Wie lange sollten Unternehmen Backups aufbewahren?

Ein verschlüsselter Server, eine versehentlich gelöschte Datei oder ein unbemerkter Fehler in der Buchhaltung: In solchen Situationen entscheidet nicht allein das Vorhandensein eines Backups. Entscheidend ist die Frage, wie lange Unternehmen Backups aufbewahren sollten, damit sich tatsächlich ein sauberer, nutzbarer Datenstand wiederherstellen lässt. Für kleine Unternehmen ist das besonders relevant, weil ein längerer IT-Ausfall schnell den gesamten Betrieb beeinträchtigt.

Eine pauschale Frist gibt es nicht. Die passende Aufbewahrungsdauer hängt von Datenart, gesetzlichen Vorgaben, Arbeitsabläufen und dem realistischen Schadensszenario ab. Ein durchdachtes Konzept verbindet deshalb kurze Wiederherstellungswege für den Alltag mit langfristiger Absicherung für kritische Unternehmensdaten.

Backup und Archivierung sind nicht dasselbe

Diese Unterscheidung verhindert viele Missverständnisse. Ein Backup dient dazu, Systeme, Dateien oder Anwendungen nach einem Verlust, einem technischen Defekt oder einem Sicherheitsvorfall wiederherzustellen. Es ist eine Sicherheitskopie für den Betrieb.

Eine Archivierung erfüllt dagegen Aufbewahrungspflichten. Geschäftsbriefe, Rechnungen, Buchungsbelege oder steuerrelevante Unterlagen müssen häufig über Jahre unveränderbar und nachvollziehbar verfügbar bleiben. Ein gewöhnliches Backup ist dafür in der Regel nicht geeignet. Es kann überschrieben, bereinigt oder nur mit unverhältnismäßigem Aufwand durchsucht werden.

Wer beispielsweise Rechnungen zehn Jahre aufbewahren muss, sollte daraus nicht ableiten, zehn Jahre tägliche Server-Backups vorzuhalten. Das wäre teuer, unübersichtlich und im Ernstfall kaum effizient. Stattdessen braucht das Unternehmen ein rechtssicheres Archiv für aufbewahrungspflichtige Dokumente und ein separates Backup-Konzept für die Wiederherstellung der IT.

Wie lange Backups aufbewahren? Unternehmen brauchen Staffeln

Für den normalen Arbeitsalltag sind mehrere Wiederherstellungspunkte wichtiger als eine einzige, sehr alte Kopie. Wird ein Fehler erst nach zwei Wochen entdeckt, hilft das Backup vom Vortag oft nicht weiter, wenn der Fehler bereits darin enthalten ist. Daher bewährt sich eine gestaffelte Aufbewahrung.

Ein praxisnahes Modell für viele kleine und mittelständische Unternehmen kann so aussehen:

  • Tägliche Backups werden 14 bis 30 Tage vorgehalten, damit einzelne Dateien, E-Mails oder Datenstände kurzfristig wiederherstellbar sind.
  • Wöchentliche Sicherungen bleiben zwei bis drei Monate verfügbar und helfen bei später entdeckten Fehlern oder fehlerhaften Änderungen.
  • Monatliche Sicherungen werden sechs bis zwölf Monate aufbewahrt, etwa für Jahreswechsel, saisonale Prozesse oder länger unbemerkte Datenprobleme.
  • Jährliche Sicherungen können sinnvoll sein, wenn geschäftskritische Systeme, Projektstände oder besondere Nachweispflichten dies erfordern.
  • Unveränderbare oder vom Netzwerk getrennte Kopien werden nach dem gleichen Zeitplan geführt, aber besonders gegen Manipulation und Ransomware geschützt.

Diese Werte sind kein starres Gesetz. Ein Handwerksbetrieb mit wenigen Büroarbeitsplätzen benötigt meist ein anderes Konzept als ein Ingenieurbüro mit großen Projektdaten oder eine Kanzlei mit besonders sensiblen Mandanteninformationen. Wichtig ist, dass die Aufbewahrung nachvollziehbar geplant und regelmäßig überprüft wird.

Gesetzliche Fristen betreffen meist die Unterlagen, nicht das Backup

Für steuerlich relevante Unterlagen gelten in Deutschland je nach Dokument und Rechtsgrundlage häufig Aufbewahrungsfristen von sechs, acht oder zehn Jahren. Maßgeblich sind unter anderem handels- und steuerrechtliche Vorgaben sowie die Anforderungen an die ordnungsgemäße Führung und Aufbewahrung von Büchern, Aufzeichnungen und Unterlagen in elektronischer Form.

Für Unternehmen bedeutet das: Rechnungen, Belege, Buchungsdaten und geschäftliche Korrespondenz müssen für den vorgeschriebenen Zeitraum verfügbar bleiben. Diese Pflicht lässt sich durch eine passende Dokumenten- oder E-Mail-Archivierung erfüllen. Sie sollte nicht allein auf den Sicherungsständen eines Backup-Systems beruhen.

Auch Datenschutz spielt eine Rolle. Personenbezogene Daten dürfen nicht unbegrenzt gespeichert werden. In Backups dürfen sie zwar für eine begrenzte Zeit vorhanden sein, weil die Sicherung der Verfügbarkeit ein berechtigter Zweck ist. Die Aufbewahrung muss aber zum Backup-Konzept passen und darf nicht zu einer faktisch endlosen Datenspeicherung führen. Löschkonzepte sollten daher auch Sicherungen berücksichtigen, ohne die Wiederherstellbarkeit unnötig zu gefährden.

Bei branchenspezifischen Pflichten, Verträgen oder besonderen Compliance-Anforderungen kann eine rechtliche oder steuerliche Prüfung erforderlich sein. Die technische Backup-Strategie sollte sich an diesen Vorgaben ausrichten, sie aber nicht ersetzen.

Der entscheidende Maßstab: Wann wird ein Fehler bemerkt?

Die sinnvollste Aufbewahrungsdauer ergibt sich oft aus einer einfachen Frage: Wie lange kann ein Datenfehler unentdeckt bleiben? Bei einer versehentlich gelöschten Excel-Datei fällt der Verlust meist noch am selben Tag auf. Hier genügt ein engmaschiges tägliches Backup über einige Wochen.

Anders sieht es bei schleichenden Problemen aus. Ein fehlerhafter Import in eine Warenwirtschaft, eine beschädigte Datenbank oder Schadsoftware kann Daten über längere Zeit verändern, bevor jemand die Ursache erkennt. Unternehmen mit solchen Systemen benötigen zusätzlich monatliche oder quartalsweise Wiederherstellungspunkte.

Bei Ransomware ist die Situation besonders kritisch. Angreifer verschlüsseln nicht immer sofort alle Daten. Teilweise bewegen sie sich zunächst im Netzwerk oder manipulieren Sicherungen. Deshalb reicht ein Backup auf einem dauerhaft erreichbaren Netzlaufwerk nicht aus. Mindestens eine Kopie sollte getrennt vom produktiven Netzwerk liegen oder so gespeichert sein, dass sie für einen definierten Zeitraum nicht verändert oder gelöscht werden kann.

Die 3-2-1-Regel bleibt sinnvoll – mit einer Ergänzung

Als Grundprinzip hat sich die 3-2-1-Regel bewährt: drei Kopien der Daten, auf zwei unterschiedlichen Speichermedien, davon eine Kopie außerhalb des eigenen Standorts. Für viele Unternehmen ist das ein guter Ausgangspunkt, weil sie vor Hardwaredefekten, Brand, Diebstahl und lokalen Schäden schützt.

Heute sollte das Modell um einen weiteren Punkt ergänzt werden: Eine Sicherung sollte unveränderbar oder offline sein. Diese Kopie schützt besonders vor Angriffen, bei denen sich Kriminelle gezielt Zugang zu Backup-Systemen verschaffen. Cloud-Backups können dabei sinnvoll sein, wenn Zugriffsrechte, Verschlüsselung, Speicherort und Wiederherstellungszeiten sauber geplant sind.

Die Cloud ersetzt allerdings nicht automatisch ein Backup. Werden Dateien durch einen Benutzer gelöscht oder durch einen Synchronisationsfehler verändert, können diese Änderungen in Cloud-Speicher übernommen werden. Auch dort braucht es Versionierung, Sicherungskopien und definierte Aufbewahrungsregeln.

Aufbewahrung kostet Speicher – fehlende Wiederherstellung kostet mehr

Lange Aufbewahrungsfristen benötigen Speicherkapazität und erhöhen den Verwaltungsaufwand. Das ist ein berechtigter Kostenfaktor, gerade bei großen Datenmengen. Eine vollständige Serversicherung jeden Tag über mehrere Jahre vorzuhalten, ist selten wirtschaftlich.

Die Lösung liegt nicht im wahllosen Kürzen, sondern in einer abgestuften Planung. Datenbanken, Buchhaltung, Projektdateien und zentrale Fachanwendungen verdienen oft längere Sicherungszyklen als temporäre Dateien oder lokale Download-Ordner. Ebenso sollten alte Benutzerprofile und nicht mehr benötigte Datenbestände nicht dauerhaft mitgesichert werden, nur weil niemand Zuständigkeiten und Löschfristen geklärt hat.

Ein gutes Konzept legt deshalb fest, welche Systeme gesichert werden, wie häufig Sicherungen erstellt werden, wie lange sie verfügbar bleiben und wer bei einer Wiederherstellung entscheidet. Ebenso wichtig sind realistische Wiederherstellungsziele: Wie viel Datenverlust ist vertretbar und wie schnell muss der Betrieb wieder arbeitsfähig sein? Ein Unternehmen, das einen ganzen Arbeitstag Datenverlust nicht akzeptieren kann, braucht andere Sicherungsintervalle als ein Betrieb, der eine Wiederherstellung bis zum nächsten Morgen verkraftet.

Ein Backup ist erst nach einem Restore vertrauenswürdig

Backup-Jobs mit grünem Status geben Sicherheit, beweisen aber noch nicht, dass sich Daten tatsächlich zurückspielen lassen. Dateien können unvollständig sein, Berechtigungen fehlen oder eine Anwendung benötigt zusätzliche Datenbanken und Konfigurationen. Im Ernstfall ist es zu spät, diese Abhängigkeiten erstmals zu erkennen.

Deshalb sollten Wiederherstellungen regelmäßig getestet werden. Für kritische Systeme empfiehlt sich mindestens ein geplanter Test pro Jahr, bei wichtigen Anwendungen auch häufiger. Dabei wird nicht nur geprüft, ob eine Datei vorhanden ist. Entscheidend ist, ob Mitarbeitende mit dem wiederhergestellten System arbeiten können und wie lange der Vorgang realistisch dauert.

Die Ergebnisse gehören in eine verständliche Dokumentation: Welche Daten wurden getestet? Welcher Sicherungsstand wurde verwendet? Wie lange dauerte die Wiederherstellung? Gab es Lücken? So wird aus einer technischen Sicherung ein belastbarer Notfallbaustein.

Verantwortlichkeit schafft Sicherheit im Alltag

In kleinen Unternehmen bleibt das Thema Backup häufig zwischen Geschäftsführung, Buchhaltung und einem externen IT-Dienstleister liegen. Genau dort entstehen Risiken: Niemand kontrolliert, ob neue Anwendungen aufgenommen wurden, ein Serverwechsel berücksichtigt ist oder Speicherwarnungen bearbeitet werden.

Ein Managed-Service-Modell schafft hier klare Zuständigkeiten. Automatisierte Sicherungen, Monitoring und regelmäßige Prüfungen reduzieren den manuellen Aufwand. Dennoch sollte die Geschäftsführung die grundlegenden Entscheidungen kennen: Welche Daten sind geschäftskritisch, welche Aufbewahrungsziele gelten und welcher Zeitraum für einen Ausfall akzeptabel ist.

Die passende Backup-Aufbewahrung ist keine möglichst große Zahl, sondern eine nachvollziehbare Entscheidung für den eigenen Betrieb. Wer tägliche Wiederherstellungsoptionen, längerfristige Sicherungsstände, geschützte Kopien und getestete Rücksicherungen kombiniert, schafft echten Freiraum: Die IT bleibt auch dann handlungsfähig, wenn einmal etwas schiefläuft.

Unverbindliche Beratung

für Geschäftskunden