Zum Inhalt springen
Arbeitsrecht

Pentest und Strafrecht: warum der Auftrag alles entscheidet

Ohne Auftrag ist ein Test eine Straftat. Welche Vorschriften des Strafgesetzbuchs betroffen sind, was in eine Testvereinbarung gehört und warum auch der Arbeitgeber keine pauschale Erlaubnis gibt.

7 Min. Lesezeit von Steven Schulz

Wer beruflich Systeme prüft, arbeitet an der Grenze von Straftatbeständen, und das ist keine Zuspitzung, sondern die schlichte Lage. Was ein Penetrationstester tut, wäre ohne Erlaubnis strafbar. Die Erlaubnis ist damit nicht eine Formalie am Rand des Projekts, sondern seine Grundlage. Dieser Text erklärt, welche Vorschriften betroffen sind und was eine Vereinbarung enthalten muss, damit die Arbeit rechtmäßig ist. Er erklärt ausdrücklich keine Vorgehensweisen und ist keine Rechtsberatung – wer eine verbindliche Auskunft braucht, holt sie bei einer Anwältin oder einem Anwalt.

Die Vorschriften, um die es geht

Vier Stellen im Strafgesetzbuch sind für diese Arbeit einschlägig.

§ 202a StGB, Ausspähen von Daten. Strafbar ist, wer sich unbefugt Zugang zu Daten verschafft, die nicht für ihn bestimmt und gegen unberechtigten Zugang besonders gesichert sind, und dabei die Zugangssicherung überwindet. Das ist die zentrale Vorschrift: Der gesamte technische Teil eines Tests bewegt sich in ihrem Anwendungsbereich. Das entscheidende Wort ist „unbefugt" – die Befugnis ist das, was der Auftrag herstellt.

§ 202b StGB, Abfangen von Daten. Betroffen ist das Abfangen nicht öffentlich übermittelter Daten aus einer Datenübermittlung oder aus einer elektromagnetischen Abstrahlung. Einschlägig etwa bei Mitschnitten im Netz.

§ 202c StGB, Vorbereiten des Ausspähens und Abfangens von Daten. Strafbar ist das Herstellen, Verschaffen, Verkaufen, Überlassen, Verbreiten oder Zugänglichmachen von Passwörtern oder Computerprogrammen, deren Zweck die Begehung einer solchen Tat ist. Diese Vorschrift hat bei ihrer Einführung erhebliche Unruhe ausgelöst, weil viele Prüfwerkzeuge sowohl für Tests als auch für Angriffe taugen. Das Bundesverfassungsgericht hat sich 2009 mit ihr befasst und sie eng verstanden: Erfasst sind Programme, deren Zweck die Begehung der Tat ist, nicht Werkzeuge mit doppeltem Verwendungszweck, die auch zu erlaubten Zwecken eingesetzt werden. Für die berufliche Praxis heißt das: Der Besitz üblicher Prüfwerkzeuge ist nicht der Kern des Problems – das unbefugte Handeln ist es.

§§ 303a und 303b StGB, Datenveränderung und Computersabotage. Sobald ein Test Daten verändert, löscht oder einen Betriebsablauf erheblich stört, sind diese Vorschriften betroffen. § 303b greift bei Störungen von Datenverarbeitungen, die für einen anderen von wesentlicher Bedeutung sind, und kennt für Betriebe, Unternehmen und Behörden einen schärferen Rahmen.

Daneben können weitere Vorschriften eine Rolle spielen, etwa die Verletzung des Fernmeldegeheimnisses, die Datenhehlerei nach § 202d StGB und die Straf- und Bußgeldvorschriften des Datenschutzrechts, wenn personenbezogene Daten betroffen sind.

Warum die Einwilligung die Strafbarkeit ausschließt

Der Zugang ist dann nicht unbefugt, wenn der Berechtigte ihn erlaubt hat. Daraus ergeben sich zwei Fragen, die in der Praxis die eigentliche Arbeit sind.

Erstens: Wer ist der Berechtigte? Nicht jeder, der einen Auftrag unterschreibt, darf über das geprüfte System verfügen. Typische Fälle, in denen das schiefgeht: Die Anwendung läuft bei einem Hosting-Anbieter, dessen Bedingungen Tests untersagen oder anmeldepflichtig machen. Das System steht in einer geteilten Umgebung, in der andere Kunden mitbetroffen wären. Der Auftraggeber prüft ein Produkt, das ihm nicht gehört. Der Auftraggeber ist eine Fachabteilung, die für die Infrastruktur nicht zuständig ist. In all diesen Fällen braucht es zusätzlich die Erlaubnis des tatsächlich Verfügungsbefugten.

Zweitens: Wie weit reicht die Erlaubnis? Sie reicht so weit, wie sie beschrieben ist. Ein Test, der über den vereinbarten Umfang hinausgeht, ist in dem Teil, in dem er hinausgeht, nicht erlaubt – und zwar auch dann, wenn der Prüfer es gut gemeint hat. Der häufigste Fall ist der Sprung von einem erlaubten in ein benachbartes System, weil der Weg dorthin offenstand.

Was in eine Testvereinbarung gehört

Die folgende Liste ist der Kern jeder brauchbaren Vereinbarung. Wer als Prüfer angestellt ist, sollte sie kennen, weil er die Dokumente lesen und Lücken melden muss.

  • Die Parteien und die Zusicherung des Auftraggebers, dass er über die genannten Systeme verfügungsbefugt ist oder die Erlaubnis Dritter beigebracht hat.
  • Der Umfang, abschließend aufgezählt: Adressbereiche, Namen, Anwendungen, Konten, ausgenommene Systeme. Was nicht aufgezählt ist, ist nicht erlaubt.
  • Das Zeitfenster, mit Datum und Uhrzeit, und die Regelung, was außerhalb gilt.
  • Die Art der Prüfung: welche Vorgehensweisen zugelassen sind, ob Störungen in Kauf genommen werden, ob produktive Systeme betroffen sind, ob Angriffe auf Personen – etwa Simulationen von Täuschungsversuchen – Teil des Auftrags sind.
  • Ansprechpartner auf beiden Seiten, mit Erreichbarkeit außerhalb der Bürozeiten, und eine Abbruchregel: wer den Test stoppen kann und wie.
  • Der Umgang mit Funden: Meldung schwerwiegender Befunde sofort, nicht erst im Bericht.
  • Der Umgang mit Daten, auf die der Prüfer stößt: keine Kenntnisnahme über das Notwendige hinaus, Aufbewahrung, Löschfristen, Verschlüsselung der Testdaten. Sind personenbezogene Daten betroffen, ist zusätzlich der datenschutzrechtliche Rahmen zu regeln, in der Regel als Auftragsverarbeitung.
  • Vertraulichkeit in beide Richtungen, mit einer Regelung darüber, ob und wie der Auftraggeber als Referenz genannt werden darf.
  • Haftung und Versicherung, einschließlich der Frage, wer einen Ausfall trägt.

Für die inhaltliche Seite gibt es Handreichungen. Das BSI hat einen Praxis-Leitfaden für Penetrationstests veröffentlicht, der Vorgehen, Abgrenzung und Dokumentation beschreibt; für Anwendungsprüfungen ist der Prüfleitfaden der OWASP der verbreitete Maßstab. Solche Bezugsdokumente in den Auftrag aufzunehmen erspart später Streit darüber, was geprüft werden sollte.

Im Arbeitsverhältnis gilt nichts anderes

Ein verbreiteter Irrtum lautet: Wer in der IT-Sicherheit angestellt ist, darf im eigenen Haus testen. Das ist falsch. Die Befugnis folgt aus der Aufgabenzuweisung des Arbeitgebers, und die ist in der Regel eng. Wer ohne Auftrag in einem Nachbarsystem nachsieht, handelt außerhalb seiner Befugnis – im günstigen Fall ist es eine arbeitsrechtliche Angelegenheit, im ungünstigen eine strafrechtliche.

Deshalb drei Regeln für Angestellte:

  • Lassen Sie sich Prüftätigkeiten schriftlich zuweisen, mit Umfang und Zeitraum. Eine Mail des Vorgesetzten genügt, wenn sie eindeutig ist.
  • Melden Sie zufällige Funde und arbeiten Sie sie nicht aus eigenem Antrieb weiter aus. Der Satz „ich wollte nur prüfen, wie weit es geht" hat Karrieren beendet.
  • Betreffen Tests Beschäftigte – etwa Simulationen von Täuschungsversuchen per E-Mail –, ist die betriebliche Mitbestimmung zu beachten. Solche Maßnahmen berühren die Überwachung von Verhalten und Leistung und sind ohne Beteiligung des Betriebsrats regelmäßig nicht zulässig.

Wenn ein Test Schaden anrichtet

Auch ein sauber beauftragter Test kann einen Ausfall verursachen: ein Dienst bleibt stehen, eine Anwendung verarbeitet nicht mehr, eine Sperre trifft echte Nutzer. Darauf sollte man vorbereitet sein, und zwar vor dem Test.

Im Auftrag. Dort gehört eine Regelung dazu, welche Störungen in Kauf genommen werden, wer sie tragen muss und wie der Test abgebrochen wird. Dazu ein Ansprechpartner mit Erreichbarkeit außerhalb der Bürozeiten – auf beiden Seiten.

Im Ablauf. Beim ersten Anzeichen einer Störung wird nicht weitergearbeitet, sondern gemeldet. Dieser Reflex ist der Unterschied zwischen einem Prüfer und einem Problem.

In der Dokumentation. Zeitpunkt, durchgeführte Handlung, beobachtete Wirkung, Meldung an wen. Wer das festhält, kann später zeigen, dass er im Rahmen des Auftrags gehandelt hat.

In der Versicherung. Dienstleister in diesem Geschäft haben in der Regel eine Berufs- oder Betriebshaftpflicht, die solche Fälle abdeckt. Wer angestellt prüft, sollte wissen, dass die allgemeinen Grundsätze der Arbeitnehmerhaftung gelten und nach dem Grad des Verschuldens abgestuft wird.

Für Bewerber ist das übrigens eine gute Gesprächsfrage: Wie ist der letzte Ausfall bei einem Test gelaufen? Häuser mit Erfahrung antworten darauf gelassen und mit einem Verfahren.

Und wenn Sie privat üben

Üben Sie in Ihrem eigenen Netz, an Ihren eigenen Systemen, oder auf Plattformen, die es ausdrücklich erlauben. Das schließt Wettbewerbe und Programme ein, die Regeln veröffentlichen – siehe CTF und Bug Bounty und, zum Aufbau, Heimlabor als Nachweis.

Ein eigener Punkt sind Funde, die Ihnen zufällig auffallen, etwa auf der Website eines Vereins. Die Versuchung, kurz nachzusehen, ob es wirklich so ist, wie es aussieht, ist der klassische Einstieg in eine Anzeige. Melden Sie, was Sie ohne weiteres Zutun bemerkt haben, und prüfen Sie nicht nach. Wo es eine veröffentlichte Meldestelle gibt, nutzen Sie sie; ansonsten melden Sie an die Geschäftsführung und dokumentieren Sie, was Sie getan haben und was nicht.

Wer beruflich in diese Richtung will, sollte die rechtliche Seite nicht als Hindernis begreifen, sondern als Berufskunde: Die Fähigkeit, einen Auftrag sauber zuzuschneiden, ist in der Beratung mindestens so gefragt wie die Fähigkeit, ein System zu übernehmen. Welche Wege dorthin führen, steht unter Ethical Hacker als Suchwort, und was an Nachweisen zählt, unter OSCP. Die offenen Stellen dazu stehen in den Stellenangeboten und gezielt bei den Stellen für Penetrationstester.

Wenden Sie das direkt an: Im Stellenmarkt stehen Anzeigen aus ganz Deutschland, und zu jedem Beruf finden Sie die Aufgaben und die üblichen Gehälter daneben.

Weiterlesen

Alle Artikel

Homeoffice mit Zugriff auf kritische Systeme

Fernarbeit ist in diesem Beruf üblich und heikel zugleich: Wer von zu Hause administriert, nimmt Zugänge mit nach Hause. Was rechtlich gilt, was der Arbeitsplatz können muss und was Sie regeln sollten.

7 Min. Lesezeit

CEH und die Frage, was ein Zertifikat überhaupt beweist

Ein bekanntes Zertifikat mit Ankreuzprüfung, ein zwiespältiger Ruf und eine ernste Frage dahinter: Woran erkennt man, ob ein Abschluss etwas wert ist? Eine Prüfliste mit sechs Kriterien.

6 Min. Lesezeit

Diese Seite setzt nur die Cookies, die für den Betrieb nötig sind. Kein Tracking, keine Werbenetzwerke, keine Auswertung Ihres Verhaltens. Einzelheiten stehen in der Datenschutzerklärung.