Alle Artikel

Cyber Security Jobs 2026: welche Rollen es gibt und wer reinkommt

„Cyber Security Jobs“ ist eine der meistgesuchten Anfragen im deutschen IT-Arbeitsmarkt — und fast immer die falsche Frage. Denn es gibt nicht den Security-Job, sondern rund ein Dutzend sehr verschiedene Rollen, von denen nur drei bis vier für Einsteiger überhaupt offen sind. Dieser Überblick zeigt, welche Rollen es wirklich gibt, welche davon Quereinsteiger nehmen, was sie zahlen — und wie man Stellenanzeigen liest, ohne sich von Anforderungslisten abschrecken zu lassen, die ohnehin niemand vollständig erfüllt.

Der Markt 2026: groß, aber nicht überall offen

Die Ausgangslage ist gut und wird trotzdem oft falsch erzählt. Laut Bitkom sind in Deutschland rund 109.000 IT-Stellen unbesetzt (Stand August 2025, nach 149.000 Ende 2023), und 79 % der Unternehmen erwarten eine weitere Verschärfung. Speziell in der Sicherheit finden 43 % der Unternehmen nicht genug qualifiziertes Personal.

Der Haken: Diese Lücke besteht überwiegend bei erfahrenen Profilen. Unternehmen decken ihren Bedarf zunehmend, indem sie eigene Leute weiterqualifizieren, statt Junioren einzustellen und auszubilden. Für die Jobsuche heißt das nicht, dass es aussichtslos wäre — es heißt, dass die Einstiegstür an bestimmten Rollen hängt und nicht an der allgemeinen Marktlage.

Die Rollen-Landkarte

Sortiert nach dem, was für die Jobsuche zählt: Wie offen ist die Rolle für Einsteiger?

RolleWas man tutFür EinsteigerGehalt (brutto p. a.)
SOC-Analyst Tier 1Alarme sichten, triagieren, eskalieren — im Schichtbetrieboffen — die klassische Einstiegstür38.000–48.000 € + Zulagen
GRC / ISMS-ReferentNormen umsetzen, Nachweise führen, Audits vorbereitenoffen — besonders aus Audit/QM/Rechtca. 50.000–65.000 €
Security-AdministratorFirewalls, Endpoint-Schutz, Zugriffsrechte betreibenoffen aus der IT-Administrationca. 45.000–58.000 €
Cyber Security AnalystVorfälle analysieren, Schwachstellen bewertenbedingt — meist nach 1–2 JahrenMedian 51.400 €
IT Security EngineerSysteme härten, Sicherheitstooling bauen und automatisierenbedingt — mit IT-VorerfahrungMedian 55.200 €
IT-Security-SpezialistKonzepte, Architektur, Betrieb — breiter SammeltitelbedingtMedian 59.500 €
Penetration TesterSysteme im Auftrag angreifen und Befunde berichtenselten — meist nach 2–4 JahrenMedian 84.100 €
Incident Responder / ForensikAngriffe eindämmen, Spuren sichern, aufklärenseltenca. 60.000–90.000 €
Security ArchitectSicherheitsarchitektur entwerfen und verantwortenneinca. 80.000–105.000 €
CISO / Head of SecuritySicherheitsstrategie und -verantwortung im UnternehmenneinMedian 83.000 €, im Konzern sechsstellig

Mediane nach StepStone und GEHALT.de, übrige Werte als typische Marktspannen. Stand 07/2026 — Spannen, keine Zusagen.

Die Botschaft der Tabelle: Drei Rollen tragen den Einstieg — SOC Tier 1, GRC und Security-Administration. Wer sich auf diese drei konzentriert statt auf die bekannteren Rollen weiter unten, verkürzt die Suche erheblich. Details zur häufigsten Einstiegsrolle stehen im Rollenprofil SOC-Analyst.

Stellenanzeigen richtig lesen

Der häufigste Grund, warum passende Kandidaten sich nicht bewerben: Sie lesen Anforderungslisten als Mindestanforderung. Tatsächlich sind Stellenanzeigen Wunschzettel, die intern nie vollständig erwartet werden. Eine Übersetzungshilfe:

Was in der Anzeige stehtWas in der Praxis gemeint ist
„Abgeschlossenes Studium der Informatik oder vergleichbare QualifikationDer Zusatz ist ernst gemeint. Umschulung plus Zertifikat plus dokumentierte Praxis fällt darunter
„Mehrjährige Berufserfahrung“In der Regel zwei bis drei Jahre, nicht fünf. Bei Junior-Titeln oft auch weniger
„Zertifizierung (z. B. CISSP) wünschenswertKein Ausschlusskriterium. Fehlt es, entscheidet der Rest
Liste mit 15 TechnologienErwartet werden meist drei bis fünf. Wer die Kernsysteme kennt, ist im Rennen
„Bereitschaft zur Rufbereitschaft / Schichtarbeit“Harte Anforderung — hier lohnt Ehrlichkeit mit sich selbst
„Sehr gute Deutschkenntnisse“Bei Behörden, KRITIS und Beratung tatsächlich hart; in Produktfirmen oft verhandelbar
„Sicherheitsüberprüfung nach SÜG“ / „Ü2″Harte Anforderung mit Vorlauf von Monaten — betrifft Behörden und deren Dienstleister

Die praktische Faustregel: Wer etwa 60 % der Anforderungen erfüllt und die harten Kriterien (Schicht, Sprache, Sicherheitsüberprüfung) trifft, sollte sich bewerben. Wer wartet, bis er 100 % erfüllt, bewirbt sich auf die falsche Stelle — nämlich auf eine, die er schon kann.

Gut zu wissen

Quer über die Einstiegsrollen tauchen in Stellenanzeigen immer wieder dieselben Anforderungen auf — es lohnt, genau diese früh aufzubauen: der Umgang mit einem SIEM (dem zentralen Auswertungssystem), Grundlagen der Vorfallbearbeitung (Incident Response), Schwachstellenbewertung, solides Netzwerk- und Betriebssystemwissen (Linux und Windows/Active Directory) sowie etwas Skripting mit Python, Bash oder PowerShell, um Wiederkehrendes zu automatisieren. Wer zwei bis drei davon belegbar mitbringt, erfüllt die „60-Prozent-Regel“ meist schon.

Wo die Stellen tatsächlich stehen

Große Jobbörsen decken den Mittelstand und Konzerne breit ab, sind aber stark umkämpft: Auf attraktive Ausschreibungen kommen dreistellige Bewerberzahlen. Sinnvoll als Marktüberblick — welche Titel gibt es, was wird verlangt, welches Gehalt steht in den Anzeigen.

Karriereseiten direkt lohnen sich bei Zielarbeitgebern besonders, weil viele Stellen dort früher und teils ausschließlich erscheinen. Wer zehn passende Unternehmen der Region kennt, ist mit einem wöchentlichen Rundgang oft schneller als über Suchportale.

Der öffentliche Sektor läuft über eigene Kanäle — Bund, Länder, Kommunen und Behörden wie das BSI schreiben über Verwaltungsportale aus. Die Verfahren sind langsamer und formaler, dafür ist die Konkurrenz kleiner und Quereinsteiger mit strukturierter Qualifikation haben gute Karten. Regionaler Schwerpunkt: Bonn und Berlin.

Beratungshäuser und IT-Dienstleister stellen am ehesten in Breite ein und bilden intern aus. Für Einsteiger häufig der pragmatischste Weg — man arbeitet an wechselnden Kundenprojekten und sammelt in zwei Jahren mehr Praxis als anderswo in vier.

Welche Rolle zu dir passt

Statt „welcher Job ist am besten“ hilft die Frage, welche Art von Arbeit man auf Dauer aushält:

Du magst Struktur, Nachweise und Systematik? Dann ist GRC/ISMS wahrscheinlich die passendere Tür als das SOC — und die Konkurrenz ist dort kleiner, weil viele Bewerber die technischen Rollen anpeilen.

Du willst verstehen, wie Angriffe funktionieren? Dann führt der Weg über eine analysierende Rolle — SOC oder Vorfallanalyse — und später gegebenenfalls ins Offensive. Der Direktweg dorthin existiert praktisch nicht.

Du kommst aus dem IT-Betrieb? Dann ist die Security-Administration der kürzeste Wechsel: Du kennst die Systeme bereits, es ändert sich vor allem die Perspektive.

Du bist unsicher? Dann ist das SOC die Rolle mit dem breitesten Ausblick — man sieht dort in zwei Jahren mehr verschiedene Angriffe und Systeme als in jeder anderen Einstiegsposition und kann danach fundiert entscheiden.

Häufige Fragen

Welche Jobs gibt es in der Cyber Security?

Rund ein Dutzend Rollen, darunter SOC-Analyst, Security-Administrator, GRC/ISMS-Referent, Cyber Security Analyst, IT Security Engineer, Penetration Tester, Incident Responder, Security Architect und CISO. Für Einsteiger sind vor allem SOC Tier 1, GRC und Security-Administration offen.

Wie viele offene Stellen gibt es in der IT-Sicherheit?

In Deutschland waren laut Bitkom rund 109.000 IT-Stellen unbesetzt (Stand August 2025, nach 149.000 Ende 2023); 79 % der Unternehmen erwarten eine weitere Verschärfung. In der IT-Sicherheit finden 43 % der Unternehmen nicht genug qualifiziertes Personal — der Bedarf richtet sich allerdings überwiegend auf erfahrene Profile.

Welcher Cyber-Security-Job eignet sich für Quereinsteiger?

Am ehesten SOC-Analyst Tier 1, GRC/ISMS-Referent und Security-Administrator. Diese drei Rollen bilden intern aus und sind strukturell auf Nachwuchs angewiesen. Penetration Testing, Forensik und Architektur-Rollen sind für den Direkteinstieg praktisch nicht offen.

Muss man alle Anforderungen einer Stellenanzeige erfüllen?

Nein. Anforderungslisten sind Wunschzettel; erwartet werden meist drei bis fünf der genannten Technologien. Als Faustregel gilt: Wer rund 60 % erfüllt und die harten Kriterien trifft — Schichtbereitschaft, Sprachniveau, gegebenenfalls Sicherheitsüberprüfung — sollte sich bewerben.

Was verdient man in Cyber-Security-Jobs?

Einstiegsrollen liegen bei etwa 38.000 bis 50.000 € brutto im Jahr, die Feldmitte je nach Titel zwischen 51.400 € und 59.500 € im Median. Spezialisierte und Führungsrollen erreichen 80.000 € und mehr (Stand 07/2026). Es handelt sich um Spannen, nicht um Zusagen.

Wo findet man Stellen in der IT-Security?

Über große Jobbörsen als Marktüberblick, direkt auf Karriereseiten von Zielarbeitgebern, über Verwaltungsportale für den öffentlichen Sektor sowie bei Beratungshäusern und IT-Dienstleistern, die am ehesten in Breite einstellen und intern ausbilden.

Paul Niebler
Gründer von Cyberkarriere · schreibt über Wege in die IT-Security