Das 3-2-1-Backup bedeutet: Du hältst drei Kopien deiner Daten vor, speicherst sie auf zwei verschiedenen Medien und lagerst eine Kopie außerhalb deiner Firma. Für eine kleine Firma ist diese Regel der einfachste Weg, um nach Festplattendefekt, Diebstahl, Brand oder Ransomware-Angriff wieder arbeitsfähig zu werden.
In diesem Artikel erfährst du, wie du ein 3-2-1-Backup mit überschaubarem Budget aufbaust, welche Medien sich eignen, was es ungefähr kostet und wie du regelmäßig prüfst, ob die Wiederherstellung wirklich klappt. Am Ende hast du eine Checkliste, die du in einem Nachmittag umsetzen kannst.
Inhaltsverzeichnis
Was die 3-2-1-Backup-Regel genau besagt
Die Regel stammt ursprünglich aus der Fotografie und hat sich in der IT als Mindeststandard durchgesetzt. Sie ist bewusst einfach gehalten, damit auch kleine Teams ohne eigene IT-Abteilung sie umsetzen können.
- 3 Kopien: die Originaldaten auf deinem Rechner oder Server plus zwei Sicherungen.
- 2 verschiedene Medien: zum Beispiel ein NAS im Büro und ein Cloud-Speicher oder eine externe Festplatte. Zwei Ordner auf derselben Festplatte zählen nicht.
- 1 Kopie außer Haus: eine Sicherung liegt räumlich getrennt, also in der Cloud, in einem Rechenzentrum oder als Festplatte an einem anderen Ort.
Der Gedanke dahinter: Ein einzelnes Ereignis darf nie alle Kopien gleichzeitig zerstören. Ein Wasserschaden trifft Server und NAS im selben Raum, aber nicht die Kopie in der Cloud. Ein defekter Festplattentyp trifft nicht zugleich ein ganz anderes Speichermedium.
Warum eine kleine Firma ein 3-2-1-Backup braucht
Viele Inhaber verlassen sich auf eine einzige externe Festplatte oder auf die Synchronisation mit OneDrive, Dropbox oder Google Drive. Beides ist besser als nichts, schützt aber nur gegen einen Teil der Risiken. Eine Synchronisation überträgt gelöschte oder verschlüsselte Dateien sofort mit, sie ist also kein Backup im eigentlichen Sinn.
Typische Ursachen für Datenverlust
- Hardwaredefekt an Festplatte, SSD oder Server
- versehentliches Löschen oder Überschreiben von Dateien
- Schadsoftware, vor allem Erpressungstrojaner (Ransomware)
- Diebstahl von Laptops oder Einbruch ins Büro
- Brand, Wasserschaden oder Überspannung
Das BSI beschreibt auf seiner Seite zu Datensicherung und Datenverlust, wie vielfältig die Gefahren sind, von Kurzschlüssen bis zu Softwarefehlern. Für Betriebe kommt hinzu, dass ohne Daten oft nicht gearbeitet, nicht fakturiert und nicht gebucht werden kann. Wie du dich gezielt gegen Erpressungstrojaner wappnest, liest du in unserem Beitrag zum Ransomware-Schutz für kleine Unternehmen.
Rechtliche Pflichten spielen mit
Steuerlich relevante Unterlagen musst du nach § 147 Abgabenordnung je nach Art sechs, acht oder zehn Jahre aufbewahren. Gehen digitale Belege verloren, hast du bei einer Betriebsprüfung ein Problem. Auch die DSGVO verlangt in Art. 32, dass du die Verfügbarkeit personenbezogener Daten nach einem Zwischenfall rasch wiederherstellen kannst. Welche Fristen für welche Unterlagen gelten, zeigt unser Überblick zu den Aufbewahrungsfristen 2026.

3-2-1-Backup in der Praxis: Welche Medien sich eignen
Für ein 3-2-1-Backup brauchst du keine Großrechner. In den meisten kleinen Firmen reicht eine Kombination aus einem lokalen Sicherungsziel und einem externen Ziel. Die folgende Tabelle zeigt die gängigen Optionen mit ihren Stärken und Schwächen.
| Medium | Vorteile | Nachteile | Rolle im 3-2-1-Backup |
|---|---|---|---|
| NAS im Büro | schnelle Sicherung und Wiederherstellung, automatisierbar | steht am selben Ort wie die Originaldaten | lokale Kopie |
| Externe Festplatte (USB) | günstig, offline lagerbar | muss manuell angeschlossen und getauscht werden | Offline- oder Außer-Haus-Kopie |
| Cloud-Backup-Dienst | automatisch außer Haus, oft mit Versionierung | laufende Kosten, Wiederherstellung großer Datenmengen dauert | Außer-Haus-Kopie |
| Zweites NAS an anderem Standort | schnelle Replikation, volle Kontrolle | höhere Anschaffungskosten, Pflegeaufwand | Außer-Haus-Kopie |
| Bandlaufwerk (LTO) | lange Haltbarkeit, offline | teure Hardware, eher für größere Datenmengen | Archiv- und Offline-Kopie |
Wichtig ist, dass sich die zweite Kopie technisch unterscheidet. Ein NAS plus Cloud ist eine bewährte Kombination. Ob du Daten lieber im eigenen Haus oder beim Anbieter hältst, hängt auch von deiner übrigen IT ab. Eine Entscheidungshilfe findest du im Vergleich Cloud oder On-Premise.
Ein RAID ist kein Backup
Viele NAS-Geräte spiegeln Daten auf zwei Festplatten (RAID 1). Das schützt vor dem Ausfall einer einzelnen Platte, aber nicht vor Löschen, Verschlüsselung oder Diebstahl, denn jede Änderung landet sofort auf beiden Platten. Ein RAID erhöht also die Verfügbarkeit, zählt im 3-2-1-Backup aber nur als eine einzige Kopie. Plane die zweite und dritte Kopie deshalb immer zusätzlich ein.
Die Erweiterung: 3-2-1-1-0 gegen Ransomware
Moderne Erpressungstrojaner suchen gezielt nach Sicherungen im Netzwerk und verschlüsseln oder löschen sie. Ein NAS, das dauerhaft als Netzlaufwerk eingebunden ist, ist daher gefährdet. Viele Fachleute erweitern das klassische 3-2-1-Backup deshalb um zwei weitere Ziffern.
- Die zusätzliche 1: Mindestens eine Kopie ist offline (air-gapped) oder unveränderlich (immutable). Das kann eine Festplatte im Tresor sein oder ein Cloud-Speicher mit Objektsperre, die das Löschen für einen festgelegten Zeitraum verhindert.
- Die 0: null Fehler bei der Wiederherstellung. Du testest regelmäßig, ob sich die Sicherung vollständig zurückspielen lässt.
Das BSI ordnet Ransomware als eine der größten Bedrohungen für Unternehmen ein und empfiehlt Offline-Backups als zentrale Gegenmaßnahme. Details zur Lage findest du auf der BSI-Seite zu Ransomware-Angriffen. Für ein kleines Büro bedeutet das konkret: Das 3-2-1-Backup bleibt die Basis, die Offline- oder Immutable-Kopie ist die Versicherung für den Ernstfall.
Rechenbeispiel: Was ein 3-2-1-Backup kostet
Angenommen, ein Steuerbüro mit fünf Arbeitsplätzen hat rund 800 GB Daten: Mandantenakten, Buchhaltungsdaten, E-Mails und Vorlagen. Die Daten wachsen pro Jahr um etwa 100 GB. So könnte ein schlankes 3-2-1-Backup aussehen. Die Preise sind grobe Richtwerte und schwanken je nach Hersteller und Anbieter.
| Baustein | Einmalig | Laufend pro Jahr |
|---|---|---|
| NAS mit zwei Festplatten im Spiegelbetrieb (je 4 TB) | ca. 500 bis 700 Euro | Strom ca. 30 bis 50 Euro |
| Zwei externe USB-Festplatten im Wechsel (je 2 TB) | ca. 150 Euro | keine |
| Cloud-Backup für 1 TB mit Versionierung | keine | ca. 100 bis 250 Euro |
| Einrichtung durch IT-Dienstleister (ca. 4 Stunden) | ca. 400 bis 500 Euro | Wartung nach Aufwand |
Im ersten Jahr kommst du so auf etwa 1.200 bis 1.650 Euro, danach auf wenige hundert Euro pro Jahr. Stell dem gegenüber, was ein Tag Stillstand kostet: Bei fünf Mitarbeitenden und einem internen Stundensatz von 60 Euro sind das allein 2.400 Euro Arbeitszeit, ohne entgangene Umsätze. Ein funktionierendes 3-2-1-Backup amortisiert sich also schon beim ersten Zwischenfall.
Schritt für Schritt zum 3-2-1-Backup
Mit der folgenden Anleitung richtest du die Sicherung strukturiert ein. Plane für die Ersteinrichtung einen halben bis ganzen Tag ein, je nach Datenmenge und Vorkenntnissen.
- Daten inventarisieren: Notiere, wo deine Daten liegen: Server, Laptops, Cloud-Dienste wie Microsoft 365, Buchhaltungssoftware, E-Mail-Postfächer.
- Wichtigkeit festlegen: Lege fest, welche Daten du nach einem Ausfall zuerst brauchst und wie viel Datenverlust höchstens tragbar ist, etwa ein Arbeitstag.
- Lokales Sicherungsziel einrichten: Richte ein NAS oder einen Sicherungsserver ein und lege getrennte Benutzerkonten nur für die Backup-Software an.
- Backup-Software konfigurieren: Plane tägliche, automatische Sicherungen mit Versionierung, damit du auch ältere Stände zurückholen kannst.
- Externe Kopie anlegen: Repliziere die Sicherung verschlüsselt in die Cloud oder auf ein zweites Gerät an einem anderen Standort.
- Offline-Kopie ergänzen: Sichere zum Beispiel wöchentlich auf eine externe Festplatte, die danach getrennt und außer Haus gelagert wird.
- Verschlüsselung und Zugänge prüfen: Verschlüssele alle Kopien, die das Büro verlassen, und sichere die Konten mit Zwei-Faktor-Authentifizierung ab.
- Wiederherstellung testen: Spiele mindestens einmal im Quartal einzelne Dateien und einmal im Jahr ein komplettes System testweise zurück.
- Dokumentieren: Halte fest, was wann wohin gesichert wird, wer verantwortlich ist und wo die Schlüssel liegen.
Wie lange du Versionen aufbewahren solltest
Bewährt hat sich das Generationenprinzip, oft auch Großvater-Vater-Sohn genannt. Du behältst zum Beispiel die täglichen Sicherungen der letzten zwei Wochen, die wöchentlichen der letzten drei Monate und die monatlichen eines Jahres. So kannst du auch einen Fehler zurückdrehen, den du erst nach Wochen bemerkst.
Das ist wichtig, weil Ransomware oft schon Tage vor der eigentlichen Verschlüsselung im Netz aktiv ist. Wer nur die letzte Nacht sichert, hat im schlimmsten Fall nur eine bereits infizierte Kopie. Ein durchdachtes 3-2-1-Backup mit mehreren Generationen schließt diese Lücke.
Cloud-Dienste und Microsoft 365 nicht vergessen
Ein häufiger Irrtum: Daten in Microsoft 365, Google Workspace oder einer Online-Buchhaltung seien automatisch gesichert. Die Anbieter sorgen zwar für Ausfallsicherheit ihrer Rechenzentren, gelöschte oder verschlüsselte Inhalte sind aber oft nur für eine begrenzte Zeit wiederherstellbar. Prüfe in den Vertragsbedingungen, wie lange Papierkörbe und Versionen vorgehalten werden.
Für ein vollständiges 3-2-1-Backup solltest du deshalb auch Postfächer, OneDrive, SharePoint oder Teams mit einem eigenen Backup-Dienst sichern. Bei Online-Buchhaltungsprogrammen hilft oft ein regelmäßiger Datenexport, den du in deine lokale Sicherung aufnimmst. Wer ohnehin über einen Anbieterwechsel nachdenkt, findet Anregungen im Artikel zur Microsoft-365-Alternative mit DSGVO-Fokus.
Laptops und Homeoffice einbinden
Arbeiten Mitarbeitende mobil oder im Homeoffice, liegen wichtige Dateien oft nur lokal auf dem Laptop. Richte daher eine Backup-Lösung ein, die auch außerhalb des Büros automatisch über das Internet sichert, oder sorge dafür, dass alle Geschäftsdaten zentral gespeichert werden. Private USB-Sticks als Ablage solltest du per Richtlinie ausschließen, damit dein 3-2-1-Backup keine blinden Flecken hat.
Typische Fehler beim 3-2-1-Backup
In der Praxis scheitert die Datensicherung selten an der Technik, sondern an Details im Alltag. Diese Fehler begegnen IT-Dienstleistern bei kleinen Firmen besonders häufig:
- Nie getestet: Die Sicherung läuft seit Jahren, aber niemand hat je eine Wiederherstellung ausprobiert.
- Fehlermeldungen ignoriert: Die Backup-Software meldet seit Wochen Fehler, die E-Mails landen ungelesen im Postfach.
- Festplatte bleibt angesteckt: Die externe Platte hängt dauerhaft am Server und wird bei einem Angriff mit verschlüsselt.
- Gleiche Zugangsdaten: Das NAS nutzt dasselbe Administratorkonto wie die Arbeitsplätze.
- Laptops vergessen: Daten auf mobilen Geräten werden nicht oder nur unregelmäßig gesichert.
- Keine Zuständigkeit: Im Urlaub oder bei Krankheit kümmert sich niemand um die Kontrolle.
Ein gutes 3-2-1-Backup braucht deshalb neben Technik auch eine klare Verantwortung. Lege eine Person und eine Vertretung fest, die die Protokolle wöchentlich prüfen.
Das Wichtigste in Kürze
- Das 3-2-1-Backup steht für drei Kopien, zwei verschiedene Medien und eine Kopie außer Haus.
- Synchronisationsdienste ersetzen kein Backup, weil sie Löschungen und Verschlüsselungen mitübertragen.
- Gegen Ransomware hilft eine zusätzliche Offline- oder unveränderliche Kopie (3-2-1-1-0).
- Für eine kleine Firma reichen oft NAS, Cloud-Backup und eine rotierende externe Festplatte.
- Nur eine getestete Wiederherstellung beweist, dass deine Sicherung funktioniert.
Nimm dir diese Woche eine Stunde und prüfe deine aktuelle Sicherung anhand der Checkliste oben. Spiele mindestens eine Datei testweise zurück. Fehlt eine der drei Kopien, plane die Ergänzung mit Budget und Termin ein, bevor ein Zwischenfall dir die Entscheidung abnimmt.
FAQ
Häufige Fragen zum 3-2-1-Backup
Was bedeutet 3-2-1-Backup einfach erklärt?
Ein 3-2-1-Backup heißt: Du hast drei Kopien deiner Daten, nämlich das Original und zwei Sicherungen. Diese liegen auf zwei unterschiedlichen Speichermedien, etwa einem NAS und einem Cloud-Speicher. Eine der Kopien befindet sich außerhalb deines Büros. So kann ein einzelnes Ereignis wie ein Brand, ein Hardwaredefekt oder ein Angriff mit Schadsoftware nie alle Kopien gleichzeitig zerstören. Für die meisten kleinen Firmen ist das der sinnvolle Mindeststandard der Datensicherung.
Reicht eine externe Festplatte als Backup für eine kleine Firma?
Eine einzelne externe Festplatte ist besser als gar keine Sicherung, reicht aber nicht aus. Sie kann defekt werden, gestohlen werden oder bei einem Brand im selben Raum verloren gehen. Bleibt sie dauerhaft angeschlossen, verschlüsselt Ransomware sie mit. Ergänze sie mindestens um eine zweite, regelmäßig getauschte Festplatte außer Haus oder um einen verschlüsselten Cloud-Backup-Dienst mit Versionierung. Erst dann erfüllst du die Grundidee des 3-2-1-Backups.
Ist OneDrive oder Dropbox ein 3-2-1-Backup?
Nein, reine Synchronisationsdienste erfüllen das 3-2-1-Backup nicht. Sie spiegeln Änderungen sofort, also auch gelöschte oder verschlüsselte Dateien. Zwar bieten viele Dienste Papierkorb und Versionsverlauf, diese Funktionen sind aber zeitlich begrenzt. Nutze die Cloud daher mit einer echten Backup-Lösung, die eigene Versionen vorhält, oder sichere die Cloud-Daten zusätzlich auf ein lokales Ziel. Prüfe außerdem, wie lange der Anbieter gelöschte Daten vorhält.
Wie oft sollte man ein Backup testen?
Eine bewährte Faustregel lautet: einzelne Dateien mindestens einmal im Quartal testweise wiederherstellen und einmal im Jahr die vollständige Wiederherstellung eines wichtigen Systems durchspielen. Zusätzlich solltest du wöchentlich die Protokolle der Backup-Software prüfen. Dokumentiere jeden Test mit Datum, Ergebnis und Dauer, damit du im Ernstfall weißt, wie lange die Wiederherstellung ungefähr braucht. Ein ungetestetes Backup ist im Zweifel nur eine Hoffnung, keine Sicherheit.
Was ist der Unterschied zwischen 3-2-1 und 3-2-1-1-0?
Die Variante 3-2-1-1-0 erweitert die klassische Regel um zwei Punkte. Die zweite 1 steht für eine Kopie, die offline gelagert oder unveränderlich gespeichert ist, sodass Angreifer sie nicht löschen können. Die 0 steht für null Fehler bei der Wiederherstellung, die du durch regelmäßige Tests nachweist. Für kleine Firmen ist das eine sinnvolle Ergänzung gegen Ransomware, denn Angreifer suchen gezielt nach erreichbaren Sicherungen im Netzwerk.