Alle Artikel

CISSP: Kosten, Voraussetzungen und für wen es sich rechnet

Das CISSP ist das renommierteste Zertifikat der IT-Security — und das am häufigsten falsch gekaufte. Der Grund steht im Kleingedruckten: Ohne fünf Jahre nachgewiesene Berufspraxis darf man den Titel gar nicht führen, egal wie gut die Prüfung lief. Wer die Regel kennt, kann das Zertifikat richtig einsetzen: als Türöffner für Senior- und Managementrollen, in denen es in Ausschreibungen wörtlich verlangt wird. Hier stehen Kosten (rund 690 € Prüfung), die Erfahrungsregel im Detail, der Associate-Ausweg — und für wen sich der Aufwand tatsächlich rechnet.

Was das CISSP ist — und was es nicht ist

Der Certified Information Systems Security Professional von ISC2 ist kein Technik-, sondern ein Breiten- und Managementnachweis: acht Wissensgebiete von Risikomanagement über Architektur und Identity bis zu Software-Sicherheit. Geprüft wird das Verständnis von Sicherheit als Gesamtsystem — nicht, ob jemand ein System härten oder einen Angriff fahren kann.

Genau daraus ergibt sich die Zielgruppe: Security-Manager, Architekten, Berater, angehende CISOs. Für Hands-on-Rollen ist das OSCP der passendere Nachweis, für den Berufseinstieg Security+ — die Einordnung aller Schienen steht im Zertifikats-Wegweiser.

Die acht Wissensgebiete im Überblick

Das CISSP prüft entlang von acht Domänen — dem „Common Body of Knowledge“. Sie zeigen, warum es ein Breiten- und kein Tiefen-Nachweis ist: Kaum jemand ist in allen acht gleich stark.

DomäneWorum es geht
1 · Security & Risk ManagementGovernance, Risiko, Compliance, Richtlinien — die gewichtigste Domäne der Prüfung
2 · Asset SecurityKlassifizierung und Schutz von Daten und Werten über den Lebenszyklus
3 · Security Architecture & Engineeringsichere Systeme entwerfen, Kryptografie-Grundlagen, Sicherheitsmodelle
4 · Communication & Network SecurityNetzwerkarchitektur entwerfen und absichern
5 · Identity & Access ManagementAuthentifizierung, Autorisierung, Identitäten steuern
6 · Security Assessment & TestingAudits, Tests, Schwachstellenbewertung, Kennzahlen
7 · Security OperationsBetrieb, Incident Response, Forensik, Wiederanlauf
8 · Software Development SecuritySicherheit im Software-Entwicklungslebenszyklus

Für die Vorbereitung heißt das: Die meisten bringen aus dem Berufsalltag zwei oder drei Domänen sicher mit und müssen die übrigen gezielt aufarbeiten. Security & Risk Management wiegt in der Prüfung am schwersten und verlangt am konsequentesten die Management-Perspektive — hier lohnt der meiste Lernaufwand. Und noch ein Punkt, den viele übersehen: Das CISSP ist nach der Zertifizierung alle drei Jahre zu erneuern, über gesammelte Weiterbildungspunkte (Continuing Professional Education) plus die jährliche Gebühr. Es ist also eine dauerhafte, keine einmalige Verpflichtung.

Die 5-Jahre-Regel — und der Associate-Ausweg

ISC2 verlangt fünf Jahre dokumentierte, bezahlte Berufspraxis in mindestens zwei der acht Wissensgebiete. Ein einschlägiger Hochschulabschluss oder bestimmte anerkannte Zertifikate ersetzen ein Jahr — dann reichen vier.

SituationWas passiertTitelführung
Prüfung bestanden + 5 Jahre Praxis nachgewiesen + Endorsementvolle ZertifizierungCISSP
Prüfung bestanden, Praxis (noch) nicht ausreichendStatus „Associate of ISC2″, bis zu 6 Jahre Zeit für den Nachweisnur „Associate of ISC2″ — nicht „CISSP“
Praxis nachgeholt innerhalb der FristUmwandlung in volle ZertifizierungCISSP

Der Associate-Status ist eine faire Brücke — aber kein Geheimtipp für Einsteiger: In Ausschreibungen zählt der volle Titel, und die Prüfung ist dieselbe harte Prüfung über Stoff, der ohne Berufspraxis abstrakt bleibt. Die Erfahrungsregel ist keine Schikane, sondern eine ehrliche Beschreibung dessen, was die Prüfung voraussetzt.

Was es kostet

CISSP · Kostenübersicht, Stand 07/2026
Vom Selbstlerner bis zum Kurspaket
Prüfungsgebühr
ISC2, ein Versuch
ca. 690 € / 749 US-$
Jahresgebühr (AMF)
nach der Zertifizierung, jährlich
135 US-$
Jahresgebühr Associate
bis zur vollen Zertifizierung
50 US-$
Selbstlernmaterial
Literatur, Übungsfragen
100–300 €
Vorbereitungskurs (optional)
deutsche Anbieter, meist inkl. Prüfung
6.000–7.500 €
Selbstlernweg gesamt
ca. 900 €
plus laufende Jahresgebühr. Die teuren Kurspakete zahlt in der Praxis meist der Arbeitgeber — er braucht den Nachweis für Ausschreibungen und Audits.

Die Differenz zwischen 900 € und 7.500 € ist die eigentliche Entscheidung. Erfahrene Praktiker mit Disziplin bestehen die Prüfung regelmäßig im Selbststudium — der Stoff ist breit, aber nicht geheim. Die Kurspakete kaufen Struktur und Zeitersparnis, keinen exklusiven Inhalt. Wer selbst zahlt, sollte mit dem Selbstlernweg beginnen; wer den Kurs vom Arbeitgeber bekommt, nimmt ihn mit.

Für wen sich das CISSP rechnet

Klar ja: Wer nach fünf oder mehr Jahren Security-Praxis in Richtung Management, Architektur oder Beratung will. In diesem Segment ist das CISSP der Standard-Filter — es steht wörtlich in Ausschreibungen, und Erhebungen nennen für Zertifikate dieser Klasse Gehaltsaufschläge von bis zu rund 12.000 € bei Erfahrenen.

Klar nein: Als Einstiegs- oder Zweitjahres-Zertifikat. Die Titelführungsregel macht es für Einsteiger wertlos, und der Stoff setzt Praxis voraus. Wer früh im Weg ist, investiert besser in Security+ und dokumentierte Übung.

Der Grenzfall: Drei bis vier Jahre Praxis, Ziel Senior-Rolle. Hier kann die Associate-Brücke sinnvoll sein — die Prüfung ablegen, solange der Arbeitgeber zahlt, und die restliche Praxiszeit in Ruhe nachweisen. Wichtig ist nur, im Lebenslauf sauber „Associate of ISC2″ zu schreiben, nicht „CISSP“.

Wie man sich vorbereitet

Den Stoff als Landkarte nehmen. Acht Wissensgebiete heißt: Fast jeder hat zwei starke und sechs lückenhafte. Die Vorbereitung besteht darin, die Lücken systematisch zu schließen — nicht darin, die Stärken zu vertiefen.

In Management-Perspektive denken. Die Prüfung fragt konsequent aus Sicht des Sicherheitsverantwortlichen: Risiko zuerst, Menschenleben über allem, Prozess vor Werkzeug. Techniker scheitern häufig nicht am Wissen, sondern daran, wie ein Admin statt wie ein Manager zu antworten.

Zeit realistisch planen. Neben dem Beruf sind mehrere Monate Vorbereitung üblich. Ein gebuchter Prüfungstermin strukturiert die Strecke — dieselbe Mechanik wie bei jedem großen Zertifikat.

Häufige Fragen

Was kostet das CISSP?

Die Prüfung kostet rund 690 € (749 US-Dollar), dazu kommt nach der Zertifizierung eine Jahresgebühr von 135 US-Dollar (Associates: 50 US-Dollar). Der Selbstlernweg liegt damit bei etwa 900 €; deutsche Vorbereitungskurse inklusive Prüfung kosten 6.000 bis 7.500 € und werden meist vom Arbeitgeber getragen (Stand 07/2026).

Welche Voraussetzungen verlangt das CISSP?

Fünf Jahre dokumentierte, bezahlte Berufspraxis in mindestens zwei der acht Wissensgebiete; ein einschlägiger Hochschulabschluss oder bestimmte Zertifikate ersetzen ein Jahr. Ohne diesen Nachweis wird man nach bestandener Prüfung Associate of ISC2 und hat bis zu sechs Jahre Zeit, die Praxis nachzuholen.

Darf man sich ohne Berufserfahrung CISSP nennen?

Nein. Wer die Prüfung ohne die geforderte Praxis besteht, führt den Status „Associate of ISC2″ — die Bezeichnung CISSP ist erst nach vollständigem Erfahrungsnachweis und Endorsement zulässig. In Bewerbungen sollte der Status exakt so benannt werden.

Für wen lohnt sich das CISSP?

Für erfahrene Security-Fachleute mit Ziel Management, Architektur oder Beratung — dort ist es der Standard-Filter in Ausschreibungen. Für Einsteiger und Hands-on-Rollen ist es ungeeignet; dort sind Security+ beziehungsweise OSCP die passenderen Nachweise.

Braucht man einen teuren Vorbereitungskurs?

Nicht zwingend. Erfahrene Praktiker bestehen die Prüfung regelmäßig im Selbststudium mit Literatur und Übungsfragen für 100 bis 300 €. Die Kurspakete für 6.000 bis 7.500 € kaufen Struktur und Zeitersparnis — sinnvoll vor allem, wenn der Arbeitgeber sie bezahlt.

Erhöht das CISSP das Gehalt?

Erhebungen nennen für Zertifikate dieser Klasse Aufschläge von bis zu rund 12.000 € im Jahr — der Effekt zeigt sich bei Erfahrenen, deren Praxis das Zertifikat verstärkt. Als reiner Titelkauf ohne entsprechende Rolle ist der Effekt nicht belegbar.

Paul Niebler
Gründer von Cyberkarriere · schreibt über Wege in die IT-Security