BlogDigitale Resilienz

Wo die Cloud endet, beginnt das Backup

Am 31. August 2026 störte ein Authentifizierungsproblem Microsoft 365 stundenlang, weltweit. Hinweise auf einen Datenverlust gab es dabei nicht. Genau das verschleiert die eigentliche Frage: Wem gehört die Kopie, auf die sich eine Organisation im Ernstfall verlässt?

von Oli Feiler · 8. September 2026

Um 17:08 Uhr am 31. August begann bei Microsoft 365 eine Störung, die der Konzern erst gut eine Stunde später öffentlich bestätigte. Am Abend folgte eine zweite Meldung: beeinträchtigt waren Exchange Online, OneDrive, SharePoint, Teams, Copilot und, mit einer gewissen Ironie, das Microsoft 365 Admin Center selbst, also ausgerechnet die Oberfläche, über die Administratoren den Störungsstatus hätten prüfen wollen.

Gegen sieben Uhr am Folgemorgen galt der Mailfluss wieder als hergestellt, knapp vierzehn Stunden nach Beginn, Suche und einzelne Zusatzfunktionen blieben länger gestört. Als Ursache nennt Microsoft ein Problem in einer zentralen Authentifizierungskonfiguration, die mehrere Dienste gemeinsam nutzen; eine kursierende Erklärung über ein abgelaufenes internes Zertifikat hat der Konzern nie bestätigt.

Stundenlang kein E-Mail-Zugriff, keine Dateiablage, keine Videokonferenz: unangenehm für jede Organisation, aber am Ende glimpflich. Hinweise auf einen Datenverlust gab es nicht. Der Vorfall war kein Backup-Versagen. Gerade deshalb eignet er sich, eine andere, tiefer liegende Abhängigkeit sichtbar zu machen: Wäre in diesen Stunden tatsächlich etwas verloren gegangen, ein Ordner gelöscht, eine Mailbox verschlüsselt, wer hätte es zurückgeholt?

Eine Kopie ist noch kein Zugriff

Die naheliegende Antwort lautet: Microsoft, schließlich betreibt der Konzern georedundante Rechenzentren und repliziert Daten laufend zwischen ihnen, damit im Katastrophenfall ein anderer Standort einspringt. Diese Antwort ist technisch korrekt und praktisch irreführend. Microsoft unterscheidet inzwischen selbst ausdrücklich zwischen dieser Disaster-Recovery-Kopie und einem Backup: Die DR-Replikation hält im Wesentlichen den aktuellen Zustand vor und dient dem eigenen Betrieb der Plattform, ein Backup dagegen erlaubt die Rückkehr zu einem früheren, intakten Zustand (1). Kundinnen können diese Replikate weder selbst verwalten noch beliebig auf einen früheren Zeitpunkt zurücksetzen. Wer eine Mailbox aus Versehen leert oder wessen Mitgliederverwaltung von Ransomware verschlüsselt wird, hat davon nichts.

Microsoft selbst nennt das umfassendere Prinzip Shared Responsibility Model, und es gilt in ähnlicher Form bei jedem großen Cloud-Anbieter, ob Microsoft 365, Google Workspace, Dropbox oder ein Fachverfahren auf Basis von AWS (2). Der Anbieter verantwortet, dass die Plattform läuft: Hardware, Netzwerk, Betriebssystem, die technische Verfügbarkeit der Anwendung. Für Inhalt und Zugriff auf die eigenen Daten bleibt die Kundin selbst zuständig, in der Cloud nicht anders als früher auf dem eigenen Server, obschon „in der Cloud" sich nach Sicherheit anhört und über Zuständigkeit eigentlich gar nichts aussagt.

Die entsprechende Vertragsklausel wirkt dabei fast wie eine stille Exkulpation: Verantwortung, längst vor dem ersten Vorfall vertraglich woanders platziert. Übrigens bietet Microsoft inzwischen mit Microsoft 365 Backup ein eigenes, kundenseitig kontrolliertes Produkt für genau diese Lücke an (1), was die eigentliche These eher bestätigt als widerlegt: Selbst der Anbieter trennt beide Dinge inzwischen sauber, in Produkt und Preis.

Der wahrscheinlichere Vorfall

Ein weltweiter Cloud-Ausfall wie im August ist selten und, sobald er einmal beginnt, öffentlich sichtbar. Der Bitkom Cloud Report 2026 befragte 603 deutsche Unternehmen ab 20 Beschäftigten und fand, dass 46 Prozent ihren Geschäftsbetrieb über kurz oder lang einstellen müssten, sollte die Cloud ausfallen, 9 Prozent davon sofort. Von einer Ausnahme kann dabei kaum die Rede sein: Zwei Jahre zuvor, nach dem Crowdstrike-Ausfall 2024, hatten in einer Befragung betroffener Unternehmen 48 Prozent den Betrieb vorübergehend tatsächlich eingestellt, im Schnitt für zehn Stunden. Bemerkenswert ist eine zweite Zahl aus derselben Bitkom-Befragung: 82 Prozent der Cloud-nutzenden Unternehmen haben einen Notfallplan, aber nur 35 Prozent redundante Systeme und lediglich 8 Prozent einen zweiten Anbieter. Der Plan existiert meist. Die technische Vorsorge dahinter sehr viel seltener.

Häufiger als ein einzelner Anbieter-Ausfall sind andere Situationen, die im Arbeitsalltag schneller passieren, als man denkt:

  • Eine Datei wird aus Versehen gelöscht oder in gutem Glauben „aufgeräumt"
  • Eine Vorlage wird überschrieben, der Fehler fällt oft erst Wochen später auf
  • Eine Synchronisation läuft schief, und aus einer Ordnerstruktur wird ein Durcheinander
  • Ein Konto wird deaktiviert, mit ihm verschwinden Freigaben und Verknüpfungen
  • Ransomware verschlüsselt Dateien oder droht mit deren Veröffentlichung
  • Der Cloud-Anbieter hat eine länger andauernde Störung, wie am 31. August
  • Ein Zugang wird gesperrt, versehentlich oder im Streitfall

Keine dieser Situationen ist ein Ausnahmefall. Jede von ihnen ist genau der Ernstfall, für den ein Backup gedacht ist.

Das BSI registrierte im aktuellen Berichtszeitraum 950 angezeigte Ransomware-Angriffe, wobei rund 80 Prozent kleine und mittlere Unternehmen trafen (3), eine Gruppe, unter die das BSI in eigener Kommunikation ausdrücklich auch Vereine und Verbände fasst. Bei 72 Prozent dieser Fälle kam neben der Verschlüsselung ein zweiter Erpressungsversuch hinzu, die Drohung, gestohlene Daten zu veröffentlichen. Bei der ersten Stufe kann ein intaktes, getrenntes Backup die Wiederherstellung ermöglichen. Gegen die zweite hilft es nicht: Wer sein Backup als vollständige Antwort auf Ransomware betrachtet, hat die Hälfte des heutigen Angriffs übersehen.

Was der Gesetzgeber verlangt, und was er empfiehlt

Für Organisationen, die unter das NIS2-Umsetzungsgesetz fallen, ist die Antwort längst keine Empfehlung mehr. § 30 BSIG zählt Backup-Management und die Wiederherstellung nach einem Notfall ausdrücklich zu den verpflichtenden Risikomanagementmaßnahmen. Wer nicht reguliert ist, hat trotzdem einen Maßstab, an dem sich messen lässt: den Baustein CON.3 Datensicherungskonzept aus dem IT-Grundschutz-Kompendium des BSI. Er ist für die meisten Organisationen freiwillig, gilt aber als anerkannte Methode zur Umsetzung genau jener NIS2-Anforderungen und als praxiserprobter Basisschutz für den Mittelstand.

Was CON.3 im Kern verlangt, liest sich nüchterner, als es ist: abgestimmte Rahmenbedingungen der Datensicherung, festgelegte Verfahren, ein Sicherungsplan, regelmäßige Ausführung, eine räumlich getrennte, vor Überschreiben geschützte Aufbewahrung der Sicherungsmedien (4), und, das wird am häufigsten übersprungen, regelmäßiges Testen der Wiederherstellung. Entscheidend ist dabei weniger ein pauschal gezogenes Kabel als die administrative Distanz: Ein Angreifer, der das Produktivsystem übernimmt, darf nicht mit denselben Konten und Berechtigungen auch die Sicherungen löschen oder überschreiben können. Getrennte Systeme, getrennte Identitäten, offline geführte Medien oder unveränderbare Speicher erreichen dasselbe Ziel auf unterschiedlichen Wegen. Ein Backup ohne diese Distanz zum eigenen Produktivsystem ist kein Backup, sondern eine zweite Kopie desselben Zugriffsrisikos.

Ein erfolgreicher Wiederherstellungstest beantwortet deshalb zwei Fragen zugleich: Kommen die Daten vollständig zurück, und geschieht das schnell genug, damit die Organisation arbeitsfähig bleibt? Dass so wenige Organisationen das regelmäßig prüfen, liegt selten an Nachlässigkeit. Es ist eher rationales Desinteresse: Ein Vorfall erscheint unwahrscheinlich, ein Test kostet Zeit, und solange nichts passiert, bestätigt sich die Unwahrscheinlichkeit scheinbar von selbst, bis zu dem einen Tag, an dem sie es nicht mehr tut.

Drei Kopien, zwei Medien, ein Ort außer Haus

Für die praktische Umsetzung hat sich eine Faustregel durchgesetzt, die älter ist als die Cloud selbst und trotzdem nichts von ihrer Gültigkeit verloren hat: die 3-2-1-Regel. Drei Kopien der Daten, auf zwei unterschiedlichen Medienarten, davon eine räumlich getrennt vom Rest. Wie diese eine getrennte Kopie konkret aussieht, unterscheidet sich von Organisation zu Organisation: ein Cloud-zu-Cloud-Backup, das die eigene Microsoft-365- oder Google-Workspace-Umgebung unabhängig sichert, eine lokale Sicherung im eigenen Serverraum, oder eine Kombination aus beidem. Entscheidend ist weniger das gewählte Verfahren als die Frage, ob es überhaupt eines gibt, das außerhalb der Reichweite eines einzelnen kompromittierten Kontos liegt.

Für Verbände und Fachgesellschaften kommt eine zusätzliche Fristenlogik hinzu, die mit IT-Sicherheit im engeren Sinn wenig zu tun hat, aber ebenso ein Konzept voraussetzt: Steuer- und handelsrechtlich relevante Unterlagen, von Spendenquittungen bis zur Mitgliedsbeitragsbuchhaltung, unterliegen je nach Dokumentart Aufbewahrungsfristen von sechs, acht oder zehn Jahren (5).

Ein Backup allein erfüllt diese Pflicht dabei nicht automatisch: Backup und revisionssichere Archivierung sind zwei verschiedene Dinge. Ein Backup dient der Wiederherstellung nach einem Vorfall, eine Archivierung nach GoBD verlangt zusätzlich Nachvollziehbarkeit und Unveränderbarkeit über die gesamte Frist. Ein Papierkorb, der sich nach dreißig Tagen leert, erfüllt keine der beiden Pflichten, ganz gleich, wie zuverlässig er im Alltag wirkt.

Häufige Fragen zu Backup & Cloud-Daten

Reicht die Versionierung von Microsoft 365 oder Google Workspace nicht als Backup?

Für den Alltag oft schon, für den Ernstfall nicht zuverlässig. Aufbewahrungsfristen laufen ab, Papierkörbe werden geleert, automatisch oder von jemandem mit weitreichenden Rechten, und wer den Fehler erst nach Wochen bemerkt, findet die Originalversion häufig nicht mehr vor.

War der Microsoft-365-Ausfall vom 31. August ein Grund für ein eigenes Backup?

Nicht unmittelbar, denn Hinweise auf einen Datenverlust gab es nicht. Er zeigt aber, wie abhängig der Arbeitsalltag von einer einzelnen Plattform sein kann, und diese Abhängigkeit ist bei einem tatsächlichen Datenverlust dieselbe, nur mit einem schwerer wiegenden Ausgang.

Wir fallen nicht unter NIS2. Betrifft uns die Backup-Pflicht trotzdem?

Rechtlich verpflichtend nicht in derselben Form. Der BSI-Grundschutzbaustein CON.3 bietet aber auch nicht regulierten Organisationen einen belastbaren Maßstab für ein angemessenes Datensicherungskonzept.

Wie oft sollte eine Wiederherstellung getestet werden?

Der IT-Grundschutz nennt keinen starren Turnus, sondern verlangt Regelmäßigkeit im Verhältnis zum Schutzbedarf. In der Praxis hat sich mindestens ein vollständiger Testlauf pro Jahr bewährt, zusätzlich nach jeder größeren Änderung an der IT-Infrastruktur.

Weiterlesen

 alt=

Sicherung, die im Ernstfall hält.

Wir übernehmen Konzeption, Einrichtung und Dokumentation von Backup-Lösungen, die zur eigenen Infrastruktur passen, cloudbasiert, lokal oder als Kombination aus beidem, samt der Wiederherstellungsprobe, die zeigt, ob sie im Ernstfall auch funktioniert.
Oli Feiler, Geschäftsführer