Viele Unternehmen zögern bei der Beauftragung eines Penetrationstests aus rechtlicher Unsicherheit. Hier steht offen, wie ein Test rechtlich sauber abläuft — und was das deutsche Strafrecht dazu sagt.
Das Ausspähen von Daten — das gezielte Überwinden einer Zugangssicherung, um sich Zugriff auf fremde Daten zu verschaffen — ist nach § 202a StGB strafbar, unabhängig von der Absicht dahinter. Genau das ist technisch auch das, was bei einem Penetrationstest passiert.
Der entscheidende Unterschied zu einem echten Angriff ist einzig und allein die ausdrückliche, schriftliche Erlaubnis des Systemeigentümers. Deshalb beginnt jeder Auftrag bei mir mit einem unterschriebenen Scope-Dokument, bevor ein einziger Test läuft.
§ 202c StGB geht einen Schritt weiter als § 202a: Er stellt bereits das Herstellen, Verschaffen, Verkaufen, Überlassen, Verbreiten oder sonstige Zugänglichmachen von Passwörtern, Zugangscodes oder Computerprogrammen unter Strafe, "deren Zweck die Begehung einer solchen Tat ist" — also von Werkzeugen, die dem Ausspähen oder Abfangen von Daten dienen. Genau hier liegt für die IT-Sicherheitsbranche das Problem: Exploit-Frameworks, Passwort-Cracker, selbstgeschriebene Skripte zum Ausnutzen von Schwachstellen — all das sind zugleich die Standardwerkzeuge eines seriösen Penetrationstests.
Warum das trotzdem keine Grauzone für autorisierte Tests ist: § 202c ist ein sogenanntes Vorbereitungsdelikt — er bestraft die Vorbereitung einer rechtswidrigen Haupttat nach § 202a bzw. § 202b StGB. Ist die Haupttat durch eine wirksame Einwilligung des Systeminhabers nicht rechtswidrig, fehlt es denklogisch auch an einer strafbaren Vorbereitungshandlung — die Werkzeugnutzung "erbt" die Rechtmäßigkeit der autorisierten Haupttat. Das ist die in Rechtsprechung und Fachliteratur herrschende Auslegung, die auch der Gesetzgeber bei Einführung der Norm 2007 so intendiert hat: legitime Sicherheitsforschung sollte ausdrücklich nicht kriminalisiert werden.
Die Konsequenz für die Praxis: Diese Absicherung greift nur, wenn die Einwilligung nicht nur die geprüften Systeme, sondern erkennbar auch die eingesetzten Methoden und Werkzeugkategorien abdeckt. Eine vage Erlaubnis ("Sie dürfen unsere Website testen") lässt offen, ob damit auch der Einsatz von Exploit-Code gemeint war. Deshalb enthält meine Einwilligungserklärung eine ausdrückliche Werkzeug-Freigabe, die genau benennt, welche Kategorien von Sicherheitswerkzeugen im Rahmen des Auftrags eingesetzt werden dürfen.
Je nach Testtiefe berühren Penetrationstests auch:
Auch hier gilt: Mit einem klar abgegrenzten, schriftlichen Auftrag bewegt sich ein Test im legalen Rahmen. Genau deshalb ist der Scope kein Nebenaspekt, sondern das rechtliche Fundament des gesamten Projekts.
Im Rahmen eines Tests kann ich Zugriff auf personenbezogene oder sensible Daten erhalten. Das unterliegt denselben Sorgfaltspflichten wie bei Ihnen selbst — Vertraulichkeit ist keine Kür, sondern Grundlage jeder Zusammenarbeit. Auf Wunsch wird das zusätzlich per NDA schriftlich fixiert.
Ein Penetrationstest ist zugleich ein anerkanntes Mittel, um die in Art. 32 DSGVO geforderte „regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit“ technischer Sicherheitsmaßnahmen nachzuweisen.
Fragen zum rechtlichen Rahmen Ihres Vorhabens?
Kontakt aufnehmen →