Catalogic Software

Öffentlicher Sektor

Datensicherung für die öffentliche Verwaltung nach NIS2 und BSI IT-Grundschutz

NIS2 Datensicherung und BSI IT-Grundschutz in der öffentlichen Verwaltung: Catalogic DPX sichert Server, VMs, Datenbanken und NAS mit unveränderlichem Backup-Speicher, Ransomware-Erkennung und geprüften Wiederherstellungen. CloudCasa schützt Kubernetes.
Datensicherung für die öffentliche Verwaltung nach NIS2 und BSI IT-Grundschutz

Datensicherung in der öffentlichen Verwaltung, damit Fachverfahren nach einem Vorfall wieder laufen

Die IT der öffentlichen Verwaltung verbindet alte und neue Systeme: physische Server, Windows- und Linux-Workloads, VMware, Hyper-V und Proxmox VE, NAS-Systeme, Oracle- und Microsoft-Anwendungen, Kubernetes-Cluster und Außenstellen. Ein Ransomware-Angriff, ein versehentliches Löschen, ein Speicherausfall oder ein regionaler Ausfall kann Bürgerdienste, Fachverfahren, Register, Justiz, Schulverwaltung, Haushaltswesen und interne Abläufe unterbrechen. Für Einrichtungen im Anwendungsbereich von NIS2 ist Datensicherung zudem eine ausdrückliche gesetzliche Anforderung, und der BSI IT-Grundschutz beschreibt im Baustein CON.3, wie ein Datensicherungskonzept aussehen soll. Catalogic konzentriert sich auf den operativen Teil: zuverlässige Backup-Jobs, geschützte Wiederherstellungspunkte, geprüfte Wiederherstellungen und mehrere Wege zurück in den Betrieb.

  • Physische, virtuelle und Cloud-native Workloads schützen
  • Softwaredefinierten, unveränderlichen Backup-Speicher nutzen
  • Ransomware-Aktivität erkennen und melden, bevor kompromittierte Daten ins nächste Backup gelangen
  • Dateien, Anwendungen, VMs und ganze Umgebungen wiederherstellen
  • Kubernetes-Backup als SaaS oder selbst gehostet betreiben
Datensicherung für die öffentliche Verwaltung mit Catalogic DPX

Anforderungen an die NIS2 Datensicherung und den BSI IT-Grundschutz

Dieser Abschnitt fasst nur die Stellen zusammen, die Backup, Wiederherstellung und den Schutz von Datensicherungen betreffen. Er ersetzt keine rechtliche Prüfung, ob und in welchem Umfang Ihre Einrichtung erfasst ist.

NIS2 und BSI-Gesetz. Die NIS-2-Richtlinie (EU) 2022/2555 nennt in Art. 21 Abs. 2 Buchst. c als Mindestmaßnahme die „Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement“. Deutschland hat die Richtlinie mit dem Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (BGBl. 2025 I Nr. 301) umgesetzt. Kern ist das neu gefasste BSI-Gesetz, in Kraft seit 6. Dezember 2025. § 30 Abs. 2 Nr. 3 BSIG übernimmt die Anforderung zu Backup-Management und Wiederherstellung wörtlich.
Bundesverwaltung. Für Einrichtungen der Bundesverwaltung gelten nach § 29 BSIG grundsätzlich die Regeln für besonders wichtige Einrichtungen, mit Ausnahmen für einzelne Ressorts und Dienste. Zusätzlich verpflichtet § 44 BSIG sie auf die BSI-Standards, das IT-Grundschutz-Kompendium und die Mindeststandards des Bundes.
Landes- und Kommunalverwaltung. Die NIS-2-Richtlinie erfasst Verwaltungen auf regionaler Ebene nur nach einer risikobasierten Bewertung und stellt die Einbeziehung der lokalen Ebene den Mitgliedstaaten frei (Art. 2 Abs. 2 Buchst. f und Art. 2 Abs. 5 Buchst. a). Maßgeblich sind hier die Regelungen Ihres Bundeslandes.
BSI IT-Grundschutz, Baustein CON.3 Datensicherungskonzept. Der Baustein CON.3 (Edition 2023) enthält unter anderem diese Basis-Anforderungen: Datensicherungspläne erstellen (CON.3.A4), regelmäßig sichern (CON.3.A5), Speichermedien räumlich getrennt aufbewahren (CON.3.A12), Datensicherungen vor unbefugtem Zugriff und vor absichtlichem oder unbeabsichtigtem Überschreiben schützen (CON.3.A14) und regelmäßig testen, ob sich gesicherte Daten einwandfrei und in angemessener Zeit zurückspielen lassen (CON.3.A15). Für erhöhten Schutzbedarf empfiehlt CON.3.A13 die Verschlüsselung der Datensicherungen. Angrenzende Bausteine sind DER.4 Notfallmanagement und OPS.1.2.2 Archivierung. Das BSI löst das Kompendium schrittweise durch Grundschutz++ ab.
KRITIS-Dachgesetz. Seit 17. März 2026 gilt das KRITIS-Dachgesetz für Betreiber kritischer Anlagen, etwa in der Wasserversorgung oder Siedlungsabfallentsorgung. Es regelt die physische Resilienz. § 13 verlangt unter anderem Maßnahmen, um nach Vorfällen die zügige Wiederherstellung der kritischen Dienstleistung zu gewährleisten. Für Sicherheitsvorfälle in der IT bleibt das BSI-Gesetz maßgeblich.
So lassen sich DPX-Funktionen diesen Anforderungen zuordnen:
  • Datensicherungspläne und regelmäßige Sicherung (CON.3.A4, CON.3.A5): DPX-Jobs mit Zeitplänen und Aufbewahrungsregeln für Server, VMs, Datenbanken und NAS. Siehe Backup und Recovery mit DPX.
  • Schutz vor Überschreiben und Löschen (CON.3.A14): Unveränderliche vStor-Snapshots mit Löschsperre. Die Verwaltung der Löschsperre setzt MFA voraus.
  • Räumlich getrennte Kopien (CON.3.A12): Replikation auf einen zweiten vStor-Standort, Auslagerung auf Band oder Archivierung in Objektspeicher. Hintergrund im Beitrag zur 3-2-1-Backup-Strategie.
  • Wiederherstellung prüfen (CON.3.A15): Die Backup-Verifizierung prüft Block- und VMware-Backups auf vStor. Testwiederherstellungen von Dateien, Anwendungen und VMs laufen über dieselben Restore-Funktionen wie im Ernstfall. Planung und Dokumentation der Tests liegen bei Ihnen.
  • Verschlüsselung (CON.3.A13): Volume-Verschlüsselung in vStor mit Anbindung an einen KMIP-kompatiblen Keystore sowie Verschlüsselung von Cloud-Archiven.
  • Wiederherstellung nach einem Vorfall (§ 30 Abs. 2 Nr. 3 BSIG): GuardMode erkennt ransomwaretypische Aktivität und meldet sie. GuardMode blockiert keine Angriffe, hilft aber, einen sauberen Wiederherstellungspunkt auszuwählen. Mehr dazu unter Ransomware Recovery mit DPX und zu Zielwerten unter RTO und RPO.

DPX unterstützt technische Anforderungen Ihres Datensicherungskonzepts nach BSI IT-Grundschutz und Ihres Risikomanagements nach NIS2 bzw. BSI-Gesetz (z. B. regelmäßige Backups, geschützte und getrennte Kopien, Wiederherstellungstests, Verschlüsselung). Die Einhaltung hängt von Ihren Richtlinien, Prozessen und Kontrollen ab.

Was Behörden mit Catalogic schützen können

Catalogic deckt die Systeme ab, die Behörden heute betreiben, und die Plattformen, die sie als Nächstes einführen.

Physische und virtuelle Server

DPX sichert Microsoft Windows, Linux, VMware und Hyper-V und stellt die zentralen Workloads der Behörde wieder her.

Datenbanken und Anwendungen

Wiederherstellung geschäftskritischer Anwendungen für Microsoft SQL Server, Exchange, SharePoint, Oracle Database, SAP HANA, SAP R/3 und weitere unterstützte Unternehmensanwendungen.

NAS und Dateidienste

DPX schützt NAS und Dateiserver, bei großen Dateiumgebungen auch über NDMP.

Kubernetes und OpenShift

CloudCasa schützt Kubernetes-Ressourcen, Persistent Volumes, Namespaces und Anwendungskonfigurationen on-premises, in der Cloud und in hybriden Umgebungen.

KubeVirt und VMs auf Kubernetes

CloudCasa schützt VMs auf KubeVirt-basierten Plattformen, darunter Red Hat OpenShift Virtualization und SUSE Virtualization.

Außenstellen und dezentrale Standorte

Flexible Backup-Speicher und Replikation schützen kleinere Standorte, ohne dort eigene Appliances vorauszusetzen.

Cyber Resilienz

Backup-Daten schützen, bevor Angreifer sie löschen

Ein Backup hilft nur, wenn es den Vorfall übersteht. DPX, vStor und GuardMode verbinden Backup, unveränderlichen Speicher, Anomalieerkennung und saubere Wiederherstellungsabläufe. vStor ist softwaredefinierter Backup-Speicher mit Unveränderlichkeitsfunktionen, die geschützte Wiederherstellungspunkte vor unbefugtem oder versehentlichem Löschen bewahren. GuardMode überwacht Dateisysteme auf Anzeichen von Ransomware, etwa verdächtige Dateiendungen, auffällige Umbenennungen, ungewöhnlich viele Schreibvorgänge, Änderungen an Köderdateien und verschlüsselte Dateien. Mit Backup-Verifizierung und GuardMode-Scans vor dem Restore sinkt das Risiko, kompromittierte Daten zurückzuspielen.

  • Unveränderliche Backup-Snapshots und Löschsperre
  • MFA als Voraussetzung für die Verwaltung der Löschsperre
  • Erkennung von Ransomware-Verhalten vor dem Backup
  • Backup-Verifizierung und GuardMode-Scans
  • Saubere Wiederherstellungsabläufe gegen eine erneute Infektion
  • Verschlüsselung von Cloud-Archiven und KMIP-Schlüsselverwaltung in vStor
Backup-Daten von Behörden vor Löschung durch Angreifer schützen

DPX für die Server-Infrastruktur

DPX sichert die Systeme, auf denen der Verwaltungsbetrieb läuft: physische Server, virtuelle Maschinen, Datenbanken, NAS, Dateisysteme und Anwendungen. DPX ist auf zuverlässiges Backup, schnelle Wiederherstellung, granulare Restores, Bare Metal Recovery, Cloud-Archivierung, Band oder Bandersatz und den Schutz von Außenstellen ausgelegt.

  • Schutz physischer und virtueller Server
  • Agentenloses Backup für VMware, Hyper-V und Proxmox
  • Backup auf Block- und Dateiebene
  • Granulare Wiederherstellung von Dateien und Anwendungen
  • vStor als softwaredefiniertes Backup-Repository
  • Replikation, Archivierung, Band und Objektspeicher
  • Ransomware-Erkennung und Cyber-Recovery-Abläufe

CloudCasa für Kubernetes und Cloud-native Plattformen

CloudCasa schützt Kubernetes, KubeVirt, OpenShift Virtualization, SUSE Virtualization und Cloud-native Anwendungen. CloudCasa unterstützt den Betrieb mehrerer Cluster, zentrale Richtlinien, Migration, Replikation, Backup von Persistent Volumes, Wiederherstellung auf Dateiebene und selbst gehostete Bereitstellungen für Behörden, die Infrastruktur und Datenstandort selbst kontrollieren müssen.

  • Kubernetes-Backup, Wiederherstellung, Migration und DR
  • Backup und Restore von KubeVirt-VMs
  • Unterstützung für OpenShift Virtualization und SUSE Virtualization
  • Zentrale Zeitpläne, Aufbewahrungsrichtlinien und Speichereinstellungen
  • RBAC, Audit-Logs und API-Zugriff
  • SaaS oder selbst gehostet
  • Geeignet für regulierte, isolierte und vom Netz getrennte Umgebungen

Wiederherstellungsziele, auf die es in der öffentlichen IT ankommt

IT-Teams in der Verwaltung werden an Betriebskontinuität, Prüfbarkeit, Kosten und an ihrer Fähigkeit gemessen, unter Druck wiederherzustellen. Catalogic richtet sich an diesen betrieblichen Zielen aus.

  • Einzelne Dateien wiederherstellen, ohne ganze Systeme zurückzusetzen
  • VMs und Anwendungen aus bekannten Wiederherstellungspunkten zurückholen
  • Löschen und Manipulation durch unveränderlichen Speicher erschweren
  • Backup-Daten für DR und Außenstellen replizieren
  • Bei langen Aufbewahrungsfristen in Objektspeicher oder auf Band archivieren
  • Manuelle Job-Pflege durch zentrale Richtlinien verringern
  • Hybride Umgebungen mit Altsystemen und Kubernetes abdecken
  • Mehr Backup-Infrastruktur unter eigener Kontrolle betreiben, wenn SaaS nicht in Frage kommt
  • Nachweise für Prüfungen über Logs, Richtlinien, Berichte und kontrollierte Wiederherstellungsabläufe liefern
Wiederherstellungsziele für IT-Teams in der öffentlichen Verwaltung

Wo Catalogic in die IT der öffentlichen Verwaltung passt

Die Tabelle hilft bei der Zuordnung der passenden Catalogic-Lösung. Klären Sie konkrete regulatorische Pflichten mit Catalogic und Ihren internen Fachbereichen.

UmgebungEmpfohlene Catalogic-LösungWarum
Landes- und KommunalverwaltungDPX mit vStorGemischte Infrastruktur mit kostenbewusstem Backup-Speicher und Wiederherstellungsabläufen schützen.
Polizei, Justiz und OrdnungsbehördenDPX, vStor, GuardModeZugriff auf Akten, Fallsysteme, Dateifreigaben und Anwendungsdaten auch während eines Cybervorfalls sichern.
Öffentliche Bildung und ForschungDPX mit CloudCasaCampus-Systeme, virtuelle Umgebungen, Kubernetes-Plattformen und verteilte Daten schützen.
Bundesverwaltung und abgeschottete UmgebungenDPX mit CloudCasa self-hostedKontrollierte Bereitstellungen, selbst betriebene Backup-Infrastruktur und isolierte Umgebungen unterstützen.
Public-Cloud- und Kubernetes-TeamsCloudCasaCluster, Persistent Volumes, KubeVirt-VMs und Anwendungskonfigurationen in hybriden und Cloud-Umgebungen schützen.
Behörden mit vielen NAS-SystemenDPXNDMP und große Dateibestände über eine aktuelle Weboberfläche sichern.

Catalogic-Produkte unterstützen Ihr Informationssicherheitsmanagement, machen eine Behörde aber nicht allein konform. Die Einhaltung von NIS2, BSI-Gesetz, IT-Grundschutz oder Landesrecht hängt von Ihren Richtlinien, Prozessen und Kontrollen ab.

Bereitstellung nach den Anforderungen der Behörde

Verwaltungsumgebungen unterscheiden sich stark. Manche Teams können SaaS nutzen. Andere brauchen selbst gehostete Plattformen, isolierte Netze, festgelegte Datenstandorte, eigenen Speicher oder eine Beschaffung über etablierte Kanäle für den öffentlichen Sektor. DPX läuft als Backup-Software im eigenen Rechenzentrum, vStor als softwaredefiniertes Backup-Ziel auf physischen Servern, VMware oder Hyper-V. CloudCasa gibt es als SaaS und selbst gehostet für Kubernetes-Umgebungen, in denen Behörden Plattformbetrieb und Datenstandort selbst kontrollieren müssen.

  • Softwaredefinierter Backup-Speicher
  • vStor auf physischen oder virtuellen Systemen
  • SaaS oder selbst gehostet für Kubernetes-Backup
  • Objektspeicher, NFS, SMB und weitere Speicherziele, je nach Produkt und Konfiguration
  • Bereitstellung und Support über Partner
Catalogic nach den Anforderungen von Behörden bereitstellen

Weitere Inhalte zur Datensicherung in der öffentlichen Verwaltung

Inhalte zu Resilienz, Ransomware Recovery und der Abdeckung unterschiedlicher Workloads.

Häufige Fragen zur Datensicherung in der öffentlichen Verwaltung

Was verlangt NIS2 bei der Datensicherung?
Art. 21 Abs. 2 Buchst. c der NIS-2-Richtlinie und § 30 Abs. 2 Nr. 3 BSIG nennen „Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement“ als Mindestmaßnahme. Wie Sie das umsetzen, legt das Gesetz nicht technisch fest. Es verlangt geeignete, verhältnismäßige und wirksame Maßnahmen nach dem Stand der Technik. Ob Ihre Einrichtung erfasst ist, klären Sie mit Ihren Fachbereichen.
Was gehört nach BSI IT-Grundschutz in ein Datensicherungskonzept?
Der Baustein CON.3 Datensicherungskonzept beschreibt unter anderem Einflussfaktoren, Verfahrensweisen, Datensicherungspläne, regelmäßige Sicherungen, getrennte Aufbewahrung, Schutz der Sicherungen und regelmäßige Wiederherstellungstests. Praktische Hinweise zum Aufbau finden Sie im Beitrag zur Optimierung der Backup-Strategie.
Unterstützt Catalogic Altsysteme und moderne Workloads?
Ja. DPX schützt Server-Infrastruktur wie physische Server, virtuelle Maschinen, Datenbanken, NAS und Dateisysteme. CloudCasa schützt Kubernetes, KubeVirt-VMs, OpenShift Virtualization, SUSE Virtualization und Daten Cloud-nativer Anwendungen.
Können Behörden Catalogic selbst betreiben?
Ja. DPX und vStor sind für selbst betriebene Backup-Umgebungen ausgelegt. CloudCasa gibt es zusätzlich selbst gehostet für Kubernetes und VMs, wenn Behörden Infrastruktur und Datenstandort selbst kontrollieren müssen.
Bietet Catalogic unveränderlichen Backup-Speicher?
Ja. vStor bietet Unveränderlichkeit für Snapshots und Volumes, einschließlich Löschsperre. CloudCasa kann unveränderlichen Speicher nutzen, wenn der konfigurierte Backup-Speicher das unterstützt.
Hilft Catalogic bei der Wiederherstellung nach Ransomware?
Ja. DPX, vStor und GuardMode verbinden Backup, geschützte Wiederherstellungspunkte, Anomalieerkennung, Verifizierung und Wiederherstellungsabläufe. GuardMode erkennt verdächtige Aktivität und meldet sie, blockiert aber keine Angriffe. Das senkt das Risiko, kompromittierte Systeme wiederherzustellen.
Unterstützt Catalogic Kubernetes-Backup in der Verwaltung?
Ja. CloudCasa unterstützt Kubernetes-Backup, Wiederherstellung, Migration, Replikation, den Schutz von Persistent Volumes sowie Backup und Restore von KubeVirt-VMs, als SaaS oder selbst gehostet.
Kann Catalogic teure Backup-Appliances ersetzen?
In vielen Fällen ja. DPX mit vStor bietet softwaredefinierten Backup-Speicher auf unterstützter physischer oder virtueller Infrastruktur und verringert so die Abhängigkeit von dedizierten Backup-Appliances.
Ist Catalogic nach BSI oder anderen Vorgaben für den öffentlichen Sektor zertifiziert?
Diese Seite enthält keine Angaben zu Zertifizierungen der Catalogic-Produkte durch das BSI oder andere Prüfstellen. Ob Zertifikate oder Nachweise vorliegen, die Ihr Vergabeverfahren verlangt, klären Sie bitte direkt mit Catalogic.
DPX unterstützt technische Anforderungen Ihres Datensicherungskonzepts (z. B. regelmäßige Backups, unveränderliche und getrennte Kopien, Wiederherstellungstests, Verschlüsselung). Die Einhaltung von NIS2, BSI-Gesetz oder IT-Grundschutz hängt von Ihren Richtlinien, Prozessen und Kontrollen ab.

Ihre Anforderungen an die Datensicherung besprechen

Beschreiben Sie, was Sie schützen müssen, wo es läuft und welche Wiederherstellungsanforderungen Sie erfüllen müssen. Catalogic ordnet DPX, vStor, GuardMode und CloudCasa Ihrer Umgebung zu.

Einen Wiederherstellungsplan für die Systeme Ihrer Behörde aufbauen

Catalogic unterstützt IT-Teams in der öffentlichen Verwaltung beim Schutz von Server-Workloads, Kubernetes-Plattformen, Backup-Speicher und Wiederherstellungsabläufen, mit Bereitstellungsoptionen, die zu Ihrer Infrastruktur passen.

Demo anfordern