
Cybersecurity-Spezialisten finden: Guide für DACH 2026
6

Morten Laufer
Gründer
Der Security-Fachkräftemangel ist nicht flächendeckend: Bei SOC Tier 1 gibt es ein Auswahlproblem, bei NIS2-GRC und OT-Security nach IEC 62443 praktisch keinen offenen Markt. Der teuerste Fehler passiert im Anforderungsprofil — ein CISSP-Pflichtfilter verlangt fünf Jahre Praxis und halbiert den Pool. Nova Search ist eine gründergeführte Tech-Personalberatung mit Cybersecurity als Kernnische und über 1.500 vorqualifizierten Security-Profilen.
2025 wurden in Deutschland 25.839 Stellen für IT-Sicherheit ausgeschrieben - bei durchschnittlich 7,7 Monaten Vakanzdauer für IT-Stellen.
Ein harter CISSP-Pflichtfilter schließt fähige Praxis-Profile systematisch aus und verschärft den Fachkräftemangel künstlich.
NIS2 und DORA erzeugen massive Nachfragespitzen: Interim-Experten überbrücken die Vakanzzeit bis zur Festbesetzung.
Nova Search besetzt Security-Rollen von SOC bis CISO aus über 1.500 vorqualifizierten Profilen — Shortlist in 5 Werktagen.
KI Dieser Artikel wurde mit Hilfe von KI erstellt.
Der Markt 2026: wo wirklich Mangel herrscht - und wo nicht
Die Diagnose Fachkräftemangel greift im Sicherheitsbereich zu kurz. In der deutschen Wirtschaft fehlen rund 109.000 IT-Fachkräfte, und speziell für IT-Sicherheit schrieben deutsche Unternehmen 2025 insgesamt 25.839 Stellen aus, nach 24.373 im Jahr davor. Parallel dazu rechnet Bitkom für 2026 mit einem Plus von 9,9 Prozent auf 12,2 Milliarden Euro bei den Ausgaben für IT-Sicherheit. Doch der Markt ist fundamental gespalten: Es gibt Segmente mit einem reinen Auswahlproblem und Domänen mit einem gravierenden Zugangsproblem.
Auf Standard-Rollen wie Junior SOC-Analysten gehen bei offenen Ausschreibungen oft dutzende Bewerbungen ein. Bei spezialisierten Rollen für NIS2- und DORA-Compliance, Cloud-Security oder OT-Sicherheit nach IEC 62443 existiert hingegen faktisch kein aktiver Bewerbermarkt. IT-Positionen bleiben in Deutschland durchschnittlich 7,7 Monate unbesetzt. Wer beide Marktsegmente mit derselben Standard-Stellenausschreibung adressiert, verliert wertvolle Monate.
Rollenfamilie | Marktlage | Typische Vakanzdauer | Suchstrategie |
|---|---|---|---|
SOC Tier 1 & 2 | Hohes Bewerberaufkommen, stark schwankende Qualität | 3 bis 5 Monate | Strukturiertes technisches Pre-Screening zur Filterung |
Incident Response & Forensik | Hohe Nachfrage, begrenzte Senior-Kapazitäten | 6 bis 8 Monate | Aktive Direktansprache im Fachnetzwerk |
Pentest & Red Team (OSCP, CREST) | Stabile Spezialistengemeinschaft, preissensibel | 5 bis 7 Monate | Tech-Stack- und Projektfokus im Erstkontakt |
Cloud- & DevSecOps (Zero Trust) | Akuter Mangel an Schnittstellen-Kompetenz | 7 bis 9 Monate | Active Sourcing über Architektur-Schwerpunkte |
IAM & PAM (SailPoint, Okta, Keycloak) | Sehr enger Spezialistenmarkt in DACH | 6 bis 8 Monate | Gezielte Ansprache erfahrener System-Engineers |
GRC & NIS2 / DORA | Extremer Nachfrageüberhang durch Regulierung | 7 bis 10 Monate | Direktansprache und parallele Interim-Überbrückung |
OT-Security / KRITIS (IEC 62443) | Nahezu null passive Wechselbereitschaft | 8 bis 12 Monate | Headhunting in Industrie- und Automationsumfeldern |
CISO & Security Leadership | Strategische Schlüsselposition mit hoher Verantwortung | 6 bis 9 Monate | Executive Search mit Cultural-Fit-Fokus |
Regulierungsvorgaben wie NIS2 erzeugen planbare Nachfragespitzen, denn gerade im Mittelstand fehlt das spezialisierte Personal, um die neuen Anforderungen umzusetzen. Auch DORA verlangt kontinuierliche Überwachung und strukturierte Prozesse und erhöht damit den Personalbedarf. Wenn eine Organisation im ersten Quartal neue Compliance-Nachweise vorlegen muss, muss das Recruiting bereits im dritten Quartal des Vorjahres starten. Bei einer durchschnittlichen Besetzungsdauer von 7,7 Monaten für IT-Stellen ist strategisches Security-Hiring ein Kalenderthema und kein operativer Notfall.
Das Anforderungsprofil, das die Suche entscheidet
Der teuerste Fehler im gesamten Einstellungsprozess geschieht vor der ersten Kandidatenansprache: im Anforderungsprofil. Häufig verlangen Stellenausschreibungen starre Zertifikate wie den CISSP als zwingende Voraussetzung. Da ein CISSP mindestens fünf Jahre nachgewiesene Berufserfahrung in mehreren Sicherheitsdomänen erfordert, schließt dieser Filter zahlreiche hochkompetente Engineers und Analyst:innen von vornherein aus. Ein fundierter Vergleich zwischen CISSP vs. CISM verdeutlicht, dass Zertifikate zwar als Qualifikationsnachweis dienen, starre Vorgaben aber den ohnehin engen Kandidatenpool künstlich verkleinern.
Entscheidend ist eine strikte Trennung zwischen echten Muss-Kriterien und wünschenswerten Kann-Kriterien. Wer einen praxiserprobten GRC-Manager oder einen ISO 27001 Verantwortlichen sucht, benötigt primär Erfahrung in Auditierung, Risikomanagement und Stakeholder-Kommunikation. Statt Lebensläufe nach formalen Kürzeln zu filtern, sollten Hiring-Manager:innen konkrete Prüfmethoden in den Interviewprozess integrieren.
Statt dieser Anforderung | Prüfen Sie das im Interview |
|---|---|
Zwingendes CISSP- oder CISM-Zertifikat | Praktische Fallstudie: Wie strukturieren Sie eine Risikoanalyse für eine neue Cloud-Infrastruktur? |
10+ Jahre Erfahrung in allen Security-Domänen | Fokus-Deep-Dive: Konkrete Incident-Handling-Erfahrung und Eskalationspfade bei Ransomware-Vorfällen |
Perfekte Kenntnis jedes ISO-27001-Controls | Verständnisprüfung: Wie übersetzen Sie technische Security-Policies für Fachbereiche und Management? |
Vollständige Beherrschung aller IAM-Tools | Architekturverständnis: Wie haben Sie Rollenmodelle und Privileged Access Management in hybriden Umgebungen konzipiert? |
Zertifizierter OT-Security-Lead nach IEC 62443 | Praxisszenario: Wie trennen Sie IT- und OT-Netze ab, ohne Produktionsstillstände zu riskieren? |
Wenn Sie beispielsweise eine erfahrene CISO-Rolle besetzen möchten, wiegt strategisches Governance-Verständnis schwerer als die Beherrschung einzelner SIEM-Tools. Das Anforderungsprofil muss abbilden, was die Person in den ersten 90 Tagen operativ bewirken soll, anstatt ein theoretisches Wunschprofil zu formulieren.
Die drei Wege zur Besetzung: intern, Plattform, Spezialist
Für die Besetzung kritischer Security-Rollen stehen Unternehmen im DACH-Raum drei wesentliche Wege offen, die sich in Aufwand, Durchlaufzeit und Trefferwahrscheinlichkeit stark unterscheiden:
Interne HR und Karriereportal: Geringe direkte Kosten, bindet jedoch erhebliche interne Ressourcen. Bei Standardprofilen wirksam, stößt dieser Weg bei Engpassprofilen wie DevSecOps oder OT-Security mangels spezialisiertem Branchennetzwerk schnell an Grenzen.
Generische Jobplattformen: Erzeugen bei Einstiegsrollen Sichtbarkeit, führen bei Senior-Security-Positionen jedoch häufig zu hohem Screening-Aufwand ohne fachliche Passgenauigkeit.
Spezialisierte Personalberatung: Setzt auf aktive Direktansprache, ein gewachsenes Fachnetzwerk und technische Vorqualifizierung. Dieser Weg minimiert den internen Prüfaufwand und führt auch in verdeckten Kandidatenmärkten zu planbaren Ergebnissen.
Um regulatorische Fristen einzuhalten und die monatelange Besetzungsdauer von IT-Stellen abzufedern, empfiehlt sich häufig ein hybrides Vorgehen. Über das Modell Freelancer & Vertragsbesetzungen können spezialisierte Interims-ISBs oder externe NIS2-Projektleads innerhalb weniger Tage kritische Lücken schließen, während parallel die Festanstellung (Permanent Recruitment) für das Kernteam vorangetrieben wird.
Prozess: wie Sie in fünf Werktagen zur Shortlist kommen
Um das Zugangsproblem im Cybersecurity-Markt zu lösen, setzt die Hamburger Personalberatung Nova Search auf einen hochgradig strukturierten Besetzungsprozess ohne Lebenslauf-Rauschen. Unter der fachlichen Leitung von Strahinja Karanovic, der bereits über 25 sicherheitsrelevante Schlüsselpositionen erfolgreich besetzt hat, greift das Team auf ein Netzwerk von über 1.500 vorqualifizierten Security-Profilen zurück. Das Leistungsspektrum im Bereich Cybersecurity-Recruiting deckt alle relevanten Domänen ab: von SOC, IAM/PAM (Keycloak, Okta, SailPoint) über Cloud Security, AppSec und DevSecOps bis hin zu GRC (ISO 27001, NIS2, DORA), Offensive Security und IEC 62443 OT-Security.
Der Vermittlungsprozess für Festanstellungen folgt vier klar definierten Schritten:
60-minütiges Briefing: Präzise Erfassung von Tech-Stack, regulatorischen Anforderungen, Teamkultur und Gehaltsgefüge.
Zweistufiges Security-Screening: Detaillierte technische Tiefenprüfung kombiniert mit einem strukturierten Culture-Interview zur Sicherstellung fachlicher und menschlicher Passgenauigkeit.
Erste qualifizierte Shortlist in 5 Werktagen: Bereitstellung von bis zu drei geprüften Profilen inklusive einer verbindlichen Feedbackzusage innerhalb von 48 Stunden.
Vertragsabschluss mit 90-Tage-Garantie: Sollte ein Placement innerhalb der ersten drei Monate enden, erfolgt eine kostenfreie Nachbesetzung.
Dass dieser zielgerichtete Direct-Search-Ansatz funktioniert, beweist unter anderem die Besetzung des Teamlead Cybersecurity & Network für die avodaq AG in Hamburg. Nachdem vorherige interne und externe Versuche erfolglos geblieben waren, konnte die anspruchsvolle Führungsrolle innerhalb von acht Wochen besetzt werden. Das Kundenfazit: Kein Lebenslauf-Rauschen, sondern echtes Verständnis für das Profil.
Stehen Sie vor einer unbesetzten Sicherheitsvakanz oder drängen regulatorische Fristen durch NIS2 und DORA? Starten Sie jetzt Ihr Briefing und erhalten Sie Ihre qualifizierte Shortlist innerhalb von 5 Werktagen.
Weiterlesen
Sources
FAQ
Warum dauert die Besetzung von Cybersecurity-Rollen oft länger als 7,7 Monate?
Bei hochspezialisierten Profilen wie Cloud-Security, GRC oder OT-Security nach IEC 62443 herrscht ein extremes Zugangsproblem. Viele Unternehmen verlängern die Vakanz künstlich durch zu starre Zertifikatsanforderungen, anstatt praktische Fähigkeiten und Erfahrung zu prüfen.
Wie viele offene IT-Sicherheitsstellen gibt es in Deutschland?
2025 schrieben deutsche Unternehmen 25.839 Stellen für IT-Sicherheit aus, nach 24.373 im Vorjahr. Der allgemeine IT-Fachkräftemangel liegt parallel bei rund 109.000 offenen Stellen. Gleichzeitig steigen die Security-Budgets 2026 auf 12,2 Milliarden Euro, was den Recruiting-Druck massiv erhöht.
Welche Rollen sind durch NIS2 und DORA besonders schwer zu besetzen?
Die Regulierung treibt die Nachfrage nach GRC-Experten, CISO-Profilen und Cybersecurity-Management-Fachkräften.
Sind Zertifizierungen wie CISSP ein Muss im Anforderungsprofil?
Nein. Ein starrer Zertifikatsfilter schließt oft fähige Kandidat:innen aus, die über jahrelange Projekterfahrung verfügen. Konkrete fachliche Interviewfragen und Szenarien-Tests sind für eine zielsichere Auswahl von Security-Spezialisten weitaus effektiver.
Wie schnell liefert Nova Search erste Cybersecurity-Profile?
Nova Search liefert durch den Zugriff auf über 1.500 vorqualifizierte Profile die erste qualifizierte Shortlist in 5 Werktagen. Jedes Profil durchläuft dabei vorab ein rigoroses zweistufiges Screening aus technischer Tiefenprüfung und Culture-Interview.

