Alle Artikel

Cyber-Security-Zertifikate 2026: Kosten, Reihenfolge & was sich lohnt

Es gibt für Security-Zertifikate eine sinnvolle Reihenfolge — und die meisten Einsteiger halten sich nicht daran. Sie kaufen zu früh zu teuer: ein CISSP, dessen Titel man ohne fünf Jahre Berufspraxis gar nicht führen darf, oder ein OSCP für rund 1.749 US-Dollar, bevor die Grundlagen sitzen. Dieser Wegweiser ordnet die relevanten Zertifikate nach Kosten, Aufwand und richtigem Zeitpunkt — mit echten Preisen (Stand 07/2026) und einer ehrlichen Antwort darauf, was ein Zertifikat leisten kann und was nicht.

Die Landkarte: sechs Zertifikate, drei Schienen

Das Feld wirkt unübersichtlich, sortiert sich aber entlang von drei Schienen: Einstieg (Grundlagen belegen), Praxis (Können beweisen) und Management/Compliance (Verantwortung belegen). Dazu kommt in Deutschland eine eigene Behörden-Schiene, die international kaum jemand kennt.

ZertifikatSchienePrüfungsgebührRichtiger Zeitpunkt
CompTIA Security+Einstiegca. 370 €Vor der ersten Bewerbung
BSI IT-Grundschutz-PraktikerDeutschland/BehördenSchulung 1.390–1.990 €, Prüfung ca. 290 €Bei Zielrichtung Behörde, KRITIS, Beratung
CEHPraxis (theorielastig)ca. 950 US-$ Remote-PrüfungWenn der Arbeitgeber es verlangt
OSCPPraxis (Hands-on)ab 1.749 US-$ mit KursNach 1–3 Jahren Security-Praxis
CISSPManagementca. 690 € / 749 US-$Ab ca. 5 Jahren Berufserfahrung
ISO 27001 Lead AuditorCompliancemeist im Kurspreis enthaltenBei Zielrichtung ISMS, Audit, GRC
Stand & Methodik

Alle Preise sind Prüfungsgebühren, Stand 07/2026, ohne Vorbereitungskurse und ohne Wiederholungsversuche. Anbieter rechnen teils in US-Dollar ab, sodass der Eurobetrag mit dem Wechselkurs schwankt. Zertifikatspreise ändern sich häufig — CompTIA hat zuletzt im Juni 2026 erhöht. Vor der Buchung immer den aktuellen Preis beim Anbieter prüfen.

Der Einstieg: CompTIA Security+

Security+ ist in Deutschland der De-facto-Standard für den Einstieg — herstellerneutral, breit angelegt und in vielen Bewerbungssystemen als Filterkriterium hinterlegt. Die Prüfung (aktuell SY0-701) kostet hierzulande rund 370 €; der Listenpreis wurde im Juni 2026 auf 439 US-Dollar angehoben.

Was es wirklich bringt: Es macht dich nicht zum Security-Profi, aber es beweist, dass du die Sprache sprichst — Bedrohungsmodelle, Kryptografie-Grundlagen, Zugriffskontrolle, Risikobegriffe. Für Quereinsteiger ist das der Unterschied zwischen „interessiert sich für Security“ und „hat sich systematisch eingearbeitet“.

Der häufigste Fehler: Es als Ziel zu behandeln statt als Nebenprodukt. Wer den Stoff durcharbeitet, um ihn zu können, besteht die Prüfung nebenbei. Wer Prüfungsfragen auswendig lernt, hat ein Zertifikat und keine Kompetenz — und fällt im ersten Fachgespräch auf.

Die Praxis-Schiene: OSCP

Das OSCP ist das Gegenteil einer Multiple-Choice-Prüfung: 23 Stunden und 45 Minuten praktisches Hacken an echten Zielsystemen, danach 24 Stunden Zeit für den Bericht. Bestanden ist ab 70 von 100 Punkten, wobei der Active-Directory-Teil mit 40 Punkten verpflichtend ist. Genau dieses Format macht es zum belastbarsten Nachweis im Feld — und zum härtesten.

VariantePreisEnthalten
PEN-200 Kurs-Bundle1.749 US-$90 Tage Laborzugang + 1 Prüfungsversuch
Prüfung einzeln1.699 US-$2 Versuche, kein Kurs
Learn One (Jahresabo)2.749 US-$1 Jahr Zugang, 2 Prüfungsversuche
Wiederholung249 US-$je zusätzlichem Versuch

Der richtige Zeitpunkt liegt nach ein bis drei Jahren Security-Praxis. Wer es als Einstiegszertifikat versucht, zahlt vierstellig für eine Erfahrung, die auch günstiger zu haben ist: Übungsplattformen kosten im Abo 10 bis 15 € im Monat und bieten hunderte Aufgaben umsonst an. Das OSCP lohnt sich, wenn du weißt, dass du das Niveau schon fast hast.

Die Management-Schiene: CISSP

Das CISSP ist kein Zertifikat für Einsteiger — und zwar nicht als Empfehlung, sondern als Regel: ISC2 verlangt fünf Jahre dokumentierte Berufspraxis in mindestens zwei von acht Wissensgebieten, mit einschlägigem Hochschulabschluss vier Jahre. Die Prüfung kostet rund 690 € (749 US-Dollar), dazu kommt eine jährliche Gebühr von 135 US-Dollar.

Wer die Prüfung ohne die geforderte Praxis besteht, wird „Associate of ISC2″ und hat sechs Jahre Zeit, die Berufserfahrung nachzuweisen — den Titel CISSP darf man in dieser Zeit nicht führen. Das ist eine faire Zwischenlösung, aber kein Abkürzungsweg: In Ausschreibungen zählt der volle Titel.

Vorbereitungskurse mit Prüfung liegen bei deutschen Anbietern zwischen 6.000 und 7.500 €. Das ist der Punkt, an dem sich die Frage nach dem Arbeitgeber stellt — CISSP-Kurse werden häufig vom Unternehmen getragen, weil das Zertifikat in Ausschreibungen und Audits verlangt wird.

Der deutsche Sonderweg: BSI-Grundschutz und ISO 27001

Was in internationalen Zertifikatslisten fehlt, ist in Deutschland oft entscheidend. Der BSI IT-Grundschutz-Praktiker ist eine dreitägige Schulung mit 24 Unterrichtseinheiten; die Kurse kosten je nach Anbieter 1.390 bis 1.990 €, die Prüfung separat rund 290 €. Sie ist zugleich Voraussetzung, um später die Ausbildung zum IT-Grundschutz-Berater anzugehen.

Der Wert liegt in der Zielgruppe: Behörden, KRITIS-Betreiber und deren Dienstleister arbeiten nach IT-Grundschutz. Wer dort hinwill, ist mit diesem Nachweis häufig besser aufgestellt als mit einem international klingenden Zertifikat, das die ausschreibende Stelle nicht kennt.

Ähnlich funktioniert die ISO-27001-Schiene: Wer ein Informationssicherheits-Managementsystem aufbaut oder auditiert, braucht die Norm — und in dieser Ecke gibt es überdurchschnittlich viele offene Stellen, für die man kein Hacker sein muss. Für Menschen aus Audit, Qualitätsmanagement oder Recht ist das häufig der schnellste Weg ins Feld.

CEH: das umstrittenste Zertifikat im Feld

Der Certified Ethical Hacker ist bekannt, teuer und unter Praktikern umstritten. Die Remote-Prüfung kostet rund 950 US-Dollar, deutsche Kurspakete liegen zwischen 3.950 und 4.450 €. Die Kritik: Die Prüfung ist überwiegend wissensbasiert, während das Berufsbild praktisch ist — man kann sie bestehen, ohne je erfolgreich in ein System eingedrungen zu sein.

Trotzdem hat es seinen Platz: In Ausschreibungen der öffentlichen Hand und in Konzern-Anforderungskatalogen steht CEH häufig namentlich drin. Die pragmatische Regel lautet: Mach es, wenn jemand es von dir verlangt — nicht, um Können zu beweisen. Für den Kompetenznachweis ist das OSCP die bessere Investition, für die Bewerbungsmaske manchmal das CEH.

Was Zertifikate nicht leisten

Der ehrliche Teil: Ein Zertifikat verschafft dir ein Gespräch, keinen Job. Erhebungen nennen für anerkannte Zertifizierungen wie CISSP oder CISM Gehaltsaufschläge von bis zu rund 12.000 € — dieser Effekt tritt aber bei Menschen auf, die ohnehin schon Erfahrung haben. Bei Bewerbern ohne Praxis ist er nicht nachweisbar.

Was in der Praxis zusätzlich zählt und oft mehr wiegt:

Dokumentierte Übung. Zehn sauber aufgeschriebene Lösungswege sagen mehr über dein Denken aus als eine Prüfungsurkunde — und sind in einer Minute überprüfbar.

Übersetzte Vorerfahrung. Wer aus Administration, Entwicklung oder Auditarbeit kommt, bringt bereits Anschlussfähiges mit. Das im Lebenslauf sichtbar zu machen, kostet nichts und wirkt stärker als das nächste Zertifikat.

Die richtige Zielrolle. Ein Security+ plus Bewerbung auf Tier-1-SOC führt häufiger zum Einstieg als ein teures Zertifikat plus Bewerbung auf eine Senior-Stelle.

Wer das bezahlt

Zusammengerechnet ist die Einstiegsschiene günstig: Security+ für rund 370 € plus Übungsplattform-Abo. Teuer wird es erst auf den oberen Stufen — und dort zahlt selten die Privatperson. Drei übliche Wege:

Der Arbeitgeber. Für CISSP, ISO-27001- und CEH-Kurse ist das der Regelfall, weil das Unternehmen die Nachweise für Ausschreibungen und Audits selbst braucht.

Über eine geförderte Maßnahme. In Umschulungen und Weiterbildungen sind Prüfungsgebühren häufig im Lehrgang enthalten. Für eine Weiterbildung in Richtung IT-Security kann die Agentur für Arbeit die Kosten über einen Bildungsgutschein übernehmen, wenn die persönlichen Voraussetzungen erfüllt sind und die Maßnahme AZAV-zertifiziert ist; für Beschäftigte kommt das Qualifizierungschancengesetz in Betracht. Die Details stehen unter Umschulung in die IT-Security.

Selbst — aber in der richtigen Reihenfolge. Erst Grundlagen und dokumentierte Praxis, dann das Einstiegszertifikat, und teure Prüfungen erst, wenn sie eine konkrete Rolle öffnen. In dieser Reihenfolge ist der Weg für die meisten finanzierbar.

Häufige Fragen

Welches Cyber-Security-Zertifikat sollte man zuerst machen?

Für den Einstieg gilt CompTIA Security+ als Marktstandard, in Deutschland für rund 370 € (Stand 07/2026). Es ist herstellerneutral, deckt die Grundlagen breit ab und wird von vielen Bewerbungssystemen als Filter abgefragt. Fortgeschrittene Zertifikate wie OSCP oder CISSP sind für den Einstieg nicht geeignet.

Was kosten Security-Zertifikate?

Die Prüfungsgebühren reichen von rund 370 € (Security+) über etwa 690 € (CISSP) und rund 950 US-Dollar (CEH) bis zu 1.749 US-Dollar für das OSCP-Kurspaket. Vorbereitungskurse kosten zusätzlich: CEH-Pakete 3.950–4.450 €, CISSP-Kurse 6.000–7.500 € (Stand 07/2026).

Kann man das CISSP ohne Berufserfahrung machen?

Die Prüfung ja, den Titel nein. ISC2 verlangt fünf Jahre dokumentierte Praxis in mindestens zwei von acht Domänen, mit einschlägigem Hochschulabschluss vier Jahre. Wer die Prüfung ohne diese Praxis besteht, wird Associate of ISC2 und hat sechs Jahre Zeit, die Erfahrung nachzuweisen.

OSCP oder CEH — was ist besser?

Für den Kompetenznachweis das OSCP, weil es rein praktisch geprüft wird: knapp 24 Stunden Hands-on plus Bericht. Das CEH ist überwiegend wissensbasiert, steht aber häufiger namentlich in Ausschreibungen der öffentlichen Hand und in Konzern-Anforderungen. Die pragmatische Regel: CEH, wenn es verlangt wird, OSCP, um Können zu belegen.

Lohnt sich der BSI IT-Grundschutz-Praktiker?

Für alle, die in Behörden, bei KRITIS-Betreibern oder deren Dienstleistern arbeiten wollen, ja — dort wird nach IT-Grundschutz gearbeitet. Die dreitägige Schulung mit 24 Unterrichtseinheiten kostet je nach Anbieter 1.390 bis 1.990 €, die Prüfung rund 290 €. Sie ist zugleich Voraussetzung für die spätere Ausbildung zum IT-Grundschutz-Berater.

Erhöht ein Zertifikat das Gehalt?

Erhebungen nennen für anerkannte Zertifizierungen wie CISSP oder CISM Aufschläge von bis zu rund 12.000 € im Jahr. Der Effekt zeigt sich vor allem bei Personen, die bereits Berufserfahrung haben — als Verstärker. Bei Bewerbern ohne Praxis ist er nicht belegbar.

Paul Niebler
Gründer von Cyberkarriere · schreibt über Wege in die IT-Security