Die Bundesregierung plant ein Gesetz, das dem Bundeskriminalamt (BKA) und der Bundespolizei unter anderem Fähigkeiten zum „Hackback“ im Rahmen der „Gefahrenabwehr im Cyber-Raum“ geben soll. Dieses Gesetz würde den Behörden weitgehend unkontrollierte Befugnisse zum Eindringen in Computersysteme geben, auch von Opfern von Straftaten im digitalen Raum. Der CCC veröffentlicht dazu seine Stellungnahme. Darin warnt er vor kontraproduktiven Effekten für die IT-Sicherheit in Deutschland sowie vor einer Erosion des Vertrauens in das BSI und fordert eine Eingriffsgesamtrechnung für den Staat.
Das Gesetz zur Stärkung der Cybersicherheit wurde im Juni dieses Jahres in den Gesetzgebungsprozess eingebracht. Es sieht einen Strauß neuer aktiver Eingriffsbefugnisse in IT-Systeme für die Polizei vor und reiht sich in eine ganze Reihe weiterer staatlicher Hackerangriffe auf Computer, Telefone und sonstige IT-Systeme ein.
Neben dem Aufbau einer neuen DNS-Filter-Infrastruktur – diesmal im Namen der Unterbindung von „Cyber“-Bedrohungen – und einer Kompetenz zum Verhängen eines Computerbetriebsverbots sollen der Bundespolizei und dem BKA auch das Verändern von Code und Daten auf allen erdenklichen Computern erlaubt werden, die im Zusammenhang mit „Angriffen auf die Sicherheit in der Informationstechnik“ vermutet werden. Richter müssen dazu nicht befragt werden und Betroffene müssen – und dürfen teils – nicht über die Maßnahmen informiert werden. Beim genauen Hinsehen entpuppt sich die hochgerüstete hybride Cyber-Kriegsrhetorik als „jede konkrete Gefahr einer Straftat nach §§ 202a–202d, 263a, 303a, 303b Strafgesetzbuch (StGB)“, mit anderen Worten also banaler Computerbetrug (§ 263a), gewöhnliches Phishing, Vorbereitungshandlungen (§ 202c) und Datenhehlerei (§ 202d). Der Schritt zum brutalstmöglichen Zurückhacken bei alltäglichen Fällen ist damit erheblich kleiner, als der rauhbeinige Einstieg ins Gesetz erahnen lässt.
In der Begründung für die neuen Befugnissen der Bundespolizei (§ 41a BPolG) steht explizit, dass „in vielen Fällen” die konkreten Störungen noch nicht erkennbar sind. Faktisch bedeutet dies, dass die Bundespolizei bereits auf den reinen Verdacht hin, ein System könnte im Zusammenhang mit einem Angriff auf die Sicherheit in der Informationstechnik stehen, zum „Aufklären“ loshacken kann. Um sich diese Kompetenzen warmzuhalten, sollen die Kritis-Unternehmen alle relevanten beobachteten Vorfälle automatisiert an das BSI weiterleiten, das sie dann unverzüglich an das BKA und die Bundespolizei oder auch – ganz neu – an die Geheimdienste weiterleitet.
Bereits in seiner Staatstrojaner-Rechtsprechung und zuletzt im Juni 2021 hat das Bundesverfassungsgericht das Computergrundrecht im Verhältnis zum staatlichen Hacken sehr deutlich formuliert und enge Grenzen für solche Eingriffe vorgesehen. Die missachtet der Gesetzentwurf weitgehend.
Während der CCC eine Stärkung der Resilienz heimischer IT-Systeme grundsätzlich gutheißt, sind die jüngsten Gesetze – sowohl in der Strafverfolgung als auch in der Gefahrenabwehr – nicht dazu geeignet, die tatsächliche IT-Sicherheit nachhaltig zu verbessern.
Links: