8 Min.

RTO und RPO: Der Unterschied einfach erklärt — mit Praxisbeispielen aus Hamburg

Jens Hagel
Jens Hagel in IT-Dienstleistungen

Inhalt in Kürze

  • RTO (Recovery Time Objective) ist die Zeit, die Ihre Systeme nach einem Ausfall maximal stillstehen dürfen. RPO (Recovery Point Objective) ist der maximale Datenverlust, gemessen in Stunden zwischen den Sicherungen.
  • Faustregel: RTO bestimmt die Wiederanlauf-Architektur (Standby-Server, Replikation), RPO bestimmt das Backup-Intervall.
  • Im Hamburger Mittelstand sehen wir typische Werte zwischen 4 und 24 Stunden — alles darunter wird teuer, alles darüber gefährdet das Geschäft.
  • NIS-2 verlangt keine konkreten Zahlen, aber dokumentierte Recovery-Ziele und getestete Backups. Laut BSI-Lagebericht 2025 stiegen Ransomware-Vorfälle bei KMU weiter — saubere RTO/RPO-Werte sind Pflicht.
  • Wir testen Recovery-Pläne regelmäßig live — die meisten Backups, die wir bei Neukunden vorfinden, funktionieren im Ernstfall nicht.

Wer einen Notfallplan schreibt, kommt an zwei Abkürzungen nicht vorbei: RTO und RPO. Beide klingen ähnlich, beschreiben aber unterschiedliche Dinge. Verwechselt man sie, baut man am Ende ein Backup-Konzept, das den falschen Schmerz löst — und im Ernstfall trotzdem nicht reicht.

Wir betreuen seit 20 Jahren Mittelständler in Hamburg und Norddeutschland. In jedem zweiten Erstgespräch stellen wir fest: Es gibt zwar Sicherungen, aber niemand weiß, wie schnell die Systeme wieder laufen müssen — und wie viel Datenverlust das Geschäft verkraftet. Genau das beantworten RTO und RPO.

RTO und RPO in einem Satz:

RTO (Recovery Time Objective) ist die maximale Zeit, die ein System nach einem Ausfall offline sein darf. RPO (Recovery Point Objective) ist der maximal akzeptierte Datenverlust seit dem letzten Backup. Beispiel KMU 2026: ERP-System RTO 1 Stunde, RPO 15 Minuten — bedeutet: Innerhalb 1 Stunde wieder verfügbar, höchstens 15 Minuten Datenverlust. Backup-Strategie und Disaster-Recovery-Plan ergeben sich aus RTO/RPO.

RTO/RPO im KMU 2026 — typische Werte nach Systemkritikalität

SystemKritikalitätRTORPORecovery-Lösung
ERP, Warenwirtschaft, Branchensoftwaresehr hoch1–4 h15 Min–1 hreplizierte VM + stündliche Snapshots
Buchhaltung, DATEV, Lohnhoch4–8 h1–4 hImage-Backup + Cloud-Spiegelung
Fileserver, E-Mail, Microsoft 365mittel8–24 h4–24 hImage-Backup, Restore on demand
Archiv, Dokumentenablage, alte Projekteniedrig24–72 h24 hklassisches Backup auf NAS

Wichtig: Die Werte gelten nur, wenn der Wiederanlauf regelmäßig getestet wurde. Ungetestete RTO ist eine Wunschzahl, kein Versprechen.

Was ist RTO? (Recovery Time Objective)

RTO ist die maximal akzeptable Zeit zwischen Ausfall und Wiederherstellung. Sie beantwortet nur eine Frage: Wie lange dürfen unsere Systeme stillstehen, bevor das Geschäft ernsthaft Schaden nimmt?

Die RTO ist eine Zielvorgabe — keine technische Möglichkeit. Sie wird im Notfallplan festgelegt und definiert, wie viel Geld und Aufwand sich ein Unternehmen die Wiederherstellung kosten lässt.

4 h
typische RTO Mittelstand
15 Min
RTO bei Hochverfügbarkeit
3 Mon.
realer Ausfall nach Ransomware

Beispiel aus der Praxis: Ein Hamburger Logistiker mit 60 Mitarbeitern darf maximal 4 Stunden ohne ERP-System sein, bevor LKW im Hafen festsitzen und Strafzahlungen drohen. Eine Steuerkanzlei mit gleicher Größe verkraftet 24 Stunden, weil dort niemand stundengenau abrechnet. Beide brauchen unterschiedliche Recovery-Lösungen.

Was ist RPO? (Recovery Point Objective)

RPO ist der maximal akzeptable Datenverlust, ausgedrückt in Zeit. Die Frage lautet: Wenn um 14 Uhr alles abstürzt — bis zu welchem Zeitpunkt müssen unsere Daten zurückkommen?

Das RPO bestimmt direkt das Backup-Intervall. Wer maximal eine Stunde Datenverlust akzeptiert, braucht stündliche Sicherungen. Wer mit einem Arbeitstag leben kann, kommt mit einer einzigen Nachtsicherung aus.

Verwechslungsgefahr:

RPO sagt nichts darüber aus, wie schnell Sie wieder arbeiten können — nur darüber, wie weit Ihre Daten zurückgesetzt werden. Ein 4-Stunden-RPO mit 24-Stunden-RTO heißt: Sie verlieren maximal 4 Stunden Daten — sind aber einen ganzen Tag offline.

Die BSI-Empfehlungen zu Datensicherung legen nahe, RPO bewusst klein zu halten — vor allem bei Datenbanken und ERP-Systemen, wo nachgepflegter Inhalt teuer ist.

RTO vs. RPO im direkten Vergleich

KennzahlFrageBestimmtBeispielwert KMU
RTOWie lange dürfen wir stillstehen?Wiederanlauf-Architektur (Standby, Replikation)4–24 Stunden
RPOWie viel Datenverlust akzeptieren wir?Backup-Intervall, Replikations-Frequenz1–24 Stunden
MTDSchmerzgrenze (Insolvenz-Risiko)Obergrenze für RTO24–72 Stunden

Wir sehen es jede Woche: Backups, die seit Monaten nicht geprüft wurden. Alle denken, es läuft — bis der Ernstfall kommt und nichts wiederherstellbar ist. Deshalb testen wir Backups regelmäßig.

Jens Hagel Jens HagelGeschäftsführer, hagel IT-Services GmbH

So ermitteln Sie RTO und RPO für Ihr Unternehmen

  1. Business-Impact-Analyse: Listen Sie alle geschäftskritischen Anwendungen auf — ERP, Buchhaltung, E-Mail, Branchensoftware. Schätzen Sie pro System den Schaden pro Ausfallstunde.
  2. RTO ableiten: Wann wird der Ausfall existenzbedrohend? Setzen Sie die RTO deutlich darunter — typisch 4 bis 24 Stunden im Mittelstand.
  3. RPO ableiten: Wie viele Stunden Arbeit darf nachgepflegt werden? Bei Buchhaltung und ERP eher 1–4 Stunden, bei Dokumentenablage oft 24 Stunden.
  4. Architektur dimensionieren: Aus RTO und RPO ergibt sich, ob ein klassisches Backup reicht oder ob Replikation, Standby-VMs oder Hochverfügbarkeit nötig sind.
  5. Recovery testen: Spielen Sie Backups mindestens einmal pro Quartal komplett zurück — sonst sind die Werte nur Theorie.

Aus der Praxis: Drei reale Szenarien

Was die Theorie wirklich bedeutet, sehen Sie am besten an Beispielen, wie wir sie in Hamburg fast wöchentlich erleben.

Drei Monate lang konnten wir nicht arbeiten. Alles verschlüsselt — jedes Dokument, jede E-Mail, jede Rechnung. Seitdem weiß ich: IT-Sicherheit ist kein Luxus, sondern Überlebensfrage.

Bernd Kühn · Geschäftsführer, Sanitärbetrieb, 20-25 Mitarbeiter (nach Ransomware-Angriff)

Fall 1 — Logistik, Hafen Hamburg, 60 Mitarbeiter. RTO 4 Stunden, RPO 1 Stunde. Lösung: zwei gespiegelte Hyper-V-Hosts mit synchroner Replikation, stündliche Snapshots, Failover automatisiert. Investition deutlich höher als klassisches Backup — aber bei einem Disponenten-Ausfall von einem Tag wäre der Schaden ein Vielfaches.

Fall 2 — Steuerkanzlei Eppendorf, 12 Mitarbeiter. RTO 24 Stunden, RPO 4 Stunden. Lösung: lokales Backup auf NAS plus Cloud-Replikation, 4-Stunden-Snapshots. Im Ernstfall: neue VM, Daten zurückspielen, weiter arbeiten am nächsten Tag. Kosten überschaubar, Risiko bewusst akzeptiert.

Fall 3 — Sanitärbetrieb mit klassischem Tape-Backup. RTO „so schnell wie möglich”, RPO 24 Stunden — auf dem Papier. Realität: Nach dem Ransomware-Angriff brauchten wir drei Monate, um aus Tapes alle Systeme neu aufzusetzen. Niemand hatte vorher den Wiederanlauf getestet. Genau das ist der Punkt.

RTO, RPO und NIS-2: Was die neue Regulierung fordert

NIS-2 (in Deutschland seit März 2025 in der Umsetzungsphase) verlangt keine bestimmten RTO/RPO-Zahlen. Aber sie verlangt dokumentierte Wiederanlaufpläne und regelmäßig getestete Backups — und Geschäftsführer haften persönlich, wenn das fehlt.

Wer von NIS-2 betroffen ist (rund 29.500 Unternehmen in Deutschland laut Bitkom-Schätzung), kommt um eine saubere RTO/RPO-Definition nicht herum. Mehr dazu: NIS2 & Compliance Hamburg oder direkt im Rahmen unserer Managed IT Services für Mittelständler in Hamburg.

Praxis-Tipp:

Schreiben Sie RTO und RPO in genau einem Satz pro System auf. Nicht in einem 80-Seiten-Konzept — sondern auf einer A4-Seite, die jeder Geschäftsführer in 5 Minuten versteht. Den Rest erledigt die Technik dahinter.

Welche Recovery-Strategie passt zu Ihrer RTO und RPO?

  • RTO 24h / RPO 24h. Klassisches Backup auf NAS oder externe Platte, Wiederherstellung manuell. Günstig, ausreichend für Büros ohne Echtzeit-Anforderung.
  • RTO 8h / RPO 4h. Image-Backup mit schneller Restore-Funktion, Cloud-Sicherung als zweite Ebene. Standard für die meisten Mittelständler.
  • RTO 4h / RPO 1h. Replizierte VMs, Standby-Hardware, getestete Failover-Prozesse. Pflicht für Logistik, Industrie 4.0, Online-Shops.
  • RTO 15 Min / RPO 0. Hochverfügbarkeit mit synchroner Spiegelung. Nur sinnvoll bei extremen Ausfallkosten — selten nötig im Mittelstand.

Welche Stufe für Sie sinnvoll ist, klären wir in einem Erstgespräch. Meist reicht eine Stunde, um RTO und RPO realistisch festzulegen — und um zu sehen, wo Ihr aktuelles Backup-Konzept Lücken hat.

Das Wichtigste: RTO bestimmt die Architektur, RPO das Backup-Intervall. Ohne klare Werte bauen Sie blind. Mit klaren Werten kostet Disaster Recovery genau so viel, wie es muss — und keinen Euro mehr.

Verwandte Artikel

Recovery-Plan auf den Prüfstand stellen?

15 Minuten. Kostenlos. Wir hören uns Ihre Situation an — ehrlich.

Erstgespräch buchen →
Jens Hagel
Gründer & Geschäftsführer, hagel IT-Services GmbH

Seit 2004 begleite ich Hamburger Unternehmen bei der IT-Modernisierung. Microsoft Solutions Partner, WatchGuard Gold Partner, ausgezeichnet als Deutschlands bester IT-Dienstleister 2026 (Brand eins/Statista). Wenn Sie IT-Fragen haben, bin ich direkt erreichbar.

Thorsten Eckel

«Mit Hagel IT haben wir einen erfahrenen Partner, auf den wir uns jederzeit zu 100 % verlassen können.»

Thorsten Eckel
Geschäftsführer · Hanse Service
Deutschlands beste IT-Dienstleister 2026 — brand eins / Statista
Bester IT-Dienstleister
2026 — brand eins / Statista
Fallstudie · Gesundheit
Vom IT-Chaos zur sicheren Praxis: Einblicke in unsere Infrastruktur-Analyse (ISA) am Beispiel einer Therapiepraxis
Ausgezeichnete Bewertung
Basierend auf 46 Bewertungen

„Wir arbeiten seit einiger Zeit mit hagel IT zusammen und sind absolut zufrieden. Das Team ist kompetent, freundlich und immer schnell zur Stelle, wenn Hilfe gebraucht wird. Besonders schätzen wir die individuelle Beratung, den zuverlässigen Support und die modernen IT-Lösungen, die perfekt auf unsere Bedürfnisse abgestimmt sind. Ein rundum professioneller Partner, den wir uneingeschränkt weiterempfehlen können!"

Robin Koppelmann
Kostenlos & unverbindlich

IT-Herausforderungen? Wir helfen.

Sprechen Sie mit unseren Experten — 15 Minuten, kostenlos, kein Vertriebsdruck.

Häufig gestellte Fragen

RTO (Recovery Time Objective) ist die maximal akzeptable Ausfallzeit Ihrer Systeme. RPO (Recovery Point Objective) ist der maximal akzeptable Datenverlust, gemessen in Stunden zwischen den Backups. RTO beantwortet die Frage „Wie lange dürfen wir stillstehen?“, RPO die Frage „Wie viele Daten dürfen wir verlieren?“.

Beginnen Sie mit einer Business-Impact-Analyse: Welche Prozesse erzeugen Umsatz, welche kosten bei Ausfall pro Stunde Geld? Daraus leiten Sie für jedes System eine maximale Ausfallzeit (RTO) und einen maximalen Datenverlust (RPO) ab. Im Mittelstand sehen wir typische Werte zwischen 4 und 24 Stunden RTO und 1 bis 24 Stunden RPO.

Nein. Niedrigere Werte bedeuten höhere Kosten — Hochverfügbarkeit, Replikation, Standby-Server. Eine RTO von 15 Minuten ist um ein Vielfaches teurer als 8 Stunden. Wir empfehlen, RTO und RPO am tatsächlichen Geschäftsschaden auszurichten — nicht am technisch Machbaren.

MTD (Maximum Tolerable Downtime) ist die absolute Schmerzgrenze, ab der das Unternehmen ernsthaft Schaden nimmt. RTO ist immer kleiner als MTD und dient als interner Zielwert. Beispiel: MTD bei einer Steuerkanzlei kann 24 Stunden sein, die RTO setzen wir auf 8 Stunden.

Das RPO bestimmt das Backup-Intervall: Wer maximal 4 Stunden Datenverlust akzeptiert, braucht alle 4 Stunden ein Backup. Die RTO bestimmt die Wiederherstellungs-Architektur: Wer in 1 Stunde wieder online sein muss, braucht warme Standby-Systeme — keine reine Tape-Sicherung.

NIS-2 fordert keine konkreten RTO/RPO-Werte, aber dokumentierte Wiederanlaufpläne und nachweisbare Backup-Tests. Wer betroffen ist (rund 29.500 Unternehmen in Deutschland), muss seine Recovery-Ziele schriftlich definieren. RTO und RPO sind dafür der etablierte Standard.

Im Hamburger Mittelstand 2026 sehen wir drei Cluster: ERP/Buchhaltung RTO 4 Stunden, RPO 1 Stunde; Dateiserver und E-Mail RTO 8 Stunden, RPO 4 Stunden; Archive und Dokumentenablage RTO 24 Stunden, RPO 24 Stunden. Logistik, Industrie 4.0 und Online-Shops liegen meist enger (RTO 1–4 Stunden), Steuerkanzleien und reine Bürobetriebe weiter (RTO bis 24 Stunden).

RPO senken Sie über kürzere Backup-Intervalle oder Replikation: statt einer Nachtsicherung stündliche Snapshots oder synchrone Spiegelung. RTO senken Sie über die Wiederanlauf-Architektur: Image-Backups statt File-Restore, Standby-VMs statt Neuinstallation, redundante Hosts statt Einzelserver. Wichtigster Hebel ist aber der Recovery-Test — ungetestete Pläne haben faktisch keine RTO.