IT Security & Cyber Security Recruiting
Von SOC Analyst bis CISO. Für Unternehmen unter NIS2, DORA, KRITIS oder mit steigenden Compliance-Anforderungen. Festanstellung und Interim.
Die Security-Rollenvielfalt ist 2026 explodiert – und ihr Recruiting-Aufwand mit
Vor fünf Jahren gab es „den IT-Security-Menschen". Heute ist Security in sechs bis acht Rollen aufgeteilt: Security Analyst (defensiv, SOC), Security Engineer (baut Schutzmechanismen), Penetration Tester (offensiv, prüft eigene Systeme), Application Security Engineer (fokussiert auf Software-Entwicklungsprozess), Cloud Security Engineer (Cloud-native Bedrohungen), Incident Responder (bei Vorfällen), Security Architect (strategisch), CISO (Verantwortung und Reporting).
Wir helfen zuerst, das richtige Profil zu definieren. NIS2-Compliance verlangt andere Kompetenzen als ein SOC-Aufbau, ein DORA-Betroffener Finanzdienstleister braucht andere Skills als ein Startup mit einer Web-App. Wenn Sie „IT-Security-Manager" ausschreiben, bekommen Sie 50 Bewerbungen von 50 verschiedenen Personen – und keine passt.
IT-Security-Gehälter in der DACH-Region 2026
Brutto-Jahresgehalt bei Festanstellung. Rollen mit Regulatorik-Erfahrung (DORA, NIS2, KRITIS) liegen 10–20 % höher. Zürich +25–40 %.
Freelance-Pentester: 1.000–1.500 €/Tag. Interim-CISO: 1.400–2.000 €/Tag. NIS2-/DORA-Beratung: 1.200–1.800 €/Tag.
Skills, die bei Security-Rollen 2026 wirklich zählen
Kern-Skills
Bedrohungsverständnis
MITRE ATT&CK-Framework, aktuelle Angriffs-Techniken (Supply Chain, Living-off-the-Land), realistische Priorisierung.
Cloud Security
IAM-Missconfigurations, Kubernetes-Angriffe, Container-Sicherheit, Secrets Management. Der häufigste Angriffspfad 2026.
SIEM / SOAR
Splunk, Elastic Security, Microsoft Sentinel. Detection Engineering statt reines Alert-Klicken.
Application Security
SAST / DAST / SCA in CI/CD, Secure-Coding-Reviews, Dependency-Management.
Compliance-Frameworks
ISO 27001, TISAX (Automotive), NIS2, DORA (Finanz), C5 (BSI). Bei Enterprise-Kunden Pflicht.
Kommunikation ins Business
Risiko in Business-Sprache erklären, Prioritäten mit CFO verhandeln. Für Senior-Rollen ausschlaggebend.
Zusatz-Skills (Bonus)
Threat Hunting
Proaktive Suche nach kompromittierten Systemen, ohne Alert. Selten und teuer.
Red Team / Purple Team
Simulierte Angriffe, gemeinsame Übungen mit dem Blue Team. Nur in reifen Security-Organisationen.
OT / ICS Security
Produktions- und Industriesysteme (Siemens, Rockwell). Sehr knapp im Markt, hohe Gehälter.
Krypto / PKI
Vertiefte Krypto-Kenntnis für Rollen im Bereich Zertifikatsverwaltung, HSMs, Post-Quantum-Vorbereitung.
Wie NIS2 und DORA den Security-Markt in der DACH-Region verändert haben
Seit NIS2 sind nach Schätzungen des BSI rund 30.000 Unternehmen in Deutschland neu von Meldepflichten und erweiterten Sicherheitsanforderungen betroffen. DORA verpflichtet Finanzdienstleister und deren IKT-Dienstleister zusätzlich zu strengen Anforderungen an Resilienz und Third-Party-Risk. Die Folge: massive gleichzeitige Nachfrage nach Security-Fachkräften mit Regulatorik-Erfahrung.
In der Praxis heißt das: Ein Security Analyst mit ISO-27001-Erfahrung war 2023 gut vermittelbar, ist 2026 heiß umkämpft. NIS2-Praxiswissen ist am Markt noch selten – wer dokumentierte Umsetzungserfahrung hat, ist gefragt. Wir kennen die kleine Gruppe an Praktikern in DACH gut, weil sie sich im gleichen Netzwerk bewegt.
Was wir nicht können und ehrlich sagen: Wir vermitteln keine Kandidaten mit BSI-Sicherheitsüberprüfung Ü2/Ü3 für Behörden-Umfeld – dafür gibt es spezialisierte Dienstleister.
Wie wir Security-Rollen besetzen
Briefing
Wir klären: welche Rolle, welches Compliance-Umfeld, welche Berichtsstruktur (an CIO, CTO, direkt an CEO?), welches Reifelevel Ihrer Security-Organisation. Danach richtet sich das Sucht-Profil.
Sourcing
Wir kombinieren eigenes Netzwerk aus Corporate-Security, gezielte Direktansprache über LinkedIn und Fach-Communities sowie Empfehlungen aus vorherigen Vermittlungen. Bei Offensive-Rollen und Behörden-nahen Positionen nutzen wir zusätzlich spezialisierte Netzwerke der deutschen Security-Szene.
Fachliches Screening
Wir prüfen realistische Angriffs- und Verteidigungserfahrung. Bei Compliance-Rollen zusätzlich: konkrete Audits, die der Kandidat begleitet hat.
Präsentation
3–5 Profile mit Klarheit zu Motivation, Gehaltserwartung und Zeitrahmen. Bei Interim-Suchen zusätzlich Referenzen.
Interview-Begleitung
Wir bereiten Kandidaten auf technische Assessments (z. B. TryHackMe-Style-Aufgaben, Threat-Modeling-Sessions) vor.
Nachbetreuung
Bis Tag 90 im Kontakt. Security-Rollen scheitern oft an fehlender Rückendeckung durch das Management – das erkennen wir früh im Feedback.
CISO für einen mittelständischen Finanzdienstleister – DORA-Betroffener, direkte Berichtslinie an Vorstand
Ein typischer Fall aus unserer Arbeit: Kunde mit rund 400 Mitarbeitenden, unter DORA fallend, hatte 11 Monate über zwei Executive-Search-Firmen gesucht. Problem: Anforderungen an fachliche Tiefe UND Vorstandserfahrung UND DORA-Praxis waren zu selten kombiniert. Wir haben zwei Kandidaten vorgeschlagen, die als Bereichsleiter in größeren Häusern erfolgreich waren und den Karriere-Sprung machen wollten – nicht die üblichen bereits-CISO-Profile. Nach 9 Wochen unterschrieben.
Häufige Fragen zu IT Security Recruiting
Vermitteln Sie CISOs auch als Interim?+
Ja. Interim-CISOs helfen für 6–12 Monate, wenn eine feste Position noch nicht ausgeschrieben ist oder eine Übergangsphase überbrückt werden muss. Wir haben Kandidaten mit belastbaren Referenzen aus DACH-Größenordnungen.
Können Sie NIS2-/DORA-Erfahrung wirklich prüfen?+
Ja. Wir fragen im Screening nach konkreten Umsetzungsprojekten: welche Kontrollen wurden neu eingeführt, wie war das Reporting an Vorstand, welche externen Audits wurden begleitet. Buzzword-Antworten fallen sofort auf.
Was, wenn wir gar keine Security-Funktion haben?+
Dann empfehlen wir für den ersten Hire meistens einen Security Engineer mit Compliance-Grundverständnis, keine CISO-Rolle. Ein CISO ohne Team ist teuer und wenig produktiv. Wir sprechen die Reihenfolge im Briefing offen an.
Können Sie auch OT- / Industrie-Security besetzen?+
Ja, wir haben ein Netzwerk in Produktions-Security (Siemens- und Rockwell-Umfeld). Diese Kandidaten sind selten, daher längere Time-to-Fill (10–14 Wochen) einplanen.
Vermitteln Sie auch Junior-Rollen wie SOC L1?+
Ja, wenn die Rolle im Kontext eines aufzubauenden SOC steht. Ein Junior in einer isolierten Rolle ist selten sinnvoll – dann eher Managed Security Services überlegen.
Wie geht Ihr mit Sicherheitsüberprüfungen um?+
Für Ü1-Positionen (BSI) haben wir Erfahrung. Ü2/Ü3 (Behörden, Verteidigung) vermitteln wir nicht – dafür gibt es Spezialisten, an die wir bei Bedarf verweisen.
Security-Position offen?
Kurzes Briefing – innerhalb von 24 Stunden Rückmeldung mit ehrlicher Einschätzung zu Passung, Marktverfügbarkeit und realistischer Time-to-Fill.