Rechtliche Grundlage

Warum ein Pentest kein Graubereich ist.

Viele Unternehmen zögern bei der Beauftragung eines Penetrationstests aus rechtlicher Unsicherheit. Hier steht offen, wie ein Test rechtlich sauber abläuft — und was das deutsche Strafrecht dazu sagt.

Ohne Auftrag ist es eine Straftat § 202a StGB

Das Ausspähen von Daten — das gezielte Überwinden einer Zugangssicherung, um sich Zugriff auf fremde Daten zu verschaffen — ist nach § 202a StGB strafbar, unabhängig von der Absicht dahinter. Genau das ist technisch auch das, was bei einem Penetrationstest passiert.

Der entscheidende Unterschied zu einem echten Angriff ist einzig und allein die ausdrückliche, schriftliche Erlaubnis des Systemeigentümers. Deshalb beginnt jeder Auftrag bei mir mit einem unterschriebenen Scope-Dokument, bevor ein einziger Test läuft.

Der "Hacker-Paragraph" § 202c StGB

§ 202c StGB geht einen Schritt weiter als § 202a: Er stellt bereits das Herstellen, Verschaffen, Verkaufen, Überlassen, Verbreiten oder sonstige Zugänglichmachen von Passwörtern, Zugangscodes oder Computerprogrammen unter Strafe, "deren Zweck die Begehung einer solchen Tat ist" — also von Werkzeugen, die dem Ausspähen oder Abfangen von Daten dienen. Genau hier liegt für die IT-Sicherheitsbranche das Problem: Exploit-Frameworks, Passwort-Cracker, selbstgeschriebene Skripte zum Ausnutzen von Schwachstellen — all das sind zugleich die Standardwerkzeuge eines seriösen Penetrationstests.

Warum das trotzdem keine Grauzone für autorisierte Tests ist: § 202c ist ein sogenanntes Vorbereitungsdelikt — er bestraft die Vorbereitung einer rechtswidrigen Haupttat nach § 202a bzw. § 202b StGB. Ist die Haupttat durch eine wirksame Einwilligung des Systeminhabers nicht rechtswidrig, fehlt es denklogisch auch an einer strafbaren Vorbereitungshandlung — die Werkzeugnutzung "erbt" die Rechtmäßigkeit der autorisierten Haupttat. Das ist die in Rechtsprechung und Fachliteratur herrschende Auslegung, die auch der Gesetzgeber bei Einführung der Norm 2007 so intendiert hat: legitime Sicherheitsforschung sollte ausdrücklich nicht kriminalisiert werden.

Die Konsequenz für die Praxis: Diese Absicherung greift nur, wenn die Einwilligung nicht nur die geprüften Systeme, sondern erkennbar auch die eingesetzten Methoden und Werkzeugkategorien abdeckt. Eine vage Erlaubnis ("Sie dürfen unsere Website testen") lässt offen, ob damit auch der Einsatz von Exploit-Code gemeint war. Deshalb enthält meine Einwilligungserklärung eine ausdrückliche Werkzeug-Freigabe, die genau benennt, welche Kategorien von Sicherheitswerkzeugen im Rahmen des Auftrags eingesetzt werden dürfen.

Weitere relevante Paragraphen

Je nach Testtiefe berühren Penetrationstests auch:

  • § 303a StGB — Datenveränderung
  • § 303b StGB — Computersabotage, etwa bei Systemausfällen durch den Test

Auch hier gilt: Mit einem klar abgegrenzten, schriftlichen Auftrag bewegt sich ein Test im legalen Rahmen. Genau deshalb ist der Scope kein Nebenaspekt, sondern das rechtliche Fundament des gesamten Projekts.

Was das Scope-Dokument regelt

  • Welche Systeme, Domains und IP-Bereiche getestet werden dürfen
  • Welche Methoden ausdrücklich ausgeschlossen sind
  • Welche Kategorien von Sicherheitswerkzeugen eingesetzt werden dürfen (relevant für § 202c StGB, siehe oben)
  • Das genehmigte Zeitfenster für aktive Tests
  • Wer im Ernstfall (z. B. bei unerwarteten Ausfällen) informiert wird
  • Dass Sie als Auftraggeber die nötigen Zustimmungen Dritter (z. B. Hosting-Provider) eingeholt haben, sofern erforderlich

Vertraulichkeit & DSGVO

Im Rahmen eines Tests kann ich Zugriff auf personenbezogene oder sensible Daten erhalten. Das unterliegt denselben Sorgfaltspflichten wie bei Ihnen selbst — Vertraulichkeit ist keine Kür, sondern Grundlage jeder Zusammenarbeit. Auf Wunsch wird das zusätzlich per NDA schriftlich fixiert.

Ein Penetrationstest ist zugleich ein anerkanntes Mittel, um die in Art. 32 DSGVO geforderte „regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit“ technischer Sicherheitsmaßnahmen nachzuweisen.

Wichtiger Hinweis: Diese Seite ersetzt keine Rechtsberatung. Sie erklärt den allgemeinen rechtlichen Rahmen, in dem Penetrationstests in Deutschland stattfinden. Details zu Ihrem konkreten Vorhaben — insbesondere Vertragsinhalte und Haftungsfragen — kläre ich mit Ihnen im Erstgespräch, bei Bedarf gemeinsam mit Ihrer Rechtsabteilung.

Fragen zum rechtlichen Rahmen Ihres Vorhabens?

Kontakt aufnehmen →