Rechtliche Orientierung für Cybersicherheitsforschende

Justitia vor Buecherregal mit Gesetzbuechern
Bild: ©schemev/stock.adobe.com

Cybersicherheitsforschende stehen mitunter gefühlt mit einem Bein im Gefängnis – es herrscht viel Unsicherheit darüber, was rechtlich im Rahmen von Wissenschaft erlaubt ist und was nicht. Rechtswissenschaftlerinnen des Nationalen Forschungszentrums für angewandte Cybersicherheit Athene haben deshalb eine Reihe von simulierten Gerichtsprozessen gestartet, um fiktive, aber realistische Fälle aus der Cybersicherheitsforschung verhandeln zu lassen. Die Urteile der Gerichtssimulation sollen als Wegweiser für die IT-Sicherheitsforschung dienen. Der erste simulierte Prozess hat am Dienstag in Darmstadt stattgefunden.

Der Bitkom beziffert die durch Cyberkriminalität verursachten Schäden der vergangenen 12 Monaten in Deutschland auf 178,6Mrd.€. IT-Sicherheitsforschende entwickeln im Rahmen ihrer Arbeit Schutzmechanismen vor solchen Angriffen. Dabei nutzen sie teilweise Methoden und Werkzeuge, die auch von Cyberkriminellen genutzt werden. Und hier liegt ein Problem: Obwohl sie die Methoden nutzen, um Maßnahmen gegen mögliche Cyberbedrohungen abzuleiten, ist Cybersicherheitsforschenden oft nicht klar, wie sie sich im Rahmen ihrer Forschungsarbeiten verhalten sollen, um keine rechtlichen Schwierigkeiten zu bekommen. So besteht zunehmend die Gefahr, dass IT-Sicherheitsforschende aus Unsicherheit ihre Arbeit nicht mehr umfassend ausführen – was sich nachteilig auf den Kampf gegen Cyberkriminalität auswirkt.

Der erste Fall: Sensible Daten aus dem Darknet

Der erste fiktive Fall, der in Darmstadt verhandelt wurde, handelt von den Cybersicherheitsforschenden A und B, die regelmäßig im Darknet nach den neuesten Angriffsmethoden und -werkzeugen recherchieren. Dort stoßen sie auf eine Datei ‚Angebot-zur-Übernahme-von-Cyberangriffen-im-Auftrag.pdf‘. A und B entscheiden sich, die Datei herunterzuladen, um sich darüber zu informieren, welche Cyberangriffe im Auftrag angeboten werden. Doch die Datei enthält – als Arbeitsprobe der kriminellen Anbieter -überraschenderweise auch eine Liste mit tausenden gestohlenen Zugangsdaten zweier großer Unternehmen. Person A und Person B gehen mit dem zufälligen Fund unterschiedlich um. So dokumentiert A etwa jeden zentralen Schritt seines Umgangs mit den gefundenen Daten und loggt sich probeweise auch in einen Account ein, um zu testen, ob der Fund echt und aktuell ist, unterlässt jedoch eine Benachrichtigung der geschädigten Unternehmen, während B zwar die geschädigten Unternehmen benachrichtigt, jedoch keine Dokumentation über den Umgang mit den gefundenen Daten anfertigt und die Logins auch nicht austestet.

„Durch den unterschiedlichen Umgang der Cybersicherheitsforschenden mit dem ungeplanten Datenfund im Darknet wollen wir die rechtlichen Leitplanken links und rechts in einem solchen Fall besser kennenlernen“, erklärt Dr. Annika Selzer, Organisatorin der Studie und Koordinatorin des Forschungsbereichs Legal Aspects of Privacy & IT Security in Athene. Von dem Simulationsurteil erhofft sie sich eine möglichst große Orientierungshilfe für die Cybersicherheitsforschenden, deshalb agieren die Forscher im fiktiven Fall zum Teil auch anders, als es verantwortungsvolle Cybersicherheitsforschende tun würden.

Das Urteil

Das Gericht hat Person A aufgrund des probeweisen Logins in einen Account schuldig gesprochen, sie verwarnt und die Verurteilung zu einer Strafe von 20 Tagessätzen in Höhe von je 100€ vorbehalten. Zudem erteilte das Gericht der Person A die Auflage, 4.000€ an eine gemeinnützige Organisation zu zahlen. Zur Begründung erklärt der an der Studie teilnehmende Richter, dass Person A durch das Einloggen in einen fremden Account die Interessen der Dateninhaber verletzt habe, auch wenn es nur kurz und zu Testzwecken war. „Der Zweck heiligt in diesem Fall eben nicht die Mittel“, begründet der Richter. In allen weiteren Anklagepunkten wurde Person A freigesprochen, Person B wurde vollständig freigesprochen.

Auch wenn die Entscheidung nur auf einem fiktiven Fall basiert und endgültige Beurteilungen grundsätzlich einzelfallabhängig sind und nur durch die zuständigen Gerichte erfolgen können, liefert das Simulationsgericht Anhaltspunkte für die Praxis rund um die Strafbarkeit von Handlungen Cybersicherheitsforschender, etwa in Bezug auf die Überwindung von Zugangssicherungen, den Voraussetzungen für ein vorsätzliches Handeln und den Möglichkeiten der Rechtfertigung von strafrechtlich relevanten Handlungen.

Weitere Fälle gesucht

Die Simulationsstudie soll über mehrere Jahre weitergeführt werden. Für die nächsten simulierten Gerichtsprozesse können Cybersicherheitsforschende Vorschläge zu Fällen einreichen, die sie gerne verhandeln lassen würden. Mehr Informationen dazu finden sich hier.



  • Rethink! IAM beleuchtet Cybersicherheit

    Rethink! IAM beleuchtet Cybersicherheit

    In einer komplexen Welt, in der alle überall und jederzeit verbunden sind, gilt intelligentes und transparentes Identity & Access Management (IAM) als ein wirksames Mittel zum Schutz der Unternehmens- und…

    mehr lesen: Rethink! IAM beleuchtet Cybersicherheit

  • Cyber Resilience Act startet mit Meldepflichten

    Cyber Resilience Act startet mit Meldepflichten

    Der Cyber Resilience Act (CRA) hat ab 2026 erstmals unmittelbare Auswirkungen, auf die sich die Hersteller digitaler Geräte, Maschinen und Anlagen mit Internetverbindung einstellen müssen.

    mehr lesen: Cyber Resilience Act startet mit Meldepflichten

  • Cyberagentur richtet Strategie neu aus

    Cyberagentur richtet Strategie neu aus

    Die Agentur für Innovation in der Cybersicherheit (Cyberagentur) hat ihre Strategie für die Jahre 2026 bis 2030 vorgestellt.

    mehr lesen: Cyberagentur richtet Strategie neu aus

  • Landesgraduiertenzentrum ConnAIx für Angewandte KI gegründet

    Landesgraduiertenzentrum ConnAIx für Angewandte KI gegründet

    Junge Forschungstalente im Bereich künstlicher Intelligenz (KI) ausbilden und Forschungsergebnisse schneller in die Wirtschaft übertragen – das ist das Ziel eines gemeinsamen Zentrums für angewandte Künstliche Intelligenz des Karlsruher Instituts…

    mehr lesen: Landesgraduiertenzentrum ConnAIx für Angewandte KI gegründet

  • TUM fertigt eigenen KI-Chip

    TUM fertigt eigenen KI-Chip

    Die TUM hat den ersten KI-Chip mit 7-Nanometer-Technologie in der EU entwickelt. Der Chip verarbeitet Daten lokal, schützt Privatsphäre und stärkt die technologische Unabhängigkeit Europas.

    mehr lesen: TUM fertigt eigenen KI-Chip

  • Industrial AI Cloud geht in Betrieb

    Industrial AI Cloud geht in Betrieb

    Die Deutsche Telekom startet die erste souveräne KI-Fabrik Europas in München. Erfahren Sie, wie die Industrial AI Cloud Industrie, Forschung und Verwaltung revolutioniert.

    mehr lesen: Industrial AI Cloud geht in Betrieb

  • VDMA sieht Anzeichen für leichte Erholung

    VDMA sieht Anzeichen für leichte Erholung

    Die Maschinenbauindustrie in Deutschland hat das Jahr 2025 mit Auftragsbüchern auf Vorjahresniveau abgeschlossen.

    mehr lesen: VDMA sieht Anzeichen für leichte Erholung

  • Siemens übernimmt Canopus AI

    Siemens übernimmt Canopus AI

    Siemens hat die Übernahme von Canopus AI bekanntgegeben.

    mehr lesen: Siemens übernimmt Canopus AI

  • Rekordbeteiligung bei Maintenance und Pumps & Valves 2026 erwartet

    Rekordbeteiligung bei Maintenance und Pumps & Valves 2026 erwartet

    Für die kommende Maintenance Dortmund sowie die zeitgleich stattfindende Pumps & Valves (25. und 26. Februar 2026) zeichnet sich eine Rekordbeteiligung von mehr als 310 Ausstellern ab . Die Aussteller…

    mehr lesen: Rekordbeteiligung bei Maintenance und Pumps & Valves 2026 erwartet

  • RobCo erhält 100 Mio.US$

    RobCo erhält 100 Mio.US$

    RobCo, ein Robotikunternehmen mit Fokus auf physischer KI, gibt eine Finanzierungsrunde in Höhe von 100Mio.US$ bekannt.

    mehr lesen: RobCo erhält 100 Mio.US$

  • G Data erweitert Security Awareness Trainings

    G Data erweitert Security Awareness Trainings

    G Data stellt vier neue Kurse bereit, um Mitarbeitende auf aktuelle Cyberrisiken vorzubereiten.

    mehr lesen: G Data erweitert Security Awareness Trainings

  • Technologiepartnerschaft zwischen Autodesk und Synera

    Technologiepartnerschaft zwischen Autodesk und Synera

    Synera, ein Entwickler von KI-Agenten für das digitale Engineering, gibt die strategische Technologiepartnerschaft mit Autodesk bekannt.

    mehr lesen: Technologiepartnerschaft zwischen Autodesk und Synera