Home » News » Security Management » Wie souverän ist die Wiederherstellung?

Ransomware als Härtetest: Wie souverän ist die Wiederherstellung?

Ein heimischer Datenstandort allein schützt keine Handlungsfähigkeit. Nach einem Cyberangriff müssen auch Backups, Zugriffsrechte und Wiederherstellung zu den Souveränitätsvorgaben passen. Warum Unternehmen diese Anforderungen gemeinsam planen sollten.

2 Min. Lesezeit
Symbolbild Digitale Souveränität - EU-Flagge
Bild: Commvault

Wenn Ransomware den Betrieb lahmlegt, zählt mehr als die Verfügbarkeit einer Sicherungskopie. Unternehmen müssen Daten und Anwendungen wiederherstellen können, ohne dabei ihre rechtlichen und organisatorischen Vorgaben zu verletzen. Damit wird die Wiederherstellung zum Prüfstein digitaler Souveränität: Wer darf auf Sicherungen zugreifen, wo liegen sie und welche Abhängigkeiten bestehen im Notfall?

Mark Molyneux, Field Chief Technology Officer (Field CTO) bei Commvault, beschreibt Souveränität als fortlaufende Gestaltungsaufgabe: „Digitale Souveränität lässt sich nicht kaufen oder als Aufgabe schnell abhaken.“ Erforderlich seien bewusste Abwägungen zwischen Technologie, Betrieb, Recht, Governance und Widerstandsfähigkeit.

Der Datenstandort ist nur ein Teil der Kontrolle

Ein Rechenzentrum im gewünschten Rechtsraum beantwortet noch nicht alle Fragen. Ebenso relevant sind die Befugnisse von Administratoren, die Kontrolle über Verschlüsselungsschlüssel und die Verfügbarkeit externer Dienste. Ändern sich geopolitische, rechtliche oder operative Rahmenbedingungen, muss das Unternehmen seinen Betrieb weiterhin steuern können.

Bei einem Angriff treten mögliche Lücken besonders deutlich hervor. Liegen unversehrte Sicherungen außerhalb des zulässigen Rechtsraums oder benötigt die Wiederherstellung externe Teams mit unzulässigen Zugriffsrechten, kann der Notfallplan mit den Souveränitätsanforderungen kollidieren. Welche Beschränkungen tatsächlich gelten, hängt von den jeweiligen gesetzlichen, vertraglichen und internen Vorgaben ab. Eine pauschale Pflicht, ausschließlich Personal aus einer bestimmten Region einzusetzen, lässt sich daraus nicht ableiten.

Wiederherstellung braucht klare Zuständigkeiten

Datensicherung und Wiederherstellung müssen deshalb denselben Anforderungen folgen wie die produktiven Systeme. Dazu gehören geeignete Sicherungsstandorte, autorisierte Personen und eine Wiederanlaufreihenfolge, die technische Abhängigkeiten berücksichtigt. Eine intakte Datenbank hilft wenig, wenn notwendige Identitäts- oder Anwendungsdienste fehlen.

Auch die europäische Regulierung stärkt die Verantwortung für Produktsicherheit. Seit dem 11. September 2026 verpflichtet der Cyber Resilience Act (CRA) Hersteller, aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle bei Produkten mit digitalen Elementen zu melden. Die wesentlichen weiteren Pflichten gelten ab dem 11. Dezember 2027. Das ist keine allgemeine Meldepflicht für jede Schwachstelle und ersetzt keine eigene Notfallvorsorge.

Passende Souveränität statt maximaler Abschottung

Nicht jede Anwendung benötigt dasselbe Maß an Kontrolle. Eine Buchungsplattform, eine Kundentransaktionsdatenbank und ein internes Kollaborationstool unterscheiden sich hinsichtlich rechtlicher Verpflichtungen, Verfügbarkeit und Schadenspotenzial.

Molyneux empfiehlt deshalb das Prinzip einer „minimal notwendigen Souveränität“. Gemeint ist ein angemessenes Kontrollniveau je Anwendung, das konsequent durchgesetzt und kontinuierlich nachgewiesen wird. Überzogene Anforderungen können dagegen Kosten, Betriebsaufwand und technische Komplexität erhöhen sowie die Auswahl nutzbarer Dienste einschränken.

Anbieterwahl ersetzt keine Prüfung

Als mögliche Bausteine nennt Molyneux Angebote von Amazon Web Services (AWS) und inländischen Rechenzentrumsanbietern wie Stackit. Ob eine konkrete Lösung die benötigte Kontrolle ermöglicht, hängt jedoch von ihrer Ausgestaltung ab: Datenstandort, Betriebsmodell, Administrationsrechte, Schlüsselverwaltung und vertragliche Bedingungen müssen zusammenpassen.

Ein souveränes Angebot schafft daher nicht automatisch Rechtssicherheit. Belastbar wird das Konzept erst, wenn Unternehmen ihre Anforderungen vor der Anbieterwahl festlegen und auch für den Wiederherstellungsfall prüfen. So lässt sich gegenüber Aufsichtsbehörden, Kunden und Aufsichtsgremien nachvollziehbar belegen, welche Kontrolle im Alltag und im Krisenfall besteht.

Porträt Mark Molyneux
Foto: Commvault

Mark Molyneux, Field CTO bei Commvault.

Newsletter Abonnieren

Abonnieren Sie jetzt IT-SICHERHEIT News und erhalten Sie alle 14 Tage aktuelle News, Fachbeiträge, exklusive Einladungen zu kostenlosen Webinaren und hilfreiche Downloads.

Andere interessante News

Cyberdefense-Symbol vor Raum mit Teambesprechung

Bessere Abwehr allein hält den Betrieb nicht am Laufen

Unternehmen werden im Umgang mit Cyberangriffen handlungsfähiger. Dennoch berichtet knapp ein Drittel von spürbaren Folgen. Die Sicherheitsumfrage von eco zeigt, warum Wiederanlauf...

Roboterhand drückt auf die leuchtende Enter-/Return-Taste

KI-Agenten brauchen eine Return-Taste

KI-Agenten schreiben nicht nur Texte. Sie ändern Daten, stoßen Prozesse an und greifen direkt in Geschäftssysteme ein. Läuft dabei etwas schief, ist ein Mensch oft zu langsam. Unte...

Datenschutz gegen Innovation?

Datenschutz gegen Innovation? Europas Debatte greift zu kurz

Bremst die Datenschutz-Grundverordnung Europas digitale Wirtschaft – oder schafft sie Vertrauen und Wettbewerbsvorteile? Ein neues Policy Paper der Plattform Privatheit zeigt: Die ...

Jetzt Newsletter abonnieren

Verpassen Sie keine Sicherheitsnews mehr – abonnieren Sie jetzt unseren Newsletter!