-2-1-Regel Ihre Daten schützt, warum eine Kopie außer Haus gehört und wie sich das mit Veeam umsetzen lässt.
Ein Hardwaredefekt, ein Wasserschaden oder ein Verschlüsselungstrojaner – und plötzlich sind Kundendaten, Buchhaltung oder Patientenakten weg. Ob ein Unternehmen danach in Stunden oder erst nach Wochen wieder arbeiten kann, entscheidet die Datensicherung. Und zwar nicht die Frage, ob es ein Backup gibt, sondern ob es im Ernstfall wirklich funktioniert.
Dieser Artikel erklärt die 3-2-1-Regel, warum eine Kopie Ihrer Daten außer Haus gehört und wie sich eine solche Datensicherung mit Veeam umsetzen lässt.
Warum Backups heute selbst zum Angriffsziel werden
Ransomware-Angreifer wissen, dass ein funktionierendes Backup ihr Geschäftsmodell zerstört. Deshalb versuchen sie gezielt, auch die Sicherungen zu verschlüsseln oder zu löschen:
- Das Bundesamt für Sicherheit in der Informationstechnik (BSI) zählte in seinem Lagebericht 2025 rund 950 Ransomware-Angriffe in Deutschland, überwiegend auf kleine und mittlere Unternehmen.
- Laut Veeam wurden bei 89 Prozent der untersuchten Ransomware-Angriffe auch die Backup-Speicher angegriffen.
- Im „Data Trust and Resilience Report 2026“ von Veeam gaben nur 28 Prozent der Betroffenen an, ihre Daten vollständig wiederhergestellt zu haben.
Ein Backup, das im selben Netzwerk liegt und mit denselben Zugangsdaten erreichbar ist, bietet deshalb kaum Schutz. Genau hier setzt die 3-2-1-Regel an.
Die 3-2-1-Regel einfach erklärt
Die Regel geht auf den Fotografen Peter Krogh zurück, der sie Mitte der 2000er-Jahre in seinem Buch über die Archivierung digitaler Fotos beschrieb. Sie ist bis heute der anerkannte Grundsatz für Datensicherung:
- 3 Kopien Ihrer Daten: das Original und zwei Sicherungen.
- 2 verschiedene Speichermedien: zum Beispiel ein Backup-Server im Haus und ein Cloud-Speicher oder Band.
- 1 Kopie außer Haus: an einem anderen Ort, damit Brand, Diebstahl oder Wasserschaden nicht alle Kopien gleichzeitig treffen.
Die Erweiterung: 3-2-1-1-0
Weil Angreifer heute gezielt Backups löschen, empfiehlt der Hersteller Veeam eine erweiterte Fassung:
- 1 Kopie offline oder unveränderbar: Mindestens eine Sicherung ist entweder vom Netz getrennt oder so gespeichert, dass sie für einen festgelegten Zeitraum nicht verändert oder gelöscht werden kann („Immutability“).
- 0 Fehler: Die Sicherungen werden regelmäßig auf Wiederherstellbarkeit geprüft – und zwar ohne Fehler.
Die 3-2-1-1-0-Regel ist eine Empfehlung des Herstellers, keine Norm. Inhaltlich deckt sie sich aber weitgehend mit dem, was auch das BSI verlangt.
Was das BSI empfiehlt
Das BSI beschreibt die Anforderungen an eine Datensicherung im IT-Grundschutz-Baustein „CON.3 Datensicherungskonzept“. Zu den Basis-Anforderungen gehören unter anderem:
- Datensicherungen müssen auf separaten Speichermedien liegen.
- Die Medien müssen räumlich getrennt von den gesicherten Systemen aufbewahrt werden, möglichst in einem anderen Brandabschnitt.
- Es muss sichergestellt sein, dass Sicherungen nicht absichtlich oder versehentlich überschrieben werden können.
- Es muss regelmäßig getestet werden, ob sich die Daten einwandfrei und in angemessener Zeit zurückspielen lassen.
In seinen Top-10-Maßnahmen gegen Ransomware fordert das BSI zudem ausdrücklich ein Offline-Backup. Das Bayerische Landesamt für Sicherheit in der Informationstechnik (LSI) empfiehlt die 3-2-1-Regel und einen Wiederherstellungstest mindestens einmal im Jahr.
Warum eine Kopie außer Haus gehört
Liegen alle Sicherungen im selben Gebäude wie die Server, schützt das Backup zwar vor einem defekten Festplattenlaufwerk – aber nicht vor Feuer, Einbruch oder Überschwemmung. Und häufig auch nicht vor Ransomware, wenn der Backup-Speicher aus dem Firmennetz erreichbar ist. Für die Kopie außer Haus gibt es drei gängige Wege.
Cloud-Speicher bei einem Dienstleister
Mit Veeam Cloud Connect übertragen Sie Ihre Sicherungen verschlüsselt in das Rechenzentrum eines Dienstleisters. Der Dienstleister kann die Daten unveränderbar speichern und gelöschte Sicherungen zusätzlich für eine festgelegte Zeit in einem Papierkorb vorhalten. So bleibt eine Kopie erhalten, selbst wenn ein Angreifer an Ihre Zugangsdaten gelangt.
Objektspeicher mit Unveränderbarkeit
Cloud-Objektspeicher nach dem S3-Standard bieten mit „Object Lock“ im Compliance-Modus eine Sperre, die nicht einmal der Administrator des Kontos aufheben kann. Veeam unterstützt diese Funktion direkt.
Wechselmedien offline
Bänder (LTO), RDX-Kassetten oder externe Festplatten werden nach der Sicherung vom Netz getrennt und außer Haus gelagert. Das ist ein echter „Air Gap“, verlangt aber Disziplin: Jemand muss die Medien regelmäßig wechseln und sicher aufbewahren.
| Kriterium | Cloud beim Dienstleister | Objektspeicher mit Object Lock | Wechselmedien offline |
|---|---|---|---|
| Schutz vor Ransomware | hoch, mit Unveränderbarkeit und Papierkorb | hoch, Sperre nicht aufhebbar | hoch, solange die Medien getrennt sind |
| Laufender Aufwand | gering, automatisch | gering, automatisch | höher, manueller Medienwechsel |
| Wiederherstellung | je nach Internetleitung | je nach Internetleitung | Medien müssen erst geholt werden |
| Typische Kosten | monatlich nach Speichermenge | monatlich nach Speichermenge | Anschaffung von Laufwerk und Medien |
Datensicherung mit Veeam
Veeam ist eine der verbreitetsten Backup-Lösungen für Unternehmen. Aktuell ist Veeam Backup & Replication in Version 13.1 (Stand Oktober 2026). Für KMU sind vor allem diese Funktionen interessant:
- Breite Unterstützung: virtuelle Maschinen unter VMware vSphere, Microsoft Hyper-V, Proxmox VE, XCP-ng und weiteren Plattformen, dazu physische Server und Arbeitsplätze über Agents.
- Hardened Repository: ein abgesicherter Linux-Speicher, auf dem Sicherungen für einen festgelegten Zeitraum unveränderbar sind.
- SureBackup: startet gesicherte Systeme automatisch in einer isolierten Umgebung und prüft, ob sie lauffähig sind. Alternativ prüft es Sicherungen auf Integrität und Schadsoftware.
- Veeam Backup for Microsoft 365: sichert Exchange Online, SharePoint, OneDrive und Teams.
- Veeam Cloud Connect: die Sicherung außer Haus beim Dienstleister, direkt aus der gewohnten Oberfläche.
Für kleinere Unternehmen gibt es mit „Veeam Data Platform Essentials“ ein eigenes Lizenzpaket für Firmen mit weniger als 250 Mitarbeitenden und bis zu 50 gesicherten Systemen.
Microsoft 365 nicht vergessen
Viele Unternehmen gehen davon aus, dass Microsoft ihre E-Mails und Dateien in Microsoft 365 sichert. Das stimmt nur eingeschränkt. Nach dem Modell der geteilten Verantwortung bleiben die Daten selbst in der Verantwortung des Kunden. Gelöschte Inhalte sind nur begrenzt wiederherstellbar:
- SharePoint und OneDrive: Papierkorb für 93 Tage. Danach hält Microsoft Sicherungen nur noch 14 Tage vor – und stellt sie nur über den Support und nur für eine komplette Website wieder her.
- Exchange Online: Endgültig gelöschte Elemente bleiben standardmäßig 14 Tage erhalten, höchstens 30 Tage.
Wer versehentlich gelöschte oder von Schadsoftware veränderte Daten auch nach Monaten zurückholen will, braucht eine eigene Sicherung von Microsoft 365.
RPO und RTO: Wie viel Datenverlust und Ausfallzeit sind tragbar?
Bevor die Technik ausgewählt wird, sollten zwei Werte für jedes wichtige System festgelegt sein:
- RPO (Recovery Point Objective): Wie viel Datenverlust ist höchstens tragbar? Bei einem RPO von 24 Stunden reicht eine nächtliche Sicherung, bei einer Stunde braucht es häufigere Sicherungen oder eine Replikation.
- RTO (Recovery Time Objective): Wie lange darf ein System höchstens ausfallen, bevor der Betrieb ernsthaft Schaden nimmt?
Aus diesen Werten ergeben sich Sicherungshäufigkeit, Speicherorte und die Reihenfolge, in der Systeme im Notfall wiederhergestellt werden.
Wiederherstellung regelmäßig testen
Ein Backup ist erst dann etwas wert, wenn die Wiederherstellung nachweislich funktioniert. Bewährt haben sich:
- mindestens einmal jährlich eine vollständige Wiederherstellung auf ein Testsystem,
- automatische Prüfungen, zum Beispiel mit SureBackup,
- ein schriftlicher Wiederherstellungsplan mit Reihenfolge und Zuständigkeiten – auch auf Papier, denn bei einem Ransomware-Angriff ist die digitale Dokumentation womöglich selbst verschlüsselt,
- bei Offline-Kopien ein Test, ob sie aus dem Netzwerk wirklich nicht erreichbar sind.
Besonderheiten für Arztpraxen und Kanzleien
Wer mit besonders schützenswerten Daten arbeitet, muss zusätzliche Vorgaben beachten:
- Datenschutz: Die DSGVO verlangt in Artikel 32 die Fähigkeit, Daten nach einem Zwischenfall rasch wiederherzustellen, und eine regelmäßige Überprüfung der Maßnahmen. Für Sicherungen bei einem Dienstleister ist ein Auftragsverarbeitungsvertrag nötig.
- Arztpraxen: Die IT-Sicherheitsrichtlinie der Kassenärztlichen Bundesvereinigung (KBV) nach § 390 SGB V verlangt von allen Praxen eine regelmäßige Sicherung aller relevanten Daten, festgelegte Zuständigkeiten, den Schutz der Sicherungen vor unbefugtem Zugriff und Tests der Wiederherstellung. Für die Verarbeitung von Gesundheitsdaten in der Cloud gelten nach § 393 SGB V zusätzliche Anforderungen, etwa ein C5-Testat des Anbieters. Ob verschlüsselte Sicherungen bei einem Dienstleister darunter fallen, ist nicht abschließend geklärt und sollte im Einzelfall geprüft werden.
- Kanzleien: Nach § 43e BRAO braucht es mit IT-Dienstleistern einen Vertrag in Textform mit Verpflichtung zur Verschwiegenheit.
Checkliste für Ihre Datensicherung
- Gibt es mindestens drei Kopien Ihrer wichtigen Daten?
- Liegen sie auf mindestens zwei verschiedenen Speichermedien?
- Befindet sich eine Kopie außer Haus?
- Ist mindestens eine Kopie offline oder unveränderbar?
- Sind RPO und RTO für die wichtigsten Systeme festgelegt?
- Werden auch Microsoft 365 und andere Cloud-Dienste gesichert?
- Wurde die Wiederherstellung in den letzten zwölf Monaten getestet?
- Gibt es einen Notfallplan, der auch ohne IT verfügbar ist?
Wenn Sie nicht alle Fragen mit Ja beantworten können, lohnt sich ein genauerer Blick auf Ihre Datensicherung.
Fazit
Die 3-2-1-Regel ist einfach, aber wirksam: drei Kopien, zwei Medien, eine Kopie außer Haus. Ergänzt um eine unveränderbare Kopie und regelmäßige Tests schützt sie auch vor Ransomware. Mit Veeam lässt sich das für KMU, Praxen und Kanzleien sauber umsetzen – vom Backup-Server im Haus über die Sicherung von Microsoft 365 bis zur verschlüsselten Kopie im Rechenzentrum.
Erle-IT plant und betreut Ihre Datensicherung: von der Analyse Ihrer Anforderungen über die Einrichtung bis zur Überwachung jedes Sicherungslaufs und regelmäßigen Wiederherstellungstests.
Quellen
- BSI: IT-Grundschutz-Baustein CON.3 Datensicherungskonzept (Edition 2023)
- BSI: Top 10 Ransomware-Maßnahmen
- BSI: Die Lage der IT-Sicherheit in Deutschland 2025 (11.11.2025)
- LSI Bayern: Informationsblatt Datensicherung
- Veeam: Die 3-2-1-Backup-Regel (aktualisiert 03.07.2026)
- Veeam: Angriffe auf Backup-Speicher (30.09.2026)
- Veeam: Data Trust and Resilience Report 2026 (14.04.2026)
- Veeam: Versionshinweise Backup & Replication 13.1
- Veeam: Cloud Connect – Papierkorb für gelöschte Sicherungen
- Veeam Data Platform Essentials
- Microsoft Learn: Geteilte Verantwortung in der Cloud
- Microsoft Learn: Löschung von Daten in SharePoint und OneDrive
- Microsoft Learn: Aufbewahrung gelöschter Elemente in Exchange Online
- AWS: S3 Object Lock
- KBV: IT-Sicherheitsrichtlinie nach § 390 SGB V
- § 393 SGB V · § 43e BRAO · Art. 32 DSGVO