Microsoft 365
Microsoft-365-Backup: Die Cloud ist verfügbar. Sind Ihre Daten wiederherstellbar?
Synchronisierung, Aufbewahrung und Backup lösen unterschiedliche Probleme. Wie Schweizer KMU ihre Wiederherstellung prüfen, Kosten kalkulieren und einen belastbaren Notfallplan aufbauen.
«Das liegt doch alles bei Microsoft»
Am Montagmorgen fehlt der Projektordner. Nicht nur auf einem Laptop, sondern auch im Browser und bei der Kollegin. Ein Fehler wurde zuverlässig synchronisiert. Oder ein automatisierter Prozess hat während des Wochenendes viele Dokumente mit falschen Inhalten überschrieben. Microsoft 365 funktioniert weiterhin. Trotzdem kann das Unternehmen mit den betroffenen Informationen nicht mehr arbeiten.
Das sind bewusst hypothetische Szenarien, keine Kundenberichte. Sie zeigen ein verbreitetes Missverständnis: Die Verfügbarkeit einer Plattform beantwortet nicht dieselbe Frage wie die Wiederherstellbarkeit eines früheren Datenstands. Für ein KMU ist entscheidend, ob es nach einem solchen Vorfall Angebote bearbeiten, Projekte weiterführen und Kunden verlässlich bedienen kann.
Meine Empfehlung: Beginnen Sie nicht mit dem Kauf einer Backup-Lösung. Beginnen Sie mit einem nachgewiesenen Restore. Wer heute nicht erklären kann, welche geschäftskritischen Daten sich bis wann wiederherstellen lassen, hat zuerst eine Wissenslücke. Erst danach lässt sich sinnvoll entscheiden, ob bestehende Funktionen genügen oder zusätzlicher Schutz erforderlich ist.
Quellenstand: 21. September 2026. Die verlinkten Microsoft-Dokumentationen wurden für diesen Beitrag geprüft. Produktangaben sind Herstellerinformationen; Prioritäten, Testplan und Rechenbeispiele sind eigene Empfehlungen beziehungsweise ausdrücklich angenommene Szenarien.
Vier Schutzmechanismen, vier verschiedene Aufgaben
Synchronisierung hält Arbeitsstände zwischen Geräten und Diensten zusammen. Das ist für Zusammenarbeit nützlich, aber kein Beweis dafür, dass ein gewünschter historischer Stand noch verfügbar ist. Versionen und Papierkörbe helfen bei vielen Alltagsfehlern. Aufbewahrung unterstützt andere Ziele, beispielsweise den Erhalt bestimmter Informationen. Ein Backup-Konzept muss dagegen vom benötigten Wiederherstellungsergebnis ausgehen.
Microsoft unterscheidet in seinen Backup-FAQ ausdrücklich zwischen aktuellen Disaster-Recovery-Kopien, Versionen und historischer Wiederherstellung. Versionen können bei grossflächigen Schäden an Grenzen stossen; Legal Holds sind nicht auf Massen-Restores optimiert. Daraus folgt nicht, dass vorhandene Funktionen wertlos wären. Sie müssen zum Schadensbild passen.
| Mechanismus | Praktische Aufgabe | Ihre Prüffrage |
|---|---|---|
| Synchronisierung | Gemeinsamer Arbeitsstand | Wird der Fehler ebenfalls verteilt? |
| Versionen und Papierkorb | Einzelne Änderungen rückgängig machen | Ist der benötigte Stand noch vorhanden? |
| Aufbewahrung | Informationen gezielt erhalten | Wie wird daraus wieder nutzbare Arbeit? |
| Backup und Restore | Definierten Zustand zurückholen | Erreichen wir unser Geschäftsziel im Test? |
Die Tabelle ist eine Entscheidungshilfe, keine vollständige Funktionsmatrix. Ob ein konkreter Fall bereits mit Bordmitteln lösbar ist, hängt unter anderem von Konfiguration, Datenart und Zeitpunkt ab. Lassen Sie sich deshalb keinen pauschalen Satz wie «alles gesichert» verkaufen – auch nicht von Ihrer eigenen IT.
Zwei Ziele, die die Geschäftsleitung festlegen muss
Das Recovery Point Objective, kurz RPO, beschreibt den maximal tolerierbaren Datenverlust als Zeitspanne. Wenn vier Stunden akzeptabel sind, darf im vereinbarten Szenario höchstens die Arbeit dieses Zeitfensters fehlen. Das Recovery Time Objective, RTO, beschreibt die angestrebte Zeit bis zur Wiederherstellung. Ein Backup von heute hilft wenig, wenn es erst nächste Woche wieder nutzbar ist.
Formulieren Sie beide Ziele pro Geschäftsprozess. Für eine selten genutzte Vorlagenbibliothek kann ein Arbeitstag ausreichend sein. Für die Unterlagen einer laufenden Ausschreibung ist das möglicherweise zu spät. Diese Beispiele sind keine Branchenstandards. Fachverantwortliche müssen bewerten, welche Verzögerung ihr Betrieb tatsächlich verkraftet und welche Ersatzverfahren möglich sind.
Definieren Sie zudem den Beginn der Messung. Die technische Wiederherstellung ist nur ein Teil der Unterbrechung. Erkennung, Eskalation, Freigabe und fachliche Kontrolle benötigen ebenfalls Zeit. Wer ausschliesslich die Laufzeit eines Restore-Jobs misst, kann einen grünen Bericht erhalten, während das Team weiterhin nicht arbeiten kann.
Was Microsoft 365 Backup abdeckt – und was Sie nicht hineinlesen sollten
Laut Microsofts Produktübersicht schützt Microsoft 365 Backup ausgewählte SharePoint-Sites, OneDrive-Konten und Exchange-Postfächer. Die Sicherungen bleiben innerhalb der Microsoft-365-Datengrenzen. Das ist nicht automatisch eine unabhängige Kopie bei einem zweiten Anbieter. Die Dokumentation wurde zuletzt am 18. August 2026 aktualisiert; konkrete Funktionen und Richtlinien sollten Sie vor einer Bestellung im eigenen Tenant prüfen.
Übersetzen Sie Produktnamen in eine Inventarliste. «Wir sichern Teams» ist als Anforderung zu ungenau. Fragen Sie für Dateien, Unterhaltungen, Einstellungen, Aufgaben und verbundene Anwendungen jeweils separat: Wo liegen diese Daten, was ist tatsächlich geschützt und wie kommt es zurück? Ein geschützter Speicherort ist noch kein Nachweis für die Wiederherstellung einer vollständigen Arbeitsumgebung.
Dasselbe gilt für Identitäten und Berechtigungen. Prüfen Sie, welche Konten, Gruppen, Freigaben und Anwendungen nach dem Restore benötigt werden. Dokumentieren Sie Lücken ausdrücklich. Ein klar abgegrenzter Schutzumfang ist besser als eine umfassend klingende Zusage, deren Bedeutung erst während eines Vorfalls ausgehandelt wird.
Native Lösung oder Drittanbieter: Entscheidend ist das Ausfallszenario
Eine native Lösung kann sinnvoll sein, wenn sie die priorisierten Daten abdeckt und die gewünschte Wiederherstellung im Test erreicht. Ein Drittanbieter kann zusätzliche Anforderungen erfüllen. Entscheidend ist aber nicht das Logo: Fragen Sie nach Speicherort, administrativer Trennung, Abhängigkeiten und Wiederanlaufverfahren. Eine zusätzliche Oberfläche allein beweist keine zusätzliche Unabhängigkeit.
Schreiben Sie drei Szenarien in die Ausschreibung: versehentlich gelöschte Inhalte, grossflächig beschädigte Daten und fehlender Zugriff auf die normale Administration. Lassen Sie jeden Anbieter erklären, was jeweils funktioniert, welche Voraussetzungen gelten und was ausdrücklich nicht abgedeckt ist. Fordern Sie eine Vorführung mit Ihren repräsentativen Testdaten statt ausschliesslich einer Produktpräsentation.
Für ein Schweizer KMU gehören vertragliche Fragen ebenfalls auf die Liste: vereinbarte Datenstandorte, beteiligte Dienstleister, Supportzugriff, Exportmöglichkeiten und Verfahren beim Vertragsende. Leiten Sie aus «Cloud in der Schweiz» nicht automatisch ab, dass jeder Bestandteil identisch behandelt wird. Lassen Sie benötigte Zusagen schriftlich bestätigen; dieser Beitrag ersetzt keine individuelle rechtliche Prüfung.
Ein transparentes Kostenbeispiel statt «pro Benutzer wird es schon passen»
Die Microsoft-Preisdokumentation nennt 0,15 USD je GB geschütztem Inhalt und Monat. Relevant ist das abrechenbare Schutzvolumen, nicht nur die sichtbare Summe aktueller Dateien. Aufbewahrte gelöschte Inhalte und bestimmte Versionen können mitzählen. Das erklärt, warum eine Aufräumaktion nicht zwingend sofort die Rechnung reduziert.
Unser Rechenbeispiel verwendet konstant 2’000 GB abrechenbares Volumen. Daraus ergeben sich 300 USD monatlich beziehungsweise 3’600 USD jährlich. Bei angenommenen 3’000 GB wären es 450 USD monatlich. Das ist keine Offerte, keine Prognose Ihres Datenwachstums und kein Schweizer Endpreis. Wechselkurs, Steuern, Vertragskonditionen und Betriebsleistungen sind darin nicht berücksichtigt.
| Posten | Annahme | Ergebnis |
|---|---|---|
| Schutzvolumen | 2’000 GB × 0,15 USD | 300 USD pro Monat |
| Zwölf konstante Monate | 12 × 300 USD | 3’600 USD pro Jahr |
| Grösseres Volumen | 3’000 GB × 0,15 USD | 450 USD pro Monat |
| Betrieb und Tests | Interner Aufwand oder Partnerleistung | Separat budgetieren |
Ergänzen Sie Ihre Kalkulation um Einrichtung, Überwachung, Tests und Unterstützung im Vorfall. Vergleichen Sie Angebote mit identischem Schutzumfang und denselben Annahmen. Ein günstiger Lizenzpreis kann durch manuelle Arbeit relativiert werden; ein teureres Paket ist umgekehrt nicht automatisch besser. Entscheidend bleibt, welches überprüfbare Ergebnis Sie für das Gesamtbudget erhalten.
Was ein Ausfall wirtschaftlich bedeutet
Auch die Gegenseite der Rechnung braucht Annahmen. Nehmen wir zwanzig betroffene Mitarbeitende, vier Stunden Unterbrechung und intern angesetzte 70 CHF je Stunde. Das ergibt 5’600 CHF rechnerisch gebundene Arbeitskapazität. Es ist weder ein nachgewiesener Umsatzverlust noch automatisch ein vollständig vermeidbarer Schaden. Manche Arbeit lässt sich verschieben, andere nicht.
Separat zu betrachten sind Wiederherstellungsaufwand, Terminfolgen und mögliche Kundenbelastungen. Addieren Sie diese Positionen nicht blind, wenn sie denselben Effekt bereits abbilden. Der Zweck ist eine nachvollziehbare Entscheidung, keine möglichst dramatische Schadenssumme. Oft genügt die Frage: Welcher Prozess dürfte morgen nicht einen halben Tag stillstehen?
Mit dieser Antwort lässt sich der Umfang priorisieren. Schützen Sie nicht einfach zuerst den grössten Speicherverbraucher. Beginnen Sie dort, wo fehlende Informationen den Betrieb am stärksten beeinträchtigen. Anschliessend erweitern Sie die Abdeckung bewusst – mit einem dokumentierten Entscheid für vorerst nicht geschützte Bereiche.
Ein Restore-Test, der mehr beweist als ein grünes Häkchen
Arbeiten Sie in einer freigegebenen Testumgebung mit unkritischen, repräsentativen Daten. Löschen oder überschreiben Sie keine produktiven Kundeninformationen für eine spontane Demonstration. Definieren Sie vorher einen bekannten Ausgangszustand, einen erwarteten Rückkehrpunkt und eine fachliche Abnahme. Halten Sie fest, ob der Test einzelne Inhalte oder einen grösseren Bereich betrifft.
- Vorbereiten: Testdateien, Versionen, Beispielnachrichten und erforderliche Zugriffe dokumentieren. Verantwortliche und Stellvertretung benennen.
- Störung simulieren: Den vereinbarten Fehler ausschliesslich im Testbereich auslösen und den Zeitpunkt festhalten.
- Wiederherstellen: Nach der vorgesehenen Anleitung arbeiten, inklusive Freigabe und Kommunikation. Keine stillen Abkürzungen durch den einzigen Experten.
- Fachlich prüfen: Inhalte öffnen, Vollständigkeit kontrollieren und Zugriffe mit einem normalen Testkonto nachvollziehen.
- Nachbessern: Gemessene Zeiten, fehlende Daten und manuelle Schritte dokumentieren. Abweichungen erhalten Verantwortliche und einen Termin.
Lassen Sie einen zweiten Administrator die Anleitung nachvollziehen. Wenn der Ablauf nur mit dem Gedächtnis einer Person funktioniert, ist das Ergebnis noch nicht belastbar. Wiederholen Sie gezielt nach wesentlichen Änderungen und planen Sie regelmässige Übungen; die passende Häufigkeit hängt von Risiko und Veränderungstempo ab.
Der pragmatische 30-Tage-Plan
Woche eins: Fachbereiche und IT bestimmen die wichtigsten Prozesse, Datenorte, Eigentümer und Wiederanlaufziele. Prüfen Sie vorhandene Verträge und Schutzrichtlinien, bevor neue Lizenzen bestellt werden. Das Ergebnis ist eine kurze Übersicht mit klaren offenen Punkten, keine hundertseitige Strategie.
Woche zwei: Führen Sie den ersten freigegebenen Wiederherstellungstest durch. Wenn Bordmittel das vereinbarte Szenario abdecken, dokumentieren Sie das genauso wie eine Lücke. Ein Test darf ergeben, dass keine zusätzliche Anschaffung erforderlich ist. Er darf aber nicht mehr Schutz suggerieren, als tatsächlich geprüft wurde.
Woche drei: Schliessen Sie priorisierte Lücken mit Konfiguration, Verfahren oder einer passenden Backup-Lösung. Trennen Sie soweit praktikabel tägliche Administration und besonders kritische Aktionen. Sorgen Sie dafür, dass Eskalationskontakte und Anleitungen auch erreichbar sind, wenn der normale Arbeitszugang ausfällt.
Woche vier: Wiederholen Sie den Test mit Stellvertretung und fachlicher Abnahme. Vereinbaren Sie die laufende Kontrolle neuer Datenbereiche, Fehlerbehandlung und Budgetprüfung. Neu angelegte Sites oder Konten müssen im vorgesehenen Schutzprozess berücksichtigt werden; niemand sollte darauf hoffen müssen, dass dies schon irgendjemand erledigt.
Was nach der ersten Übung schriftlich feststehen sollte
Eine Abnahme braucht beobachtbare Ergebnisse. «Wiederherstellung abgeschlossen» ist weniger aussagekräftig als «Die Projektverantwortliche hat die vereinbarten Dokumente geöffnet, die erwarteten Versionen bestätigt und den Testprozess fortgesetzt». Lassen Sie ein ansprechendes Dashboard diese letzte fachliche Prüfung nicht ersetzen. Bewahren Sie Testnachweise und genehmigte Ausnahmen zusammen mit der Anleitung auf, damit die nächste Übung auf den tatsächlichen Erkenntnissen aufbaut.
Am Monatsende sollte die Geschäftsleitung eine kurze Entscheidungsgrundlage erhalten: Was ist geschützt, was wurde erfolgreich getestet, was bleibt ungewiss und welche Risiken werden bewusst akzeptiert? Halten Sie diese Übersicht unabhängig von Verkaufsunterlagen. Sie sollte auch für eine neue Führungskraft oder einen neuen Supportpartner verständlich sein, der bei der Einführung nicht dabei war.
Notieren Sie ausserdem den nächsten Prüftermin und dessen Anlass. Eine neue Anwendung, eine Migration oder eine geänderte Zuständigkeit kann die Annahmen eines älteren Tests verändern. Der Bericht ist deshalb kein dauerhaftes Gütesiegel. Er zeigt, welches Szenario zu einem bestimmten Zeitpunkt unter dokumentierten Bedingungen funktioniert hat. Genau diese Bescheidenheit macht ihn als Entscheidungsgrundlage wertvoll.
Fazit: Kaufen Sie Wiederherstellbarkeit, nicht Beruhigung
Microsoft 365 nimmt Unternehmen viel Infrastrukturarbeit ab. Die Entscheidung, welche Informationen wie schnell wieder nutzbar sein müssen, bleibt trotzdem eine Geschäftsentscheidung. Ein tragfähiges Konzept verbindet passende Technik mit klarer Verantwortung, überprüften Anleitungen und realistischen Kosten.
Der beste nächste Schritt ist deshalb konkret: Wählen Sie einen wichtigen Prozess und vereinbaren Sie einen kontrollierten Restore-Test. Danach wissen Sie mehr als nach zehn allgemeinen Diskussionen darüber, ob die Cloud sicher genug ist.
Wie belastbar ist Ihre Microsoft-365-Wiederherstellung?
Wir klären Schutzumfang, Verantwortlichkeiten und den ersten sinnvollen Restore-Test für Ihr KMU.
Kostenloses Erstgespräch vereinbaren