Zum Inhalt springen
Karriere

Die Rollen in der IT-Sicherheit und was die Titel bedeuten

Achtzehn Rollen, 385 Anzeigen, und Titel, die sich überschneiden. Was ein Security Specialist von einem Security Engineer unterscheidet, wo die meisten Stellen liegen und welche Aufgabe hinter welchem Namen steckt.

7 Min. Lesezeit von Steven Schulz

Wer sich zum ersten Mal durch Sicherheitsstellen liest, stößt auf ein Dutzend Titel, die alle ähnlich klingen und verschiedene Berufe bezeichnen. Dieser Text sortiert sie nach der Arbeit, die dahintersteckt, und nennt dazu, wie häufig sie in diesem Portal ausgeschrieben sind. Das ist keine Marktforschung, sondern eine Auszählung der eigenen Anzeigen im September 2026 – aber sie zeigt Größenordnungen, und die sind für eine Laufbahnentscheidung wichtiger als jede Einschätzung.

Das Zahlenbild

385 Anzeigen, verteilt auf achtzehn Rollen. Die größten Gruppen:

Rolle Anzeigen
Security Specialist / Analyst 54
IT-Security Manager 39
Security Engineer 29
Netzwerksicherheit 26
ISMS und Audit 26
Beratung 25
Sicherheitsbetrieb und Vorfallbearbeitung 24
Leitung, einschließlich CISO 23
Informationssicherheitsbeauftragte 20

Zwei Dinge fallen daran auf. Erstens: Die technisch-betriebliche Seite und die Regelwerksseite sind etwa gleich groß. Wer glaubt, Informationssicherheit sei überwiegend eine technische Tätigkeit, unterschätzt die Hälfte des Marktes. Zweitens: Es gibt keine dominierende Rolle. Die größte Gruppe stellt gut ein Siebtel der Anzeigen, und die Titel überschneiden sich – derselbe Arbeitsplatz kann in zwei Unternehmen zwei verschiedene Namen tragen.

Die betriebliche Seite

Security Engineer. Baut und betreibt die Schutzmaßnahmen: Firewalls und Netztrennung, Endgeräteschutz, Protokollsammlung, Verzeichnisdienst-Härtung, Verschlüsselung, Automatisierung. Die Stelle verlangt Systemtiefe und eine Handschrift aus dem Betrieb; wer aus der Administration kommt, hat hier den kürzesten Weg. Eine Warnung zur Bezeichnung: „Engineer" heißt in manchen Häusern Bau und Betrieb, in anderen ausschließlich Projektarbeit ohne Betriebsverantwortung. Der Unterschied steckt in den Sätzen über Rufbereitschaft.

Security Specialist oder Security Analyst. Die größte und die unscharfste Gruppe. Dahinter stecken drei verschiedene Arbeitsplätze: die Auswertung von Meldungen im laufenden Betrieb, das Schwachstellenmanagement mit Nachverfolgung der Behebung, und eine allgemeine Fachreferentenstelle, die alles bearbeitet, was hereinkommt. Welcher der drei gemeint ist, steht selten im Titel und fast immer in der Aufzählung der Werkzeuge – siehe Stellenanzeige entschlüsseln.

Sicherheitsbetrieb und Vorfallbearbeitung. Das ist die Arbeit im Sicherheitsbetrieb, oft in Schichten oder mit Rufbereitschaft, gestuft von der Erstauswertung über die Ermittlung bis zur Bearbeitung von Vorfällen und zur Forensik. Es ist der zugänglichste Einstieg für Berufsanfänger und derjenige mit den härtesten Nebenbedingungen; beides steht unter Laufbahn im Sicherheitsbetrieb und, zur körperlichen Seite, unter Schichtdienst im Sicherheitsbetrieb.

Netzwerksicherheit. Eigene Gruppe, weil es ein eigener Beruf ist: Segmentierung, Zugangskontrolle im Netz, Fernzugriff, Übergänge zu Produktionsnetzen, Regelwerkspflege über Jahre. Wer aus dem Netzwerkbetrieb kommt, bringt das meiste mit – siehe Quereinstieg aus dem Netzwerkbetrieb.

Die Regelwerksseite

ISMS-Manager, ISMS-Beauftragter, Auditor. Hier wird ein Managementsystem betrieben: Geltungsbereich, Verzeichnis der Informationswerte, Risikobewertung, Maßnahmenplan, Lenkung der Dokumente, interne Audits, Managementbewertung, externe Überwachungsaudits. Der Beruf lebt von Beharrlichkeit und von der Fähigkeit, Fachbereiche zu Zusagen zu bringen. Die Mechanik dahinter steht unter ISO 27001: Zertifizierung und Audits.

Informationssicherheitsbeauftragter. Eine benannte Rolle mit Berichtsweg zur Leitung: Er verantwortet nicht die Technik, sondern das Verfahren – Vorgaben, Prüfung, Berichte, Sensibilisierung, Beteiligung bei Änderungen. In kleineren Häusern ist es eine Person für alles, in größeren eine Stabsstelle mit Zuarbeit. Wer die Rolle anstrebt, findet den Weg unter Informationssicherheitsbeauftragter werden. Verwechselt wird sie ständig mit dem Datenschutzbeauftragten; der Unterschied ist erheblich und steht unter Datenschutzbeauftragter oder ISB.

IT-Security Manager. Der Titel mit der größten Streuung. Er bezeichnet je nach Haus eine Führungsaufgabe mit Team, eine Programmleitung ohne Personalverantwortung oder eine Fachreferentenstelle mit Berichtspflichten. Fragen Sie im Gespräch nach Weisungsbefugnis, Budget und Berichtsweg; ohne diese drei Angaben ist der Titel leer.

Beratung. Dieselben Themen, aber im Kundenauftrag und mit Auslastungsvorgaben. Vorteil für Einsteiger: In zwei Jahren sehen Sie mehr Häuser als in einem Betrieb in zehn. Nachteil: Reisen, Angebotsarbeit und der Druck, verkaufte Tage zu füllen.

Leitung

CISO oder Leitung Informationssicherheit. Verantwortlich für das Gesamtbild: Strategie, Budget, Personal, Berichte an Geschäftsführung und Aufsichtsgremien, Umgang mit Aufsichtsbehörden, Krisenorganisation. Die Stelle ist zu einem erheblichen Teil Kommunikation und Priorisierung und nur zu einem kleinen Teil Technik. Sie ist außerdem die Stelle, auf die neue regulatorische Anforderungen zuerst treffen – was etwa die europäische NIS2-Richtlinie und ihre deutsche Umsetzung an Pflichten für die Leitungsebene bringen, steht unter NIS2 und das Umsetzungsgesetz. Der Weg dorthin und die Nebenwirkungen stehen unter Der Weg in die Leitung.

Die kleinen Gruppen, die trotzdem wichtig sind

Neben den großen Gruppen gibt es Rollen mit wenigen Anzeigen, die für eine Laufbahn eine große Rolle spielen können.

Penetrationstester. Acht Anzeigen im Titel. Wer offensiv arbeiten will, sollte die Größenordnung kennen und die richtigen Suchwörter benutzen; beides steht unter Ethical Hacker als Suchwort.

Anwendungssicherheit. Selten als Titel, häufig als Aufgabenteil in Entwicklungsteams: Bedrohungsmodellierung, Prüfwerkzeuge in der Entwicklungsstrecke, Abhängigkeiten, Nachverfolgung von Befunden. Der Weg dorthin führt aus der Entwicklung – siehe Quereinstieg aus der Entwicklung.

Identitäts- und Berechtigungsverwaltung. Eine eigene Welt zwischen Betrieb und Regelwerk, mit stabiler Nachfrage und wenig Wettbewerb um Stellen, weil sie unscheinbar klingt.

Sicherheit in der Produktion und in Anlagen. Wer aus der Automatisierung oder Instandhaltung kommt, trifft hier auf einen Markt, der Bewerber mit Anlagenerfahrung sucht und selten findet.

Wie die Wege dazwischen verlaufen

Drei Bewegungen sind üblich und in Bewerbungsgesprächen leicht zu begründen:

Vom Betrieb in die Regelwerksseite. Wer Systeme gebaut hat, kann beurteilen, ob eine Maßnahme umsetzbar ist – das macht ihn als ISMS-Verantwortlichen glaubwürdig. Der Wechsel verlangt Lesearbeit an Normen und Geduld mit Gremien.

Von der Regelwerksseite in die Leitung. Wer Audits geführt und Berichte für die Geschäftsführung geschrieben hat, hat die Hälfte der Führungsaufgabe schon gemacht.

Von der Beratung in eine Linienstelle und zurück. Der häufigste Wechsel überhaupt, in beiden Richtungen.

Selten und schwer ist der Sprung aus dem Regelwerk in die Technik. Wer als Auditor anfängt und später Systeme bauen will, muss diese Kenntnis nebenher erwerben – ein Labor und belegbare Eigenarbeit sind dann die einzigen Nachweise, die zählen; siehe Heimlabor als Nachweis.

In kleinen Häusern mischen sich die Rollen

Die Aufteilung dieses Textes beschreibt Häuser, die groß genug für mehrere Sicherheitsstellen sind. In kleinen und mittleren Unternehmen trägt eine Person mehrere Rollen zugleich – und das ist die häufigste Konstellation überhaupt.

Typischer Zuschnitt: Sie sind gleichzeitig Informationssicherheitsbeauftragter, betreiben die Schutzwerkzeuge, bearbeiten Vorfälle, führen die Nachweise für Kunden und Aufsicht, und schulen die Beschäftigten. Der fachliche Reiz liegt darin, dass Sie alles sehen. Der Preis ist, dass Sie nichts abschließen und dass Prüfung und Umsetzung in einer Hand liegen – genau die Trennung, die jedes Regelwerk verlangt.

Wer eine solche Stelle annimmt, sollte deshalb drei Dinge klären: welche Aufgaben ausdrücklich nicht dazugehören, wer die Prüfung übernimmt, die Sie selbst nicht leisten können – häufig ein externer Dienstleister –, und welches Zeitbudget für die Beauftragtenrolle vorgesehen ist. Die Einzelheiten dazu stehen unter Informationssicherheitsbeauftragter werden.

Für die Laufbahn ist die Breitenstelle ein guter Anfang und selten ein gutes Ende: Nach drei Jahren kennen Sie alle Seiten und haben in keiner Tiefe. Wer danach weiterkommen will, spezialisiert sich bewusst – in die Technik oder in die Steuerung.

Was Sie aus dem Titel nicht lesen können

Drei Größen fehlen in jedem Stellentitel und entscheiden über die Qualität der Stelle: der Berichtsweg (an die IT-Leitung oder an die Geschäftsführung), das Mandat (dürfen Sie eine Freigabe verweigern oder nur eine Empfehlung schreiben), und der Reifegrad der Organisation (bauen Sie auf oder pflegen Sie). Diese drei Fragen gehören in jedes Gespräch – die Fragenliste dazu steht unter Vorstellungsgespräch. Einen Überblick über das, was gerade ausgeschrieben ist, geben die offenen Stellenangebote.

Wenden Sie das direkt an: Im Stellenmarkt stehen Anzeigen aus ganz Deutschland, und zu jedem Beruf finden Sie die Aufgaben und die üblichen Gehälter daneben.

Weiterlesen

Alle Artikel

Quereinstieg aus dem Netzwerkbetrieb in die Sicherheit

Netzwerksicherheit ist eine der größten Rollengruppen dieses Portals, und sie sucht Leute, die Netze wirklich betrieben haben. Was Sie mitbringen, was fehlt und welche Stellen erreichbar sind.

7 Min. Lesezeit

Diese Seite setzt nur die Cookies, die für den Betrieb nötig sind. Kein Tracking, keine Werbenetzwerke, keine Auswertung Ihres Verhaltens. Einzelheiten stehen in der Datenschutzerklärung.