Der Chaos Computer Club hat in einer Stellungnahme deutliche Kritik am geplanten Gesetz zur Stärkung der Cybersicherheit geäußert. Der Verband warnt vor den weitreichenden Befugnissen zur Gefahrenabwehr im Cyber-Raum, die dem Bundeskriminalamt und der Bundespolizei künftig sogenannte Hackbacks ermöglichen sollen.
Auch bei einer öffentlichen Anhörung im Innenausschuss des Deutschen Bundestages im Paul-Löbe-Haus äußerten Sachverständige verfassungsrechtliche und technische Bedenken gegen das Gesetzesvorhaben.
Der im Juni 2026 eingebrachte Gesetzentwurf sieht vor, dass das Bundeskriminalamt und die Bundespolizei Code und Daten auf allen Rechnern verändern dürfen, bei denen ein Zusammenhang mit Angriffen auf die informationstechnische Sicherheit vermutet wird.
Laut dem Chaos Computer Club soll dieser Eingriff ohne Richtervorbehalt und teilweise ohne Benachrichtigung der Betroffenen erfolgen können. Der Anwendungsbereich erfasse die konkrete Gefahr von Straftaten nach den Paragrafen 202a bis 202d, 263a, 303a und 303b des Strafgesetzbuchs, was Delikte wie Phishing, Datenhehlerei und Computerbetrug einschließt.
Angesichts der im Artikel genannten Risiken durch Phishing und Computerbetrug ist ein proaktiver Eigenschutz für Unternehmen unerlässlich. Dieser kostenlose Leitfaden zeigt in vier praktischen Schritten, wie Sie Phishing-Angriffe effektiv stoppen können. Anti-Phishing-Paket für Unternehmen jetzt gratis herunterladen
Zusätzlich sieht der Entwurf eine neue Infrastruktur für DNS-Filter sowie ein Computerbetriebsverbot vor. In der Begründung zu Paragraf 41a des Bundespolizeigesetzes werde darauf verwiesen, dass Störungen in vielen Fällen noch gar nicht erkennbar seien.
Der Chaos Computer Club verweist auf das Urteil des Bundesverfassungsgerichts zum Staatstrojaner aus dem Juni 2021, das enge verfassungsrechtliche Grenzen gesetzt habe, die der Entwurf weitgehend missachte.
Zudem sollen Betreiber kritischer Infrastrukturen Vorfälle automatisiert an das Bundesamt für Sicherheit in der Informationstechnik melden, welches die Daten an BKA, Bundespolizei und Nachrichtendienste weiterleite. Der CCC fordert hierzu eine Eingriffsgesamtrechnung und warnt vor einem Vertrauensverlust gegenüber dem BSI.
Wer sich mit der Absicherung kritischer Infrastrukturen befasst, muss auch die neuesten gesetzlichen Anforderungen und Bedrohungsszenarien im Blick behalten. Erfahren Sie in diesem kostenlosen E-Book, wie Sie Sicherheitslücken schließen und Ihr Unternehmen langfristig proaktiv schützen. Gratis E-Book: Cyber Security Trends jetzt sichern
Geteilte Reaktionen bei Sachverständigen im Bundestag
In der Ausschussanhörung bekräftigte Constanze Kurz vom Chaos Computer Club diese Haltung. Sie erklärte, Risiken und Kollateralschäden einer aktiven Cyberabwehr würden in der Begründung des Gesetzes unterschätzt.
Hackbacks führten letztlich zu einer Verschlechterung der IT-Sicherheit. Dennis-Kenji Kipker vom Cyberintelligence Institute bemängelte ebenfalls zu weit gefasste Gefahrenschwellen sowie einen unzureichenden Schutz von Dritten.
Sven Herpig von der Organisation Interface kritisierte fragmentierte Zuständigkeiten zwischen Bund und Ländern, inkohärente Eingriffsschwellen und das Fehlen von Transparenzstandards. Unter Umständen sei für die BKA-Befugnisse eine Grundgesetzänderung erforderlich.
Die Gesellschaft für Informatik sprach sich in ihrer Stellungnahme gegen die aktiven Eingriffsbefugnisse für BKA und Bundespolizei aus, während sie Verteidigungsbefugnisse für das BSI weitgehend unterstützt.
Zudem warnte die Informatik-Vereinigung davor, dass eine Pflicht für Kritis-Betreiber zur kontinuierlichen Übermittlung von Verfügbarkeitsdaten über eine direkte Schnittstelle an das BSI ein potenzielles Angriffsziel schaffen könnte, und riet zur Streichung dieser Passage.
Dirk Heckmann von der Technischen Universität München bewertete den Entwurf im Grundsatz als gelungen, mahnte jedoch an, dass für jeden verdeckten oder manipulierenden Eingriff in IT-Systeme ein Richtervorbehalt zwingend erforderlich sei.
Unterstützung erhielt der Entwurf von Alexander Poitz von der Gewerkschaft der Polizei sowie von Haya Schulmann von der Goethe-Universität Frankfurt, die zudem eine gesetzliche Verankerung für ein BSI-Lagebild empfahl.
BKA-Präsident Holger Münch begrüßte die Vorlage, da sie seiner Behörde erstmals Gefahrenabwehrbefugnisse bei Cyberangriffen verschaffe. Gleichzeitig wies er auf eine verbleibende Lücke hin: Die Regelungen griffen lediglich bei Angriffen auf IT-Systeme selbst, nicht jedoch bei realen Gefahren durch solche Systeme, wie etwa beim Einsatz von Drohnen für Sprengstoffanschläge nach dem Vorfall am Flughafen Halle-Leipzig.

