Alle Artikel

OSCP 2026: Prüfung, Kosten und wann sich der Aufwand lohnt

Das OSCP ist der Zertifikatsnachweis, den Pentesting-Ausschreibungen am häufigsten nennen — und der einzige im Feld, bei dem man 23 Stunden und 45 Minuten lang an echten Zielsystemen arbeitet, bevor man 24 weitere Stunden für den Bericht bekommt. Bestanden ist ab 70 von 100 Punkten, wobei der Active-Directory-Teil mit 40 Punkten verpflichtend ist. Was viele nicht wissen: Es gibt vier Preisvarianten, und die günstigste ist ausgerechnet die mit den meisten Prüfungsversuchen. Hier stehen Format, Kosten und eine ehrliche Einschätzung, wann sich der Aufwand lohnt.

Was die Prüfung verlangt

MerkmalOSCP-Prüfung
Praktischer Teil23 Stunden 45 Minuten an echten Zielsystemen, durchgehend beaufsichtigt
Bericht24 weitere Stunden für die schriftliche Dokumentation
Bestehensgrenze70 von 100 Punkten
Active-Directory-Teilverpflichtend, 40 Punkte — praktisch nicht kompensierbar
FormatHands-on, keine Multiple-Choice-Fragen
Wiederholung249 US-$ je zusätzlichem Versuch

Die Zahlen sagen mehr, als sie zunächst zeigen. Der Active-Directory-Teil ist der Knackpunkt: Mit 40 von 100 Punkten lässt sich eine verpasste AD-Kette rechnerisch kaum durch die übrigen Ziele ausgleichen. Wer sich vorbereitet, gewichtet Windows-Domänen deshalb deutlich stärker, als es das Bauchgefühl nahelegt — die meisten Lernenden verbringen zu viel Zeit mit Linux-Zielen, weil die zugänglicher wirken.

Der zweite unterschätzte Teil ist der Bericht. Er ist kein Anhängsel, sondern Prüfungsbestandteil: Wer erfolgreich eindringt, aber nicht nachvollziehbar dokumentiert, besteht nicht. Das bildet den Berufsalltag ab — ein Pentest ist erst dann etwas wert, wenn der Kunde die Befunde umsetzen kann.

OSCP und OSCP+ — was der Unterschied ist

Wer die Prüfung besteht, erhält heute zwei Auszeichnungen gleichzeitig, und das sorgt regelmäßig für Verwirrung:

OSCP ist der klassische, lebenslang gültige Nachweis. Das ist der Name, den Recruiter kennen und der in Ausschreibungen steht.

OSCP+ ist die Variante mit drei Jahren Gültigkeit. Sie signalisiert, dass der Nachweis aktuell ist, und lässt sich verlängern — über gesammelte Weiterbildungsnachweise, eine Rezertifizierungsprüfung oder eine andere qualifizierende Prüfung desselben Anbieters.

Praktisch heißt das: Das einmal erworbene OSCP verfällt nicht. Läuft die Dreijahresfrist ab, verliert man lediglich den Zusatz „+“, nicht das Zertifikat. Für Bewerbungen bleibt der Eintrag also dauerhaft gültig — die Verlängerung ist eine Frage der Aktualitätssignale, nicht der Existenz.

Die vier Preisvarianten — und der überraschende Befund

VariantePreisPrüfungsversucheEnthalten
Prüfung einzeln1.699 US-$2nur die Prüfung, kein Kurs, keine Labs
PEN-200 Bundle1.749 US-$1Kurs + 90 Tage Laborzugang
Learn One2.749 US-$/Jahr2ein Jahr Zugang zu Kurs und Labs
Learn Unlimited6.099 US-$/JahrunbegrenztZugang zum gesamten Kursangebot

Der Befund, der in kaum einem Ratgeber steht: Die Einzelprüfung ist günstiger als das Kurspaket — und enthält trotzdem einen Versuch mehr. Für 50 US-Dollar weniger bekommt man zwei Anläufe statt einem, verzichtet dafür aber auf Kurs und Laborzugang.

Daraus folgt eine klare Entscheidungslogik:

Du arbeitest bereits offensiv oder hast dich anderweitig praktisch vorbereitet? Dann ist die Einzelprüfung die rationale Wahl. Du zahlst weniger, hast einen Sicherheitsversuch mehr und übst auf Plattformen, die einen Bruchteil kosten.

Du brauchst Struktur und die offiziellen Laborumgebungen? Dann ist das Bundle sinnvoll — mit dem Bewusstsein, dass ein zweiter Versuch 249 US-Dollar zusätzlich kostet.

Du willst dir ein Jahr Zeit nehmen? Learn One ist teurer, aber die 90 Tage des Bundles sind für Berufstätige oft knapp. Wer neben Vollzeitjob lernt, unterschätzt regelmäßig, wie schnell ein Quartal vorbei ist.

Wichtig

Alle Preise sind Anbieterangaben in US-Dollar, Stand 07/2026; der Eurobetrag hängt vom Wechselkurs und gegebenenfalls von der Umsatzsteuer ab. Zertifizierungspreise werden regelmäßig angepasst — vor dem Kauf den aktuellen Preis beim Anbieter prüfen.

Wer die Prüfung realistisch bestehen kann

Es gibt keine formalen Zulassungsvoraussetzungen — jeder darf antreten. Faktisch braucht es aber ein Niveau, das sich nicht in Wochen aufbaut:

Linux und Windows im Griff. Kommandozeile, Dateirechte, Dienste, Prozesse — und auf der Windows-Seite ein belastbares Verständnis von Active Directory: Authentifizierung, Rechtebeziehungen, Vertrauensstellungen.

Netzwerkverständnis. Routing, Portweiterleitung, Tunnel. Ein erheblicher Teil der Prüfungsarbeit besteht darin, sich von einem kompromittierten System weiter zu bewegen.

Skripting-Grundlagen. Genug Python oder Bash, um vorhandenen Code zu lesen, anzupassen und Abläufe zu automatisieren.

Ausdauer und Methodik. Die Prüfung ist auch ein Belastungstest: fast 24 Stunden konzentriert arbeiten, ohne sich in Sackgassen zu verlieren. Wer systematisch vorgeht und Pausen einplant, schneidet besser ab als jemand, der sich in ein Ziel verbeißt.

Der realistische Zeitpunkt liegt nach ein bis drei Jahren Security-Praxis. Als Einstiegszertifikat ist das OSCP die falsche Wahl — dafür gibt es günstigere und passendere Nachweise, siehe Zertifikats-Wegweiser.

Wie man sich vorbereitet

  1. Ehrlich einordnen. Löst du mittelschwere Übungsmaschinen selbstständig, ohne Lösungswege nachzulesen? Wenn nein, ist die Vorbereitung noch nicht die Prüfungsvorbereitung, sondern Grundlagenarbeit — siehe Lern-Fahrplan.
  2. Active Directory überproportional gewichten. 40 von 100 Punkten hängen daran. Wer hier sicher ist, hat die Prüfung strukturell schon halb bestanden.
  3. Von Anfang an dokumentieren. Jede Übung so aufschreiben, wie es der Prüfungsbericht verlangt. Wer das erst am Prüfungstag übt, verliert Punkte an Formalien statt an Technik.
  4. Zeitmanagement trainieren. Mehrere Ziele unter Zeitdruck bearbeiten, mit festen Abbruchkriterien pro Ziel. Sich rechtzeitig von einer Sackgasse zu lösen, ist eine trainierbare Fähigkeit.
  5. Termin setzen. Ein gebuchtes Datum strukturiert die Vorbereitung — ohne Termin dehnt sich die Phase erfahrungsgemäß über Jahre.

Lohnt sich der Aufwand?

Für die offensive Schiene: ja, mit Abstand der wirksamste Nachweis. Es steht namentlich in Ausschreibungen und belegt Können statt Wissen — der Grund, warum es trotz des Preises den Ruf hat, den es hat.

Für defensive Rollen: eher nicht. Wer im SOC, in der Security-Administration oder im GRC-Bereich arbeitet, investiert seine Zeit besser in Nachweise, die zur Rolle passen. Ein OSCP schadet nie, ist dort aber ein teurer Umweg.

Fürs Gehalt: als Verstärker. Es stützt die Verhandlung und öffnet Türen, hebt aber niemanden ohne Praxis in eine höhere Klasse. Die Datenlage dazu steht im Pentester-Gehaltsartikel — dort zeigt sich, dass in dieser Rolle der Arbeitgeber einen größeren Gehaltseffekt hat als die reine Erfahrungskurve.

Häufige Fragen

Was kostet das OSCP?

Es gibt vier Varianten: die Einzelprüfung für 1.699 US-$ mit zwei Versuchen, das PEN-200-Bundle für 1.749 US-$ mit Kurs, 90 Tagen Laborzugang und einem Versuch, Learn One für 2.749 US-$ im Jahr mit zwei Versuchen sowie Learn Unlimited für 6.099 US-$ im Jahr. Jeder zusätzliche Versuch kostet 249 US-$ (Stand 07/2026).

Wie läuft die OSCP-Prüfung ab?

23 Stunden und 45 Minuten praktische Arbeit an echten Zielsystemen unter Aufsicht, danach 24 Stunden für den schriftlichen Bericht. Bestanden ist ab 70 von 100 Punkten, wobei der Active-Directory-Teil mit 40 Punkten verpflichtend ist. Multiple-Choice-Fragen gibt es nicht.

Was ist der Unterschied zwischen OSCP und OSCP+?

OSCP ist der lebenslang gültige klassische Nachweis, OSCP+ die Variante mit drei Jahren Gültigkeit, die sich über Weiterbildungsnachweise oder eine erneute Prüfung verlängern lässt. Läuft die Frist ab, entfällt lediglich der Zusatz — das OSCP selbst bleibt bestehen.

Wie lange dauert die Vorbereitung auf das OSCP?

Das hängt stark vom Ausgangsniveau ab. Sinnvoll ist der Einstieg nach ein bis drei Jahren Security-Praxis; die eigentliche Prüfungsvorbereitung umfasst dann meist mehrere Monate. Als Prüfstein gilt: Löst man mittelschwere Übungsmaschinen selbstständig ohne nachzulesen?

Ist das OSCP für Anfänger geeignet?

Nein. Es gibt zwar keine formalen Zulassungsvoraussetzungen, faktisch werden aber sicheres Linux- und Windows-Verständnis inklusive Active Directory, Netzwerkkenntnisse und Skripting-Grundlagen erwartet. Für den Einstieg sind günstigere Nachweise wie CompTIA Security+ passender.

Welche Preisvariante ist die richtige?

Wer bereits praktisch arbeitet, fährt mit der Einzelprüfung am besten: Sie ist günstiger als das Bundle und enthält trotzdem zwei Versuche. Wer Struktur und die offiziellen Labs braucht, nimmt das Bundle; wer nebenberuflich lernt, sollte prüfen, ob 90 Tage Laborzugang ausreichen oder ein Jahresmodell sinnvoller ist.

Paul Niebler
Gründer von Cyberkarriere · schreibt über Wege in die IT-Security