Die 3-2-1-Backup-Regel ist ein etabliertes Prinzip der IT-Sicherheit: drei Kopien der Daten, auf zwei verschiedenen Speichermedien, davon eine geografisch getrennt aufbewahrt. Sie ist im BSI IT-Grundschutz im Baustein CON.3 verankert und stammt ursprünglich vom US-Fotografen Peter Krogh. Auf Microsoft 365 angewandt heißt das: Das Microsoft-Tenant liefert die erste Kopie, ein externes Backup-System die zweite, eine Immutable- oder Air-Gap-Kopie die dritte. Microsoft 365 Backup, das Add-on seit 2024, verletzt diese Regel strukturell, weil alle Kopien in der Microsoft-Cloud bleiben.
Das Wichtigste zur 3-2-1-Regel in Kürze
- Die 3 steht für drei Kopien der Daten: das Original plus zwei Backups.
- Die 2 steht für zwei verschiedene Speichermedien: damit ein einzelner Fehler nicht alle Kopien betrifft.
- Die 1 steht für eine räumlich getrennte Offsite-Kopie: nicht von den gleichen physischen Risiken betroffen wie das Original.
- Auf Microsoft 365 angewandt: Original im Microsoft-Tenant, zweite Kopie bei einem externen Backup-Anbieter wie dc2share, dritte Kopie als Immutable oder Air-Gap außerhalb der Microsoft-Cloud.
- Die moderne Erweiterung heißt 3-2-1-1-0: die zusätzliche 1 steht für eine unveränderbare oder offline gehaltene Kopie, die 0 für null Fehler bei der Wiederherstellbarkeits-Verifikation. dc2share liefert mit Immutable Storage und Air-Gap-Trennung die technische Basis für 3-2-1-1-0; die Null erreichst Du über regelmäßige Restore-Tests, die Du im Self-Service-Portal mit vollständigem Audit-Log durchführst und dokumentierst.
Was ist die 3-2-1-Backup-Regel?
Die 3-2-1-Backup-Regel ist ein einfaches, aber wirkungsvolles Prinzip der Datensicherung. Sie beantwortet die Frage, wie viele Kopien Du brauchst, auf welchen Medien sie liegen sollten und wo sie sich befinden müssen.
Die Zahlen erklärt, was sie wirklich bedeuten
Die Regel ist ein Akronym aus drei Zahlen, die jeweils einen eigenen Aspekt der Backup-Strategie beschreiben.
- Drei Kopien Deiner Daten. Das ist das Produktiv-Original plus zwei zusätzliche Sicherungen. Eine einzige Kopie genügt nicht, weil sowohl Original als auch eine einzelne Backup-Kopie gleichzeitig ausfallen können, etwa durch Hardware-Defekte, Software-Fehler oder Ransomware.
- Zwei verschiedene Speichermedien. Wenn beide Backups auf demselben Medientyp liegen, droht ein gemeinsamer Ausfall durch denselben Defekt. Klassisch unterscheidet die Regel zwischen Festplatte und Magnetband, heute praktischer zwischen lokaler Disk, Cloud-Speicher und Object-Storage.
- Eine Kopie räumlich getrennt aufbewahrt, also offsite. Ein Brand oder ein Wasserschaden im Serverraum darf nicht alle Kopien gleichzeitig zerstören. Die Offsite-Kopie liegt entweder physisch entfernt oder bei einem Cloud-Anbieter mit anderem geografischem Standort.
Herkunft, vom Fotografen zum BSI-Standard
Die 3-2-1-Regel wurde Mitte der 2000er Jahre vom US-Fotografen Peter Krogh in seinem Buch The DAM Book, Digital Asset Management for Photographers geprägt. Krogh suchte nach einer einfachen Faustregel, um seine Fotoarchive vor Verlust zu schützen. Die Regel hat sich seither weit über die Fotografie hinaus durchgesetzt. In Deutschland ist sie im BSI IT-Grundschutz, Baustein CON.3 Datensicherungskonzept, als Standard verankert. International empfehlen CISA und US-CERT sie als Grundprinzip jeder Datensicherungs-Strategie.

Warum die 3-2-1-Regel heute wichtiger ist als je zuvor
Als Peter Krogh die Regel formulierte, ging es vor allem um Hardware-Ausfälle und physische Risiken wie Brand oder Diebstahl. Die Bedrohungslage hat sich seither massiv verändert. Drei Entwicklungen machen die 3-2-1-Regel heute wichtiger statt obsolet.
Ransomware verändert das Backup-Spielfeld
Moderne Ransomware verschlüsselt nicht nur das Produktiv-System, sondern sucht aktiv nach Backup-Kopien und versucht, sie ebenfalls zu verschlüsseln oder zu löschen. Wenn alle drei Kopien auf demselben Tenant, im selben Netzwerk oder mit denselben Zugangsdaten erreichbar sind, schützt die formale Erfüllung der 3-2-1-Regel nicht. Erst eine getrennte, unveränderbare Kopie bricht den Angriffspfad.
Cloud bedeutet nicht automatisch backup-sicher
Eine verbreitete Fehlannahme lautet: Wenn meine Daten in der Microsoft-Cloud liegen, sind sie automatisch sicher. Tatsächlich liefert Microsoft Hochverfügbarkeit, aber kein Backup im Sinne der 3-2-1-Regel. Microsoft selbst beschreibt das im Shared Responsibility Model: Die Verantwortung für die Wiederherstellbarkeit der Kundendaten liegt beim Kunden. Mehr dazu in unserem Artikel zur Frage, ob Microsoft 365 eigene Backups macht.
Compliance-Anforderungen aus DSGVO, NIS2 und KRITIS
Mit NIS2 verschärft sich die Pflicht zu nachweisbar robusten Backup-Strategien. Unternehmen in kritischen Sektoren müssen Backups regelmäßig auf Wiederherstellbarkeit testen, die Ergebnisse dokumentieren und für Audits bereithalten. Auch die DSGVO verlangt in Artikel 32 geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Die 3-2-1-Regel ist die einfachste Form, diesen Anforderungen strukturell zu genügen. Wenn Du wissen willst, warum US-Cloud-Anbieter dabei kritisch zu sehen sind, lies unseren Artikel zum CLOUD Act.
3-2-1 angewandt auf Microsoft 365: der konkrete Praxis-Fall
In der klassischen On-Premises-Welt lag das Original auf einem Server, die zweite Kopie auf einer lokalen NAS und die dritte Kopie als Band-Backup im Bankschließfach. In der Microsoft-365-Welt sieht die Aufteilung anders aus. Die drei Kopien verteilen sich über drei verschiedene Verantwortungsbereiche.
Die erste Kopie, der Microsoft-Tenant
Das Produktiv-Original Deiner Daten liegt im Microsoft-365-Tenant. Exchange Online, OneDrive, SharePoint und Teams speichern dort die aktiven Inhalte. Microsoft sorgt für Hochverfügbarkeit über mehrere Rechenzentren. Das ist die Basis, mehr aber auch nicht.
Die zweite Kopie, ein externes Backup-System
Ein externer Backup-Anbieter zieht regelmäßig eine Kopie der M365-Daten aus dem Tenant und speichert sie auf seiner eigenen Infrastruktur. Damit hast Du eine zweite Kopie auf einem anderen Medium und in einer anderen Verantwortungsdomain. Bei einem Vorfall im Microsoft-Tenant bleibt diese Kopie erreichbar.
Die dritte Kopie, Immutable oder Air-Gap
Die dritte Kopie ist die strengste. Sie liegt auf einem unveränderbaren oder vom Netzwerk getrennten Speicher. Selbst wenn ein Angreifer den Backup-Account des externen Anbieters kompromittieren würde, kann er diese Kopie nicht löschen oder verschlüsseln. Bei strikter Auslegung der modernen 3-2-1-1-0-Regel ist diese Trennung Pflicht.
Welche Speichermedien zählen als zwei verschiedene
Die Regel verlangt zwei verschiedene Medien oder Speicherorte. In der Praxis bedeutet das heute selten Disk versus Tape wie früher. Akzeptierte Kombinationen sind: Cloud-Storage bei einem anderen Anbieter, Object-Storage mit Immutable Lock, lokale Disk in einem getrennten Netzwerksegment oder Bandsicherung als Air-Gap. Wichtig ist, dass die Speicher in unterschiedlichen Fehlerdomains liegen, also nicht gemeinsam von einem Defekt, einer Konfigurations-Änderung oder einem Angriff betroffen sein können.
Wie weit muss die Offsite-Kopie weg sein
Die ursprüngliche Regel fordert geografische Trennung, ohne eine konkrete Distanz zu nennen. In der Praxis reicht es aus, wenn die Offsite-Kopie nicht von denselben physischen Risiken betroffen ist. Ein anderes Brandschutz-Areal im gleichen Gebäude reicht für Hardware-Defekt, aber nicht für Brand oder Wasserschaden. Ein anderes Bundesland oder ein anderes Land ist die sicherere Variante. Bei souveränen Anbietern in Deutschland ist die zweite Kopie typischerweise in einem zweiten Rechenzentrum am anderen Ende des Landes.
3-2-1 für Microsoft 365 in der Übersicht
Die folgende Übersicht zeigt, wie sich die drei Kopien der 3-2-1-Regel auf eine typische Microsoft-365-Backup-Strategie übertragen lassen.
| Kopie | Speicherort | Schutz vor |
|---|---|---|
| 1. Produktiv | Microsoft-365-Tenant (Exchange, OneDrive, SharePoint, Teams) | Hardware-Ausfall durch Microsoft-Replikation |
| 2. Externes Backup | Backup-System eines externen Anbieters, getrennt von Microsoft | Versehentliches Löschen, Microsoft-Tenant-Kompromittierung, Lizenz-Deaktivierung |
| 3. Immutable / Offsite | Unveränderbarer Speicher oder Air-Gap-Kopie, idealerweise an einem zweiten Standort | Ransomware mit Admin-Zugriff, Brand- oder Wasserschaden am ersten Standort |
Drei Kopien nach der 3-2-1-Regel auf Microsoft 365 übertragen.
Warum Microsoft 365 Backup die 3-2-1-Regel strukturell verletzt
Seit 2024 bietet Microsoft mit Microsoft 365 Backup eine eigene Backup-Funktion an. Auf den ersten Blick klingt das, als wäre die 3-2-1-Regel damit erfüllt. Bei näherem Hinsehen wird klar, dass Microsoft 365 Backup die Regel strukturell verletzt.
Alle Kopien in derselben Microsoft-Cloud
Microsoft 365 Backup legt Restore-Punkte für Exchange, OneDrive und SharePoint an und speichert sie innerhalb der Microsoft-Infrastruktur. Original und Backup liegen damit im gleichen Verantwortungsbereich und unterliegen denselben Risiken. Die 2 der Regel, also zwei verschiedene Speicherorte mit unterschiedlichen Fehlerdomains, ist nicht erfüllt. Auch die 1, also eine räumlich und logisch getrennte Offsite-Kopie, fehlt.
Was passiert bei einem kompromittierten Admin-Account
Wenn ein Angreifer den Microsoft-Tenant über einen kompromittierten Admin-Account übernimmt, kann er sowohl die Produktiv-Daten als auch die Microsoft-365-Backup-Restore-Punkte manipulieren oder löschen. Eine 3-2-1-konforme Lösung braucht eine Kopie, die selbst mit Admin-Zugang am Tenant nicht erreichbar ist. Genau das leistet ein externes Backup mit eigener Authentifizierung und unveränderbarem Speicher.
Warum eine Cloud nicht automatisch getrennt bedeutet. Eine zweite Kopie in derselben Cloud-Region beim selben Anbieter ist im Sinne der 3-2-1-Regel keine echte zweite Kopie. Ein Tenant-Übergriff, eine Fehlkonfiguration oder ein größerer regionaler Ausfall kann beide Kopien gleichzeitig treffen. Erst eine Kopie bei einem anderen Anbieter, zum Beispiel bei dc2share, in einer anderen Verantwortungsdomain und idealerweise an einem anderen Standort erfüllt die Regel.
Die moderne Erweiterung, die 3-2-1-1-0-Regel
Mit der Verbreitung von Ransomware hat die ursprüngliche 3-2-1-Regel eine moderne Erweiterung bekommen. Sie heißt 3-2-1-1-0 und beschreibt zwei zusätzliche Anforderungen.
Die zusätzliche 1, eine Immutable- oder Air-Gap-Kopie
Mindestens eine der Kopien muss unveränderbar oder vom Netzwerk getrennt sein. Unveränderbarkeit bedeutet, dass die Daten nach dem Schreiben für einen festgelegten Zeitraum nicht überschrieben, gelöscht oder verändert werden können, auch nicht mit Admin-Rechten. Air-Gap bedeutet eine physische oder logische Trennung der Kopie vom produktiven Netzwerk. Beides bricht den Angriffspfad bei Ransomware, weil der Angreifer die Backup-Kopie selbst dann nicht erreichen kann, wenn er den Tenant vollständig übernommen hat.
Die 0, null Fehler bei der Wiederherstellungs-Verifikation
Ein Backup, das nicht regelmäßig auf Wiederherstellbarkeit getestet wird, ist im Ernstfall wertlos. Die 0 in der Erweiterung steht für null Fehler bei den Restore-Tests. Das BSI fordert im Baustein CON.3 explizit regelmäßige Wiederherstellungs-Tests, NIS2 macht sie für betroffene Unternehmen verpflichtend und dokumentationsfähig.
Wann sich der Schritt von 3-2-1 auf 3-2-1-1-0 lohnt
Wenn Deine Branche typische Ziele von Ransomware-Angriffen umfasst, also Gesundheitswesen, Steuerberatung, Anwaltskanzleien, Mittelstand mit M365-Lizenzen, ist 3-2-1-1-0 das angemessene Niveau. Auch für NIS2-betroffene Unternehmen ist der Schritt nicht mehr optional, sondern wird de facto zur Compliance-Anforderung. Für kleine Unternehmen mit geringem Datenschutz-Risiko reicht 3-2-1 als Mindeststandard.
3-2-1 und 3-2-1-1-0 im Vergleich
Die folgende Übersicht stellt die klassische 3-2-1-Regel und ihre moderne Erweiterung gegenüber.
| Anforderung | 3-2-1 | 3-2-1-1-0 |
|---|---|---|
| Anzahl Kopien | 3 | 3 |
| Verschiedene Medien / Speicherorte | 2 | 2 |
| Offsite-Kopie | 1 | 1 |
| Immutable oder Air-Gap-Kopie | nicht gefordert | 1 |
| Wiederherstellungs-Tests ohne Fehler | nicht gefordert | 0 Fehler |
| Geeignet für | Mindeststandard, geringeres Ransomware-Risiko | NIS2-betroffene Unternehmen, kritische Branchen, moderner Mindeststandard 2026 |
3-2-1-Regel und 3-2-1-1-0-Erweiterung im direkten Vergleich.
3-2-1-konformes Backup für Microsoft 365. Du suchst eine Backup-Lösung, die die 3-2-1-Regel für Microsoft 365 strukturell sauber umsetzt? dc2share aus Wagenfeld bietet externes Backup mit Immutable Storage und Air-Gap-Trennung, gehostet außerhalb der Microsoft-Cloud in Deutschland. Beratung anfragen.
Fünf typische Fehler bei der Umsetzung der 3-2-1-Regel
- Eine NAS am Standort als einzige Backup-Kopie. Eine lokale NAS ist zwar eine zweite Kopie auf anderem Medium, sie ist aber nicht offsite. Ein Brand- oder Wasserschaden trifft Produktiv-System und NAS gleichermaßen.
- OneDrive-Sync mit einem Backup verwechseln. Der OneDrive-Client synchronisiert Dateien zwischen Endgerät und Cloud. Wenn auf dem Endgerät eine Datei gelöscht oder durch Ransomware verschlüsselt wird, landet das Ergebnis sehr schnell in der Cloud. Sync ist Replikation, kein Backup.
- Zwei Kopien in derselben Cloud-Region beim selben Anbieter. Ein regionaler Ausfall, eine Fehlkonfiguration oder ein Tenant-Übergriff kann beide Kopien gleichzeitig betreffen. Die zweite Kopie muss in einer anderen Fehlerdomain liegen.
- Keine regelmäßigen Wiederherstellungs-Tests. Ein Backup, das nie gelesen wird, ist statistisch oft genug nicht wiederherstellbar. Erst der Restore-Test beweist, dass die Strategie funktioniert.
- Backup-Account mit Admin-Rechten am Microsoft-Tenant. Wenn der Backup-Job mit Tenant-Admin-Zugängen läuft, kann ein kompromittierter Account auch das Backup manipulieren. Backup-Authentifizierung gehört strikt getrennt von Tenant-Admin-Identitäten.
3-2-1 für Microsoft 365 in der Praxis umsetzen, in fünf Schritten
Die folgende Anleitung gibt Dir einen klaren Pfad, wie Du die 3-2-1-Regel für Deine Microsoft-365-Umgebung umsetzt. Sie eignet sich sowohl für interne IT-Verantwortliche als auch für Systemhäuser, die das Thema bei Kunden aufsetzen.
Schritt 1, Daten klassifizieren
Verschaffe Dir einen Überblick, welche Workloads im Microsoft-365-Tenant aktiv sind und welche Daten in welcher Workload liegen. Exchange Online für Mailverkehr und Kalender, OneDrive for Business für persönliche Dateien, SharePoint für Team- und Projektablagen, Teams für Kommunikation und kollaborative Files. Markiere, welche Daten besonders kritisch sind, zum Beispiel Buchhaltung, HR-Akten, Verträge, Produktentwicklungs-Dokumente.
Schritt 2, externen Backup-Provider auswählen
Suche einen externen Backup-Anbieter, der Microsoft 365 als Quelle unterstützt und seine Daten außerhalb der Microsoft-Cloud speichert, zum Beispiel dc2share. Achte auf den Hosting-Standort, die Eigentümerstruktur, die DSGVO-Konformität und auf die Frage, welche Workloads abgedeckt werden. Anbieter mit US-Mutterkonzern fallen unter den CLOUD Act, unabhängig vom Server-Standort.
Schritt 3, Immutable Storage oder Air-Gap konfigurieren
Lasse Dir vom Anbieter zeigen, wie die Immutable- oder Air-Gap-Komponente technisch umgesetzt ist. Wichtige Fragen: Wer kann die Sperrfrist ändern und mit welcher Authentifizierung? Ist die Sperre gesetzlich oder nur vertraglich? Gibt es einen separaten Backup-Account, der nicht am Microsoft-Tenant hängt?
Schritt 4, Retention-Fristen festlegen
Definiere, wie lange welche Workload-Sicherungen aufbewahrt werden müssen. Steuerlich relevante Mails brauchen mindestens zehn Jahre nach Abgabenordnung § 147. Patientendaten je nach Bundesland bis zu 30 Jahre. Für unkritische Daten reichen Wochen oder Monate. Die Retention-Frist ist meist tarifabhängig.
Schritt 5, Wiederherstellungs-Tests einplanen
Plane mindestens quartalsweise Restore-Tests ein, idealerweise mit unterschiedlichen Szenarien: Wiederherstellung einer einzelnen Datei, einer kompletten Mailbox, einer SharePoint-Site. Dokumentiere die Tests und ihre Ergebnisse. Bei NIS2-betroffenen Unternehmen sind diese Tests Pflicht und müssen für Audits dokumentiert sein.
Quellen
- BSI IT-Grundschutz Kompendium, Baustein CON.3 Datensicherungskonzept. Deutscher Standard für Datensicherung.
- CISA, Data Backup Options. US-amerikanische Cybersecurity-Behörde, empfiehlt 3-2-1 als Grundprinzip.
- Microsoft Learn, Microsoft 365 Backup. Offizielle Dokumentation zum Microsoft-Add-on.
- Microsoft Learn, Shared Responsibility in der Cloud. Offizielle Beschreibung des Verantwortungsmodells.
- Abgabenordnung § 147. Aufbewahrungsfristen für steuerlich relevante Unterlagen.
- Richtlinie (EU) 2022/2555, NIS2. Anforderungen an Backup- und Business-Continuity-Strategien für kritische und wichtige Sektoren.