01515 - 29 00 166
← Zurück zu Wissen

IT-Notfallplanung

Notfallzugänge richtig aufbewahren: Digital, auf Papier oder beides?

Von Timo Felderhoff · Veröffentlicht am 14.09.2026 · 7 Min. Lesezeit

Ein Notfallzugang ist nur dann hilfreich, wenn man im Notfall auch daran kommt

Die Firewall ist ausgefallen, der zentrale Server nicht erreichbar und der normalerweise zuständige Administrator sitzt im Flugzeug. Die notwendigen Zugangsdaten existieren zwar, befinden sich aber ausgerechnet in einem Passwortmanager, dessen Zugriff über das zentrale Firmenkonto abgesichert ist, das wegen der aktuellen Störung ebenfalls nicht funktioniert.

Eine solche Situation wirkt zunächst widersprüchlich, entsteht aber leicht, wenn beim Schutz administrativer Zugangsdaten ausschließlich darauf geachtet wurde, dass möglichst niemand unberechtigt darauf zugreifen kann. Sicherheit ist notwendig, reicht allein aber nicht aus, denn wichtige Notfallinformationen müssen zusätzlich so verfügbar sein, dass sie auch unter ungewöhnlichen Bedingungen genutzt werden können.

Gerade bei zentralen Systemen sollte deshalb nicht nur gefragt werden, wo das Kennwort gespeichert ist, sondern auch, welche Voraussetzungen erfüllt sein müssen, um an dieses Kennwort zu gelangen. Wenn für den Zugriff genau diejenigen Server, Benutzerkonten oder Internetverbindungen benötigt werden, deren Ausfall abgesichert werden soll, besteht eine Abhängigkeit, die im Ernstfall sehr unangenehm werden kann.

Für den normalen Betrieb bleibt ein Passwortmanager die sinnvollste Lösung

Administrative Kennwörter gehören nicht in ungeschützte Tabellen, frei zugängliche Textdateien oder auf Zettel, die neben dem Bildschirm liegen. Für die tägliche Arbeit bietet ein professioneller Passwortmanager eine deutlich bessere Grundlage, weil Zugangsdaten verschlüsselt gespeichert und gezielt für berechtigte Personen freigegeben werden können.

Ein solcher Passwortspeicher erleichtert außerdem den Umgang mit individuellen administrativen Konten, komplexen Kennwörtern und Personalwechseln, weil nicht jeder Techniker dieselben Zugangsdaten kennen muss.

Bei einer vernünftig aufgebauten Umgebung verwendet der IT-Dienstleister oder interne Administrator deshalb seine normalen persönlichen Konten und greift auf die dafür vorgesehenen Kennwörter über die zentrale Passwortverwaltung zu.

Das passt zum Grundgedanken aus einer strukturierten Dokumentation von Passwörtern und Zugangsdaten, löst aber noch nicht die Frage, was passiert, wenn genau dieser normale Zugangsweg nicht zur Verfügung steht.

Nicht jedes Kennwort gehört in die Notfallablage

Eine Notfallablage sollte keine vollständige Kopie des gesamten Passwortbestands sein.

Wenn hunderte Benutzer-, Geräte- und Anwendungspasswörter zusätzlich auf Papier oder in einer zweiten Datei abgelegt werden, entstehen unnötig viele sensible Informationen, die anschließend ebenfalls aktuell gehalten und geschützt werden müssen.

Sinnvoller ist eine kleine Auswahl der Zugänge, mit denen sich die Kontrolle über die wichtigsten Systeme wiederherstellen lässt.

Dazu können beispielsweise die administrativen Zugänge zur Firewall, zur Virtualisierungsplattform, zur zentralen Benutzerverwaltung, zum Backup-System oder zur Domainverwaltung gehören. Bei Cloud-Diensten können ebenfalls Konten relevant sein, über die weitere Benutzer und Administratoren wiederhergestellt werden können.

In einem Produktionsunternehmen können zusätzliche Systeme wichtig sein, wenn deren Ausfall unmittelbar den Betrieb betrifft.

Die Auswahl sollte deshalb nicht nach technischen Kategorien erfolgen, sondern nach einer einfachen Frage: Welche Zugänge benötigt ein qualifizierter Techniker, wenn die übliche Administration nicht mehr funktioniert und zentrale Systeme wieder unter Kontrolle gebracht werden müssen?

Papier hat im IT-Notfall einen unerwarteten Vorteil

Ein ausgedrucktes Kennwort wirkt zunächst wie das genaue Gegenteil moderner IT-Sicherheit, trotzdem kann Papier für wenige besonders wichtige Notfallinformationen eine sinnvolle zusätzliche Ebene darstellen.

Sein größter Vorteil besteht darin, dass es keine technische Infrastruktur benötigt.

Ein Papierdokument funktioniert ohne Server, ohne Internetzugang, ohne Benutzerkonto, ohne Passwortmanager und sogar ohne Strom. Gerade deshalb kann es in einer Situation hilfreich sein, in der mehrere technische Systeme gleichzeitig ausgefallen sind.

Das bedeutet selbstverständlich nicht, dass eine Passwortliste offen im Schreibtisch liegen sollte.

Eine kleine Notfallablage kann beispielsweise versiegelt in einem Tresor oder einem anderen kontrollierten Bereich aufbewahrt werden, wobei genau geregelt ist, wer darauf zugreifen darf.

Bei besonders kritischen Informationen kann zusätzlich eine zweite geschützte Kopie an einem anderen Standort sinnvoll sein, damit ein Brand, Wasserschaden oder Einbruch nicht gleichzeitig IT-Systeme und sämtliche Notfallinformationen vernichtet.

Papier muss genauso gepflegt werden wie digitale Informationen

Der größte Nachteil einer Papierkopie besteht darin, dass sie sich nicht automatisch aktualisiert.

Wird das Kennwort der Firewall geändert, bleibt auf dem Ausdruck selbstverständlich das alte Kennwort stehen, solange niemand daran denkt, die Notfallablage ebenfalls zu erneuern.

Dadurch kann eine Dokumentation über Jahre scheinbare Sicherheit vermitteln und genau im Ernstfall unbrauchbar sein.

Deshalb sollte jede Änderung an besonders kritischen Zugangsdaten automatisch die Frage auslösen, ob davon auch die Notfallablage betroffen ist.

Es ist sinnvoll, diese Informationen in regelmäßigen Abständen zu prüfen. Dabei muss nicht zwangsläufig jedes Kennwort ausprobiert werden, aber es sollte kontrolliert werden, ob die dokumentierten Konten weiterhin existieren, die beschriebenen Zugangswege stimmen und alle notwendigen zusätzlichen Faktoren verfügbar sind.

Eine veraltete Notfalldokumentation kann problematischer sein als gar keine, weil die Beteiligten zunächst davon ausgehen, eine funktionierende Lösung zu besitzen.

Eine digitale Notfallkopie kann ebenfalls sinnvoll sein

Papier ist nicht die einzige Möglichkeit für eine technisch unabhängige Rückfallebene.

Eine verschlüsselte Datei auf einem externen Datenträger oder in einem getrennt verwalteten Speicher kann ebenfalls geeignet sein, solange der Weg zu ihrer Entschlüsselung nicht wiederum von genau den Systemen abhängt, deren Ausfall berücksichtigt werden soll.

Dabei entsteht allerdings schnell ein neues Problem: Wenn die Datei hervorragend verschlüsselt ist, muss auch das dafür notwendige Kennwort irgendwo verfügbar sein.

Man kann sich deshalb leicht in einer Kette aus gegenseitig abgesicherten Zugangsdaten verlieren.

Für kleine Unternehmen ist eine möglichst einfache Struktur häufig robuster. Ein zentraler Passwortmanager für den Alltag, ergänzt um eine sehr kleine und bewusst gepflegte Notfallablage, lässt sich leichter verstehen und kontrollieren als mehrere komplizierte Rückfallmechanismen.

Die technische Eleganz einer Lösung ist weniger wichtig als die Frage, ob sie unter Stress tatsächlich noch nachvollziehbar funktioniert.

Mehrfaktor-Authentifizierung muss mitgedacht werden

Ein notiertes Kennwort hilft wenig, wenn anschließend ein zweiter Faktor verlangt wird, der nur auf dem Smartphone einer einzelnen Person vorhanden ist.

Gerade wichtige Cloud-Konten, VPN-Zugänge und administrative Plattformen sollten heute mit Mehrfaktor-Authentifizierung geschützt werden, wodurch die Notfallplanung zwangsläufig mehr als nur das Kennwort berücksichtigen muss.

Je nach Anbieter können zusätzliche Sicherheitsschlüssel, Wiederherstellungscodes oder mehrere berechtigte Administratoren verwendet werden.

Diese Möglichkeiten sollten eingerichtet werden, bevor der primäre Faktor nicht mehr verfügbar ist.

Wenn beispielsweise der bisherige Administrator ausfällt und ausschließlich dessen persönliches Smartphone die Anmeldung am zentralen Cloud-Administrator bestätigt, ist die technische Sicherheit zwar hoch, die organisatorische Ausfallsicherheit dagegen schlecht.

Ein Notfallzugang muss deshalb immer als vollständiger Anmeldeweg betrachtet werden und nicht nur als Kombination aus Benutzername und Kennwort.

Verschlüsselungsschlüssel verdienen besondere Aufmerksamkeit

Bei manchen Informationen gibt es keinen klassischen Weg über „Kennwort vergessen“.

Das betrifft insbesondere Schlüssel, mit denen verschlüsselte Sicherungen oder andere wichtige Daten entschlüsselt werden.

Geht ein solcher Schlüssel endgültig verloren, kann eine technisch einwandfreie Datensicherung praktisch wertlos werden.

Deshalb sollten wichtige Verschlüsselungsschlüssel besonders sorgfältig und unabhängig von den gesicherten Systemen aufbewahrt werden.

Eine externe Datensicherung ist beispielsweise nur dann vollständig durchdacht, wenn auch die zum Zugriff benötigten Informationen einen Ausfall des Hauptstandorts überstehen.

Bei einem Wiederherstellungstest sollte deshalb nicht nur geprüft werden, ob die Daten vorhanden sind, sondern auch, ob alle notwendigen Schlüssel und Zugangsinformationen tatsächlich erreichbar sind.

Der Dienstleister sollte Zugang haben, aber nicht der einzige Zugang sein

Ein externer IT-Dienstleister benötigt für seine Arbeit selbstverständlich administrative Rechte und kann den täglichen Passwortbestand professionell verwalten.

Problematisch wird es erst dann, wenn er gleichzeitig die einzige Stelle ist, über die sich zentrale Systeme administrieren lassen.

Das Unternehmen sollte deshalb eine kontrollierte Möglichkeit besitzen, im Bedarfsfall die Verwaltung an einen anderen Fachmann zu übergeben.

Eine solche Rückfallebene bedeutet nicht, dass der Geschäftsführer regelmäßig Kennwörter prüfen oder technische Systeme selbst administrieren muss. Es reicht, wenn klar geregelt ist, wo sich die Notfallinformationen befinden und wer ihre Nutzung freigeben kann.

Damit bleibt die operative Arbeit beim Dienstleister, während die grundlegende Kontrolle beim Unternehmen verbleibt.

Dieser Punkt wird spätestens bei einem Wechsel des IT-Dienstleisters wichtig, sollte aber nicht erst dann vorbereitet werden.

Auch der Zugriff auf den Tresor braucht eine Vertretung

Eine perfekte Notfalldokumentation hilft wenig, wenn sie in einem Tresor liegt, dessen Schlüssel ausschließlich der Geschäftsführer besitzt und genau dieser Geschäftsführer nicht erreichbar ist.

Deshalb muss auch der Zugriff auf die Notfallablage selbst gegen einzelne personelle Ausfälle abgesichert sein.

Das bedeutet nicht, möglichst vielen Personen Zugang zu sensiblen Informationen zu geben. Häufig reichen zwei klar benannte berechtigte Personen oder ein anderes kontrolliertes Vertretungsverfahren.

Entscheidend ist, dass kein neuer Single Point of Failure entsteht.

Eine solche Regelung gehört organisatorisch zur IT-Notfalldokumentation, weil dort nicht nur technische Informationen, sondern auch Zuständigkeiten und Zugangswege beschrieben werden sollten.

Ein Notfallzugang darf nicht zum normalen Administratorkonto werden

Besonders geschützte Rückfallkonten verlieren ihren Zweck, wenn sie aus Bequemlichkeit regelmäßig verwendet werden.

Ein Notfallkonto sollte deshalb möglichst ausschließlich für genau die Situationen vorgesehen sein, für die es eingerichtet wurde. Im normalen Betrieb arbeiten Administratoren mit ihren persönlichen Konten und den dafür vorgesehenen Berechtigungen.

Dadurch lässt sich die Nutzung des Notfallzugangs besser erkennen und das Kennwort kann besonders streng geschützt werden.

Wenn ein solches Konto verwendet wurde, sollte anschließend geprüft werden, warum dies notwendig war und ob das Kennwort geändert werden muss.

Damit bleibt der Notfallzugang tatsächlich eine Rückfallebene und wird nicht schleichend zu einem gemeinsamen Administratorzugang, dessen Kennwort irgendwann zahlreiche Personen kennen.

Die beste Lösung besteht meistens aus mehreren einfachen Ebenen

Für die meisten kleinen Unternehmen braucht es kein kompliziertes Hochsicherheitsverfahren.

Eine vernünftige Struktur kann aus drei einfachen Ebenen bestehen: persönliche administrative Konten für den täglichen Betrieb, ein zentral verwalteter Passwortmanager für die regulären Zugangsdaten und eine kleine getrennte Notfallablage für diejenigen Informationen, mit denen sich im Ernstfall die Kontrolle über zentrale Systeme wiederherstellen lässt.

Ob diese letzte Ablage auf Papier, auf einem verschlüsselten Datenträger oder in einer anderen technisch unabhängigen Form geführt wird, hängt von der jeweiligen Umgebung ab.

Entscheidend ist, dass sie geschützt, aktuell und tatsächlich erreichbar bleibt.

Ein Notfallzugang erfüllt seinen Zweck schließlich nicht dadurch, dass er besonders sicher irgendwo abgelegt wurde. Er erfüllt ihn dann, wenn ein berechtigter Fachmann ihn genau in dem Moment verwenden kann, in dem die normalen Zugangswege nicht mehr funktionieren.