Der Hackerparagraf steht seit 2007 im Strafgesetzbuch, und fast genauso lange fordern Informatiker, ihn zu ändern. Am 25. August 2026 hat die Gesellschaft für Informatik (GI) den nächsten Anlauf genommen und ein 25-seitiges Whitepaper zur Reform des Computerstrafrechts vorgelegt. Entstanden ist es aus drei Workshops im Mai und Juni mit Leuten aus Sicherheitsforschung, Automobilindustrie und Zivilgesellschaft, in Zusammenarbeit mit der AG KRITIS und dem Verein LOAD.
Ich habe das Papier gelesen und die tragenden Angaben nachgeprüft. Die Richtung stimmt, mehrere Vorschläge sind konkret und brauchbar. An einer Stelle ist das Papier aber schlicht falsch, und ein zentraler Vorschlag hat aus meiner Sicht eine Schwäche. Beides steht weiter unten, zusammen mit dem, was Sie als Admin oder Verwaltung schon heute tun können, ohne auf Berlin zu warten.

Was § 202a StGB und § 202c StGB heute unter Strafe stellen
Unter „Hackerparagraf“ laufen drei Vorschriften. § 202a StGB bestraft, wer sich unbefugt Zugang zu Daten verschafft, die gegen unberechtigten Zugang besonders gesichert sind, und dabei die Zugangssicherung überwindet. Der Strafrahmen reicht bis zu drei Jahren Freiheitsstrafe. § 202b erfasst das Abfangen von Daten. § 202c StGB stellt schon die Vorbereitung unter Strafe, etwa das Herstellen oder Verbreiten von Programmen, deren Zweck eine solche Tat ist. Hier drohen bis zu zwei Jahre.
Die Absicht kommt im Tatbestand des § 202a nicht vor. Ob jemand Daten verkaufen oder dem Hersteller eine Lücke melden will, spielt für die Strafbarkeit zunächst keine Rolle. Das Whitepaper beschreibt die Folge so: Wer eine Schwachstelle meldet, gibt mit der Meldung zu, unbefugt Zugang gehabt zu haben. Die Meldung ist das Geständnis.
Für Admins ist § 202c der unangenehmere Teil, weil Portscanner und Passwort-Auditoren genauso zum Angriff taugen wie zur Prüfung des eigenen Netzes. Das Bundesverfassungsgericht hat 2009 klargestellt, dass nur Programme erfasst sind, deren Zweck die Begehung einer solchen Straftat ist. Bitkom weist in seiner Stellungnahme vom März 2025 trotzdem darauf hin, dass für Nutzer von Dual-Use-Werkzeugen ein Restrisiko bleibt.
Das Modern-Solution-Urteil – und wo das Whitepaper danebenliegt
Der Fall, an dem sich die Debatte seit Jahren festmacht, ist Modern Solution. Das Whitepaper widmet ihm einen Exkurs. Dort steht, der IT-Experte sei 2021 verurteilt worden, nach § 202c StGB, und das Bundesverfassungsgericht habe seine Beschwerde 2024 abgelehnt. Alle drei Angaben stimmen nicht.
Das Urteil des Amtsgerichts Jülich stammt vom 17. Januar 2024 und lautet auf Ausspähen von Daten nach § 202a StGB: 50 Tagessätze zu je 60 Euro, also 3.000 Euro. Die Lücke wurde 2021 entdeckt, daher vermutlich die Verwechslung. Das Landgericht Aachen bestätigte das Urteil am 4. November 2024. Die Verfassungsbeschwerde nahm Karlsruhe am 15. September 2025 nicht an (Az. 2 BvR 1086/25), wie Günter Born dokumentiert hat. Die Quelle, die das Whitepaper an dieser Stelle selbst zitiert, ist auf Oktober 2025 datiert.
Man kann das für Kleinkram halten. Ich sehe es anders: Ein Papier, das Abgeordneten und Ministerialbeamten erklären will, warum das Strafrecht falsch gebaut ist, sollte beim eigenen Kronzeugenfall den richtigen Paragrafen nennen. Die Gegenseite liest solche Papiere genau.
Was im Urteil steht, ist ohnehin aufschlussreicher als jede Zusammenfassung. Das Passwort zur Datenbank mit Daten von rund 600.000 bis 700.000 Endkunden lag unverschlüsselt im Code der Software. Der Entwickler hat es nach Überzeugung des Gerichts per Dekompilierung ausgelesen. Das Gericht räumt ein, der Hersteller habe „nachlässig gehandelt“, sieht darin aber trotzdem eine besondere Zugangssicherung, weil schon die Verwendung eines Passworts das Geheimhaltungsinteresse dokumentiere. Die beschlagnahmten Rechner bekam der Mann erst nach fast anderthalb Jahren zurück.
Fairerweise gehört auch die andere Hälfte dazu. Das Gericht hielt dem Angeklagten vor, zuerst einen Blogger informiert zu haben, sodass die Lücke noch am Tag der Entdeckung öffentlich wurde. Dem Unternehmen blieb keine angemessene Frist. Das war keine saubere Responsible Disclosure, also keine koordinierte Meldung mit Zeit zur Behebung. Wer den Fall als Beleg nimmt, sollte das wissen.
Was die GI zur Reform des Computerstrafrechts vorschlägt
Der Kern des Papiers: Die Absicht soll ins Gesetz. Die GI schlägt vor, in §§ 202a und 202b eine Schädigungsabsicht als zusätzliches Tatbestandsmerkmal aufzunehmen. Wer eine Lücke findet und dem Hersteller meldet, statt sie auszunutzen, wäre dann gar nicht erst tatbestandsmäßig unterwegs. Das soll auch die abschreckende Wirkung von Hausdurchsuchungen und beschlagnahmten Arbeitsgeräten mindern.
Dazu kommen drei weitere Baustellen. Das Merkmal „besonders gesichert“ soll an realistische Kriterien gebunden werden, damit ein Klartext-Passwort im Programmcode nicht mehr als Sicherung durchgeht. § 202c soll angepasst oder abgeschafft werden: Strafbar wäre dann die Verwendung eines Werkzeugs für eine verbotene Handlung und nicht mehr sein Besitz oder seine Herstellung. Und die GI will über das Strafrecht hinaus an das Urheberrecht, das Geschäftsgeheimnisgesetz und das Abhörverbot in § 5 TDDDG heran, weil Dekompilieren und das Melden unverschlüsselter Funkstrecken dort eigene Risiken auslösen.
Lesenswert ist der Abschnitt, in dem die GI sagt, wovon sie abrät. Ein Register für Sicherheitsforscher lehnt sie ab, weil es Zufallsfunde ausbremst und sich auch Kriminelle eintragen könnten, um sich zu legitimieren. Anonyme Meldungen sollen möglich bleiben, auch nach einer Legalisierung, weil Zivilklagen genauso abschrecken können wie Strafanzeigen. Überzogene Formvorgaben für Meldungen hält sie für eine eigene Fehlerquelle.
Der Blick nach Polen, Portugal und Belgien
Laut Whitepaper ist ethisches Hacking in sieben europäischen Staaten ausdrücklich erlaubt, in zwei weiteren entfällt unter Bedingungen die Strafverfolgung. Als Vorbilder nennt die GI Polen, Portugal und Belgien. Portugal und Belgien knüpfen die Straffreiheit an kumulative Bedingungen wie gute Absicht, keinen Schaden und zeitnahe Meldung. Belgien führt zusätzlich eine Hall of Fame.
Polen nennt das Papier den liberalsten Ansatz. Das stimmt für die Werkzeuge. Für den Zugriff selbst verlangt Art. 269c des polnischen Strafgesetzbuchs aber ebenfalls etwas: unverzügliche Benachrichtigung des Betreibers, kein verletztes Interesse, kein Schaden. Auch das liberalste Modell kommt also mit Bedingungen.
Der Cyber Resilience Act macht den Widerspruch sichtbar
Seit dem 11. September 2026 gilt die erste Stufe des Cyber Resilience Act. Hersteller müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle binnen 24 Stunden melden. Das Whitepaper formuliert hier etwas zu großzügig, wenn es von einer Meldepflicht für jede „identifizierte Schwachstelle“ spricht. Die Pflicht greift bei aktiver Ausnutzung.
Der Widerspruch bleibt trotzdem. Europa verpflichtet Hersteller zu melden, wenn ihre Lücken ausgenutzt werden. Deutschland bedroht gleichzeitig den Außenstehenden mit Strafe, der die Lücke findet, bevor es so weit kommt. Die GI schlägt vor, an die Herstellerpflicht eine geregelte Meldemöglichkeit für externe und ehrenamtliche Forscher anzuhängen. Das halte ich für den pragmatischsten Vorschlag im ganzen Papier, weil er an etwas Bestehendes andockt.
Was gegen ethisches Hacking ohne Auftrag eingewendet wird
Die Gegenposition gibt es, und sie kommt nicht nur von Unternehmen mit schlechter Software. Das Whitepaper zitiert selbst einen Referenten des Deutschen Mittelstandsbunds: Wenn Unbeauftragte auf Systeme zugreifen, könnten Daten verändert oder Funde öffentlich werden, und kleinen Firmen fehle oft das Geld, eine Lücke schnell zu schließen. Das Justizministerium hält nach einem Bericht von heise online daran fest, dass unbefugter Zugriff grundsätzlich strafbar bleiben soll. Und § 202a schützt nach der Rechtsprechung das formelle Geheimhaltungsinteresse des Berechtigten, unabhängig davon, wie gut seine Technik ist.
Das Argument mit dem Geheimhaltungsinteresse überzeugt mich nur halb. Wer ein Passwort im Klartext für alle Kunden ausliefert, hat sein Interesse dokumentiert, aber nichts gesichert. Das Datenschutzrecht verlangt von jedem Verantwortlichen den Stand der Technik. Dass das Strafrecht denselben Verantwortlichen schon für das bloße Vorhandensein eines Passworts belohnt, passt nicht zusammen.
Ernster nehme ich einen anderen Einwand, und der richtet sich gegen den Hauptvorschlag der GI. Eine Schädigungsabsicht als Tatbestandsmerkmal würde nicht nur Sicherheitsforscher entlasten. Auch wer aus Neugier in fremden Postfächern liest, will niemanden „schädigen“. Das ist meine Einschätzung als Nichtjurist, aber ich halte das Modell des Referentenentwurfs von 2024 hier für treffsicherer: Dort sollte der Zugriff „nicht unbefugt“ sein, wenn er in der Absicht geschieht, eine Lücke festzustellen und zu melden. Der damalige Justizminister Buschmann sagte dazu laut LTO, wer Lücken schließen wolle, habe Anerkennung verdient, „nicht Post vom Staatsanwalt“. Der Entwurf ist mit dem Ende der Ampel verfallen.
Wo die Reform im Oktober 2026 steht
Im Koalitionsvertrag von CDU, CSU und SPD steht, man wolle im Computerstrafrecht Rechtssicherheit für IT-Sicherheitsforschung schaffen. BSI-Präsidentin Claudia Plattner hat im November 2025 öffentlich gefordert, Meldende nicht zu verfolgen. Das Justizministerium erklärte damals, man prüfe die Umsetzung, einen Zeitplan nannte es nicht.
Ende August berichtete Tagesspiegel Background, das Ministerium wolle den nächsten Anlauf im vierten Quartal 2026 nehmen. Dieses Quartal hat begonnen. Einen neuen Referentenentwurf habe ich bis zum 9. Oktober 2026 nicht gefunden.
Was Kommunen und Admins jetzt schon tun können
Ich betreue die IT einer Gemeinde, und aus dieser Sicht ist die wichtigste Erkenntnis aus dem Jülicher Urteil eine prozessuale. § 202a wird grundsätzlich nur auf Strafantrag verfolgt, sofern die Staatsanwaltschaft kein besonderes öffentliches Interesse bejaht. Ob aus einer gut gemeinten Meldung ein Ermittlungsverfahren wird, entscheidet also in aller Regel der Betroffene selbst. Für eine Verwaltung heißt das: Die Entscheidung liegt beim Bürgermeister oder der Amtsleitung, und sie sollte nicht im Affekt fallen.
Daraus folgen ein paar Dinge, die kein Gesetz brauchen:
- Eine security.txt nach RFC 9116 auf der eigenen Website hinterlegen. Das BSI empfiehlt das dringend, weil die Suche nach dem richtigen Ansprechpartner eine der größten Hürden beim Melden ist.
- Intern festlegen, wer eine eingehende Meldung liest, wer sie bewertet und wer dem Melder antwortet. Ein Postfach, das niemand abruft, ist schlimmer als keines.
- Vorab klären und am besten veröffentlichen, dass auf Meldungen in guter Absicht keine Anzeige folgt. Vom BSI gibt es dafür eine CVD-Leitlinie als Vorlage.
- In Verträge mit Fachverfahrensherstellern schreiben, dass Sicherheitsprüfungen der gelieferten Software erlaubt sind. Das Whitepaper zitiert eine Studie, nach der mehr als die Hälfte der angefragten Produktverantwortlichen auf solche Anfragen gar nicht antwortete.
Der letzte Punkt ist der, an dem es in der Verwaltung am häufigsten hängt. Wir betreiben Software, deren Innenleben wir nicht prüfen dürfen, und verarbeiten damit Meldedaten, Sozialdaten und Steuerdaten. Wenn dort jemand von außen ein Klartext-Passwort findet, möchte ich das erfahren.
Fazit
Das GI-Whitepaper ist kein Gesetzentwurf und will keiner sein. Es sammelt, was die Praxis braucht: die Absicht als Kriterium, einen ehrlichen Begriff von „Sicherung“, legale Werkzeuge und einen Meldeweg, der an den Cyber Resilience Act anschließt. Der Exkurs zu Modern Solution gehört korrigiert, und die Schädigungsabsicht sollte durch eine engere Formulierung ersetzt werden. An der Diagnose ändert das nichts. Nach 19 Jahren trifft dieses Strafrecht zuverlässig die, die Bescheid sagen.
Zwei Dinge können Sie diese Woche erledigen. Legen Sie die security.txt an und klären Sie im Haus, wer bei einer Meldung antwortet. Und schreiben Sie Ihrem Bundestagsabgeordneten, dass das vierte Quartal läuft.
Quellen:
- Gesellschaft für Informatik, Whitepaper „Reform des Computerstrafrechts“ (August 2026) und Meldung „Zeit zu handeln“ (25.08.2026);
- AG Jülich, Urteil 17 Cs-230 Js 99/21-55/23 (17.01.2024);
- § 202a und § 202c StGB (dejure.org, geltende Fassung);
- LG Aachen, 74 NBs 34/24 (04.11.2024, nach dejure.org);
- Borns IT- und Windows-Blog zur BVerfG-Entscheidung 2 BvR 1086/25 (21.09.2025);
- Kuketz-Blog (23.09.2025);
- Bitkom, Stellungnahme Modernisierung des Computerstrafrechts (März 2025);
- LTO zum Referentenentwurf (04.11.2024);
- heise online zu Plattner und BMJV (November 2025);
- Tagesspiegel Background (27.08.2026, nur Anriss frei lesbar);
- netzpolitik.org, „Raus aus der Grauzone“ (26.08.2026);
- ENISA, Factsheet CRA Single Reporting Platform (September 2026);
- BSI, FAQ für Hersteller (CVD, security.txt);
- Kodeks karny Art. 269b, 269c (lexlege.pl, Stand 07.07.2026).
