Kaum ein Feld verkauft so viele Zertifikate wie die Informationssicherheit, und kaum eines ist so schlecht darin, ihren Wert zu erklären. Dieser Text sortiert die Abschlüsse, die in deutschen Anzeigen tatsächlich auftauchen, nach der Richtung, in die sie tragen, und nennt bei jedem die Voraussetzung, die Prüfungsform und die laufende Pflicht. Wer wissen will, welche Reihenfolge sich für ihn rechnet, findet am Ende eine Entscheidungsregel.
Zuerst die Frage vor der Frage
Ein Zertifikat leistet genau drei Dinge: Es bringt Sie durch die Vorauswahl eines Bewerbungsportals, es gibt Ihrem Wissen eine Struktur, und in bestimmten Verfahren ist es eine formale Bedingung – etwa, wenn ein Auftraggeber die Qualifikation des Prüfers verlangt. Es leistet nicht: den Nachweis, dass Sie eine Aufgabe schon gelöst haben. Diese Unterscheidung entscheidet darüber, ob eine Prüfung Geld wert ist oder nicht.
Daraus folgt die wichtigste Regel: Zuerst die Richtung, dann das Zertifikat. Die Wege sind Betrieb und Abwehr, Prüfung und Managementsystem, Beratung und offensive Tests. Welche Rollen dahinter stehen, steht unter Rollen in der IT-Sicherheit. Wer zuerst ein Zertifikat kauft und danach überlegt, wohin es führt, zahlt zweimal.
Für die Managementseite: CISSP, CISM, CISA
CISSP der Organisation ISC2 ist das Zertifikat mit der größten Verbreitung in Anzeigen für Führungs- und Stabsstellen. Es verlangt fünf Jahre kumulierte, bezahlte Berufserfahrung in mindestens zwei der acht Wissensgebiete – ein Jahr kann über einen einschlägigen Hochschulabschluss oder ein anerkanntes Zertifikat angerechnet werden. Nach der bestandenen Prüfung folgt eine Bestätigung der Erfahrung durch ein bestehendes Mitglied. Wer die Erfahrung noch nicht hat, kann die Prüfung ablegen und bis zum Erreichen der Voraussetzung einen Zwischenstatus führen. Die Prüfung ist breit und flach: Sie fragt Begriffe, Verfahren und Abwägungen über acht Gebiete hinweg und keine Handgriffe. Laufende Pflicht: Fortbildungspunkte über einen Dreijahreszeitraum und ein Jahresbeitrag. Die Einzelheiten stehen unter CISSP.
CISM der ISACA ist enger geschnitten und trifft deshalb bei bestimmten Stellen genauer: Es geht um die Steuerung von Informationssicherheit, um Programme, Risiken und Vorfallbehandlung aus der Führungssicht. Verlangt werden fünf Jahre Erfahrung im Informationssicherheitsmanagement, davon ein bestimmter Teil in mehreren der Arbeitsgebiete; Anrechnungen sind vorgesehen. Wer eine Stelle als ISMS-Manager oder IT-Security Manager anstrebt, ist mit CISM oft passender aufgestellt als mit CISSP.
CISA derselben Organisation ist das Prüferzertifikat: Revision, Kontrollen, Nachweisführung. Es ist die richtige Wahl für alle, die in die interne Revision, in Audits oder zu einer Prüfstelle wollen, und es ist in Ausschreibungen der Prüfungsbranche gelegentlich ausdrücklich verlangt. Für eine Betriebsstelle ist es weitgehend wirkungslos.
Alle drei verlangen Berufserfahrung, und diese Voraussetzung wird tatsächlich geprüft. Wer noch keine hat, sollte hier nicht anfangen.
Für die offensive Seite: OSCP und CEH
OSCP ist eine praktische Prüfung: Sie erhalten eine Prüfungsumgebung und ein Zeitfenster von rund einem Tag, müssen darin Punkte erreichen und anschließend einen Bericht abgeben. Bestanden ist, wer die Systeme wirklich übernimmt und es nachvollziehbar aufschreibt – und wer den Bericht nicht schafft, besteht nicht. Damit sagt das Zertifikat etwas über Fertigkeit aus, und in dieser Richtung ist es das wirksamste Papier, das man kaufen kann. Der Aufwand ist entsprechend: monatelanges Üben, und eine erste Prüfung ohne Übungsumgebung ist selten erfolgreich. Näheres unter OSCP.
CEH von EC-Council ist eine Wissensprüfung im Multiple-Choice-Format. Es taucht in Anzeigen und in Vergabeunterlagen auf, weil es alt und bekannt ist, und es hat unter Praktikern einen entsprechenden Ruf: Es belegt Begriffe, keine Fertigkeit. Der Zugang zur Prüfung setzt eine anerkannte Schulung oder einen Erfahrungsnachweis voraus. Sinnvoll ist es, wenn ein Arbeitgeber oder ein Auftraggeber es ausdrücklich verlangt oder bezahlt; als selbst bezahlter Einstieg in die offensive Richtung ist es die schwächere Wahl. Die Abwägung steht unter CEH und der Wert eines Zertifikats.
Die teure Schiene: GIAC und SANS
Die Kurse des SANS-Institute mit den zugehörigen GIAC-Prüfungen sind fachlich dicht und gelten als gut gemacht. Sie sind auch der teuerste Weg in diesem Feld: Kurs und Prüfung zusammen erreichen ohne Weiteres ein Mehrfaches der Gebühr einer CISSP-Prüfung. GIAC-Zertifikate haben außerdem eine begrenzte Laufzeit und werden über Fortbildungspunkte oder eine erneute Prüfung verlängert.
Die praktische Schlussfolgerung ist deshalb nüchtern: Diese Schiene fahren Sie, wenn Ihr Arbeitgeber zahlt. Aus eigener Tasche ist sie fast nie zu rechtfertigen, weil dieselbe Summe eine mehrjährige Fortbildung in anderer Form finanziert. Wie man ein Schulungsbudget verhandelt und was in eine Rückzahlungsklausel gehört, steht unter Zertifikatskosten und Rückzahlungsklauseln und, ausführlicher zur Schiene selbst, unter GIAC und SANS.
Der deutsche Sonderweg: IT-Grundschutz und ISB-Schulungen
Für Stellen bei Behörden, bei Betreibern kritischer Infrastruktur und bei deren Dienstleistern ist der IT-Grundschutz des BSI die gemeinsame Sprache. Es gibt dazu Schulungen bei anerkannten Anbietern mit gestuften Abschlüssen für Praktiker und Berater sowie eine Personenzertifizierung des BSI für Auditteamleiter, die Zertifizierungsaudits nach ISO 27001 auf der Basis von IT-Grundschutz durchführen. Daneben stehen Schulungen zum Informationssicherheitsbeauftragten bei privaten Anbietern; sie sind keine staatliche Bestellung, sondern ein Nachweis der Fachkunde.
Für wen das lohnt: für alle, die in Verwaltung, Energie, Wasser, Gesundheit, Verkehr oder in der Zulieferung für diese Bereiche arbeiten wollen. Dort ist ein Grundschutz-Nachweis oft wertvoller als ein internationales Zertifikat. Was die Rolle umfasst, steht unter Informationssicherheitsbeauftragter werden.
Ergänzend gibt es Personenzertifizierungen als Lead Auditor oder Lead Implementer für ISO/IEC 27001. Sie sind für Prüftätigkeit und für den Aufbau eines Managementsystems einschlägig; die Zusammenhänge stehen unter ISO 27001.
Herstellerabschlüsse und Einstiegszertifikate
Für Betriebsstellen sind Herstellerabschlüsse oft nützlicher als alles bisher Genannte: Wer ein bestimmtes Firewall-, Endgeräteschutz- oder Cloud-Sicherheitsprodukt im Haus betreibt, sucht jemanden, der es kennt. Diese Abschlüsse sind vergleichsweise günstig, veralten aber mit den Produktzyklen.
Breite Einstiegszertifikate wie CompTIA Security+ haben einen begrenzten, aber echten Nutzen: Sie helfen bei der Vorauswahl, wenn im Lebenslauf noch keine Sicherheitsstation steht, und sie sortieren das eigene Wissen. Danach gehört die Zeit in Praxis und Belege – siehe Heimlabor als Nachweis.
Ein Plan über fünf Jahre
Zertifikate wirken am besten in einer Reihenfolge, die zur Laufbahn passt. Ein Plan, der sich in der Praxis bewährt und der nur als Muster gedacht ist:
Jahr eins: kein Zertifikat, sondern Belege. Labor, eine übernommene Sicherheitsaufgabe im eigenen Haus, ein Beispielbericht. Wenn im Lebenslauf noch nichts Einschlägiges steht, dazu ein breites Einstiegszertifikat für die Vorauswahl.
Jahr zwei: das Papier, das zur aktuellen Arbeit passt. In Betriebsrollen ein Herstellerabschluss zum eingesetzten Produkt, in der offensiven Richtung die Vorbereitung auf eine praktische Prüfung, im Regelwerk eine Auditorenschulung zur einschlägigen Norm.
Jahr drei bis vier: die Erfahrungsvoraussetzung erfüllen und sie dokumentieren – Zeiträume, Arbeitsgebiete, Tätigkeiten. Diese Aufstellung brauchen Sie für jeden Antrag, und sie entsteht leichter laufend als rückblickend.
Jahr fünf: das große Managementzertifikat, wenn Sie in Richtung Stabsstelle oder Leitung wollen – und nur dann.
Zwei Regeln dazu: Nie zwei Prüfungen gleichzeitig vorbereiten, und nie ein Zertifikat kaufen, das Sie in der nächsten Bewerbung nicht mit einer Anwendung verbinden können. Wer zu jedem Abschluss einen Satz über die Arbeit dahinter schreiben kann, hat richtig geplant.
Die Entscheidungsregel
Vier Fragen, in dieser Reihenfolge:
- Habe ich die Voraussetzung? Ohne die verlangten Berufsjahre ist CISSP, CISM oder CISA das falsche erste Ziel.
- Verlangt die Stelle, die ich will, das Papier? Prüfen Sie zwanzig Anzeigen Ihrer Zielrichtung und zählen Sie, was darin steht. Das dauert eine Stunde und ist die beste verfügbare Auskunft.
- Zahlt jemand mit? Schulungsbudget, Prüfungsgebühr, Arbeitszeit für die Vorbereitung – das ist verhandelbar, und zwar am besten beim Einstieg.
- Was belegt es über meine Fertigkeit? Wenn die Antwort „nichts" ist, brauchen Sie zusätzlich einen praktischen Nachweis.
Und ein letzter Punkt, der Geld spart: Zwei große Managementzertifikate gleichzeitig zu führen bringt selten mehr als eines. Der zweite Abschluss desselben Typs verbessert die Vorauswahl kaum, kostet aber jedes Jahr Beitrag und Fortbildungspunkte. Wer stattdessen ein technisches Zertifikat neben ein Managementzertifikat legt, deckt zwei Seiten ab – und das fällt in Gesprächen auf. Wo gerade eingestellt wird und mit welchen Anforderungen, zeigen die offenen Stellenangebote.
Wenden Sie das direkt an: Im Stellenmarkt stehen Anzeigen aus ganz Deutschland, und zu jedem Beruf finden Sie die Aufgaben und die üblichen Gehälter daneben.