Rechtliche Aspekte und Compliance bei Backups: Verantwortung und Pflichten im Datenzeitalter

Die Bedeutung rechtlicher Anforderungen an Datensicherung und Backups

Die Anforderungen an die Datensicherung haben sich in den vergangenen Jahren deutlich verändert. Backups sind heute nicht mehr nur eine technische Absicherung für den Fall, dass Daten verloren gehen. Sie spielen auch rechtlich und organisatorisch eine wichtige Rolle und sind damit ein fester Bestandteil der IT- und Unternehmensstrategie.

Unternehmen, Behörden und Organisationen müssen ihre Daten deshalb nicht nur zuverlässig sichern. Sie müssen im Zweifel auch nachweisen können, dass ihre Backups korrekt, vollständig und gesetzeskonform durchgeführt werden. Das Thema betrifft damit längst nicht mehr nur die IT-Abteilung. Auch die Geschäftsführung, Datenschutzbeauftragte und Verantwortliche für Compliance müssen sich damit auseinandersetzen.

DSGVO und ihre Auswirkungen auf Backups

Eine wichtige Grundlage ist die Datenschutz-Grundverordnung (DSGVO), die seit Mai 2018 europaweit gilt. Sie schreibt vor, dass personenbezogene Daten unter anderem vor Verlust, Zerstörung und unbefugtem Zugriff geschützt werden müssen.

In Artikel 32 der DSGVO werden dabei verschiedene technische und organisatorische Maßnahmen genannt. Dazu gehören unter anderem die Sicherstellung der „Verfügbarkeit und Belastbarkeit der Systeme“ sowie die „Fähigkeit zur schnellen Wiederherstellung“. Für Unternehmen bedeutet das: Werden personenbezogene Daten von Kunden, Mitarbeitern oder Geschäftspartnern verarbeitet, müssen diese Daten regelmäßig und zuverlässig gesichert werden.

Laut einer Umfrage aus dem Jahr 2023 geben über 70 % der Unternehmen an, ihre Backup-Strategien inzwischen ausdrücklich an den Anforderungen der DSGVO auszurichten.

Branchenspezifische Vorschriften für Backups

Neben der DSGVO gibt es weitere Vorschriften, die je nach Branche unterschiedliche Anforderungen an die Datensicherung stellen. Im Gesundheitswesen gibt es beispielsweise Datenschutzgesetze der Länder und IT-Sicherheitsrichtlinien der Kassenärztlichen Vereinigungen. Sie legen fest, wie mit dem Schutz von Patientendaten umzugehen ist.

Auch im Finanzsektor gelten besondere Vorgaben. Dazu gehören unter anderem die MaRisk (Mindestanforderungen an das Risikomanagement) und die BAIT (Bankaufsichtliche Anforderungen an die IT). Im öffentlichen Bereich spielt außerdem der BSI-Grundschutz eine wichtige Rolle.

Solche Vorgaben können unter anderem festlegen, wie häufig Backups durchgeführt werden müssen, wo sie gespeichert werden dürfen und wie der Zugriff darauf geschützt und dokumentiert werden muss. Werden diese Anforderungen nicht eingehalten, können für Unternehmen hohe Bußgelder entstehen. Im Einzelfall können diese mehrere Millionen Euro betragen. Zusätzlich kann ein Verstoß dem Ruf eines Unternehmens erheblich schaden.

Aufbewahrungspflichten und revisionssichere Speicherung

Auch gesetzliche Aufbewahrungspflichten sind bei der Datensicherung ein wichtiger Punkt. Nach dem Handels- und Steuerrecht müssen Unternehmen in Deutschland bestimmte geschäftsrelevante Daten, beispielsweise Buchungsbelege, Rechnungen oder Korrespondenz, sechs bis zehn Jahre revisionssicher aufbewahren.

Dabei geht es nicht nur darum, die Daten irgendwo zu speichern. Sie müssen während der gesamten Aufbewahrungsfrist unverändert, nachvollziehbar und sicher zugänglich bleiben. Dafür kommen in vielen Unternehmen spezielle Archivierungssysteme zum Einsatz. Ein Beispiel sind WORM-Systeme („Write Once Read Many“). Bei diesen Systemen soll verhindert werden, dass gespeicherte Daten nachträglich verändert oder gelöscht werden können.

Experten schätzen, dass heute bis zu 90 % der steuerlich relevanten Daten digital archiviert werden. Dadurch steigt auch die Bedeutung sicherer Backup- und Archivierungslösungen.

Auch die Backup-Daten müssen geschützt werden

Ein Punkt, der bei Backups häufig unterschätzt wird, ist der Schutz der Sicherung selbst. Es reicht nicht, nur die eigentlichen Produktionsdaten zu schützen. Auch die erstellten Backups müssen vor unbefugtem Zugriff und Manipulation geschützt werden.

Das ist insbesondere bei Cloud-Backups relevant. Unternehmen müssen darauf achten, dass die eingesetzten Anbieter die Datenschutzbestimmungen einhalten. Das kann beispielsweise durch eine Speicherung innerhalb der EU oder durch vertragliche Garantien wie Standardvertragsklauseln sichergestellt werden.

Außerdem müssen Zugriffsrechte klar dokumentiert und Verschlüsselungen eingesetzt werden. Kommt es zu einem Datenleck, sollte nachvollziehbar sein, welche Informationen davon betroffen sind. Studien zufolge gehen über 60 % der Datenpannen auf einen unzureichenden Schutz von Backup-Daten zurück.

Beweislastumkehr und Dokumentation

Ein weiterer wichtiger Punkt bei der Backup-Compliance ist die sogenannte „Beweislastumkehr“. Kommt es zu einem Datenverlust oder einer Datenschutzverletzung, muss ein Unternehmen im Zweifel nachweisen können, dass es angemessene Maßnahmen zum Schutz der Daten getroffen hat. Dazu gehören auch funktionierende Backups.

Eine solche Nachweispflicht kann bei Datenschutzprüfungen oder in Gerichtsverfahren eine wichtige Rolle spielen. Deshalb sollten Backup-Strategien nicht nur erstellt, sondern auch sorgfältig dokumentiert und regelmäßig getestet werden. Gleichzeitig müssen sie revisionssicher gestaltet sein. Nur so lässt sich gegenüber Aufsichtsbehörden glaubhaft zeigen, dass die notwendigen technischen und organisatorischen Maßnahmen getroffen wurden.

Backups als Teil des Risikomanagements

Letztlich wird deutlich, dass Backups und Compliance eng zusammengehören. Eine rechtssichere Backup-Strategie soll nicht nur vor technischen Ausfällen schützen. Sie kann auch dabei helfen, rechtliche Konsequenzen zu vermeiden.

Die Verantwortung dafür sollte deshalb nicht ausschließlich bei der IT-Abteilung liegen. Datensicherung muss vielmehr Teil des unternehmerischen Risikomanagements und der gesamten Unternehmensstrategie sein.

Nur wenn technische, organisatorische und rechtliche Aspekte gemeinsam berücksichtigt werden, kann ein Unternehmen langfristig sicher, gesetzeskonform und vertrauenswürdig arbeiten.

Häufige Fragen (FAQ)

Welche Backup-Pflichten gelten nach der DSGVO?

Die DSGVO verlangt, personenbezogene Daten vor Verlust, Zerstörung und unbefugtem Zugriff zu schützen. Dazu gehören die Sicherstellung der Verfügbarkeit und die Fähigkeit zur schnellen Wiederherstellung, sodass Unternehmen personenbezogene Daten regelmäßig und zuverlässig sichern müssen.

Welche Daten müssen revisionssicher aufbewahrt werden?

Geschäftsrelevante Daten wie Buchungsbelege, Rechnungen und Korrespondenz müssen nach Handels- und Steuerrecht für sechs bis zehn Jahre revisionssicher aufbewahrt werden. Sie müssen während der gesamten Frist unverändert, nachvollziehbar und sicher zugänglich bleiben.

Wie müssen Backup-Daten geschützt werden?

Backup-Daten müssen selbst gegen unbefugten Zugriff und Manipulation geschützt werden. Dafür müssen unter anderem klar dokumentierte Zugriffsrechte und Verschlüsselung herrschen; bei Cloud-Backups müssen Unternehmen zudem die Einhaltung der Datenschutzvorgaben durch den Anbieter sicherstellen.

Warum müssen Backup-Prozesse dokumentiert werden?

Unternehmen müssen im Fall eines Datenverlusts oder einer Datenschutzverletzung nachweisen können, dass angemessene Schutzmaßnahmen getroffen wurden. Eine gründliche Dokumentation, regelmäßige Tests und eine revisionssichere Gestaltung helfen dabei, die technische und organisatorische Sorgfalt gegenüber Aufsichtsbehörden glaubhaft zu belegen.

Marktplatz IT-Sicherheit: weitere Angebote
BEITRÄGE IT-SICHERHEIT
News
IT-Sicherheit-News
artikel paper - artikel - icon
Artikel
IT-Sicherheit-Artikel
Sprechblasen - Blog - Icon
Blog
IT-Sicherheit-Blogeinträge
Büroklammer - Whitepaper - Icon
Whitepaper
IT-Sicherheit-Whitepaper
Use Cases - Whitepaper - Icon
Use Cases IT-Sicherheit
Use Cases zu IT-Sicherheitsthemen
Schwerpunkt IT-Sicherheit - Icon
Schwerpunkt IT-Sicherheit
Aktuelle IT-Sicherheitsthemen
Top 5 Hacker-relevante Schwachstellen - Icon
Top 5 Hacker-relevante Schwachstellen
RATGEBER IT-SICHERHEIT
Glühbirne - Ratgeber - Icon
Cyber-Risiko-Check
Hilfestellungen IT-Sicherheit
Glossar Cyber-Sicherheit - Glossar - Icon
Glossar
Glossar Cyber-Sicherheit
Dokument mit Stern - Studien - Icon
IT-Sicherheitsstudien
IT-Sicherheit-Studien
Buch - Icon
Vorlesung Cyber-Sicherheit
Lehrbuch "Cyber-Sicherheit"
IT-Gesetze Icon
IT-Sicherheitsgesetze
Aktueller Gesetzesrahmen
secaware - icon
IT-Sicherheitszahlen
Aktuelle Kennzahlen
Tools - icon
IT-Sicherheitsthemen
Orientierung in der IT-Sicherheit
FORUM IT-SICHERHEIT
Datenschutz - Icon
Datenschutz
Diskussionsforum
Penetrationstests - Icon
Penetrationstests
Diskussionsforum
NIS2
NIS2
Diskussionsforum
Stand der Technik - icon
Stand der Technik
Diskussionsforum
IT Supply-Chain-Security Icon
IT-Supply Chain Security
Diskussionsforum
IT-COUCH
TS-Couch-Sofa-Icon
Marktplatz Formate
Experten sehen & hören
ts-couch-podcast-icon
IT-Sicherheit-Podcast
IT-Sicherheit zum hören
its-couch-video-icon
Livestream IT-Sicherheit
Events & Material
INTERAKTIVE LISTEN
IT-Notfall
IT-Notfall
IT-Notfall
Penetrationstests
ISB
Informationssicherheitsbeauftragte (ISB)
Security Operations Center (SOC)
Security Operations Center (SOC)
Datenschutzbeauftragte (DSB)
Datenschutzbeauftragte (DSB)
IT-Sicherheitsrecht
IT-Sicherheitsrecht
Juristische Beratung
Email Sicherheit icon
E-Mail-Sicherheit
Backups icon
Backups
Platzhalter icon
Hardware-Sicherheitsmodule
IT-SICHERHEITSTOOLS
secaware - icon
Interaktive Awareness-Schulung
Selbstlernangebot IT-Sicherheit
Tools - icon
IT-Sicherheitschecks
Tools zu verschiedenen Aspekten
Serious Games - icon
Serious Games
Spielerisch Cybersicherheit vermitteln
Security Feed - icon
IT-Security Feed
News und Updates für Ihre Website in Echtzeit
ZERTIFIKATE IT-SICHERHEIT
Personenzertifikate - icon
Personenzertifikate
Interaktive Liste
unternehmenzertifikate - icon
Unternehmenszertifikate
Interaktive Liste
Produktzertifikate - icon
Produktzertifikate
Interaktive Liste
VERANSTALTUNGEN
ANBIETERVERZEICHNIS/IT-SICHERHEITSLÖSUNGEN