Disaster Recovery Planning: Ein kurzes How-To

15. September 2022
Damian Gorski
Just 4 People Disaster Recovery Planning Visualisierung

Je digitaler, desto gefährdeter

Die Digitalisierung nimmt Fahrt auf: In zahlreichen Fällen hat die Covid-Pandemie wie ein Katalysator für entsprechende Vorhaben und Projekte gewirkt.

Damit einhergehend steigen auch die Risiken durch Cyber-Bedrohungen – und sie steigen überproportional zum Digitalisierungsgrad aufgrund weiterer Faktoren, welche die Attraktivität des “Geschäfts Cybercrime” zusätzlich steigern. An dieser Stelle sei auf die Lageberichte des BSI verwiesen (Link); die hier geschilderten Entwicklungen zeugen zudem leider von immer noch mangelndem Problembewusstsein.

Vor dem Hintergrund des wachsenden Handlungsbedarfs und unter dem Eindruck von zahlreichen Beispielen erfolgreicher Cyberattacken in der jüngsten Vergangenheit stellen sich viele IT-Verantwortliche die Frage: Wie wappne ich mein Unternehmen für einen Bad/Worst Case und was muss ich beachten ?

Vorbereitung ist das halbe Leben

… wie der Volksmund so schön sagt. Für das Szenario eines Cyberangriffs bedeutet Vorbereitung mehr, nämlich im äußersten Fall das Überleben des Unternehmens.

Disaster Management ist hier das relevante  Stichwort, und wesentlicher Bestandteil dessen ist die Planung der Wiederherstellung von Daten und Infrastruktur, neudeutsch Disaster Recovery Planning.

Das Ziel dieser Planung sollte nicht reduziert werden auf Maßnahmen zur Wiederherstellung: Die  Bestimmung von Prioritäten, Verantwortlichkeiten und benötigten Ressourcen  ist ebenso notwendig zur Definition von belastbaren Recovery-Prozessen. So können, auf Grundlage von spezifischen Recovery-Strategien, Notfallpläne für verschiedene Bereiche, Standorte und Szenarien erstellt werden mit dem Ziel der Schadensminimierung.

Der Weg zum Plan

Das Ziel ist also definiert, nun geht es um den Weg: Woran sollte sich die Erstellung einer Notfallplanung orientieren?

Nachfolgend möchte ich einige Leitplanken aufzeigen, die als Kriterien dienen und – in der entsprechenden Reihenfolge betrachtet – methodische Orientierung bieten können.

Im ersten Schritt ist eine Analyse der Szenarien erforderlich.

Im Rahmen dieser sollten die wahrscheinlichsten Ursachen von Notfällen identifiziert werden. Ein einfaches Beispiel hierfür sind geologische oder geografische Rahmenbedingungen (z.B. durch Erdbeben gefährdete Gebiete), aber auch der Grad der Cyber-Resilienz der Infrastruktur, IT-Sicherheitsbewusstsein der Mitarbeitenden und die individuelle kriminelle Bedrohungslage sollten kalkuliert werden. Hierüber können dann – zu einem gewissen Grand – Eintrittswahrscheinlichkeiten und Szenarien bestimmt werden.

Somit ist der übergroße Begriff “Worst Case” eingedampft auf Notfälle, mit welchen das Unternehmen wahrscheinlich konfrontiert ist, es liegen Indikatoren für Vorhersagbarkeit und Schweregrad vor.
Nun können im nächsten Schritt potenzielle Auswirkungen betrachtet werden. Konkret: Welche Ausfälle können toleriert werden? Als Ergebnis dieser Risikobewertung sollten verkraftbare Ausfallzeiten (Recovery Time Objective, kurz: RTO) und Ausmaße des Datenverlustes (Recovery Point Objective, kurz: RPO) bestimmt worden sein. Sie wissen also im Notfall, was wie schnell wieder hergestellt werden muss, sodass ein signifikanter Schaden vom Unternehmen abgewendet wird.

Mit diesen Ziel-Vorgaben können schließlich kritische Faktoren beleuchtet werden: Sind die vorhandenen personellen Ressourcen ausreichend, um entsprechend auf einen Notfall zu reagieren? Ist die Backup-Strategie angemessen hinsichtlich Dimensionierung und Verfügbarkeit? Kann ggf. schnell genug Hard- und Software wieder beschafft werden? Ist die Bandbreite der Leitungen groß genug, um die definierten Recovery-Ziele zu erreichen?

Jeder weiß, was zu tun ist

Das Ergebnis der oben genannten Analysen und Bewertungen soll zum einen eine managementtaugliche Entscheidungsgrundlage sein, sofern die erarbeitete Recovery-Strategie mit den vorhandenen Ressourcen nicht umsetzbar ist. Zum anderen sind sie Grundlage für die Erarbeitung eines Drehbuchs für den Fall der Fälle.

Selbstredend ist jedes Unternehmen und jede Bedrohungslage zu spezifisch, als dass seriös eine Notfallplan-Blaupause empfohlen werden könnte.
Aber einige, allgemein gültige “Qualitätskriterien” möchte ich hier nennen.

Es sollten alle Ressourcen benannt sein. Dies beinhaltet sowohl Mitarbeitende mit ihren jeweiligen Rollen als auch Tools, sowie eine Liste der betroffenen Hard- und Software, welche die definierten RTOs und RPOs  sowie gegenseitige Abhängigkeiten aufführt. Das Kernstück des Plans bilden detaillierte, schrittweise dokumentierte Verfahren zur Wiederherstellung. Hierbei sollten Sie die Dokumentation des Fortschritts für reibungslose Übergaben nicht vergessen (auch der nächste Audit kommt bestimmt) und funktionsfähige Kommunikationswege/-ketten bestimmen.

Und schließlich gibt es einige “Kleinigkeiten” , die man gerne übersieht, wie z.B. nicht (mehr) zugängliche Anmeldeinformationen oder schlicht die Zugänglichkeit des Notfallplans. Deswegen gilt, bei aller Sorgfalt in der Vorbereitung: Übung macht den Meister und Generalproben sind durchaus zielführend – deshalb sind auch Prüfverfahren ein fester Bestandteil eines Notfallplans.

Dies hat die positiven Nebeneffekte, dass auch die Aktualität des Plans verprobt werden kann und er, wie Ihre Infrastruktur auch, die notwendigen Updates erhält – und dass schließlich jeder weiß: Sie haben einen Plan!

Sie sehen Handlungsbedarf bei Ihrer digitalen Widerstandsfähigkeit? Gerne unterstützen wir Sie bei diesem sowie weiteren strategischen und operativen Themen des IT-Managements. Nehmen Sie einfach Kontakt auf – wir freuen uns auf Ihre Fragen.

Damian Gorski

Weitere Blogbeiträge

Dez. 18 2025

KI-Potenziale im Mittelstand: Wie Unternehmen mit Künstlicher Intelligenz echten Mehrwert schaffen

Künstliche Intelligenz ist längst mehr als ein Zukunftsthema, sie ist ein zentraler Hebel für Effizienz, Innovation und Wettbewerbsfähigkeit. Mittelständische...
Nov. 03 2025

Workation im Zillertal: Unser Inside 2025

Auch 2025 haben wir bei Just 4 People wieder unser jährliches Inside-Format genutzt, um Arbeit, Weiterentwicklung und Teamgeist in einem besonderen Umfeld zu vereinen....
Künstliche Intelligenz ist kein Zukunftsthema mehr – sie ist längst Realität. Doch während viele Unternehmen erste Pilotprojekte starten oder bereits produktive KI-Anwendungen nutzen, bleibt eine zentrale Frage oft unbeantwortet: Wie reif ist mein Unternehmen wirklich für den Einsatz von KI?
Juli 17 2025

KI-Reifegrad-Check: Klarheit statt Bauchgefühl

Künstliche Intelligenz ist kein Zukunftsthema mehr – sie ist längst Realität. Doch während viele Unternehmen erste Pilotprojekte starten oder bereits produktive...
Brick City Stand auf der MS Ai Tour in Köln
März 18 2025

Prozesse optimieren mit Künstlicher Intelligenz

Am 12. März 2025 fand die Microsoft AI Tour in Köln statt. Eine Veranstaltung, die das Potenzial von KI praxisnah und aus erster Hand gezeigt hat. Mit über 30 Sessions,...
Collage J4P Team auf Workation in Fuerteventura
Okt. 29 2024

Workation auf Fuerteventura: Unser Inside 2024

Auch in diesem Jahr haben wir bei Just 4 People das Konzept der Workation weitergeführt und unser Inside auf der Insel Fuerteventura veranstaltet. Die Kombination aus...
Beitragsbild - Vom Azubi zum KI Berater - Vincent Rapp
Juli 05 2024

Vom Azubi zum KI-Berater – erfolgreicher Abschluss einer zukunftsweisenden Ausbildung

Vincent Rapp hat mit Bravour seine Ausbildung zum Kaufmann für Digitalisierungsmanagement abgeschlossen und startet nun als Berater bei Just 4 People im Bereich KI. Der...
Titelbild Blogbeitrag Sind Sie auf die E-Rechnungspflicht vorbereitet?
Juni 05 2024

Sind Sie auf die E-Rechnungspflicht vorbereitet?

Das digitale Zeitalter hat längst Einzug in alle Bereiche unseres Lebens gehalten, und die Art und Weise, wie Geschäfte abgewickelt werden, entwickelt sich stetig...
Visualisierung von Project Management Office (PMO) und Projektassistenz
Feb. 22 2024

PMO vs. Projektassistenz – Welches ist das richtige Konzept für Ihre Projekte?

Der feine Unterschied: Project Management Office vs. Projektassistenz Die effiziente Durchführung von Projekten ist für Unternehmen entscheidend, um Wettbewerbsvorteile...
Visualisierung der B2B Marketing Trends 2024
Feb. 09 2024

B2B Marketing Trends 2024

KI - der Treiber im Marketing 2024 Was die Branche in den letzten Tagen und Wochen an Marketing Trends für 2024 ausgerufen hat, sind aus meiner Sicht nicht wirklich...
Person die den J4P Digi-Check am Laptop ausfüllt
Sep. 20 2023

Mit dem J4P Digi-Check den digitalen Status Ihres Unternehmens feststellen

Wie gelingt der Weg in die digitale Zukunft und wo steht mein Unternehmen? Diese Frage stellen sich viele mittelständische Unternehmen (KMU) und stehen dabei vor der...