← CertOwl Blog

Security+

CompTIA Security+ (SY0-701) in 2026: Format, Schwierigkeit und warum das Militär sie verlangt

Von SunTzu, Gründer von CertOwl • Veröffentlicht am • 4 Min. Lesezeit

Kurze Antwort

Die CompTIA Security+ (SY0-701) ist die Standard-Einstiegszertifizierung für Security-Rollen: bis zu 90 Fragen in 90 Minuten, eine Bestehensgrenze von 750 von 900 und ein Voucher für $439 im Jahr 2026. Sie ist außerdem die erste Wahl für DoD 8140 Compliance, weshalb Tausende Jobs bei Regierung und Auftragnehmern sie verlangen.

Prüfungscode SY0-701Fragen bis zu 90 in 90 MinutenBestehen 750 von 900Voucher $439 (2026)DoD 8140 7 CompTIA Zertifikatsfamilien, rund 30 Arbeitsrollen, etwa 20 davon Security+

Die CompTIA Security+ ist die folgenreichste Prüfung im CompTIA-Lineup. Nicht die schwerste, nicht die tiefste, aber die, die in den meisten Stellenanzeigen als harte Anforderung auftaucht, besonders überall in der Nähe der US-Regierung. Dieser Guide behandelt die Prüfung, wie sie 2026 dasteht, plus die Vorschrift, die sie im Stillen für Tausende Positionen zur Pflicht macht.

Die Prüfung auf einen Blick

  • Aktuelle Version: SY0-701
  • Fragen: bis zu 90, Multiple Choice plus Performance-Based Questions
  • Zeit: 90 Minuten
  • Bestehensgrenze: 750 auf der Skala von 100 bis 900, die höchste Hürde unter CompTIAs Kern-Zertifikaten (A+ Core 1 braucht 675, Network+ 720)
  • Preis: $439 in den USA seit der Preiserhöhung vom 1. Juni 2026
  • Empfohlener Hintergrund: CompTIA empfiehlt Wissen auf Network+ Niveau und rund zwei Jahre IT-Erfahrung. Empfiehlt, nicht verlangt; es gibt keine Voraussetzungen
  • Verlängerung: 3 Jahre gültig, verlängerbar über Weiterbildungspunkte

Der Inhalt umfasst fünf Domains: allgemeine Sicherheitskonzepte, Bedrohungen und Schwachstellen samt Gegenmaßnahmen, Sicherheitsarchitektur, Security Operations (die größte Domain) und Security-Programm-Management. Praktisch heißt das alles von Verschlüsselungsgrundlagen und Zero Trust über Phishing, Malware und Incident Response bis zu Compliance-Frameworks und Risikomanagement-Vokabular.

Wie schwer ist sie wirklich?

Kommst du von der A+ oder Network+, ist der Sprung auf eine ganz bestimmte Art spürbar: Bei Security+ Fragen steht das Szenario an erster Stelle. Die Prüfung fragt selten "wofür steht CIA". Sie beschreibt eine Firma, einen Vorfall oder eine Designentscheidung und fragt, was am BESTEN passt. Mit auswendig gelernten Definitionen allein strandest du zwischen zwei plausiblen Antworten.

Genau das macht sie aber für Leute machbar, die richtig lernen: Versteh das Warum hinter jedem Control, und die Prüfung wird zu Mustererkennung. Arbeite dich durch Übungsszenarien, lies die Erklärungen für richtige und falsche Antworten, und der Instinkt für die "BESTE Antwort" entwickelt sich. Das allgemeine Vorbereitungs-Playbook aus unserem A+ Schwierigkeits-Guide gilt auch hier, nur kippt das Verhältnis noch weiter Richtung Übungsfragen statt passivem Lesen.

DoD 8140: die Vorschrift, die dieses Zertifikat verkauft

Hier kommt der Teil, den die meisten Prüfungsguides auslassen, und er erklärt viel darüber, warum die Nachfrage nach der Security+ nie abkühlt.

Das US-Verteidigungsministerium betreibt ein Qualifikationsprogramm für seine Cyber-Belegschaft, aktuell geregelt durch das DoD Manual 8140.03 (den Nachfolger der älteren 8570-Regeln). Es definiert Dutzende Cyber-Arbeitsrollen, und Personal in diesen Rollen muss anerkannte Qualifikationen vorweisen. Zertifizierungen sind der häufigste Weg, und sieben CompTIA-Zertifikatsfamilien stehen auf der anerkannten Liste, die zusammen rund 30 DoD-Arbeitsrollen abdecken. Die Security+ allein qualifiziert für etwa zwanzig davon, mehr als jede andere einzelne Zertifizierung auf der Liste.

Gelegentlich siehst du diese Liste mit acht statt sieben Einträgen, weil SecurityX und ihr früherer Name CASP+ in manchen Quellen getrennt gezählt werden, solange die Umbenennung noch durch den Papierkram wandert, obwohl es dieselbe Zertifizierung ist. Maßgeblich ist die Zahl, die die Qualifikationsmatrix im DoD Cyber Exchange gerade ausweist, und unser kompletter Guide zu DoD 8140 geht die Tabelle Rolle für Rolle durch.

Der Durchsetzungszeitplan verleiht dem Ganzen Nachdruck: Die Qualifikationsfristen für militärisches und ziviles Cyber-Personal sind bereits abgelaufen (2025 bis in 2026 hinein), und Verteidigungs-Auftragnehmer müssen inzwischen qualifiziert sein, bevor sie an relevanten Verträgen arbeiten.

Aus dem Behördendeutsch übersetzt: Wenn du als Soldat, ziviler Angestellter oder Contractor-Mitarbeiter in einer Security-Rolle ein DoD-Netzwerk anfassen willst, wird jemand nach deiner Security+ oder einem Äquivalent fragen. Deshalb lernen Militärangehörige dafür vor dem Ausscheiden, deshalb setzen Veteranen ihre Bildungsleistungen dafür ein, und deshalb zahlen Verteidigungsfirmen sie manchmal auf der Stelle. Es ist weniger ein Zertifizierungsmarkt und mehr ein Compliance-Markt, und er erneuert sich ständig von selbst.

Bist du kein Amerikaner, lässt sich das Zertifikat trotzdem problemlos über Grenzen hinweg mitnehmen. Die Security+ ist international anerkannt, und viele europäische und asiatische Arbeitgeber nutzen sie als Basis-Nachweis für Security.

Eine Warnung, die genau in diese Nische gehört

Weil die Security+ ein Gatekeeper-Zertifikat ist, kreist die Braindump-Industrie um sie: Seiten, die "echte SY0-701 Prüfungsfragen" verkaufen. Abgesehen davon, dass sie zum Lernen nutzlos sind, verstößt die Nutzung echter Prüfungsinhalte gegen CompTIAs Regeln, und wer mit nicht autorisiertem Material erwischt wird, riskiert die Annullierung des Scores, den Entzug der Zertifizierung und eine Prüfungssperre von mindestens 12 Monaten, Absicht hin oder her. Für ein Zertifikat, das Leute für Karrieren mit Sicherheitsfreigabe brauchen, ist das pures Gift. Lerne mit den veröffentlichten Objectives und eigenem Übungsmaterial, und du behältst beides: deine Integrität und deine Zulassung.

Der vernünftige Weg dorthin

Buch sie, wenn du in frischen Simulationen mit 90 Fragen konstant über der Bestehensgrenze landest und dabei noch Zeit übrig hast. Kommst du von null, ist die Route über die Network+ Grundlagen zuerst langsamer, aber stabiler. Bist du schon in der IT, sind zwei bis drei Monate tägliches Szenario-Training das häufigste Rezept in erfolgreichen Prüfungsberichten.

So oder so ist die Security+ der Punkt, an dem es bei Zertifizierungen nicht mehr um irgendeinen IT-Job geht, sondern um die Frage, welche IT-Jobs. Es lohnt sich, sie richtig zu machen.

Teste dich: 3 schnelle Fragen

Ein Sicherheitsteam benötigt ein Inline-Gerät, das bösartigen Datenverkehr in Echtzeit automatisch blockiert und nicht nur davor warnt. Was sollte es implementieren?

Ein IPS (Intrusion Prevention System) liegt im Verkehrspfad und kann bösartige Pakete verwerfen, bevor sie ihr Ziel erreichen. Ein IDS an einem SPAN-Port beobachtet den Verkehr nur und warnt, ein SIEM korreliert Protokolle nach dem Ereignis, und ein NetFlow-Sammler zeichnet Metadaten über Flows auf, ohne jegliche Fähigkeit zu blockieren.

Mitarbeiter in einem Callcenter dürfen auf ihrem Bildschirm nur die letzten vier Ziffern einer Kartennummer sehen, während die übrigen Ziffern als Sternchen angezeigt werden. Welche Technik wird verwendet?

Maskierung ersetzt einige sensible Zeichen während der Anzeige durch Ersatzsymbole, während die Originaldaten im System gespeichert bleiben. Tokenisierung ersetzt den gesamten Wert im Speicher durch ein Token, Verschlüsselung macht die Daten ohne Schlüssel unlesbar, und Hashing wandelt den Wert unumkehrbar in einen Digest um, sodass keines davon eine Anzeige mit Sternchen ist.

Der SLE für einen bestimmten Vorfall beträgt 10.000 EUR, und der Vorfall wird im Durchschnitt einmal alle fünf Jahre erwartet (ARO 0,2). Wie hoch ist der ALE (Annualized Loss Expectancy)?

Der ALE wird als SLE multipliziert mit der jährlichen Eintrittsrate (ARO) berechnet, also 10.000 x 0,2 = 2.000 EUR. Der Betrag von 50.000 EUR würde durch fälschliches Multiplizieren mit fünf Jahren entstehen, 10.000 EUR ignoriert die Häufigkeit, und 500 EUR ist das Ergebnis einer falschen Division.

Ergebnis: · Hunderte weitere mit Erklärungen, kostenlos in der App: CertOwl im App Store laden

Häufige Fragen

Brauche ich die Network+ vor der Security+?

Sie wird empfohlen, ist aber keine Pflicht. CompTIA schlägt die Network+ plus rund zwei Jahre securityorientierte IT-Erfahrung vor, aber viele bestehen ohne beides.

Wie lange bleibt die Security+ gültig?

Drei Jahre. Du verlängerst über Weiterbildung oder indem du eine höherstufige CompTIA-Prüfung bestehst.

Warum verlangt das Militär die Security+?

DoD 8140 legt Zertifizierungs-Baselines für IT-Rollen im Verteidigungsbereich fest, und die Security+ ist der häufigste Weg, sie zu erfüllen.

Der Security+ Track von CertOwl vermittelt jedes SY0-701 Objective über tägliche Lektionen und eigene Übungsfragen im Szenario-Stil mit Erklärungen, plus komplette Simulationen mit 90 Fragen auf Zeit. A+ und Network+ sind für alle gratis; Security+ ist Teil von CertOwl Pro.

CertOwl im App Store laden

Gratis-Download · A+ und Network+ komplett kostenlos
+ tägliche Lektionen, Karteikarten und komplette Prüfungssimulationen

Mehr CompTIA-Guides