Alle Artikel

Cyber Security Analyst: Aufgaben, Skills und Gehalt 2026

„Cyber Security Analyst“ beschreibt zwei ziemlich verschiedene Jobs — und welchen davon du bekommst, hängt weniger vom Titel ab als von der Größe des Unternehmens. Im Konzern sitzt der Analyst im Security Operations Center und triagiert Alarme; im Mittelstand verantwortet er die Sicherheit von der Firewall bis zur Awareness-Schulung. Der Median liegt bei 51.400 € brutto im Jahr, die Spanne bei 45.300 bis 63.200 € (Stand 07/2026). Dieser Artikel zeigt beide Varianten, die tatsächlichen Aufgaben, die geforderten Fähigkeiten — und welche Variante zu welchem Typ passt.

Cyber Security Analyst · Deutschland, Stand 07/2026
Die Rolle in Zahlen (brutto p. a.)
51.400 
Median
45.300 
Unteres Ende
63.200 
Oberes Ende
bedingt
offen für Quereinsteiger

Zwei Jobs, ein Titel

Die entscheidende Frage vor jeder Bewerbung lautet nicht „Was macht ein Cyber Security Analyst?“, sondern „Wie groß ist der Laden?“.

Im Konzern (SOC-Variante)Im Mittelstand (Generalisten-Variante)
SchwerpunktAlarme im SIEM sichten, analysieren, eskalierenSicherheit end-to-end verantworten
Typische AufgabenVorfallanalyse, Erkennungsregeln verbessern, Threat IntelligenceFirewalls konfigurieren, Schwachstellen-Scans, Compliance-Audits, Awareness-Schulungen
Arbeitsmodusspezialisiert, im Team, oft Schichtbezugbreit, viel Eigenverantwortung, wenig Rückendeckung
Lernkurvetief in einem Bereichbreit über viele Bereiche
Passt fürMenschen, die tief eintauchen wollenMenschen, die gern viele Bälle jonglieren

Beide Varianten sind gute Einstiege, aber sie bilden unterschiedlich aus. Die SOC-Variante macht dich schnell gut in Erkennung und Analyse — und ist der übliche Weg in Richtung Incident Response oder Threat Hunting. Die Generalisten-Variante macht dich schnell selbstständig und ist die bessere Vorbereitung auf spätere Verantwortungsrollen wie ISMS-Verantwortung oder Security-Leitung im Mittelstand.

Der Unterschied zum reinen SOC-Analysten liegt genau hier: Diese Rolle ist an das SOC und dessen Tier-Struktur gebunden, während der Cyber Security Analyst auch außerhalb eines SOC existiert — und im Mittelstand meist genau das tut.

Was wirklich auf dem Tisch liegt

Über beide Varianten hinweg bestehen die Kernaufgaben aus vier Blöcken:

Überwachung und Auswertung. Sicherheitsmeldungen und Protokolldaten in einem SIEM auf auffällige Muster prüfen. Das ist der zeitintensivste Teil und derjenige, in dem Erfahrung den größten Unterschied macht: Zu erkennen, welche der hundert Meldungen des Tages die eine ist, die zählt, lernt man nicht aus Büchern.

Vorfälle untersuchen und eindämmen. Wenn etwas auffällt: Was ist passiert, seit wann, welche Systeme sind betroffen, was muss sofort geschehen? Hier zählen Ruhe und Systematik mehr als Tempo.

Schwachstellen bewerten und Behebung koordinieren. Scans laufen automatisch — die eigentliche Arbeit ist zu priorisieren und mit den zuständigen Teams die Behebung durchzusetzen. Das ist zu großen Teilen Kommunikationsarbeit.

Verbessern. Erkennungsregeln schärfen, Fehlalarme reduzieren, Prozesse dokumentieren. Der Teil, der im Alltag zuerst liegen bleibt — und der langfristig am meisten bringt.

Gut zu wissen

Ein erheblicher Teil dieser Arbeit ist Kommunikation, nicht Technik. Wer einen Befund nicht so erklären kann, dass ein Administrator ihn priorisiert und die Geschäftsführung ihn versteht, bleibt wirkungslos — unabhängig davon, wie gut die Analyse war. Diese Fähigkeit unterscheidet in der Praxis häufiger die Guten von den Sehr Guten als tiefes Werkzeugwissen.

Was gefordert wird

Handwerklich: Umgang mit einem SIEM, Grundlagen der Vorfallbearbeitung, Schwachstellenbewertung, solide Netzwerkkenntnisse und Bedrohungsanalyse. Dazu genug Skripting — meist Python, Bash oder PowerShell — um Wiederkehrendes zu automatisieren und Daten aufzubereiten.

Systemseitig: Verständnis dafür, wie Betriebssysteme protokollieren und wie Authentifizierung in einer Windows-Umgebung funktioniert. Ohne dieses Fundament bleibt die Alarmauswertung Mustererkennung ohne Verständnis.

Persönlich: Sorgfalt bei Wiederholung. Der Alltag besteht aus vielen ähnlichen Meldungen, von denen die allermeisten harmlos sind — und die Fähigkeit, bei der dreihundertsten noch genau hinzusehen, ist die eigentliche Berufsqualifikation.

Wie man hineinkommt

Die Rolle ist für Quereinsteiger bedingt offen: Der direkte Einstieg gelingt am ehesten mit IT-Vorerfahrung, sonst führt der Weg meist über ein bis zwei Jahre in einer SOC-Tier-1-Position oder in der Systemadministration.

Was den Einstieg konkret erleichtert:

Ein Einstiegszertifikat als formaler Anker — üblicherweise CompTIA Security+, siehe Prüfungsdetails. Es beantwortet die Grundlagenfrage, ohne dass jemand nachfragen muss.

Nachweisbare Analysepraxis. Für diese Rolle zählen dokumentierte Auswertungsübungen mehr als gelöste Angriffsaufgaben — wer zeigen kann, dass er aus Protokolldaten eine Geschichte rekonstruiert, bewirbt sich passgenau. Wie man sich das aufbaut, steht im Lern-Fahrplan.

Die richtige Variante anpeilen. Wer aus einem breiten IT-Betrieb kommt, ist im Mittelstand oft sofort einsetzbar; wer tief einsteigen will, bewirbt sich auf SOC-Positionen. Die Rollenübersicht dazu steht in der Jobs-Landkarte.

Wer den Einstieg über eine geförderte Qualifizierung sucht: Die Rahmenbedingungen stehen unter Umschulung in die IT-Security.

Wohin es von hier weitergeht

Die Rolle ist ein guter Ausgangspunkt, weil sie in mehrere Richtungen anschlussfähig ist. Typische Entwicklungen nach zwei bis vier Jahren:

In die Tiefe: Incident Response oder digitale Forensik — für alle, denen die Untersuchung mehr liegt als die Routine.

In die Technik: Security Engineering, wo man die Systeme baut und härtet, statt sie zu beobachten. Die Gehaltskorridore liegen dort spürbar höher, siehe Gehaltsvergleich nach Jobtitel.

In die Offensive: Penetration Testing — der Weg ist länger und setzt zusätzliche praktische Qualifikation voraus, die Grundlage aus der Analysearbeit hilft aber erheblich.

In die Verantwortung: ISMS, Compliance, Security-Leitung. Besonders naheliegend aus der Generalisten-Variante, weil man dort ohnehin schon breit arbeitet.

Häufige Fragen

Was macht ein Cyber Security Analyst?

Er überwacht Sicherheitsmeldungen und Protokolldaten in einem SIEM, untersucht und begrenzt Sicherheitsvorfälle, bewertet Schwachstellen und koordiniert deren Behebung sowie verbessert Erkennungsregeln und Prozesse. In kleineren Unternehmen kommen Firewall-Konfiguration, Compliance-Audits und Awareness-Schulungen hinzu.

Was verdient ein Cyber Security Analyst?

Der Median liegt bei rund 51.400 € brutto im Jahr, die typische Spanne zwischen 45.300 € und 63.200 € (Stand 07/2026). Mit Erfahrung und Spezialisierung sind höhere Werte erreichbar; es handelt sich um Spannen, nicht um Zusagen.

Was ist der Unterschied zwischen Cyber Security Analyst und SOC-Analyst?

Der SOC-Analyst ist an ein Security Operations Center und dessen Tier-Struktur gebunden, meist mit Schichtbezug. Der Cyber Security Analyst existiert auch außerhalb eines SOC — in kleineren Unternehmen verantwortet er die Sicherheit breit, von der Firewall bis zur Awareness-Schulung.

Welche Fähigkeiten braucht ein Cyber Security Analyst?

Umgang mit einem SIEM, Grundlagen der Vorfallbearbeitung, Schwachstellenbewertung, Netzwerkkenntnisse und Bedrohungsanalyse, dazu Skripting-Grundlagen in Python, Bash oder PowerShell. Ebenso wichtig sind Kommunikationsfähigkeit und Sorgfalt bei stark repetitiver Arbeit.

Ist die Rolle für Quereinsteiger geeignet?

Bedingt. Mit IT-Vorerfahrung ist ein direkter Einstieg möglich, sonst führt der Weg meist über ein bis zwei Jahre in einer SOC-Tier-1-Position oder in der Systemadministration. Ein Einstiegszertifikat und dokumentierte Auswertungspraxis erleichtern die Bewerbung deutlich.

Welche Karrierewege gibt es danach?

Nach zwei bis vier Jahren sind vier Richtungen üblich: Incident Response und Forensik, Security Engineering mit höheren Gehaltskorridoren, Penetration Testing nach zusätzlicher praktischer Qualifikation oder der Weg in Verantwortungsrollen wie ISMS und Security-Leitung.

Paul Niebler
Gründer von Cyberkarriere · schreibt über Wege in die IT-Security