← CertOwl Blog

Security+

Security+ vs CISSP: welche passt zu deinem aktuellen Stand

Von SunTzu, Gründer von CertOwl Veröffentlicht am 3 Min. Lesezeit

Kurze Antwort

Security+ und CISSP sind keine Konkurrenten, sie sitzen an den beiden Enden derselben Laufbahn. Die Security+ hat keine Zulassungsvoraussetzungen und kostet $439, was sie zu der macht, die du zuerst ablegst. Die CISSP verlangt fünf Jahre bezahlte Security-Arbeit in zwei ihrer acht Domains, kostet $749 und richtet sich an Leute, die bereits Security-Programme verantworten. Die praktische Frage lautet also nicht, welches Zertifikat besser ist, sondern für welches du gerade zugelassen bist.

Security+ Zulassung keine VoraussetzungenCISSP Zulassung fünf Jahre in zwei von acht DomainsSecurity+ Prüfung $439CISSP Prüfung $749CISSP Bestehensgrenze 700 von 1000

Security+ oder CISSP, welche solltest du machen? Das Suchvolumen legt nahe, dass viele darin eine echte Wahl sehen, zwei Türen im selben Flur. Ist es nicht. Eine dieser Türen ist abgeschlossen, und der Schlüssel sind fünf Jahre bezahlte Security-Arbeit, die du entweder hast oder nicht.

Dieser Guide vergleicht die beiden an den vier Punkten, die es entscheiden: wer überhaupt hineindarf, was jede Prüfung verlangt, was sie kosten und was sie öffnen.

Die Hürde, an der niemand vorbeiredet

Die CISSP verlangt fünf Jahre kumulierte, bezahlte Vollzeiterfahrung in mindestens zwei ihrer acht Domains. Das ist die Bedingung, bevor du zertifiziert werden kannst, und ISC2 prüft sie über die Bestätigung eines bestehenden Mitglieds. Die Security+ verlangt nichts davon. CompTIA empfiehlt die Network+ und rund zwei Jahre IT-Erfahrung mit Security-Fokus, aber das ist ein Hinweis, keine Schranke bei der Anmeldung.

Es gibt einen Seiteneingang, den du kennen solltest. Bestehst du die Prüfung ohne die Erfahrung, wirst du Associate of ISC2 und hast sechs Jahre Zeit, die fehlenden fünf zusammenzubekommen. Nützlich, wenn du kurz davorstehst, weniger aus dem Stand heraus, denn die Uhr läuft, während du den Job suchst, der zählt.

Zwei Prüfungen für zwei verschiedene Köpfe

Security+ SY0-701CISSP
Formatbis zu 90 Fragen, teils performancebasiertadaptiv (CAT), 100 bis 150 Aufgaben
Zeit90 Minutenbis zu 3 Stunden
Bestehensgrenze750 von 900700 von 1000
Prüfungsgebühr$439$749
Geprüfte Denkweisekannst du die Maßnahme anwendensollte es die Maßnahme überhaupt geben

Die letzte Zeile zählt mehr als alle anderen. Die Security+ belohnt Wiedererkennen und Anwenden: Du siehst ein Szenario und wählst die Maßnahme, die passt. Die CISSP belohnt Urteilsvermögen oberhalb der Werkzeuge, weshalb sich fast jeder Ratschlag zu ihr auf einen Satz eindampfen lässt: Antworte wie eine Führungskraft, nicht wie ein Techniker. Keine der beiden ist im luftleeren Raum schwerer. Sie sind in verschiedene Richtungen schwer, und genau daran stolpern starke Techniker, die annehmen, die eine sage die andere voraus. Die Security+ Seite davon nehmen wir in Wie schwer ist Security+ wirklich auseinander.

Die Kosten, die du erst später merkst

Die Listenpreise liegen nah genug beieinander, dass sie selten etwas entscheiden: $439 gegen $749. Getrennt werden die beiden von den laufenden Kosten. Die CISSP kostet eine jährliche Mitgliedsgebühr von $135 und verlangt 120 CPE-Punkte pro Dreijahreszyklus, davon mindestens 90 aus den Domains selbst. Die Security+ verlängert sich ebenfalls in einem Dreijahreszyklus, über das Continuing-Education-Programm von CompTIA, und was dabei zusammenkommt, steht in unserer Kostenaufschlüsselung.

Über drei Jahre gerechnet ist die CISSP keine einmalige Zahlung. Sie ist ein Abo bei einem Berufsverband, plus CPE-Arbeit, die du dir in den Kalender legst.

Deine Security+ ist weiterhin ein Jahr wert

Ein Update, das die meisten Vergleichsartikel noch nicht mitbekommen haben: Am 1. April 2026 hat ISC2 die Liste der Zertifikate, die CISSP-Erfahrung erlassen, grob halbiert, von rund fünfzig auf fünfundzwanzig. CEH, CISA, CRISC und OSCP sind heruntergefallen. CompTIA Security+ ist geblieben, zusammen mit CySA+ und CASP+ beziehungsweise SecurityX.

Der praktische Effekt: Ein anerkanntes Zertifikat oder ein passender vierjähriger Studienabschluss erlässt dir eines der fünf Jahre. Mit der Security+ brauchst du vier Jahre Erfahrung statt fünf. Damit ist die Security+ nicht nur das frühere Zertifikat, sondern ein Baustein des späteren. Wenn du abwägst, was sie für sich allein einbringt, geht Lohnt sich Security+ den Ertrag im Detail durch.

Also welche

Hast du weniger als fünf Jahre in Security-Rollen, ist die Wahl für dich getroffen. Mach die Security+, komm in eine Rolle, in der die Erfahrung anwächst, und lass die Uhr ihre Arbeit tun. Welche Jobs diese Tür öffnet, steht in Einstiegsrollen nach der Security+.

Liegst du über fünf Jahren und bewegst dich auf Lead, Architekt oder Manager zu, ist die CISSP die, die in diesen Stellenbeschreibungen auftaucht, und die Security+ hat ein Jahr deiner Zulassung bereits bezahlt. Die umgekehrte Reihenfolge ist nicht ehrgeizig, sie ist nur langsamer.

Teste dich: 3 schnelle Fragen

Bei der quantitativen Analyse schätzt man, welcher PROZENTSATZ des Wertes eines Vermögenswerts verloren ginge, wenn eine bestimmte Bedrohung einmal eintritt. Wie wird dieser Prozentsatz genannt?

Der Expositionsfaktor (exposure factor, EF) ist der Prozentsatz des Wertes eines Vermögenswerts, der bei einem einzelnen Vorfall verloren geht (z. B. bedeutet 0,5 den Verlust des halben Wertes). ARO ist die Anzahl der pro Jahr erwarteten Vorkommnisse, AV ist der Geldwert des Vermögenswerts, und ALE ist der jährlich erwartete Verlust.

Ein Angreifer kompromittiert die Website eines Berufsverbands, die von Mitarbeitern eines Zielunternehmens regelmäßig besucht wird, und platziert darauf ein Exploit-Kit. Wie nennt man diesen Angriff?

Ein Watering-Hole-Angriff kompromittiert eine legitime Website, die die Zielgruppe ohnehin besucht, sodass die Opfer selbst zum Exploit kommen. Typosquatting registriert Domains, die legitimen ähneln, und wartet auf Tippfehler, Pharming leitet Verkehr durch Manipulation der DNS-Auflösung um, und Spear Phishing ist eine gezielte bösartige E-Mail, nicht die Kompromittierung einer fremden Website.

Ein Mitarbeiter aus dem Marketing hat Administratorrechte auf dem Datenbankserver, obwohl diese für die Arbeit nicht benötigt werden. Welches Sicherheitsprinzip wurde verletzt?

Das Prinzip der geringsten Rechte verlangt, dass ein Benutzer nur die für seine Arbeitsaufgaben notwendigen Rechte hat, was hier eindeutig nicht der Fall ist. Die Funktionstrennung verhindert, dass eine einzelne Person einen kritischen Prozess allein abschließt, Tiefenverteidigung bedeutet gestaffelte Kontrollen, und Job-Rotation bedeutet den periodischen Wechsel von Verantwortlichkeiten, um Missbrauch aufzudecken.

Ergebnis: · Hunderte weitere mit Erklärungen, kostenlos in der App: CertOwl im App Store laden

Häufige Fragen

Kann ich die CISSP ganz ohne Erfahrung ablegen?

Du kannst die Prüfung schreiben und wirst Associate of ISC2, danach hast du sechs Jahre Zeit, die fünf Jahre Erfahrung zu sammeln, bevor die Zertifizierung selbst vergeben wird.

Zählt die Security+ für die Erfahrungsanforderung der CISSP?

Ja. Sie steht auch nach den Änderungen vom April 2026 auf der gekürzten Liste und erlässt dir eines der fünf Jahre.

Ist die CISSP einfach eine schwerere Security+?

Nein. Die Security+ prüft, ob du die richtige Maßnahme anwenden kannst, die CISSP prüft, ob du entscheiden kannst, welche Maßnahmen ein Programm überhaupt braucht. Verschiedene Fragen, nicht zwei Schwierigkeitsstufen derselben Frage.

CertOwl macht aus der CompTIA-Prüfungsvorbereitung eine tägliche Fünf-Minuten-Gewohnheit: Lektionen, Spaced Repetition und eigene Übungsfragen, geschrieben aus den veröffentlichten Prüfungszielen. Die A+ und Network+ Tracks sind komplett kostenlos.

CertOwl im App Store laden

Gratis-Download · A+ und Network+ komplett kostenlos
+ tägliche Lektionen, Karteikarten und komplette Prüfungssimulationen

Mehr CompTIA-Guides