DoD 8140 erklärt: Welche CompTIA Zertifizierungen zählen
Vom Gründer von CertOwl • Veröffentlicht • 6 Min. Lesezeit
Kurze Antwort
DoD 8140 ist die Regel des US-Verteidigungsministeriums, dass jeder in einer Cyber-Arbeitsrolle eine anerkannte Qualifikation halten muss. Sieben CompTIA Zertifizierungen zählen dafür, und Security+ qualifiziert für rund 20 Arbeitsrollen, mehr als jede andere Einstiegszertifizierung.
In Stellenanzeigen für US-Defense-Arbeit steht oft ein seltsamer kleiner Code: "must be 8570 compliant", "8140 baseline required", "IAT Level II". Hinter diesem Jargon steckt einer der größten Gründe, warum das CompTIA Security+ in seiner heutigen Größenordnung existiert, und eine der verlässlichsten Türen in Cyber-Arbeit für Leute ohne Erfahrung. Dieser Guide nimmt das Ganze auseinander: was DoD 8140 ist, wie es die alte Direktive 8570 abgelöst hat, welche CompTIA Zertifizierungen zählen und was du Schritt für Schritt tun müsstest, um dich zu qualifizieren.
Von 8570 zu 8140: was sich geändert hat und warum es zählt
Fast zwei Jahrzehnte lang war die DoD Directive 8570 das Regelbuch. Sie besagte, dass jeder, der Information-Assurance-Arbeit für das US-Verteidigungsministerium macht, eine Baseline-Zertifizierung halten muss, und sortierte Leute in inzwischen berühmte Schubladen wie IAT Level I, II und III. Diese Labels spuken bis heute durch Stellenanzeigen, weshalb Recruiter sie weiter benutzen, lange nachdem der Papierkram weitergezogen ist.
Der Ersatz kam in Etappen: zuerst die 8140 Direktive, dann die Umsetzungsinstruktion und im Februar 2023 das Manual, DoDM 8140.03, das Dokument, das den Alltag verändert hat. Statt drei breiter technischer Level nutzt das DoD jetzt das DoD Cyber Workforce Framework, kurz DCWF, einen Katalog konkreter Arbeitsrollen wie Cybersecurity Defense Analyst, Systems Administrator oder Vulnerability Assessment Analyst. Jede Stelle, ob Militär, Zivilpersonal oder Contractor, ist einer Arbeitsrolle zugeordnet, und jede Arbeitsrolle hat eigene Qualifikationsanforderungen auf den Stufen Basic, Intermediate oder Advanced.
Die zweite große Änderung ist Flexibilität. Unter 8570 war eine Zertifizierung im Grunde der einzige Weg hinein. Unter 8140 kann jede Arbeitsrolle über einen von drei grundlegenden Pfaden qualifiziert werden: einen anerkannten Abschluss, einen zugelassenen Trainingskurs oder eine Personenzertifizierung. In der Praxis bleiben Zertifizierungen der portabelste dieser drei Wege, weil ein Zertifikat mit dir zwischen Verträgen und Arbeitgebern wandert, während ein abgeschlossener Trainingskurs das oft nicht tut.
Der Rollout lief phasenweise über die einzelnen Workforce-Elemente, und die letzte Compliance-Frist für Militär- und Zivilpersonal in den Kern-Cyberrollen fiel in den Februar 2026. Anders gesagt: Die Übergangsphase ist vorbei. Wenn du jetzt auf diese Welt zielst, ist 8140 schlicht die geltende Regel.
Wer sich wirklich daran halten muss
Die Vorgabe gilt für alle, die Cyber-Arbeit für das DoD leisten: uniformierte Soldaten, DoD-Zivilangestellte und die riesige Menge an Contractor-Personal bei Defense-Firmen. Schätzungen rund um das Programm beziffern die betroffene Belegschaft auf rund 225,000 Positionen. Genau deshalb ist das auch relevant, wenn du nie über einen Behördenjob nachgedacht hast: Die Contractors, von den Riesen bis zu kleinen Subunternehmen, erben alle dieselbe Anforderung und stellen ständig vom offenen Markt ein.
Daraus folgt eine praktische Konsequenz, die wir in unserem Guide zu Security+ Jobs ohne Erfahrung beschrieben haben: Weil ein Contractor eine unqualifizierte Person nicht legal auf eine codierte Rolle setzen darf, steht in Ausschreibungen oft "certification required, experience preferred". Es ist eine der wenigen Ecken der Branche, in denen das Papier den Lebenslauf formal aussticht.
Die sieben CompTIA Zertifizierungen, die zählen
CompTIA hat derzeit sieben Zertifizierungen, die unter DoDM 8140.03 anerkannt sind, verteilt über rund 30 Arbeitsrollen. Wo jede einzelne hinpasst:
| CompTIA Zertifizierung | Typische 8140 Einordnung | Wohin sie führt |
|---|---|---|
| A+ | Basic | Technischer Support und Helpdesk-Plätze |
| Network+ | Basic | Netzwerkbetrieb und Infrastruktur-Support |
| Security+ | Basic und Intermediate, rund 20 Arbeitsrollen | Cyber Defense, Incident Response, Systemadministration |
| CySA+ | Intermediate | Analysten- und Cyber-Defense-Rollen |
| PenTest+ | Intermediate | Vulnerability Assessment und Penetration Testing |
| Cloud+ | Basic und Intermediate | Cloud-Infrastruktur-Rollen |
| SecurityX (früher CASP+) | Advanced | Senior Engineers und Architekten |
Zwei Hinweise zum Lesen dieser Tabelle. Erstens: Die maßgebliche Quelle ist die Qualifikationsmatrix auf dem DoD Cyber Exchange unter public.cyber.mil; die Zuordnungen der Arbeitsrollen werden aktualisiert, also sollte jeder, der eine konkrete Stelle anpeilt, die aktuelle Matrix prüfen statt einen Blog, unseren eingeschlossen. Zweitens: Die Tabelle zeigt, wo eine Zertifizierung anerkannt ist, nicht wo sie allein ausreicht. Zur Qualifizierung gehören auch Anforderungen am Arbeitsplatz, die wir weiter unten behandeln.
Warum Security+ das Arbeitstier der Liste ist
Security+ deckt rund 20 verschiedene Arbeitsrollen ab, mehr als jede andere einzelne Zertifizierung auf der Liste, und zwar auf den Stufen Basic und Intermediate in der Cybersecurity-Familie. Diese Breite erklärt die ganze Popularität: eine Prüfung, einmal bestanden, und du bleibst für den breitesten Ausschnitt der codierten Plätze qualifiziert. Genau deshalb taucht die Zertifizierung in so vielen Stellenanzeigen auf, und es ist ein großer Teil des Grundes, warum wir sie für jeden mit Ambitionen Richtung US-Regierung als ihr Geld wert einstufen.
Wenn du bei null anfängst, ist die klassische Reihenfolge zuerst Network+ für die Grundlagen, dann Security+ für die 8140 Breite. Die Prüfung selbst ist moderat, wie wir in unserem SY0-701 Guide aufgeschlüsselt haben: 90 Fragen, 90 Minuten, Bestehensgrenze 750 von 900, mit performance-based Fragen, die Übung stärker belohnen als Pauken.
Wie die Qualifizierung wirklich abläuft, Schritt für Schritt
Angenommen, du willst eine codierte DoD-Rolle und planst die Qualifizierung über den Zertifizierungspfad. Die Abfolge sieht so aus.
Finde die Arbeitsrolle. Jede Ausschreibung für eine codierte Stelle nennt ihre DCWF Arbeitsrolle oder deren Code. Schlag sie in der Qualifikationsmatrix auf dem DoD Cyber Exchange nach, um zu sehen, welche Zertifizierungen auf welcher Stufe anerkannt sind.
Erwirb die grundlegende Qualifikation. Das heißt, die anerkannte Prüfung bestehen. Für die meisten Einsteiger ist das Security+, und ein realistisches Vorbereitungsfenster liegt bei 6 bis 10 Wochen für jemanden mit etwas IT-Hintergrund, wie wir in unserem Artikel zum Lernzeitplan durchgerechnet haben. Plane auch die Prüfungskosten ein: Der Voucher kostet 2026 $439, was nicht wenig ist, und das komplette Kostenbild schließt die Möglichkeit eines zweiten Versuchs ein.
Erledige den Praxisteil. Die 8140 Qualifizierung ist nicht nur Papier. Jede Rolle trägt auch eine Komponente am Arbeitsplatz, die du typischerweise innerhalb einer festgelegten Frist nach Antritt nachweist, im Rahmen des Programms deines Kommandos oder Arbeitgebers.
Halte sie am Leben. Das Manual verlangt mindestens 20 Stunden pro Jahr an kontinuierlicher beruflicher Weiterbildung. Praktischerweise wird die Continuing Education, mit der du eine CompTIA Zertifizierung aktuell hältst, auf diese Anforderung angerechnet, sodass beide Uhren mit denselben Aktivitäten laufen können, statt deine Arbeitslast zu verdoppeln.
Wenn du außerhalb der US-Defense-Welt stehst
Viele unserer Leser sind keine Amerikaner und werden nie einen DoD-Vertrag anfassen. Die 8140 Geschichte betrifft dich trotzdem auf eine indirekte Weise: Sie garantiert enorme, stabile Nachfrage nach den Zertifizierungen auf dieser Liste, was sie überall sonst gepflegt, anerkannt und wertvoll hält. Aber die Vorgabe selbst gilt nicht für dich, und nichts an deinem lokalen Jobmarkt verlangt die Buchstabensuppe. Beurteile die Zertifizierungen nach ihrem Inhalt und deinem eigenen Markt, nicht nach einer US-Regulierung.
Teste dich: 3 schnelle Fragen
Ein Unternehmen speichert und verarbeitet Zahlungskartendaten von Kunden. Welcher Regulierungsrahmen definiert direkt die Sicherheitsanforderungen für den Umgang mit solchen Daten?
Die richtige Antwort ist PCI DSS, denn es ist der Branchenstandard, der direkt Kontrollen zum Schutz von Karteninhaberdaten vorschreibt, zum Beispiel Verschlüsselung, Netzwerksegmentierung und Zugriffskontrolle. HIPAA bezieht sich auf Gesundheitsdaten, SOX auf die Finanzberichterstattung börsennotierter Unternehmen und DSGVO auf personenbezogene Daten von EU-Bürgern, sodass keiner davon speziell auf Kartendaten abzielt.
Eine Organisation bildet ein Gremium, das sich regelmäßig trifft, um vorgeschlagene Änderungen an IT-Systemen zu prüfen und zu genehmigen, bevor sie in Produktion umgesetzt werden. Wie wird ein solches Gremium genannt?
Ein CAB (Change Advisory Board) ist ein Gremium, das Änderungsanträge im Rahmen des Change-Management-Prozesses bewertet, priorisiert und genehmigt. Ein Steering Committee gibt die strategische Richtung vor, genehmigt aber keine einzelnen technischen Änderungen.
Welcher Standard ist ein offenes JSON/REST-Protokoll, das für das automatisierte Provisioning und Deprovisioning von Benutzerkonten zwischen einer Identitätsquelle und Cloud-(SaaS-)Anwendungen gedacht ist?
SCIM ist ein offener JSON/REST-Standard zur automatischen Synchronisierung des Kontolebenszyklus (Erstellung, Aktualisierung, Löschung) zwischen Systemen, typischerweise in Richtung SaaS-Anwendungen. SAML dient dem Austausch von Authentifizierungs-Assertions/SSO, RADIUS bietet AAA für den Netzwerkzugriff, und Kerberos übernimmt die Authentifizierung über Tickets.
Ergebnis: · Hunderte weitere mit Erklärungen, kostenlos in der App: CertOwl im App Store laden
Häufige Fragen
Ist Security+ unter DoD 8140 noch gültig?
Ja. Security+ ist unter DoDM 8140.03 anerkannt und deckt rund 20 Arbeitsrollen ab, mehr als jede andere einzelne Zertifizierung auf CompTIAs Liste. Das alte Label "IAT Level II" ist Geschichte, aber die Rolle der Zertifizierung ist größer geworden, nicht kleiner.
Gilt 8140 für Contractors?
Ja. Contractor-Personal in codierten Cyberrollen muss genauso qualifiziert sein wie Militär- und Zivilpersonal, weshalb Stellenanzeigen von Defense Contractors Zertifizierungen als harte Anforderung listen.
Welche CompTIA Zertifizierung sollte ich für einen DoD-Job zuerst machen?
Für die meisten: Security+. Sie deckt auf Einstiegslevel die breiteste Menge an Arbeitsrollen ab. Wenn du ganz neu in der IT bist, baut Network+ zuerst das Fundament, dann öffnet Security+ die codierten Plätze.
CertOwls Security+ Track ist komplett gratis: kurze tägliche Lektionen, Spaced-Repetition-Karteikarten und eigene Übungsfragen direkt aus den SY0-701 Objectives, dazu komplette Simulationen mit 90 Fragen auf Zeit. Ein paar konzentrierte Minuten am Tag, am Handy, auch offline.
CertOwl im App Store ladenGratis-Download · A+ und Network+ komplett kostenlos
+ tägliche Lektionen, Karteikarten und komplette Prüfungssimulationen