Alle Artikel

Pentester werden 2026: der realistische Weg in 4 Etappen

Pentester zu werden ist möglich — aber fast nie so, wie es die Werbung verspricht. Es gibt keinen Kurs, der dich in zwölf Wochen zum Penetration Tester macht, und der Direkteinstieg existiert praktisch nicht. Was es gibt, ist ein klarer, mehrjähriger Weg: erst verstehen, was man angreift, dann üben, dann beweisen. Wer ihn geht, landet in einem der spannendsten und best bezahlten Berufe der IT-Security — der angestellte Penetration Tester verdient im Median rund 84.100 € (Stand 07/2026). Dieser Deep-Dive zeigt den realistischen Weg, die drei nötigen Kompetenzen und die ehrlichen Hürden, die niemand gern nennt.

Die Realität zuerst

Kaum ein Berufswunsch wird so romantisiert wie der des Hackers — und kaum einer so falsch verkauft. Drei ehrliche Sätze vorweg:

Der Direkteinstieg ist die Ausnahme, nicht die Regel. Pentesting setzt voraus, dass man versteht, wie Systeme funktionieren, die man angreift — Netzwerke, Betriebssysteme, Webanwendungen, Active Directory. Dieses Verständnis entsteht in vorgelagerten Rollen, nicht in einem Kurs.

Der Beruf ist zu großen Teilen Dokumentation. Ein Pentest ist erst dann etwas wert, wenn der Kunde den Bericht versteht und umsetzen kann. Wer nicht gern präzise schreibt, wird unglücklich — das Berichten ist nicht der Rest der Arbeit, es ist die Hälfte.

Es ist regulierte Arbeit, kein freies Hacken. Jeder Test läuft im Rahmen eines schriftlichen Auftrags mit klar definiertem Geltungsbereich. Diszipliniert innerhalb dieser Grenzen zu bleiben, ist eine Kernkompetenz — mehr dazu und zum Rechtsrahmen im Artikel Ethical Hacker werden.

Der realistische Weg in vier Etappen

Der übliche Weg dauert drei bis fünf Jahre. Das klingt lang — ist aber der Grund, warum die Rolle so gut bezahlt ist und warum sie sich lohnt.

  1. Fundament (6–12 Monate). Netzwerke, Linux, Windows und Active Directory in der Tiefe. Ohne dieses Verständnis bleibt jeder Angriff Nachtippen. Der Lern-Fahrplan liefert die Reihenfolge, das Home-Lab die Übungsumgebung.
  2. Erste Security-Rolle (1–3 Jahre). SOC-Analyst, Systemadministration oder Entwicklung — hier lernt man die Systeme von innen und im Betrieb kennen. Diese Etappe wird am häufigsten übersprungen und ist die wichtigste: Sie ist der Unterschied zwischen jemandem, der Werkzeuge bedient, und jemandem, der versteht, was er tut.
  3. Offensive Praxis aufbauen (parallel ab Etappe 2). Übungsmaschinen lösen und öffentlich dokumentieren, in Bug-Bounty-Programmen mit klaren Regeln üben, ein Portfolio aufbauen, an dem man dein Vorgehen ablesen kann. Zehn saubere Aufschriebe schlagen zweihundert stille Lösungen.
  4. Praktische Zertifizierung (nach 1–3 Jahren Praxis). Das OSCP ist der Standardnachweis, weil es rein praktisch prüft — knapp 24 Stunden an echten Zielsystemen plus Bericht. Es ist der Türöffner, wenn die Praxis dahinter echt ist.
Die häufigste Abkürzung, die keine ist

Der teuerste Fehler ist, Etappe 2 zu überspringen — direkt vom Fundament zum OSCP, in der Hoffnung, das Zertifikat ersetze die Erfahrung. Es tut es nicht. Auftraggeber vertrauen offensive Arbeit Menschen mit nachweisbarer Historie an, und ein Zertifikat ohne Praxis dahinter erkennt jeder erfahrene Interviewer in wenigen Minuten. Der Umweg über eine andere Security-Rolle ist keine verlorene Zeit — er ist der Weg.

Die drei Kompetenzen, die wirklich zählen

Systematisches Vorgehen. Aufklärung, Kartierung, Schwachstellenanalyse, Ausnutzung, Nachweis, Dokumentation — vollständig und wiederholbar. Wer nach Gefühl vorgeht, findet gelegentlich etwas Spektakuläres und übersieht regelmäßig das Naheliegende. Die Methodik unterscheidet den Profi vom Bastler.

Tiefes Systemverständnis. Man kann nur angreifen, was man versteht. Ein Pentester muss wissen, wie Authentifizierung in einer Windows-Domäne funktioniert, wie eine Webanwendung Daten verarbeitet, wie Netzwerksegmentierung greift — nicht auswendig, sondern durchdrungen.

Klar schreiben und erklären. Die Gegenüber sind Administratoren, Entwickler und Führungskräfte, die aus deinem Bericht handeln müssen. Ein Befund, den niemand versteht oder priorisieren kann, ist wertlos. Diese Kompetenz wird beim Lernen am meisten vernachlässigt und im Beruf am meisten gebraucht.

Wohin es von dort geht

„Pentester“ ist kein Endpunkt, sondern eine Familie von Spezialisierungen. Nach den ersten Jahren schärft sich das Profil:

In die Breite bleiben als generalistischer Pentester, der Netzwerke, Web und interne Infrastruktur prüft — der solide Mittelweg mit stetiger Nachfrage.

In die Tiefe gehen in eine Nische: Webanwendungen, Cloud, Active Directory, mobile Systeme oder OT/ICS. Knappe Spezialisierungen werden am oberen Rand bezahlt, wie die Gehaltsdaten im Pentester-Gehaltsartikel zeigen — dort wird auch sichtbar, dass in dieser Rolle der Arbeitgeber einen größeren Gehaltseffekt hat als reine Dienstjahre.

Ins Red Teaming für Erfahrene: realistische Angriffssimulation inklusive Erkennungsvermeidung, eine der anspruchsvollsten Rollen im Feld.

In die Leitung als Lead Pentester, Team-Lead oder in die Beratung — wo technische Tiefe auf Kundenverantwortung trifft.

Für wen der Weg passt — und für wen nicht

Passt für dich, wenn du gern tüftelst, bis etwas funktioniert, präzise schreiben kannst und die Geduld für einen mehrjährigen Aufbau mitbringst. Die Rolle belohnt Hartnäckigkeit und intellektuelle Neugier wie wenige andere.

Passt nicht, wenn du einen schnellen Einstieg suchst, ungern dokumentierst oder dir vorstellst, den ganzen Tag in Systeme einzubrechen — die Realität ist methodischer, schriftlastiger und regulierter, als das Bild vom Hacker suggeriert. Wer defensiv oder analytisch stärker ist, findet in den Rollen der Rollen-Landkarte oft die bessere Passung.

Häufige Fragen

Wie wird man Penetration Tester?

Über einen mehrjährigen Weg: zunächst Netzwerk-, Linux- und Windows-Grundlagen inklusive Active Directory, dann ein bis drei Jahre in einer vorgelagerten Security-Rolle wie SOC oder Administration, parallel dokumentierte offensive Praxis und schließlich eine praktische Zertifizierung wie das OSCP. Realistisch sind drei bis fünf Jahre; einen Direkteinstieg gibt es praktisch nicht.

Kann man ohne Vorerfahrung Pentester werden?

Nicht direkt. Pentesting setzt voraus, dass man die Systeme versteht, die man angreift — dieses Verständnis entsteht in vorgelagerten Rollen wie SOC-Analyst, Systemadministration oder Entwicklung. Der übliche Weg führt über zwei bis vier Jahre in einer solchen Rolle, parallel zu dokumentierter Übung im eigenen Home-Lab.

Wie lange dauert es, Pentester zu werden?

Realistisch drei bis fünf Jahre vom Start bis zur ersten Pentesting-Stelle: sechs bis zwölf Monate Grundlagen, ein bis drei Jahre in einer vorgelagerten Security-Rolle mit paralleler offensiver Übung, dann die praktische Zertifizierung. Der Weg ist lang — und genau deshalb ist die Rolle gut bezahlt.

Welches Zertifikat braucht ein Pentester?

Als praktischer Standardnachweis gilt das OSCP, weil es in einer rund 24-stündigen Hands-on-Prüfung mit anschließendem Bericht geprüft wird. Es wirkt als Türöffner, wenn echte Praxis dahintersteht — als Ersatz für Erfahrung taugt es nicht. Das CEH ist bekannter, aber wissensbasiert und für den Kompetenznachweis schwächer.

Was verdient ein Penetration Tester?

Der Median liegt bei rund 84.100 € brutto im Jahr, Einstiegsausschreibungen bei 42.400 bis 60.000 € (Stand 07/2026). Spezialisierte Senior-Profile und größere Arbeitgeber zahlen deutlich mehr; in dieser Rolle wirkt der Arbeitgeber sogar stärker aufs Gehalt als die reine Erfahrungskurve.

Ist Pentesting der richtige Beruf für mich?

Wenn du gern tüftelst, präzise schreibst und Geduld für einen mehrjährigen Aufbau hast, ja. Wenn du einen schnellen Einstieg suchst oder ungern dokumentierst, eher nicht — die Realität ist methodischer, schriftlastiger und regulierter als das Hacker-Bild. Defensiv oder analytisch Stärkere finden oft in anderen Security-Rollen die bessere Passung.

Paul Niebler
Gründer von Cyberkarriere · schreibt über Wege in die IT-Security