Datensicherungs- und Notfallwiederherstellungspläne für Buchhaltungsinformationssysteme
In meiner langjährigen Tätigkeit als Berater für ausländische Unternehmen in China habe ich eines immer wieder beobachtet: Viele Unternehmen – ob groß oder klein – konzentrieren sich stark auf ihr Tagesgeschäft, die Buchhaltung läuft irgendwie, und der Gedanke an einen Systemausfall oder Datenverlust wird weit von sich geschoben. Dabei ist genau das ein fataler Fehler. Ich hatte einmal einen Kunden, ein deutsches Maschinenbauunternehmen mit einer Niederlassung in Suzhou, das nach einem Serverausfall plötzlich ohne jegliche Buchhaltungsdaten dastand. Die Wiederherstellung dauerte Wochen, und die Kosten für die rekonstruierten Belege, die verlorene Zeit und die Verärgerung der chinesischen Steuerbehörde waren enorm. Solche Szenarien lassen sich vermeiden – mit einem durchdachten **Datensicherungs- und Notfallwiederherstellungsplan für Buchhaltungsinformationssysteme**.
Für Investoren, die gewohnt sind, Deutsch zu lesen, ist es wichtig zu verstehen: Ein Buchhaltungsinformationssystem (oft eine ERP- oder Finanzbuchhaltungssoftware) ist das Herzstück der finanziellen Integrität eines Unternehmens. Es enthält nicht nur Zahlen, sondern auch Geschäftslogik, steuerrelevante Daten und Compliance-Nachweise. Ein Datenverlust kann nicht nur den Betrieb lahmlegen, sondern auch rechtliche und steuerliche Konsequenzen nach sich ziehen. In China beispielsweise verlangt die Steuerbehörde, dass Buchhaltungsunterlagen mindestens 10 Jahre aufbewahrt werden – und zwar in einer nachvollziehbaren, lesbaren Form. Ein bloßes Papierarchiv reicht heute oft nicht mehr aus. Deshalb ist ein professioneller Plan zur Datensicherung und Notfallwiederherstellung keine optionale Maßnahme, sondern eine unternehmerische Pflicht.
In diesem Artikel möchte ich aus meiner Praxis als Lehrer Liu – mit zwölf Jahren Erfahrung in der Dienstleistung für ausländische Unternehmen bei der Jiaxi Steuerberatungsfirma und vierzehn Jahren in der Registrierungsabwicklung – die wichtigsten Aspekte beleuchten. Ich werde Ihnen nicht nur theoretische Konzepte vorstellen, sondern auch konkrete Beispiele und persönliche Reflexionen einfließen lassen. Mein Ziel ist es, Ihnen zu zeigen, wie Sie Ihr Buchhaltungssystem krisensicher machen und gleichzeitig die chinesischen Compliance-Anforderungen erfüllen. Dabei werde ich auch auf typische Herausforderungen eingehen, die mir in der Beratung immer wieder begegnen.
Grundlagen der Datensicherung
Bevor wir über Notfallwiederherstellung sprechen, müssen wir klären, was Datensicherung eigentlich bedeutet und warum sie für Buchhaltungssysteme eine besondere Rolle spielt. Eine Datensicherung ist im Kern eine Kopie Ihrer Daten, die an einem anderen Ort oder auf einem anderen Medium gespeichert wird, um im Falle eines Verlusts oder einer Beschädigung die Originaldaten wiederherstellen zu können. Klingt einfach, ist es aber nicht. Denn Buchhaltungsdaten sind keine statischen Dateien – sie unterliegen ständigen Änderungen durch Buchungen, Periodenabschlüsse, Steueranpassungen und Systemupdates. Eine Sicherung, die nur einmal im Monat erstellt wird, ist für ein aktives Unternehmen praktisch wertlos, weil sie nicht den aktuellen Stand widerspiegelt.
In der Praxis unterscheidet man zwischen **Vollsicherung**, **differenzieller Sicherung** und **inkrementeller Sicherung**. Die Vollsicherung kopiert alle Daten, was zeit- und speicherintensiv ist, aber im Notfall die schnellste Wiederherstellung ermöglicht. Die differenzielle Sicherung erfasst nur die Änderungen seit der letzten Vollsicherung, während die inkrementelle Sicherung jeweils nur die Änderungen seit der letzten beliebigen Sicherung speichert. Für Buchhaltungssysteme empfehle ich in der Regel eine Kombination: einmal pro Woche eine Vollsicherung, täglich eine differenzielle Sicherung und je nach Transaktionsvolumen sogar stündliche inkrementelle Sicherungen. So bleiben die Datenverluste minimal. Wichtig ist auch die **3-2-1-Regel**: mindestens drei Kopien der Daten, auf zwei verschiedenen Medien, davon eine außerhalb des Firmengeländes. Diese Regel hat sich in der IT-Branche bewährt und lässt sich auch auf Buchhaltungssysteme übertragen.
Ein weiterer Aspekt, den viele unterschätzen: Die Sicherung muss verschlüsselt und zugriffsgeschützt sein. Buchhaltungsdaten enthalten sensible Informationen – Umsätze, Gewinne, Gehälter, Bankverbindungen. Ein unverschlüsseltes Backup auf einem USB-Stick, der dann noch im Büro herumliegt, ist ein Sicherheitsrisiko ersten Ranges. Ich habe einmal erlebt, wie ein Unternehmen in Shanghai sein komplettes Backup auf einer externen Festplatte aufbewahrte, die bei einem Einbruch gestohlen wurde. Zum Glück waren die Daten verschlüsselt, sonst hätte der Schaden existenzbedrohend sein können. In China verlangt das **Cybersicherheitsgesetz** zudem, dass personenbezogene Daten und Geschäftsdaten angemessen geschützt werden. Ein professioneller Datensicherungsplan muss also auch die gesetzlichen Anforderungen erfüllen.
Schließlich stellt sich die Frage: Wer ist für die Datensicherung verantwortlich? In vielen kleineren Unternehmen macht das „der Buchhalter nebenbei“. Das ist ein Fehler. Datensicherung erfordert klare Zuständigkeiten, dokumentierte Prozesse und regelmäßige Überprüfungen. Ich rate dazu, entweder eine IT-Fachkraft zu benennen oder einen externen Dienstleister zu beauftragen. Bei Jiaxi haben wir für unsere Mandanten oft die Rolle des „Datensicherungsbeauftragten“ übernommen und die Prozesse auditiert. Dabei ging es nicht nur um Technik, sondern auch um die Frage: Weiß jeder im Team, was im Ernstfall zu tun ist? Ein Plan, der nicht geübt wird, ist kein Plan.
Risikoanalyse und Bedrohungen
Um einen wirksamen Datensicherungs- und Notfallwiederherstellungsplan zu erstellen, müssen Sie zunächst wissen, welchen Bedrohungen Ihr Buchhaltungssystem ausgesetzt ist. Diese Bedrohungen sind vielfältig und nicht immer offensichtlich. Da sind zum einen die klassischen physischen Risiken: Feuer, Wasser, Stromausfall, Einbruch oder unsachgemäße Handhabung von Hardware. Ein Kunde von mir, ein Logistikunternehmen in Guangzhou, hatte sein Serverzimmer im Keller – bei einem Starkregen stand das Wasser knöcheltief, und die Server waren hinüber. Die Versicherung zahlte den Hardware-Schaden, aber nicht den immateriellen Verlust der nicht gesicherten Daten. Solche Vorfälle sind keine Seltenheit, besonders in Regionen mit extremen Wetterbedingungen.
Dann gibt es die technischen Bedrohungen: Festplattenausfälle, Softwarefehler, fehlerhafte Updates, Kompatibilitätsprobleme nach einem Systemwechsel. Besonders tückisch sind sogenannte **stille Datenkorruptionen**, bei denen Daten unbemerkt falsch gespeichert oder verändert werden. Wenn Sie dann ein Backup einspielen, das ebenfalls korrupte Daten enthält, haben Sie nichts gewonnen. Deshalb ist es wichtig, nicht nur regelmäßig zu sichern, sondern auch die Integrität der Sicherungen zu überprüfen – zum Beispiel durch Stichproben oder automatisierte Prüfsummen. In der Buchhaltung kann eine falsche Zahl schwerwiegende Folgen haben, etwa bei der Umsatzsteuererklärung oder beim Jahresabschluss.
Eine der größten Bedrohungen der letzten Jahre sind **Ransomware-Angriffe**. Dabei verschlüsseln Kriminelle die Daten des Unternehmens und fordern Lösegeld. Buchhaltungssysteme sind besonders attraktiv, weil sie für den Geschäftsbetrieb essenziell sind und Unternehmen eher bereit sind zu zahlen. Ich habe von einem Fall gehört, bei dem ein mittelständisches Unternehmen in Shenzhen innerhalb weniger Stunden alle Finanzdaten verlor, weil ein Mitarbeiter auf einen präparierten E-Mail-Anhang geklickt hatte. Die Wiederherstellung aus einem sauberen, offline gespeicherten Backup war die einzige Rettung. Wichtig: Ein Backup, das permanent mit dem Netzwerk verbunden ist, kann ebenfalls verschlüsselt werden. Daher sollte mindestens eine Kopie **offline** oder in einem **air-gapped** System aufbewahrt werden.
Auch menschliches Versagen ist eine erhebliche Bedrohung. Ein versehentliches Löschen von Dateien, falsche Konfigurationen oder die Missachtung von Sicherheitsrichtlinien kommen täglich vor. In der Hektik des Monatsabschlusses passiert es schnell, dass jemand eine Datei überschreibt oder ein Backup abbricht. Hier helfen klare Prozesse, Schulungen und technische Schutzmaßnahmen wie Versionierung. Ein weiterer Punkt: **Innentäter** – also Mitarbeiter, die absichtlich Daten stehlen oder manipulieren. Gerade in der Buchhaltung, wo Vertrauen eine große Rolle spielt, ist dies ein sensibles Thema. Zugriffsrechte sollten nach dem **Need-to-know-Prinzip** vergeben werden, und alle Änderungen an Finanzdaten sollten protokolliert werden.
Schließlich dürfen auch **regulatorische und Compliance-Risiken** nicht ignoriert werden. In China verlangt das Steuerrecht die Aufbewahrung von Buchhaltungsunterlagen, und die **China Cybersecurity Law** sowie die **Data Security Law** schreiben vor, wie Daten zu schützen sind. Ein Datensicherungsplan, der diese Vorgaben nicht berücksichtigt, kann im Schadensfall zu Bußgeldern und Reputationsverlust führen. Ich rate dazu, die Risikoanalyse mindestens einmal jährlich zu wiederholen, denn Bedrohungen ändern sich – neue Software, neue Mitarbeiter, neue Angriffsmethoden. Nur wer seine Risiken kennt, kann gezielt gegensteuern.
Notfallwiederherstellungsstrategien
Wenn ein Notfall eintritt – sei es ein Serverausfall, ein Ransomware-Angriff oder ein physischer Schaden –, zählt jede Minute. Eine Notfallwiederherstellungsstrategie legt fest, wie Sie den Betrieb Ihres Buchhaltungssystems schnellstmöglich wiederherstellen. Dabei geht es nicht nur um die Daten, sondern auch um die Infrastruktur: Server, Netzwerk, Softwarelizenzen, Benutzerkonten. In der Praxis haben sich zwei Kennzahlen etabliert: das **Recovery Point Objective (RPO)** und das **Recovery Time Objective (RTO)**. Der RPO gibt an, wie viel Datenverlust maximal akzeptabel ist – also wie aktuell die letzte Sicherung sein muss. Der RTO definiert, wie lange die Wiederherstellung dauern darf, bis der Betrieb wieder läuft. Für ein Buchhaltungssystem sollte der RPO idealerweise bei wenigen Stunden liegen, der RTO bei maximal einem Arbeitstag.
Um diese Ziele zu erreichen, müssen Sie Ihre Wiederherstellungsstrategie genau planen. Dazu gehört zunächst die **Priorisierung**: Welche Systeme und Daten sind kritisch? Die Finanzbuchhaltung ist meistens kritischer als das Lohnsystem, aber beides kann wichtig sein. Dann legen Sie fest, welche Art der Wiederherstellung zum Einsatz kommt: **Restore aus Backup**, **Failover auf ein redundantes System** oder **Wiederaufbau von Grund auf**. Ein Failover auf ein redundantes System (zum Beispiel einen zweiten Server an einem anderen Standort) ist die schnellste Lösung, aber auch die teuerste. Für kleinere Unternehmen reicht oft ein gut organisiertes Backup mit klaren Wiederherstellungsanweisungen.
Ein konkreter Fall aus meiner Praxis: Ein deutscher Kunde mit einer Handelsniederlassung in Peking hatte sein Buchhaltungssystem bei einem lokalen Anbieter gehostet. Als der Anbieter pleiteging, standen die Daten plötzlich auf einem Server, auf den niemand mehr zugreifen konnte. Zum Glück hatten wir als Jiaxi-Berater darauf bestanden, dass regelmäßig ein **Datenexport** auf ein unternehmenseigenes Speichermedium erfolgt. So konnten wir innerhalb von zwei Tagen die komplette Buchhaltung auf ein neues System migrieren. Der Kunde war erleichtert, aber die Lektion war klar: Verlassen Sie sich nie ausschließlich auf einen externen Dienstleister. Behalten Sie die Kontrolle über Ihre Daten – zumindest über eine Kopie.
Ein weiterer wichtiger Aspekt ist die **Dokumentation**. Eine Notfallwiederherstellung scheitert oft daran, dass niemand weiß, welche Schritte in welcher Reihenfolge durchzuführen sind. Erstellen Sie ein **Runbook** – also eine schriftliche Anleitung mit Screenshots, Passwortverweisen (natürlich verschlüsselt) und Kontaktlisten. Testen Sie dieses Runbook regelmäßig, mindestens zweimal im Jahr. Dabei sollten Sie auch den Ernstfall proben: Spielen Sie ein Backup auf einem Testsystem ein und messen Sie die Zeit. Nur so wissen Sie, ob Ihr RTO realistisch ist. Ich habe erlebt, dass Unternehmen glaubten, ihr Backup sei in einer Stunde wiederherstellbar – in der Realität dauerte es drei Tage, weil die Bandbreite nicht ausreichte oder die Datenbank inkonsistent war.
Schließlich sollten Sie auch die **Kommunikation** im Notfall planen. Wer wird informiert? Die Geschäftsführung, die Steuerabteilung, externe Berater, die chinesische Steuerbehörde? In China ist es wichtig, bei einem Datenverlust, der die Steuererklärung betrifft, proaktiv die Behörden zu kontaktieren, um Bußgelder zu vermeiden. Ein guter Notfallplan enthält daher auch vorformulierte Mitteilungen und Zuständigkeiten. Bei Jiaxi haben wir für unsere Mandanten solche Kommunikationspläne mitentwickelt – das hat schon manches Unternehmen vor einer Eskalation bewahrt. Letztlich gilt: Je besser die Vorbereitung, desto geringer der Schaden.
Technische Umsetzung
Kommen wir zur technischen Umsetzung eines Datensicherungs- und Notfallwiederherstellungsplans. Hier gibt es eine Vielzahl von Möglichkeiten, und die Wahl hängt von der Größe Ihres Unternehmens, Ihrem Budget und Ihren Compliance-Anforderungen ab. Grundsätzlich unterscheidet man zwischen **lokaler Sicherung**, **Cloud-Sicherung** und **hybrider Sicherung**. Lokale Sicherung bedeutet, dass die Backups auf physischen Medien im Unternehmen oder an einem nahen Standort gespeichert werden – zum Beispiel auf einem NAS (Network Attached Storage) oder einem Bandlaufwerk. Der Vorteil ist die schnelle Wiederherstellung und die Unabhängigkeit von Internetverbindungen. Der Nachteil: Bei einem physischen Schaden (Feuer, Diebstahl) sind die Backups möglicherweise ebenfalls zerstört.
Die Cloud-Sicherung hat den Vorteil, dass die Daten geografisch getrennt vom Unternehmen gelagert werden und automatisch skaliert werden können. In China gibt es jedoch regulatorische Hürden: Wenn personenbezogene Daten in die Cloud eines ausländischen Anbieters (z. B. AWS, Azure) ausgelagert werden, muss dies den Anforderungen des **Cybersicherheitsgesetzes** und der **Data Security Law** entsprechen. Oft ist es einfacher, einen lokalen Cloud-Anbieter zu wählen, der in China hostet. Ich empfehle meinen Mandanten meist eine hybride Lösung: tägliche Sicherung auf ein lokales NAS und wöchentliche Sicherung in eine chinesische Cloud. So sind Sie sowohl gegen lokale Ausfälle als auch gegen größere Katastrophen gewappnet.
Bei der technischen Umsetzung sollten Sie auch auf **Automatisierung** setzen. Manuelle Backups werden gerne vergessen oder abgebrochen. Moderne Backup-Software kann zeitgesteuerte Jobs einrichten, Fehler melden und die Integrität prüfen. Achten Sie darauf, dass die Software **versionierte Backups** erstellt, sodass Sie auf ältere Stände zurückgreifen können, falls eine Datei oder Datenbank korrupt ist. Ein weiterer wichtiger Punkt ist die **Verschlüsselung**: Sowohl bei der Übertragung (TLS) als auch bei der Speicherung (AES-256) sollten Ihre Daten geschützt sein. In der Buchhaltung sind Gehaltsdaten besonders sensibel – ein Datenleck kann nicht nur finanziellen Schaden, sondern auch Vertrauensverlust bei Mitarbeitern verursachen.
Ein oft vernachlässigter Aspekt ist die **Sicherung der Systemumgebung**, nicht nur der Daten. Wenn Ihr Buchhaltungssystem auf einem bestimmten Betriebssystem, einer Datenbank und einer Anwendung läuft, müssen Sie auch diese Komponenten sichern oder zumindest dokumentieren, wie sie wiederhergestellt werden. Stellen Sie sich vor, Sie haben alle Daten, aber die Softwarelizenz ist abgelaufen oder der Hersteller existiert nicht mehr. In China gibt es viele lokale Buchhaltungssoftware-Anbieter, die manchmal plötzlich vom Markt verschwinden. Ein Kunde von mir nutzte eine solche Software; als der Anbieter Insolvenz anmeldete, war die Wiederherstellung nur möglich, weil wir zuvor die Datenbank extrahiert und in ein offenes Format (z. B. CSV) exportiert hatten. Planen Sie also immer einen **Exit-Plan** für Ihre Software.
Schließlich sollten Sie die **Netzwerksicherheit** nicht aus den Augen verlieren. Ein Backup nützt wenig, wenn der Angreifer bereits im Netzwerk ist und die Backups mitverschlüsselt. Setzen Sie auf **Firewalls**, **Intrusion Detection** und **Netzwerksegmentierung**. Das Buchhaltungssystem sollte in einem separaten VLAN laufen, auf das nur autorisierte Mitarbeiter Zugriff haben. Regelmäßige **Penetrationstests** können Schwachstellen aufdecken. Ich weiß, das klingt nach viel Aufwand – aber in der heutigen Zeit ist Cyberkriminalität ein reales Geschäft, und Buchhaltungsdaten sind eine begehrte Ware. Die Investition in technische Sicherheit ist immer günstiger als der Verlust.
Schulung und organisatorische Maßnahmen
Technik allein reicht nicht aus. Ein Datensicherungs- und Notfallwiederherstellungsplan ist nur so gut wie die Menschen, die ihn umsetzen. Deshalb ist die Schulung der Mitarbeiter ein zentraler Erfolgsfaktor. In vielen Unternehmen, die ich berate, herrscht die Einstellung: „Das macht die IT.“ Dabei betrifft die Datensicherung jeden, der mit dem Buchhaltungssystem arbeitet. Ein Buchhalter, der eine Datei unsachgemäß speichert oder ein Backup abbricht, kann den besten Plan zunichtemachen. Ich empfehle daher regelmäßige Schulungen – mindestens einmal jährlich – in denen folgende Themen behandelt werden: **Bedeutung der Datensicherung**, **richtiges Verhalten bei Verdacht auf Sicherheitsvorfall**, **Umgang mit Passwörtern** und **Meldewege**.
Ein konkretes Beispiel: Ein mittelständisches Unternehmen in Tianjin hatte einen Virus auf einem Arbeitsplatzrechner, der sich über das Netzwerk verbreitete. Zum Glück hatten die Mitarbeiter kurz zuvor eine Schulung zum Thema „Verdächtige E-Mails“ besucht. Eine Mitarbeiterin erkannte die Anzeichen und informierte sofort die IT, die den Rechner isolierte. Der Schaden blieb minimal. Ohne die Schulung hätte der Vorfall wahrscheinlich zu einem größeren Ausfall geführt. Das zeigt: **Sensibilisierung** ist kein Nice-to-have, sondern ein wesentlicher Bestandteil der Notfallvorsorge. In China, wo die Bedrohung durch Phishing und Social Engineering stetig zunimmt, ist dies besonders wichtig.
Neben der Schulung sind **klare Verantwortlichkeiten** entscheidend. Wer ist der Datensicherungsbeauftragte? Wer prüft die Backups? Wer entscheidet im Notfall? Diese Fragen müssen schriftlich festgehalten werden. In kleineren Unternehmen kann dies der Geschäftsführer selbst sein, in größeren ein IT-Leiter. Wichtig ist, dass es einen **Stellvertreter** gibt, damit im Urlaub oder bei Krankheit keine Lücke entsteht. Bei Jiaxi haben wir oft die Rolle des **externen Datenschutzbeauftragten** übernommen und die Prozesse dokumentiert. Dabei haben wir festgestellt, dass viele Unternehmen zwar Backups machen, aber nie überprüfen, ob sie funktionieren. Ein ungetestetes Backup ist wie ein Feuerlöscher, der nicht funktioniert – im Ernstfall nutzlos.
Ein weiterer organisatorischer Aspekt ist die **Integration in die Geschäftsprozesse**. Datensicherung sollte nicht als separates Projekt betrachtet werden, sondern als Teil des täglichen Arbeitsablaufs. Zum Beispiel kann der Monatsabschluss erst dann als abgeschlossen gelten, wenn eine Vollsicherung erfolgreich durchgeführt wurde. Oder der Jahresabschluss wird mit einer externen Prüfung der Backup-Integrität kombiniert. Solche Routinen erhöhen die Verbindlichkeit. Ich habe auch erlebt, dass Unternehmen **Anreize** schaffen – etwa indem sie die fehlerfreie Datensicherung als KPI für die IT-Abteilung definieren. Das mag bürokratisch klingen, aber es funktioniert.
Schließlich sollten Sie auch die **Unternehmenskultur** berücksichtigen. In vielen asiatischen Unternehmen herrscht eine starke Hierarchie, und Mitarbeiter zögern, Fehler zu melden. Dabei ist gerade im Notfall eine offene Kommunikation überlebenswichtig. Fördern Sie eine Kultur, in der das Melden von Sicherheitsvorfällen nicht bestraft, sondern belohnt wird. Nur so erfahren Sie frühzeitig von Problemen, bevor sie eskalieren. Bei einem meiner Mandanten wurde ein Mitarbeiter, der einen Virus meldete, zunächst kritisiert – dabei hatte er das Schlimmste verhindert. Nach einem Gespräch mit der Geschäftsführung änderte sich die Haltung. Heute ist das Unternehmen deutlich widerstandsfähiger. Letztlich geht es darum, dass jeder im Team versteht: **Datensicherheit ist Chefsache – und zwar aller.**
Compliance und rechtliche Aspekte
In China unterliegt die Datensicherung und Notfallwiederherstellung von Buchhaltungssystemen einer Reihe von rechtlichen Vorgaben. Diese zu kennen und einzuhalten ist nicht nur eine Frage der Ordnung, sondern kann im Schadensfall über die Existenz des Unternehmens entscheiden. Die wichtigsten Regelwerke sind das **Cybersicherheitsgesetz (CSL)** von 2017, das **Datensicherheitsgesetz (DSL)** von 2021 und die **PIPL** (Personenbezogene Informationsschutzgesetz) von 2021. Diese Gesetze verlangen unter anderem, dass Unternehmen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten ergreifen, Vorfälle melden und für bestimmte Daten Kategorisierungen und Schutzstufen einhalten. Für Buchhaltungsdaten bedeutet das: Sie müssen sicherstellen, dass Ihre Backups verschlüsselt sind, Zugriffe protokolliert werden und im Falle eines Datenlecks eine Meldung an die Behörden erfolgt.
Darüber hinaus gibt es steuerrechtliche Vorgaben. Die **chinesische Steuerverwaltung (SAT)** verlangt, dass Buchhaltungsunterlagen – dazu gehören auch elektronische Daten – für einen bestimmten Zeitraum aufbewahrt werden. In der Regel sind das 10 Jahre, bei einigen Dokumenten sogar länger. Das bedeutet, dass Ihre Datensicherung nicht nur kurzfristig funktionieren muss, sondern auch **langfristige Archivierung** gewährleisten muss. Dabei ist wichtig, dass die Daten in einem lesbaren Format vorliegen und nicht von veralteter Software abhängig sind. Ich empfehle, zusätzlich zu den Systembackups regelmäßig **revisionssichere Exporte** im PDF/A- oder CSV-Format zu erstellen und diese separat zu archivieren. Diese Exporte können im Streitfall oder bei einer Steuerprüfung vorgelegt werden.
Ein oft übersehener Punkt ist die **Datenlokalisierung**. China verlangt, dass bestimmte Daten – insbesondere personenbezogene Daten von chinesischen Bürgern – im Land gespeichert werden. Wenn Sie eine ausländische Cloud für Ihre Backups nutzen, kann dies einen Verstoß darstellen. Ich rate meinen Mandanten daher dringend, einen lokalen Cloud-Anbieter oder ein Rechenzentrum in China zu wählen. Bei Jiaxi arbeiten wir mit zertifizierten lokalen Partnern zusammen, die die Compliance gewährleisten. Ein Kunde von mir, ein US-amerikanisches Unternehmen, wollte seine Backups auf AWS in den USA speichern. Wir haben ihn darauf hingewiesen, dass dies gegen die CSL verstoßen könnte, und ihm eine hybride Lösung mit einem lokalen Anbieter empfohlen. Letztlich hat er eingelenkt – zum Glück, denn bei einer Prüfung wäre es sonst teuer geworden.
Auch die **Meldepflicht bei Datenverlust** ist gesetzlich geregelt. Wenn personenbezogene Daten verloren gehen oder gestohlen werden, muss das Unternehmen die betroffenen Personen und die zuständigen Behörden informieren – und zwar unverzüglich. Ein Notfallplan muss daher auch vorsehen, wie Sie im Falle eines Datenverlusts vorgehen: Wen informieren Sie zuerst? Wie dokumentieren Sie den Vorfall? Welche Fristen gelten? In der Hektik des Moments vergessen viele Unternehmen diese Schritte, was zu zusätzlichen Bußgeldern führen kann. Ich habe erlebt, dass ein Unternehmen einen Ransomware-Angriff verschwieg und später von der Cybersicherheitsbehörde mit einer hohen Strafe belegt wurde. Ehrlichkeit und Transparenz sind hier nicht nur moralisch, sondern auch rechtlich geboten.
Schließlich sollten Sie auch die **vertraglichen Aspekte** mit Dienstleistern klären. Wenn Sie einen externen IT-Dienstleister oder Cloud-Anbieter nutzen, muss der Vertrag Regelungen zu Datensicherung, Notfallwiederherstellung, Haftung und Compliance enthalten. Achten Sie darauf, dass der Anbieter verpflichtet ist, Sie bei einem Vorfall zu unterstützen und Ihnen alle relevanten Informationen zur Verfügung zu stellen. In China ist die Rechtsdurchsetzung manchmal langsam, daher ist eine klare Vertragsgestaltung umso wichtiger. Bei Jiaxi prüfen wir für unsere Mandanten regelmäßig die Verträge mit IT-Dienstleistern und haben schon manche Lücke entdeckt. Letztlich gilt: Compliance ist kein Hindernis, sondern ein Wettbewerbsvorteil – wer sie ernst nimmt, ist besser geschützt.
Zusammenfassung und Ausblick
Fassen wir die wichtigsten Punkte zusammen: Ein Datensicherungs- und Notfallwiederherstellungsplan für Buchhaltungsinformationssysteme ist unverzichtbar für jedes Unternehmen, das in China tätig ist oder mit chinesischen Partnern zusammenarbeitet. Er schützt nicht nur vor Datenverlust, sondern auch vor rechtlichen Konsequenzen und Reputationsschäden. Die Grundlagen umfassen regelmäßige, verschlüsselte Backups nach der 3-2-1-Regel, eine gründliche Risikoanalyse, klare Wiederherstellungsstrategien mit definierten RPO- und RTO-Zielen sowie eine technische Umsetzung, die lokale und Cloud-Sicherung kombiniert. Ebenso wichtig sind Schulungen der Mitarbeiter, klare Verantwortlichkeiten und die Einhaltung der chinesischen Gesetze – insbesondere CSL, DSL und PIPL. Aus meiner Erfahrung als Berater bei Jiaxi weiß ich: Viele Unternehmen unterschätzen den Aufwand, aber die Investition lohnt sich. Ein guter Plan ist wie eine Versicherung – man braucht sie selten, aber wenn, dann rettet sie existenziell.
Für die Zukunft sehe ich zwei Entwicklungen: Zum einen werden **KI-gestützte Backup-Systeme** auf dem Vormarsch sein, die Anomalien erkennen und automatisch reagieren können. Zum anderen wird der Druck durch **regulatorische Anforderungen** weiter zunehmen, insbesondere im Bereich der Datensouveränität. Unternehmen sollten sich daher nicht nur auf aktuelle Compliance beschränken, sondern flexibel bleiben und ihre Pläne regelmäßig anpassen. Ich empfehle, mindestens einmal im Jahr einen **Notfalltest** durchzuführen und die Ergebnisse zu dokumentieren. Nur so bleiben Sie auf der sicheren Seite. Und denken Sie daran: Datensicherheit ist keine einmalige Aufgabe, sondern ein kontinuierlicher Prozess.
Abschließend möchten wir von **Jiaxi Steuerberatung** eine zusammenfassende Einschätzung zu den Inhalten im Zusammenhang mit „Datensicherungs- und Notfallwiederherstellungsplänen für Buchhaltungsinformationssysteme“ geben. Aus unserer langjährigen Praxis mit ausländischen Unternehmen in China wissen wir, dass dieses Thema oft stiefmütterlich behandelt wird – bis es zu spät ist. Ein professioneller Plan ist nicht nur eine technische Notwendigkeit, sondern auch ein entscheidender Faktor für die Compliance mit chinesischem Recht, insbesondere dem Cybersicherheitsgesetz und der Data Security Law. Wir raten dringend dazu, die Datensicherung als integralen Bestandteil der Unternehmensführung zu etablieren, Verantwortlichkeiten klar zu regeln und regelmäßige Tests durchzuführen. Unsere Erfahrung zeigt: Unternehmen, die hier investieren, sparen im Ernstfall nicht nur Geld, sondern auch wertvolle Zeit und Nerven. Gerne unterstützen wir Sie bei der Erstellung oder Überprüfung Ihres individuellen Plans – sprechen Sie uns an.