# Ist ein Pentest in Deutschland legal? § 202c erklärt

Penetrationstests sind in Deutschland mit schriftlicher Erlaubnis legal. Was der Hackerparagraf (§ 202c StGB) sagt, warum die Testerlaubnis zählt und die geplante Reform.

Source: https://zyberum.com/de/insights/hackerparagraf-202c-pentest · Updated: 2026-10-07

Penetrationstests sind in Deutschland legal, mit einer Bedingung, die nicht verhandelbar ist: eine **schriftliche Erlaubnis** des Eigentümers der Systeme, erteilt vor Beginn des Tests. Diese Erlaubnis macht aus einer Tätigkeit, die sonst den Tatbestand einer Straftat erfüllen würde, einen beauftragten, rechtmäßigen Sicherheitstest. Dieser Artikel erklärt das Recht dahinter, besonders den sogenannten Hackerparagrafen, was die Erlaubnis abdecken muss und die Reform, die gerade diskutiert wird.

## Die Tatbestände, die den Rahmen setzen

Drei Paragrafen des Strafgesetzbuchs (StGB) sind einschlägig:

- **§ 202a (Ausspähen von Daten).** Das unbefugte Verschaffen von Zugang zu Daten, die gegen Zugang besonders gesichert sind. Das Schlüsselwort ist *unbefugt*: Mit der Erlaubnis des Eigentümers ist der Zugang nicht unbefugt.
- **§ 202b (Abfangen von Daten).** Das unbefugte Abfangen von Daten, etwa das Mitlesen von Datenverkehr.
- **§ 202c (Vorbereiten des Ausspähens und Abfangens von Daten).** Der Hackerparagraf. Er stellt das *Vorbereiten* dieser Taten unter Strafe, einschließlich des Herstellens, Beschaffens oder Verbreitens von Werkzeugen, deren Zweck ihr Begehen ist.

Der rote Faden durch alle drei ist die Befugnis. Ein Penetrationstest greift auf Daten zu und fängt sie oft ab und nutzt genau die Art von Werkzeugen, die § 202c nennt. Eine schriftliche Erlaubnis der dazu berechtigten Stelle nimmt das Merkmal "unbefugt" weg und stellt die Arbeit auf die richtige Seite von § 202a und § 202b.

## Der Hackerparagraf und die Entscheidung von 2009

Als § 202c eingeführt wurde, sorgte sich die Security-Community, dass schon der Besitz oder das Schreiben üblicher Testwerkzeuge (Portscanner, Exploit-Frameworks, Passwort-Cracker) strafbar sein könnte, weil sich diese Werkzeuge für Angriffe nutzen lassen. **2009 entschied das Bundesverfassungsgericht** (2 BvR 2233/07 u.a.) die Frage: § 202c erfasst nur Programme, deren *Zweck* das Begehen einer Tat nach § 202a oder § 202b ist. Übliche **Dual-Use-Werkzeuge**, die einem legitimen Sicherheitszweck ebenso dienen wie einem möglichen illegitimen, sind nicht erfasst, weil sie nicht zum Zweck einer Straftat bestimmt sind. Deshalb ist professionelles Penetrationstesten mit üblichen Werkzeugen in Deutschland rechtmäßig.

## Was die Erlaubnis abdecken muss

Die Testerlaubnis ist das wichtigste Dokument in einem professionellen Projekt. Eine solide Erlaubnis nennt mindestens:

- **Wer sie erteilt** und dass die Stelle dazu berechtigt ist (der Systemeigentümer oder ein Betreiber mit Zustimmung des Eigentümers).
- **Welche Systeme** im Umfang sind, nach Adresse, Domain oder physischem Ort, und welche ausdrücklich nicht.
- **Was getan werden darf**: die Testmethoden und etwaige Grenzen (kein Denial-of-Service, keine Änderungen an Produktivdaten und so weiter).
- **Wann**: das Zeitfenster und ein Notfallkontakt auf beiden Seiten.
- **Dritte.** Liegt das Ziel bei einem Cloud-Anbieter, werden dessen Regeln und eine etwaige erforderliche Anzeige beachtet.

Das ist auch das Erste, was wir vor jedem Test vereinbaren. Zyberum testet kein System ohne schriftliche Erlaubnis der dazu berechtigten Stelle, und wir schneiden diese Erlaubnis gemeinsam mit dem Kunden auf das echte Ziel zu.

## Die geplante Reform

Das Bundesministerium der Justiz (BMJ) hat im November 2024 einen Referentenentwurf zur Modernisierung des Computerstrafrechts veröffentlicht. Ein Ziel ist, legitime IT-Sicherheitsforschung rechtssicher zu machen, indem § 202a eine ausdrückliche Klarstellung erhält, dass ein Handeln zum Finden und Schließen einer Sicherheitslücke unter verantwortbaren Bedingungen nicht "unbefugt" im Sinne des Tatbestands ist. Stand 2026 ist das weiterhin ein Gesetzgebungsvorhaben, kein Gesetz. An der praktischen Regel heute ändert das nichts: Du testest mit schriftlicher Erlaubnis. Für gutgläubige Forschung außerhalb eines beauftragten Tests bleibt die koordinierte Offenlegung der sicherere Weg, bis die Reform in Kraft ist.

## Das praktische Fazit

- **Beauftragter Pentest:** rechtmäßig, mit schriftlicher Erlaubnis, die zum Umfang passt. Das ist der Normalfall und der, in dem wir arbeiten.
- **Übliche Testwerkzeuge:** rechtmäßig zu besitzen und für legitime Arbeit zu nutzen, gemäß der Entscheidung von 2009.
- **Testen ohne Erlaubnis:** kann die Tatbestände der §§ 202a, 202b und 202c erfüllen. Tu es nicht, auch nicht mit guten Absichten.

Für Hinweise zum Zuschnitt eines Projekts und zum Aufsetzen der Erlaubnis siehe unsere [Pentest-Scoping-Checkliste](/de/insights/pentest-scoping-checkliste), die Leistung [Penetrationstest](/de/penetrationstest), oder buch ein [kostenloses Erstgespräch](/de/kontakt?meeting=intro).

## FAQ

**Sind Penetrationstests in Deutschland legal?**

Ja, wenn der Eigentümer der Systeme vor dem Test schriftlich zustimmt. Die Erlaubnis trennt einen beauftragten Sicherheitstest von einer unbefugten Zugriffsstraftat. Zyberum testet nie ohne sie.

**Was ist der Hackerparagraf?**

Das ist der gängige Name für § 202c StGB, der das Vorbereiten des Ausspähens und Abfangens von Daten unter Strafe stellt, etwa durch Herstellen oder Verbreiten von Werkzeugen, deren Zweck das Begehen solcher Taten ist. 2009 stellte das Bundesverfassungsgericht klar, dass übliche Dual-Use-Sicherheitswerkzeuge nicht erfasst sind, weil sie nicht zum Zweck einer Straftat bestimmt sind.

**Muss die Testerlaubnis schriftlich sein?**

In der Praxis ja. Eine schriftliche Erlaubnis von einer dazu berechtigten Stelle hält Umfang, Systeme, Zeitfenster und Ansprechpartner fest, schützt beide Seiten und ist das Dokument, auf das sich ein Tester stützt. Ein mündliches Okay reicht nicht.

## Sources

- [§ 202c StGB (Vorbereiten des Ausspähens und Abfangens von Daten), gesetze-im-internet.de](https://www.gesetze-im-internet.de/stgb/__202c.html)
- [§ 202a StGB (Ausspähen von Daten), gesetze-im-internet.de](https://www.gesetze-im-internet.de/stgb/__202a.html)
- [BVerfG, Beschluss vom 18. Mai 2009, 2 BvR 2233/07 u.a. (§ 202c StGB)](https://www.bundesverfassungsgericht.de/SharedDocs/Entscheidungen/DE/2009/05/rk20090518_2bvr223307.html)
- [BSI: Ein Praxis-Leitfaden für IS-Penetrationstests](https://www.bsi.bund.de/DE/Themen/Oeffentliche-Verwaltung/Sicherheitspruefungen/Pen_Test_und_IS_Webcheck/pen-tests-und-is-webcheck_node.html)

## Related

- [Penetrationstest](https://zyberum.com/de/glossar/penetrationstest)
- [Pentest-Scoping-Checkliste: Was du vor dem Test klären musst](https://zyberum.com/de/insights/pentest-scoping-checkliste)
- [Responsible Disclosure](https://zyberum.com/de/glossar/responsible-disclosure)
- [Ist ein Pentest Pflicht? Was das Gesetz wirklich verlangt](https://zyberum.com/de/insights/ist-ein-pentest-pflicht)
- [Wir brechen ein. Du bekommst den Beweis und den Fix.](https://zyberum.com/de/penetrationstest)
- [Lass uns über deine Sicherheit sprechen.](https://zyberum.com/de/kontakt)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/insights/hackerparagraf-202c-pentest
