strafsachen.at
Aktuelles

Widerrechtlicher Zugriff auf ein Computersystem nach § 118a StGB

Widerrechtlicher Zugriff auf ein Computersystem nach § 118a StGB: Sicherheitsvorkehrung, Berechtigung, Absicht, Strafdrohung und Ermächtigung des Verletzten.

Ihr Rechtsanwalt — persönlich, erreichbar, erfahren

Mag. Christopher Angerer, Rechtsanwalt

Rechtsanwalt und Verteidiger in Strafsachen

Strafverteidigung ist Vertrauenssache. Von der ersten Einvernahme bis zur Rechtskraft — alles aus einer Hand.

30. September 2026, Mag. Christopher Angerer, Rechtsanwalt

Der Tatbestand des widerrechtlichen Zugriffs auf ein Computersystem nach § 118a StGB richtet sich auf den unbefugten Zugang durch das Überwinden einer spezifischen Sicherheitsvorkehrung. Für die rechtliche Einordnung müssen daher das betroffene System, die Berechtigung, die konkrete Schutzmaßnahme und die Absicht beim Zugang gemeinsam geprüft werden.

Der Beitrag erklärt, wann ein Zugriff nach § 118a StGB in Betracht kommt, welche Strafdrohungen gelten und welche Bedeutung die Ermächtigung des Verletzten hat. Er grenzt den Tatbestand von der späteren Manipulation von Daten, einer Systemstörung und einem Computerbetrug ab.

Schnelle Einordnung

Welche Prüfung jetzt wichtig ist.

Wählen Sie die Situation, die Ihrem Fall am nächsten kommt. Sie erhalten die wichtigsten Prüfpunkte und den nächsten Schritt.

Sie möchten direkt Kontakt aufnehmen? Zum Anfrageformular.

01 Frage 1

Welche Situation liegt vor?

Die Einordnung hängt von der Berechtigung, der Sicherheitsvorkehrung und der Rolle der betroffenen Person ab.

Alle Pfade im Überblick

Übersicht aller Antworten.

01

Bei einem Vorwurf nach § 118a zählt, ob eine spezifische Sicherheitsvorkehrung überwunden wurde.

Prüfen Sie vor einer Einlassung die behauptete Sicherheitsvorkehrung, die Berechtigung und die technischen Protokolle. Auch die behauptete Absicht und die Ermächtigung des Verletzten müssen gesondert geprüft werden.

02

Als betroffene Person müssen Zugriff, Systemschutz und Ermächtigung nachvollziehbar gesichert werden.

Sichern Sie Logs, Zeitpunkte, Konfigurationen und Berechtigungslisten in nachvollziehbarer Form. Klären Sie außerdem, wer als Verletzter die Ermächtigung nach § 118a Abs. 3 StGB abgeben kann.

03

Eine frühere oder gemeinsame Nutzung kann die Frage der fehlenden Verfügungsbefugnis verändern.

Ordnen Sie die konkrete Berechtigung im Zeitpunkt des Zugangs zu. Ein administrativer Auftrag oder ein Testbetrieb kann anders zu bewerten sein als der Zugriff außerhalb des erteilten Zwecks.

Welche Voraussetzungen § 118a StGB hat

§ 118a StGB setzt zunächst ein Computersystem voraus, über das die zugreifende Person nicht oder nicht allein verfügen darf. Erfasst ist auch ein Teil eines solchen Systems. Entscheidend ist deshalb, wem die Verfügungsmacht zusteht und welche Nutzung im konkreten Zeitpunkt erlaubt war.

Der Zugang muss durch das Überwinden einer spezifischen Sicherheitsvorkehrung erfolgen. Eine solche Prüfung fragt etwa, welche technische oder organisatorische Zugangssperre eingerichtet war, wie sie geschützt wurde und wodurch der Zugriff trotz dieser Sperre möglich wurde. Die bloße Verwendung eines fremden Benutzernamens oder Passworts beantwortet diese Frage für sich allein noch nicht.

Zusätzlich verlangt die Bestimmung eine besondere Absicht. Die Person muss sich selbst oder einem anderen Unbefugten Zugang verschaffen wollen. Die Absicht muss sich auf den Zugang beziehen und mit einem der gesetzlich beschriebenen Zwecke verbunden sein. Eine bloße technische Neugier genügt nach dem Gesetzeswortlaut nicht automatisch.

Welche Zwecke den Zugang strafbar machen können

Die erste gesetzliche Variante betrifft personenbezogene Daten. Die zugreifende Person muss sich oder einem anderen Unbefugten Kenntnis von Daten verschaffen wollen, deren Kenntnis schutzwürdige Geheimhaltungsinteressen der betroffenen Person verletzt. Für die Beurteilung zählen daher Inhalt, Zuordnung und Schutzbedürftigkeit der Daten.

Die zweite Variante knüpft an einen Nachteil an. Strafbar kann der Zugang sein, wenn die Person einem anderen durch die Verwendung von im System gespeicherten und nicht für sie bestimmten Daten oder durch die Verwendung des Computersystems einen Nachteil zufügen will. Hier sind die Daten, die vorgesehene Nutzung und der beabsichtigte Nachteil voneinander zu unterscheiden.

Die Absicht wird aus den Umständen des Zugangs und der weiteren Nutzung abgeleitet. Technische Spuren können dabei eine Rolle spielen. Eine automatische Schlussfolgerung aus einem Login, einer IP-Adresse oder einem einzelnen Protokolleintrag ersetzt die Prüfung der gesamten Berechtigung und des Vorsatzes nicht.

Wie sich § 118a von anderen Computerstraftaten unterscheidet

§ 118a StGB beschreibt den widerrechtlichen Zugriff als eigenen Tatbestand. Im Mittelpunkt steht der Zugang zu einem fremden Computersystem durch das Überwinden einer spezifischen Sicherheitsvorkehrung. Der Beitrag Cybercrime in Österreich gibt einen breiteren Überblick über weitere Computerstraftaten.

Bei der Datenbeschädigung nach § 126a StGB geht es um das Verändern, Löschen oder Unbrauchbarmachen fremder Daten. § 126b StGB betrifft die schwere Störung der Funktionsfähigkeit eines Computersystems. Diese Tatbestände können mit einem Zugriff zusammentreffen, setzen aber einen anderen Schwerpunkt.

Der Computerbetrug nach § 148a StGB verlangt einen manipulierten Datenverarbeitungsvorgang und einen Vermögensschaden mit Bereicherungsvorsatz. Bei der Datenfälschung nach § 225a StGB steht die Herstellung falscher Daten mit dem Vorsatz der Verwendung im Rechtsverkehr im Vordergrund. Dazu finden Sie weitere Informationen im Beitrag Datenfälschung nach § 225a StGB.

Welche Strafdrohungen § 118a StGB vorsieht

Für die Grundform nach § 118a Abs. 1 StGB sieht das Gesetz eine Freiheitsstrafe bis zu zwei Jahren vor. Die konkrete Rechtsfolge hängt von den Umständen der Tat, der Schuld und den weiteren gesetzlichen Vorgaben ab. Aus dem gesetzlichen Höchstmaß folgt daher keine Aussage über die Strafe im Einzelfall.

Bezieht sich die Tat auf ein Computersystem, das ein wesentlicher Bestandteil der kritischen Infrastruktur nach § 74 Abs. 1 Z 11 StGB ist, reicht die Strafdrohung nach § 118a Abs. 2 StGB bis zu drei Jahren Freiheitsstrafe. Dafür muss die besondere Eigenschaft des Systems festgestellt werden.

Eine weitere Verschärfung sieht § 118a Abs. 4 StGB für die Begehung im Rahmen einer kriminellen Vereinigung vor. Die Einordnung hängt dann zusätzlich davon ab, welche Grundform und welche Infrastruktur betroffen sind. Dieser Umstand darf nicht aus einer bloßen Zusammenarbeit mehrerer Personen abgeleitet werden, sondern braucht eine eigenständige Prüfung.

Warum die Ermächtigung des Verletzten wichtig ist

Nach § 118a Abs. 3 StGB wird die Tat nur mit Ermächtigung des Verletzten verfolgt. Die Rolle der verletzten Person und die Frage, wer über das geschützte System oder die betroffenen Daten verfügt, müssen daher früh geklärt werden. Bei einem Unternehmen können dafür interne Zuständigkeiten und die konkrete Systemverantwortung relevant sein.

Die Ermächtigung ersetzt die Prüfung des Tatbestands nicht. Auch bei einer Erklärung des Verletzten bleiben der widerrechtliche Zugang, die spezifische Sicherheitsvorkehrung, die fehlende Berechtigung und die gesetzlich verlangte Absicht nachzuweisen. Umgekehrt ist ein technischer Zugriff allein keine ausreichende Grundlage, wenn die erforderliche Ermächtigung nicht vorliegt.

Wer von einem möglichen Zugriff betroffen ist, sollte den Ablauf der Entdeckung, die betroffenen Systeme und vorhandene Protokolle sichern. Beschuldigte sollten vor einer Einlassung prüfen lassen, welche Daten und technischen Auswertungen in der Akte tatsächlich enthalten sind.

Welche Beweise bei einem Zugriffsvorwurf wichtig sind

Die Beweisfrage besteht aus mehreren Teilen. Zu klären sind die Architektur des Systems, die vorhandenen Zugangssicherungen, die Berechtigungen der betroffenen Person, der konkrete Zugriffsvorgang und die Nutzung danach. Erst aus dieser Verbindung ergibt sich, ob die gesetzlichen Merkmale erfüllt sein können.

Für die technische Rekonstruktion kommen etwa Authentifizierungsprotokolle, Zeitstempel, Zugriffslogs, Konfigurationsstände, Berechtigungslisten und Hinweise auf verwendete Geräte in Betracht. Die Aussagekraft hängt davon ab, wie die Daten erzeugt, gespeichert und ausgewertet wurden. Zeitstempel oder IP-Adressen ordnen einen Vorgang nicht ohne weitere Prüfung einer bestimmten Person zu.

Bei der rechtlichen Bewertung ist außerdem die Erklärung zur Berechtigung wichtig. Eine frühere Zugriffsberechtigung, ein administrativer Auftrag, ein Testbetrieb oder eine gemeinsame Nutzung können die entscheidende Frage verändern. Maßgeblich bleibt die konkrete Befugnis im Zeitpunkt des Zugangs und der Zweck der Handlung.

Bei einem Zugriffsvorwurf zählt die genaue Rekonstruktion. Sichern Sie technische Unterlagen in unveränderter Form und ordnen Sie Berechtigungen, Systeme und Zeitpunkte zu. Eine vorschnelle technische Erklärung kann die spätere Verteidigung erschweren. Betroffene sollten außerdem klären, wer die erforderliche Ermächtigung abgeben kann.

Häufige Fragen

Was beim widerrechtlichen Zugriff auf ein Computersystem zählt

Ist jeder Zugriff mit einem fremden Passwort nach § 118a StGB strafbar? +

Nein. § 118a StGB verlangt unter anderem das Überwinden einer spezifischen Sicherheitsvorkehrung, die fehlende Verfügungsbefugnis und die gesetzlich beschriebene Absicht. Ob diese Voraussetzungen erfüllt sind, hängt vom konkreten System, der Berechtigung und dem technischen Ablauf ab.

Welche Strafe droht beim widerrechtlichen Zugriff? +

Die Grundform nach § 118a Abs. 1 StGB ist mit Freiheitsstrafe bis zu zwei Jahren bedroht. Bei einem wesentlichen Bestandteil der kritischen Infrastruktur reicht die Strafdrohung nach Abs. 2 bis zu drei Jahren. Weitere Voraussetzungen können die Strafdrohung nach Abs. 4 erhöhen.

Was bedeutet die Ermächtigung des Verletzten? +

§ 118a Abs. 3 StGB bestimmt, dass die Tat nur mit Ermächtigung des Verletzten verfolgt wird. Diese Erklärung ist von der technischen und rechtlichen Prüfung des Tatbestands zu unterscheiden. Es muss außerdem geklärt werden, wer als Verletzter zuständig ist.

Was sollte ich als beschuldigte Person zuerst tun? +

Vor einer Einlassung sollte die Aktenlage geprüft und der technische Vorwurf nachvollzogen werden. Wichtig sind vor allem die behauptete Sicherheitsvorkehrung, die konkrete Berechtigung, die Protokolle und die behauptete Absicht. Eigene Unterlagen zur erlaubten Nutzung sollten gesichert werden.

Was sollten Unternehmen nach einem möglichen Zugriff sichern? +

Unternehmen sollten die betroffenen Systeme und Zeitpunkte festhalten, relevante Protokolle sichern und die Berechtigungsstruktur dokumentieren. Die Daten sollten so behandelt werden, dass ihre Entstehung und Auswertung nachvollziehbar bleiben. Danach ist zu prüfen, wer die Ermächtigung des Verletzten abgeben kann.

Rechtsnews abonnieren. Neue Beiträge und rechtliche Hinweise der Kanzlei erhalten Sie mit BRANDaktuellen Rechtsnews.

Themen
§ 118a StGBwiderrechtlicher ZugriffComputersystemSicherheitsvorkehrungCybercrimeStrafverfahren

Einvernahme, Hausdurchsuchung, Anklage?

In Strafsachen zählt jede Stunde. Rufen Sie direkt an oder schreiben Sie uns, Rückruf innerhalb eines Werktags, in dringenden Fällen früher.

Kontakt

Direkter Draht in die Kanzlei.

Anschrift

BRANDAUER Rechtsanwälte GmbH Giselakai 51 5020 Salzburg