Zwei Personen stehen nebeneinander und schauen auf einen aufgeklappten Laptop, im Hintergrund sind PCs und Server. © gorodenkoff/iStock
Digitale Resilienz ist wichtig für Unternehmen: Cyberbedrohungen wachsen, regulatorische Anforderungen steigen und Abhängigkeiten von Cloud-Diensten und Co. machen angreifbarer.

Digitale Resilienz: So bleiben Unternehmen bei IT-Ausfällen handlungsfähig

Digitale Resilienz beschreibt die Fähigkeit eines Unternehmens, digitale Störungen zu verkraften, den Geschäftsbetrieb aufrechtzuerhalten und kritische Systeme schnell wiederherzustellen. Dafür braucht es sichere IT, belastbare Prozesse, klare Verantwortlichkeiten und getestete Notfallpläne.

Alles Wichtige auf einen Blick

Digitale Resilienz beschreibt die Fähigkeit eines Unternehmens, IT-Störungen und Cyberangriffe zu bewältigen, kritische Geschäftsprozesse aufrechtzuerhalten und den Betrieb schnell wiederherzustellen. Dafür braucht es neben sicherer IT auch klare Verantwortlichkeiten, belastbare Notfallpläne und getestete Back-up- und Wiederherstellungsverfahren.

Die vier zentralen Bausteine sind Prävention, Erkennung, Reaktion und Wiederherstellung. Regelmäßige Risikoanalysen, Notfallübungen und die Überprüfung von IT-Abhängigkeiten helfen dir, die digitale Resilienz deines Unternehmens kontinuierlich zu stärken.

Was bedeutet digitale Resilienz für Unternehmen?

Ein ausgefallener Webshop, verschlüsselte Daten oder ein nicht erreichbares ERP-System können den Geschäftsbetrieb innerhalb kurzer Zeit beeinträchtigen. Digitale Resilienz beschreibt die Fähigkeit eines Unternehmens, digitale Störungen und Angriffe zu bewältigen, ihre Auswirkungen zu begrenzen und den Betrieb wiederherzustellen. Im Mittelpunkt steht damit die Frage, wie handlungsfähig dein Unternehmen während und nach einem Vorfall bleibt.

Digitale Resilienz, IT-Sicherheit und BCM: Wo liegt der Unterschied?

IT-Sicherheit konzentriert sich vor allem darauf, Systeme und Daten vor Angriffen, unbefugtem Zugriff und anderen Sicherheitsrisiken zu schützen. Business Continuity Management (BCM) zielt darauf, wichtige Geschäftsprozesse auch bei Störungen aufrechtzuerhalten. Digitale Resilienz verbindet beide Perspektiven und betrachtet zusätzlich die Fähigkeit, auf digitale Vorfälle zu reagieren und sich davon zu erholen.

Digitale Resilienz ist eine Managementaufgabe

Resilienz lässt sich deshalb nicht allein an der technischen Ausstattung eines Unternehmens festmachen. Auch Notfallpläne, Zuständigkeiten, Kommunikationswege und das Verhalten von Mitarbeitenden spielen eine wichtige Rolle.

Für dein Unternehmen bedeutet das: Ein Back-up allein macht deine IT noch nicht resilient. Entscheidend ist, ob du weißt, welche Systeme besonders wichtig sind, wie schnell du sie wiederherstellen musst und wer im Ernstfall welche Entscheidung trifft.

Business Karte mit Premium-Vorteilen

Profitiere mit einer Business Platinum Card von American Express® auf Reisen von exklusiven Hotel- und Mietwagen-Upgrades, Online-Reiseguthaben, einem umfangreichen Versicherungspaket sowie Top-Kundenservice.*
Mehr erfahren

Warum digitale Resilienz für Unternehmen wichtiger wird

Unternehmen sind heute eng mit digitalen Systemen, Cloud-Diensten und externen IT-Anbietern verknüpft. Dadurch können Störungen an einer Stelle Auswirkungen auf zahlreiche Prozesse haben.

Wachsende Cyberbedrohungen

Ransomware zählt weiterhin zu den Cyberbedrohungen mit den größten kurzfristigen Auswirkungen. Die ENISA Threat Landscape 2026 zeigt zudem, dass Cyberkriminelle weiterhin auf Schwachstellen, Phishing und gestohlene Zugangsdaten setzen. Dabei geht es längst nicht mehr nur um die Verschlüsselung von Dateien. Angreifer:innen können Daten stehlen, Systeme manipulieren oder den Betrieb über längere Zeit beeinträchtigen.

Zunehmende digitale Abhängigkeiten

Auch funktionierende IT kann zum Risiko werden, wenn wichtige Geschäftsprozesse von einzelnen Diensten oder Anbietern abhängen. ENISA weist ausdrücklich darauf hin, dass die zunehmende Vernetzung digitaler Ökosysteme die Angriffsfläche erweitert. Prüfe deshalb nicht nur deine eigenen Systeme. Frage dich auch, welche Cloud-Dienste, Softwareanbieter, Kommunikationsplattformen oder IT-Dienstleister für deinen Geschäftsbetrieb unverzichtbar sind.

Steigende regulatorische Anforderungen

Auch regulatorische Vorgaben rücken Resilienz stärker in den Mittelpunkt. Die NIS2-Richtlinie nennt unter anderem Risikomanagement, Incident Handling, Geschäftskontinuität, Back-up-Management, Disaster Recovery und Krisenmanagement.

Für Finanzunternehmen ist zudem DORA relevant. Die Verordnung stellt Anforderungen an die digitale operationale Resilienz und sieht unter anderem getestete Back-up-, Wiederherstellungs- und Recovery-Verfahren vor.

Nicht jedes Unternehmen fällt unter dieselben gesetzlichen Vorgaben. Welche Anforderungen gelten, hängt unter anderem von Branche, Größe und Tätigkeit ab.

Die vier Bausteine digitaler Resilienz

Digitale Resilienz lässt sich vereinfacht in vier miteinander verbundene Bereiche gliedern: Prävention, Erkennung, Reaktion und Wiederherstellung.

1. Prävention: Risiken möglichst früh reduzieren

Eine resiliente IT beginnt mit Maßnahmen, die Ausfälle und Sicherheitsvorfälle möglichst verhindern. Dazu gehören regelmäßige Updates, sichere Zugänge, aktuelle Back-ups und eine möglichst geringe Angriffsfläche.

Auch Redundanz kann helfen. Wenn eine kritische Komponente ausfällt, übernimmt eine andere. Geografisch getrennte Systeme können zudem das Risiko reduzieren, dass ein lokales Ereignis alle wichtigen Ressourcen gleichzeitig betrifft.

Cloud-Dienste können Skalierbarkeit und Ausfallsicherheit unterstützen. Sie beseitigen Risiken jedoch nicht automatisch. Prüfe deshalb, welche Abhängigkeiten durch einzelne Anbieter, Regionen oder zentrale Dienste entstehen.

Detection: Störungen rechtzeitig erkennen

Je früher ein Vorfall erkannt wird, desto schneller kann dein Unternehmen reagieren. Monitoring, Protokollierung und Warnsysteme helfen dabei, ungewöhnliche Aktivitäten oder technische Störungen sichtbar zu machen.

Auch Mitarbeitende sind Teil dieser Erkennung. Phishing, verdächtige E-Mails oder ungewöhnliche Systemmeldungen werden häufig zuerst von Menschen wahrgenommen. Schulungen sollten deshalb konkrete Situationen aus dem Arbeitsalltag aufgreifen.

3. Response: Im Ernstfall richtig reagieren

Wenn ein Vorfall eintritt, zählt eine schnelle und koordinierte Reaktion. Dafür sollten Rollen, Verantwortlichkeiten und Eskalationswege bereits vor der Krise festgelegt sein. Ein Incident-Response-Plan kann beispielsweise regeln, wer Systeme isoliert, wer externe Dienstleister kontaktiert und wer Geschäftsführung, Mitarbeitende oder Kundschaft informiert.

Auch alternative Kommunikationswege können wichtig sein. Wenn E-Mail oder zentrale Kommunikationsplattformen ausfallen, brauchst du eine Möglichkeit, dein Krisenteam trotzdem zu erreichen.

4. Recovery: Geschäftsbetrieb wiederherstellen

Nach einem Vorfall müssen Systeme und Daten wiederhergestellt werden. Dabei helfen definierte Recovery-Ziele und getestete Wiederherstellungsverfahren.

Das Recovery Point Objective (RPO) beschreibt, wie viel Datenverlust im Ernstfall maximal akzeptabel ist. Ein RPO von 15 Minuten bedeutet beispielsweise, dass höchstens die Daten der vergangenen 15 Minuten verloren gehen dürfen.

Das Recovery Time Objective (RTO) beschreibt dagegen, wie schnell ein System oder Prozess wieder verfügbar sein soll. Je kritischer ein Geschäftsprozess ist, desto wichtiger ist eine realistische und getestete Wiederanlaufplanung.

Back-ups richtig planen

Die 3-2-1-Regel gilt als etablierte Grundlage für Back-up-Konzepte. Sie sieht drei Kopien der Daten auf zwei unterschiedlichen Medientypen vor, von denen eine Kopie räumlich getrennt aufbewahrt wird.

Entscheidend ist allerdings nicht allein, dass Back-ups existieren. Sie müssen vor Manipulation geschützt und regelmäßig auf ihre Wiederherstellbarkeit geprüft werden. Gerade nach einem Cyberangriff kann ein unzureichend geschütztes Back-up ebenfalls betroffen sein.

Technik-Upgrade fürs Office

Mit deiner Business Platinum Card sparst du bei Dell Technologies bis zu 200 Euro jährlich – das Guthaben ist bei der Karte bereits inklusive.**
Mehr erfahren

Risiken für digitale Infrastrukturen erkennen

Resilienz beginnt mit der Frage, welche Risiken für dein Unternehmen tatsächlich relevant sind. Dabei sollte der Blick über klassische Cyberangriffe hinausgehen.

Kritische Prozesse identifizieren

Eine Business Impact Analysis (BIA) hilft dabei, die Folgen verschiedener Ausfälle zu bewerten. Dabei wird beispielsweise betrachtet, welche Geschäftsprozesse besonders kritisch sind und wie lange sie ausfallen dürfen. Für einen Online-Händler kann der Webshop besonders wichtig sein. Für ein Produktionsunternehmen können dagegen ERP-Systeme oder Maschinensteuerungen entscheidend sein.

Abhängigkeiten erfassen

Erstelle einen Überblick über die Systeme, Daten und Dienstleister, von denen deine wichtigsten Prozesse abhängen. Dazu können Cloud-Plattformen, Zahlungsdienstleister, Softwareanbieter oder externe IT-Dienstleister gehören. Berücksichtige zudem die Sicherheit der Lieferkette und die Beziehungen zu unmittelbaren Anbietern und Dienstleistern.

Risiken priorisieren

Nicht jedes Risiko lässt sich mit demselben Aufwand reduzieren. Entscheidend ist deshalb, zuerst die Szenarien zu betrachten, die für dein Unternehmen besonders schwerwiegende Folgen hätten. Dazu können beispielsweise ein Ransomware-Angriff, der Ausfall eines Cloud-Dienstes, ein Stromausfall oder der Verlust eines Rechenzentrums gehören.

Business Continuity und Krisenmanagement

Auch eine gut geschützte IT kann ausfallen. Deshalb braucht dein Unternehmen einen Plan für den Fall, dass wichtige Systeme vorübergehend nicht zur Verfügung stehen.

Ein Business-Continuity-Plan legt fest, wie kritische Geschäftsprozesse während einer Störung aufrechterhalten werden. Er sollte unter anderem Verantwortlichkeiten, Kommunikationswege und die Reihenfolge der Wiederherstellung enthalten.

Dabei geht es nicht darum, jede Funktion sofort wieder verfügbar zu machen. Kritische Prozesse sollten zuerst wieder anlaufen, während weniger wichtige Aufgaben vorübergehend zurückgestellt werden können.

Disaster Recovery vorbereiten

Disaster Recovery konzentriert sich auf die Wiederherstellung von IT-Systemen nach einem schwerwiegenden Ausfall. Dazu gehören beispielsweise Back-ups, Ersatzsysteme und dokumentierte Wiederherstellungsverfahren. Ein Plan auf dem Papier reicht allerdings nicht aus. Regelmäßige Tests zeigen, ob die vorgesehenen Abläufe tatsächlich funktionieren und ob RTO und RPO realistisch angesetzt sind.

Krisenkommunikation vorbereiten

Ein IT-Vorfall betrifft häufig mehr Menschen als die IT-Abteilung. Mitarbeitende müssen wissen, was sie tun sollen, während Kund:innen möglicherweise Informationen zu Erreichbarkeit, Bestellungen oder Dienstleistungen benötigen. Deshalb sollte vorab festgelegt werden, wer welche Informationen freigibt und über welche Kanäle kommuniziert wird. Das reduziert im Ernstfall Verzögerungen und widersprüchliche Aussagen.

Menschen und Organisation als Teil der Resilienz

Technische Schutzmaßnahmen können ihre Wirkung verlieren, wenn Zuständigkeiten unklar sind oder Mitarbeitende nicht wissen, wie sie auf einen Vorfall reagieren sollen.

Sicherheitsbewusstsein fördern

Regelmäßige Schulungen können helfen, typische Risiken im Arbeitsalltag zu erkennen. Dazu gehören beispielsweise Phishing, unsichere Passwörter und der Umgang mit verdächtigen Anhängen oder Links. Auch simulierte Phishing-Kampagnen können sinnvoll sein. Wichtig ist dabei ein Lernansatz statt einer Kultur, in der einzelne Mitarbeitende für Fehler an den Pranger gestellt werden.

Verantwortlichkeiten festlegen

Im Krisenfall sollte klar sein, wer Entscheidungen trifft, wer die IT koordiniert und wer für die Kommunikation zuständig ist. Diese Aufgaben müssen nicht zwingend bei einer eigenen Resilienzstelle liegen. Gerade in kleineren Unternehmen können Zuständigkeiten auf mehrere Personen verteilt werden. Entscheidend ist, dass sie dokumentiert sind und die betreffenden Personen ihre Rolle kennen.

Aus Vorfällen lernen

Nach einem Sicherheitsvorfall oder einem erfolgreichen Wiederherstellungstest sollte die Analyse nicht mit der Rückkehr zum Normalbetrieb enden. Eine strukturierte Nachbesprechung kann zeigen, wo Abläufe funktioniert haben und wo Verbesserungen nötig sind.

So wird Resilienz zu einem fortlaufenden Prozess. Auch für kleinere Unternehmen gibt es inzwischen Modelle, mit denen sich der eigene Reifegrad systematisch überprüfen und weiterentwickeln lässt.

Digitale Resilienz messen und testen

Kennzahlen machen sichtbar, wo dein Unternehmen gut vorbereitet ist und wo noch Lücken bestehen. Entscheidend ist dabei, die Messgrößen an den tatsächlichen Geschäftsanforderungen auszurichten.

Sinnvolle Kennzahlen

Eine wichtige Kennzahl ist die Mean Time to Recovery (MTTR). Sie beschreibt, wie lange es durchschnittlich dauert, einen ausgefallenen Dienst wiederherzustellen.

Auch RTO und RPO eignen sich zur Bewertung. Hinzu kommen beispielsweise die Ergebnisse von Back-up- und Wiederherstellungstests, die Zeit bis zur Erkennung eines Vorfalls oder der Anteil kritischer Prozesse mit einem aktuellen Notfallplan.

Notfallübungen durchführen

Tests können technische und organisatorische Schwachstellen sichtbar machen, bevor ein echter Vorfall sie offenlegt. Simuliere deshalb regelmäßig typische Szenarien wie einen Cyberangriff oder den Ausfall eines wichtigen IT-Dienstes.

Dabei muss nicht immer ein komplexes technisches Szenario umgesetzt werden. Schon ein Planspiel kann zeigen, ob Verantwortlichkeiten, Kommunikationswege und Entscheidungsprozesse funktionieren.

Für bestimmte Unternehmen sind regelmäßige Resilienztests auch regulatorisch vorgeschrieben. DORA sieht beispielsweise ein umfassendes Testprogramm für die digitale operationale Resilienz von erfassten Finanzunternehmen vor.

Checkliste: Wie resilient ist dein Unternehmen?

Mit diesen Fragen kannst du den aktuellen Stand deiner digitalen Resilienz grob einschätzen:

  • Kennst du die IT-Systeme, die für deine wichtigsten Geschäftsprozesse unverzichtbar sind?
  • Weißt du, wie lange diese Prozesse maximal ausfallen dürfen?
  • Sind RTO und RPO für kritische Systeme festgelegt?
  • Werden Back-ups regelmäßig getestet und vor Manipulation geschützt?
  • Gibt es einen dokumentierten Incident-Response- und Notfallplan?
  • Sind Verantwortlichkeiten und Kommunikationswege für Krisen festgelegt?
  • Kennst du die wichtigsten Abhängigkeiten von Cloud-Diensten und IT-Anbietern?
  • Werden Notfallpläne und Wiederherstellungsverfahren regelmäßig getestet?
  • Werden Erkenntnisse aus Vorfällen und Tests tatsächlich umgesetzt?

Je mehr dieser Fragen du klar beantworten kannst, desto besser kannst du einschätzen, wo dein Unternehmen bereits gut vorbereitet ist und wo Handlungsbedarf besteht.

Digitale Resilienz im Unternehmen verbessern

Resilienz entsteht nicht durch eine einzelne Investition. Sie entwickelt sich weiter, wenn Unternehmen Risiken regelmäßig überprüfen und aus Erfahrungen lernen.

Technologie regelmäßig überprüfen

Software, Cloud-Dienste und IT-Infrastrukturen verändern sich laufend. Damit verändern sich auch Abhängigkeiten und mögliche Schwachstellen. Prüfe deshalb regelmäßig, ob deine wichtigsten Systeme noch ausreichend geschützt sind, ob Updates zeitnah eingespielt werden und ob für kritische Dienste geeignete Ausweichlösungen bestehen.

Notfallpläne aktuell halten

Ein Notfallplan verliert seinen Wert, wenn darin Personen, Systeme oder Telefonnummern genannt werden, die längst nicht mehr aktuell sind. Überprüfe die Dokumente deshalb regelmäßig und passe sie an Veränderungen im Unternehmen an. Besonders wichtig sind Änderungen bei IT-Dienstleistern, Cloud-Systemen, Zuständigkeiten und kritischen Geschäftsprozessen.

Lieferanten und Dienstleister einbeziehen

Digitale Resilienz endet an den Grenzen des eigenen Unternehmens. Wenn ein wichtiger Dienstleister ausfällt, kann das auch deine Geschäftsprozesse treffen. Prüfe deshalb bei kritischen Anbietern, welche Notfall- und Wiederherstellungsmaßnahmen vorgesehen sind. Auch Ausweichmöglichkeiten sollten bei besonders wichtigen Leistungen Teil der Planung sein.

Bis zu 99 kostenlose Zusatzkarten fürs Team

Mit der Business Platinum Card oder der Business Gold Card von American Express kannst du dein Business aufs nächste Level bringen und bis zu 99 kostenlose Zusatzkarten für dein Team beantragen: bis zu 98 Business Gold Card Zusatzkarten und eine Business Platinum Card Zusatzkarte bei der Business Platinum Card und bis zu 99 Business Gold Card Zusatzkarten bei der Business Gold Card. 

Das spart nicht nur Verwaltungsaufwand und Kosten für Reiseversicherungen, sondern bringt dir auch jede Menge zusätzliche Membership Rewards Punkte: Alle Punkte aus den Umsätzen deiner Zusatzkarten landen automatisch auf deinem Konto.* 

Hier informieren

Digitale Resilienz als Wettbewerbsvorteil

Die systematische Stärkung digitaler Resilienz zahlt direkt auf Stabilität, Vertrauen und Wettbewerbsfähigkeit ein. Ziel ist nicht die vollständige Risikovermeidung, sondern die Fähigkeit, kritische Geschäftsprozesse auch unter schwierigen Bedingungen aufrechtzuerhalten und nach einer Störung möglichst schnell wieder handlungsfähig zu werden.

Digitale Resilienz zeigt sich auch im täglichen Zahlungsverkehr: Deine geschäftlichen Ausgaben sollten sich sicher und unkompliziert abwickeln lassen. Mit den Firmenkreditkarten von American Express kannst du flexibel bezahlen, online oder kontaktlos vor Ort. Mit der Business Gold Card stehen dir dafür Millionen von American Express Akzeptanzstellen weltweit zur Verfügung.*

FAQ: Häufige Fragen und Antworten

* Detaillierte Informationen zu Leistungen, insbesondere zu Ausschlüssen, kannst du den jeweiligen Bedingungen des Kartenproduktes oder des Versicherungsproduktes entnehmen.
Erfahre hier mehr zu den Bedingungen.
* Detaillierte Informationen zu Leistungen, insbesondere zu Ausschlüssen, kannst du den jeweiligen Bedingungen des Kartenproduktes oder des Versicherungsproduktes entnehmen: Business Gold Card, Business Platinum Card

Alle Details zu den Leistungen und Versicherungen findest du hier. Bei individuellen Fragen hilft dir der American Express Versicherungs-Service gerne weiter.

** Dell Technologies Guthaben: Je 100 Euro in den Zeiträumen Januar bis Juni sowie Juli bis Dezember. Detaillierte Informationen zu Leistungen, insbesondere zu Ausschlüssen, kannst du den jeweiligen Bedingungen des Kartenproduktes oder des Versicherungsproduktes entnehmen.