CODARI
Kontakt aufnehmen
Was wir besetzen

Die Security-Rollenvielfalt ist 2026 explodiert – und ihr Recruiting-Aufwand mit

Vor fünf Jahren gab es „den IT-Security-Menschen". Heute ist Security in sechs bis acht Rollen aufgeteilt: Security Analyst (defensiv, SOC), Security Engineer (baut Schutzmechanismen), Penetration Tester (offensiv, prüft eigene Systeme), Application Security Engineer (fokussiert auf Software-Entwicklungsprozess), Cloud Security Engineer (Cloud-native Bedrohungen), Incident Responder (bei Vorfällen), Security Architect (strategisch), CISO (Verantwortung und Reporting).

Wir helfen zuerst, das richtige Profil zu definieren. NIS2-Compliance verlangt andere Kompetenzen als ein SOC-Aufbau, ein DORA-Betroffener Finanzdienstleister braucht andere Skills als ein Startup mit einer Web-App. Wenn Sie „IT-Security-Manager" ausschreiben, bekommen Sie 50 Bewerbungen von 50 verschiedenen Personen – und keine passt.

Marktdaten

IT-Security-Gehälter in der DACH-Region 2026

Brutto-Jahresgehalt bei Festanstellung. Rollen mit Regulatorik-Erfahrung (DORA, NIS2, KRITIS) liegen 10–20 % höher. Zürich +25–40 %.

Rolle
Erfahrung
Bandbreite
SOC Analyst L1/L2
0–3 Jahre
45.000 – 70.000 €
Senior SOC Analyst / Incident Responder
5+ Jahre
75.000 – 105.000 €
Penetration Tester (Junior → Senior)
0 → 8+ Jahre
55.000 – 120.000 €
Application / Cloud Security Engineer
4–7 Jahre
85.000 – 130.000 €
Security Architect
8+ Jahre
110.000 – 155.000 €
CISO (mittleres Unternehmen)
10+ Jahre
130.000 – 220.000 €

Freelance-Pentester: 1.000–1.500 €/Tag. Interim-CISO: 1.400–2.000 €/Tag. NIS2-/DORA-Beratung: 1.200–1.800 €/Tag.

Anforderungsprofil

Skills, die bei Security-Rollen 2026 wirklich zählen

Kern-Skills

Bedrohungsverständnis

MITRE ATT&CK-Framework, aktuelle Angriffs-Techniken (Supply Chain, Living-off-the-Land), realistische Priorisierung.

Cloud Security

IAM-Missconfigurations, Kubernetes-Angriffe, Container-Sicherheit, Secrets Management. Der häufigste Angriffspfad 2026.

SIEM / SOAR

Splunk, Elastic Security, Microsoft Sentinel. Detection Engineering statt reines Alert-Klicken.

Application Security

SAST / DAST / SCA in CI/CD, Secure-Coding-Reviews, Dependency-Management.

Compliance-Frameworks

ISO 27001, TISAX (Automotive), NIS2, DORA (Finanz), C5 (BSI). Bei Enterprise-Kunden Pflicht.

Kommunikation ins Business

Risiko in Business-Sprache erklären, Prioritäten mit CFO verhandeln. Für Senior-Rollen ausschlaggebend.

Zusatz-Skills (Bonus)

Threat Hunting

Proaktive Suche nach kompromittierten Systemen, ohne Alert. Selten und teuer.

Red Team / Purple Team

Simulierte Angriffe, gemeinsame Übungen mit dem Blue Team. Nur in reifen Security-Organisationen.

OT / ICS Security

Produktions- und Industriesysteme (Siemens, Rockwell). Sehr knapp im Markt, hohe Gehälter.

Krypto / PKI

Vertiefte Krypto-Kenntnis für Rollen im Bereich Zertifikatsverwaltung, HSMs, Post-Quantum-Vorbereitung.

Marktlage

Wie NIS2 und DORA den Security-Markt in der DACH-Region verändert haben

Seit NIS2 sind nach Schätzungen des BSI rund 30.000 Unternehmen in Deutschland neu von Meldepflichten und erweiterten Sicherheitsanforderungen betroffen. DORA verpflichtet Finanzdienstleister und deren IKT-Dienstleister zusätzlich zu strengen Anforderungen an Resilienz und Third-Party-Risk. Die Folge: massive gleichzeitige Nachfrage nach Security-Fachkräften mit Regulatorik-Erfahrung.

In der Praxis heißt das: Ein Security Analyst mit ISO-27001-Erfahrung war 2023 gut vermittelbar, ist 2026 heiß umkämpft. NIS2-Praxiswissen ist am Markt noch selten – wer dokumentierte Umsetzungserfahrung hat, ist gefragt. Wir kennen die kleine Gruppe an Praktikern in DACH gut, weil sie sich im gleichen Netzwerk bewegt.

Was wir nicht können und ehrlich sagen: Wir vermitteln keine Kandidaten mit BSI-Sicherheitsüberprüfung Ü2/Ü3 für Behörden-Umfeld – dafür gibt es spezialisierte Dienstleister.

Unser Prozess

Wie wir Security-Rollen besetzen

01

Briefing

Wir klären: welche Rolle, welches Compliance-Umfeld, welche Berichtsstruktur (an CIO, CTO, direkt an CEO?), welches Reifelevel Ihrer Security-Organisation. Danach richtet sich das Sucht-Profil.

02

Sourcing

Wir kombinieren eigenes Netzwerk aus Corporate-Security, gezielte Direktansprache über LinkedIn und Fach-Communities sowie Empfehlungen aus vorherigen Vermittlungen. Bei Offensive-Rollen und Behörden-nahen Positionen nutzen wir zusätzlich spezialisierte Netzwerke der deutschen Security-Szene.

03

Fachliches Screening

Wir prüfen realistische Angriffs- und Verteidigungserfahrung. Bei Compliance-Rollen zusätzlich: konkrete Audits, die der Kandidat begleitet hat.

04

Präsentation

3–5 Profile mit Klarheit zu Motivation, Gehaltserwartung und Zeitrahmen. Bei Interim-Suchen zusätzlich Referenzen.

05

Interview-Begleitung

Wir bereiten Kandidaten auf technische Assessments (z. B. TryHackMe-Style-Aufgaben, Threat-Modeling-Sessions) vor.

06

Nachbetreuung

Bis Tag 90 im Kontakt. Security-Rollen scheitern oft an fehlender Rückendeckung durch das Management – das erkennen wir früh im Feedback.

Case Study

CISO für einen mittelständischen Finanzdienstleister – DORA-Betroffener, direkte Berichtslinie an Vorstand

Ein typischer Fall aus unserer Arbeit: Kunde mit rund 400 Mitarbeitenden, unter DORA fallend, hatte 11 Monate über zwei Executive-Search-Firmen gesucht. Problem: Anforderungen an fachliche Tiefe UND Vorstandserfahrung UND DORA-Praxis waren zu selten kombiniert. Wir haben zwei Kandidaten vorgeschlagen, die als Bereichsleiter in größeren Häusern erfolgreich waren und den Karriere-Sprung machen wollten – nicht die üblichen bereits-CISO-Profile. Nach 9 Wochen unterschrieben.

FAQ

Häufige Fragen zu IT Security Recruiting

Vermitteln Sie CISOs auch als Interim?+

Ja. Interim-CISOs helfen für 6–12 Monate, wenn eine feste Position noch nicht ausgeschrieben ist oder eine Übergangsphase überbrückt werden muss. Wir haben Kandidaten mit belastbaren Referenzen aus DACH-Größenordnungen.

Können Sie NIS2-/DORA-Erfahrung wirklich prüfen?+

Ja. Wir fragen im Screening nach konkreten Umsetzungsprojekten: welche Kontrollen wurden neu eingeführt, wie war das Reporting an Vorstand, welche externen Audits wurden begleitet. Buzzword-Antworten fallen sofort auf.

Was, wenn wir gar keine Security-Funktion haben?+

Dann empfehlen wir für den ersten Hire meistens einen Security Engineer mit Compliance-Grundverständnis, keine CISO-Rolle. Ein CISO ohne Team ist teuer und wenig produktiv. Wir sprechen die Reihenfolge im Briefing offen an.

Können Sie auch OT- / Industrie-Security besetzen?+

Ja, wir haben ein Netzwerk in Produktions-Security (Siemens- und Rockwell-Umfeld). Diese Kandidaten sind selten, daher längere Time-to-Fill (10–14 Wochen) einplanen.

Vermitteln Sie auch Junior-Rollen wie SOC L1?+

Ja, wenn die Rolle im Kontext eines aufzubauenden SOC steht. Ein Junior in einer isolierten Rolle ist selten sinnvoll – dann eher Managed Security Services überlegen.

Wie geht Ihr mit Sicherheitsüberprüfungen um?+

Für Ü1-Positionen (BSI) haben wir Erfahrung. Ü2/Ü3 (Behörden, Verteidigung) vermitteln wir nicht – dafür gibt es Spezialisten, an die wir bei Bedarf verweisen.

Security-Position offen?

Kurzes Briefing – innerhalb von 24 Stunden Rückmeldung mit ehrlicher Einschätzung zu Passung, Marktverfügbarkeit und realistischer Time-to-Fill.