Lebenslauf Muster Penetration Tester/in
Vorlage, Beispiel und Formulierungen
Penetration Tester/in (auch Pentester/in oder Ethical Hacker) ist in Deutschland kein staatlich anerkannter Ausbildungsberuf, sondern eine am Arbeitsmarkt etablierte Tätigkeitsbezeichnung für das im Auftrag von Unternehmen durchgeführte, aktive Aufspüren von IT-Sicherheitslücken durch simulierte Angriffe. Drei reale Zugangswege existieren parallel: ein Informatik-/IT-Sicherheit-Studium mit Einstieg bei einer Sicherheitsberatung, der Aufstieg aus Systemadministration bzw. einer Fachinformatiker/in-Systemintegration-Ausbildung mit Offensive-Security-Zertifikaten wie CEH und OSCP, sowie der Quereinstieg über CTF-Plattformen (TryHackMe, HackTheBox) und Bug-Bounty-Praxis. Das BSI erkennt für die unternehmensseitige Kompetenzfeststellung von Penetrationstestern u. a. OSCP, GPEN und CEH Practical offiziell an. Gehaltsangaben streuen erheblich: laut StepStone Median 52.400 € brutto/Jahr, laut Glassdoor rund 62.500 € Gesamtvergütung im Schnitt, laut gehalt.de sogar 84.100 € Median (Stand 08/2026). Die Rolle grenzt sich klar vom bestehenden IT-Security-Analyst/in ab: aktiv-offensiv (Red Team, simulierte Angriffe) statt reaktiv-überwachend (Blue Team, SOC-Monitoring).
Zuletzt aktualisiert am
Profil
Penetration Tester mit über 6 Jahren Erfahrung in der Durchführung von Web-Application-, Netzwerk- und Active-Directory-Penetrationstests für Kunden aus Finanzdienstleistung, Industrie und Gesundheitswesen. Ausgebildeter Fachinformatiker für Systemintegration (IHK), zertifiziert nach CEH und OSCP. Verantwortet die eigenständige Planung, Durchführung und Berichterstattung mehrtägiger Penetrationstests und Red-Team-Engagements nach OWASP-Testing-Guide, inklusive Social-Engineering-Komponenten. Erfahrung in der Ausnutzung identifizierter Schwachstellen zum Nachweis der tatsächlichen Angreifbarkeit sowie in der Erstellung priorisierter, für Management und technische Teams gleichermaßen verständlicher Abschlussberichte. Kreative, strukturierte Arbeitsweise, hohe Eigenmotivation und ausgeprägte Integrität im Umgang mit sensiblen Kundensystemen runden das Profil ab.
Berufserfahrung
- Durchführung von Web-Application-, Netzwerk- und Active-Directory-Penetrationstests für Kunden aus Finanzdienstleistung, Industrie und Gesundheitswesen
- Leitung mehrtägiger Red-Team-Engagements inkl. Social-Engineering-Komponenten
- Erstellung priorisierter, für Management und technische Teams verständlicher Abschlussberichte
- Fachliche Anleitung von zwei Junior-Penetration-Testern und Review ihrer Testmethodik
- Mitwirkung an der internen Testmethodik- und Tool-Weiterentwicklung
- Eigenständige Durchführung von Web- und Infrastruktur-Pentests nach OWASP-Testing-Guide
- Aufbau und Pflege einer internen Exploit- und Payload-Sammlung
- Schwachstellenscans (Nessus, Qualys) inkl. manueller Validierung zur Reduzierung von False Positives
- Kundenpräsentation der Testergebnisse inkl. Live-Demonstration kritischer Findings
- Unterstützung bei Netzwerk- und Webanwendungstests unter Anleitung erfahrener Kolleg/innen
- Durchführung von Schwachstellenscans und Ersterfassung der Ergebnisse
- Einarbeitung in Metasploit, Burp Suite und Kali Linux im Rahmen interner Schulungen
Ausbildung
- Duale Ausbildung nach der Fachinformatiker-Ausbildungsverordnung (FIAusbV), Abschluss mit IHK-Prüfung
- Schwerpunkte: Netzwerktechnik, Serveradministration, Grundlagen IT-Sicherheit
- Praxiserfahrung in Netzwerk- und Systemadministration als Ausgangsbasis für die Spezialisierung
- Berufsbegleitendes Training auf TryHackMe und HackTheBox zum Aufbau praktischer Offensive-Security-Kenntnisse
- Erste dokumentierte Bug-Bounty-Funde als Freizeitprojekt, u. a. über HackerOne
- CEH als anerkanntes Einstiegszertifikat, Wechsel in eine Junior-Penetration-Tester-Position ermöglicht
- OSCP (2019) als von mehreren Quellen als Goldstandard bezeichnetes, praxisorientiertes Aufbauzertifikat mit praktischer 24-Stunden-Prüfung
Kenntnisse
Sprachen
Lebenslauf-Editor: Penetration Tester/in
Vorbefüllt mit dem Muster oben. Überschreibe die Felder mit deinen eigenen Daten, die Vorschau aktualisiert sich sofort.
Download-Optionen unten am Editor
Profil
Penetration Tester mit über 6 Jahren Erfahrung in der Durchführung von Web-Application-, Netzwerk- und Active-Directory-Penetrationstests für Kunden aus Finanzdienstleistung, Industrie und Gesundheitswesen. Ausgebildeter Fachinformatiker für Systemintegration (IHK), zertifiziert nach CEH und OSCP. Verantwortet die eigenständige Planung, Durchführung und Berichterstattung mehrtägiger Penetrationstests und Red-Team-Engagements nach OWASP-Testing-Guide, inklusive Social-Engineering-Komponenten. Erfahrung in der Ausnutzung identifizierter Schwachstellen zum Nachweis der tatsächlichen Angreifbarkeit sowie in der Erstellung priorisierter, für Management und technische Teams gleichermaßen verständlicher Abschlussberichte. Kreative, strukturierte Arbeitsweise, hohe Eigenmotivation und ausgeprägte Integrität im Umgang mit sensiblen Kundensystemen runden das Profil ab.
Berufserfahrung
- Durchführung von Web-Application-, Netzwerk- und Active-Directory-Penetrationstests für Kunden aus Finanzdienstleistung, Industrie und Gesundheitswesen
- Leitung mehrtägiger Red-Team-Engagements inkl. Social-Engineering-Komponenten
- Erstellung priorisierter, für Management und technische Teams verständlicher Abschlussberichte
- Fachliche Anleitung von zwei Junior-Penetration-Testern und Review ihrer Testmethodik
- Mitwirkung an der internen Testmethodik- und Tool-Weiterentwicklung
- Eigenständige Durchführung von Web- und Infrastruktur-Pentests nach OWASP-Testing-Guide
- Aufbau und Pflege einer internen Exploit- und Payload-Sammlung
- Schwachstellenscans (Nessus, Qualys) inkl. manueller Validierung zur Reduzierung von False Positives
- Kundenpräsentation der Testergebnisse inkl. Live-Demonstration kritischer Findings
- Unterstützung bei Netzwerk- und Webanwendungstests unter Anleitung erfahrener Kolleg/innen
- Durchführung von Schwachstellenscans und Ersterfassung der Ergebnisse
- Einarbeitung in Metasploit, Burp Suite und Kali Linux im Rahmen interner Schulungen
Ausbildung
- Duale Ausbildung nach der Fachinformatiker-Ausbildungsverordnung (FIAusbV), Abschluss mit IHK-Prüfung
- Schwerpunkte: Netzwerktechnik, Serveradministration, Grundlagen IT-Sicherheit
- Praxiserfahrung in Netzwerk- und Systemadministration als Ausgangsbasis für die Spezialisierung
- Berufsbegleitendes Training auf TryHackMe und HackTheBox zum Aufbau praktischer Offensive-Security-Kenntnisse
- Erste dokumentierte Bug-Bounty-Funde als Freizeitprojekt, u. a. über HackerOne
- CEH als anerkanntes Einstiegszertifikat, Wechsel in eine Junior-Penetration-Tester-Position ermöglicht
- OSCP (2019) als von mehreren Quellen als Goldstandard bezeichnetes, praxisorientiertes Aufbauzertifikat mit praktischer 24-Stunden-Prüfung
Kenntnisse
Sprachen
Kostenlos
PDF mit MUSTER-Wasserzeichen über das ganze Blatt, sofort herunterladen.
Ohne Wasserzeichen: 9,90 €
Einmaliger Kauf, sofortiger Download und Zustellung per E-Mail, keine Anmeldung.
An diese Adresse schicken wir das fertige PDF und die Rechnung. Sie muss nicht die Adresse deines Zahlungskontos sein.
Lebenslauf Beispiel Penetration Tester/in zum Kopieren
Profil
Penetration Tester mit über 6 Jahren Erfahrung in der Durchführung von Web-Application-, Netzwerk- und Active-Directory-Penetrationstests für Kunden aus Finanzdienstleistung, Industrie und Gesundheitswesen. Ausgebildeter Fachinformatiker für Systemintegration (IHK), zertifiziert nach CEH und OSCP. Verantwortet die eigenständige Planung, Durchführung und Berichterstattung mehrtägiger Penetrationstests und Red-Team-Engagements nach OWASP-Testing-Guide, inklusive Social-Engineering-Komponenten. Erfahrung in der Ausnutzung identifizierter Schwachstellen zum Nachweis der tatsächlichen Angreifbarkeit sowie in der Erstellung priorisierter, für Management und technische Teams gleichermaßen verständlicher Abschlussberichte. Kreative, strukturierte Arbeitsweise, hohe Eigenmotivation und ausgeprägte Integrität im Umgang mit sensiblen Kundensystemen runden das Profil ab.
Berufserfahrung
seit 03/2023
Senior Penetration Tester
Redteam Security Consulting GmbH, München
- Durchführung von Web-Application-, Netzwerk- und Active-Directory-Penetrationstests für Kunden aus Finanzdienstleistung, Industrie und Gesundheitswesen
- Leitung mehrtägiger Red-Team-Engagements inkl. Social-Engineering-Komponenten
- Erstellung priorisierter, für Management und technische Teams verständlicher Abschlussberichte
- Fachliche Anleitung von zwei Junior-Penetration-Testern und Review ihrer Testmethodik
- Mitwirkung an der internen Testmethodik- und Tool-Weiterentwicklung
06/2020 - 02/2023
Penetration Tester
SecuCheck IT-Sicherheit GmbH, Frankfurt am Main
- Eigenständige Durchführung von Web- und Infrastruktur-Pentests nach OWASP-Testing-Guide
- Aufbau und Pflege einer internen Exploit- und Payload-Sammlung
- Schwachstellenscans (Nessus, Qualys) inkl. manueller Validierung zur Reduzierung von False Positives
- Kundenpräsentation der Testergebnisse inkl. Live-Demonstration kritischer Findings
01/2019 - 05/2020
Junior Penetration Tester
SecuCheck IT-Sicherheit GmbH, Frankfurt am Main
- Unterstützung bei Netzwerk- und Webanwendungstests unter Anleitung erfahrener Kolleg/innen
- Durchführung von Schwachstellenscans und Ersterfassung der Ergebnisse
- Einarbeitung in Metasploit, Burp Suite und Kali Linux im Rahmen interner Schulungen
Werdegang
08/2013 - 06/2016
Ausbildung Fachinformatiker/in Systemintegration (IHK)
IT-Systemhaus Rhein-Main GmbH, Frankfurt am Main
2016 - 2018
Systemadministrator, danach eigenständiges Lernen über CTF-Plattformen
IT-Systemhaus Rhein-Main GmbH, Frankfurt am Main
2018
Zertifizierung CEH (Certified Ethical Hacker), im Folgejahr OSCP
Berufsbegleitende Weiterbildung
Kenntnisse
- Penetrationstest-Methodik (Planung bis Reporting)Experte
- Web-Anwendungssicherheit (OWASP Top 10)Experte
- Active-Directory-AngriffstechnikenFortgeschritten
- Exploitation-Frameworks (Metasploit, Cobalt Strike)Fortgeschritten
- Skripting/Exploit-Entwicklung (Python, Bash)Fortgeschritten
- Social Engineering & Red TeamingGrundkenntnisse
Sprachen
- DeutschMuttersprache
- EnglischVerhandlungssicher (C1)
Tätigkeiten im Lebenslauf formulieren: Penetration Tester/in
Planung & Reconnaissance
- Abstimmung von Testumfang (Scope), Zielsystemen und Rules of Engagement mit dem Auftraggeber
- Passive und aktive Informationsbeschaffung zu Zielsystemen, Netzwerken und exponierten Diensten
- Bewertung des Bedrohungsmodells gemeinsam mit Kunden-IT und Fachabteilungen
Schwachstellenanalyse & Exploitation
- Scanning und Enumeration von Netzwerken, Servern und Webanwendungen
- Identifikation und manuelle Verifikation von Schwachstellen (Reduzierung von False Positives)
- Kontrollierte Ausnutzung gefundener Schwachstellen zum Nachweis der tatsächlichen Angreifbarkeit
- Post-Exploitation: Bewertung möglicher Rechteausweitung und lateraler Bewegung im Netzwerk
Web-Anwendungs- & Active-Directory-Tests
- Prüfung von Webanwendungen nach OWASP Top 10 und OWASP Testing Guide
- Analyse von Active-Directory-Umgebungen auf typische Angriffspfade (Kerberoasting, Delegation, ACL-Fehlkonfigurationen)
- Mobile- und API-Sicherheitstests je nach Projektumfang
Social Engineering & Red Teaming (projektabhängig)
- Konzeption und Durchführung von Phishing-Simulationen
- Physische und technische Social-Engineering-Tests im Rahmen von Red-Team-Engagements
- Zusammenarbeit mit dem Blue Team/SOC zur Nachbereitung erkannter bzw. unerkannter Angriffe
Reporting & Kommunikation
- Erstellung priorisierter, nachvollziehbarer Abschlussberichte für Management und technische Teams
- Konkrete, umsetzbare Handlungsempfehlungen zur Behebung gefundener Schwachstellen
- Präsentation kritischer Findings inkl. Live-Demonstration gegenüber Auftraggebern
Tools, Systeme & Zertifizierungen
- Exploitation-Frameworks (Metasploit, Cobalt Strike)
- Web-Proxy-Tools (Burp Suite, OWASP ZAP), Schwachstellenscanner (Nessus, Acunetix, Qualys)
- Kali Linux, Nmap, Wireshark, BloodHound
- Fortlaufende Weiterbildung über CTF-Plattformen (TryHackMe, HackTheBox) und Zertifikate (OSCP, CEH, GPEN)
Welche Kenntnisse gehören in den Lebenslauf als Penetration Tester/in?
Fachliche Kenntnisse zeigen sofort die Praxiserfahrung, Zertifikate belegen sie formal, Soft Skills ergänzen sie. Alle drei gehören in den Lebenslauf, aber getrennt und konkret benannt.
Hard Skills
- Penetrationstest-Methodik (Planung, Reconnaissance, Scanning, Enumeration, Exploitation, Post-Exploitation, Reporting)
- Web-Anwendungssicherheit nach OWASP Top 10
- Netzwerk-Pentesting (Nmap, Wireshark)
- Active-Directory-Angriffstechniken (BloodHound, Kerberoasting)
- Exploitation-Frameworks (Metasploit, Cobalt Strike)
- Web-Proxy-Tools (Burp Suite, OWASP ZAP)
- Schwachstellenscanner (Nessus, Acunetix, Qualys)
- Kali Linux/Linux-Grundlagen
- Skripting/Exploit-Entwicklung (Python, Bash, PowerShell, teils C/C++)
- Social-Engineering-Grundlagen
- Professionelle Report-Erstellung für technische und nicht-technische Zielgruppen
Zertifikate
- OSCP (Offensive Security Certified Professional)
- CEH (Certified Ethical Hacker)
- GPEN (GIAC Penetration Tester)
- CompTIA PenTest+
- eJPT (eLearnSecurity Junior Penetration Tester)
- PNPT (Practical Network Penetration Tester)
- OSWE (Offensive Security Web Expert)
- OSEP (Offensive Security Experienced Penetration Tester)
- CPTS (HackTheBox Academy)
- CRTO (Certified Red Team Operator)
Soft Skills
- Kreatives, 'out of the box'-Denken zum Aufspüren unkonventioneller Angriffswege
- Hohe Eigenmotivation und kontinuierliche Lernbereitschaft
- Ausgeprägte Integrität und Vertrauenswürdigkeit (Zugang zu sensiblen Kundensystemen)
- Strukturierte, methodische Arbeitsweise trotz kreativer Aufgabenstellung
- Schriftliche Kommunikationsstärke (priorisierte Berichte für Management und Technik)
- Geduld und Frustrationstoleranz bei zeitlich begrenzten, ergebnisoffenen Projekten
- Teamfähigkeit bei Red-Team-Einsätzen
Werdegang und Gehalt als Penetration Tester/in im Überblick
| Wege in die Rolle | Penetration Tester/in ist wie das verwandte Rollenbild IT-Security-Analyst/in keine geschützte Berufsbezeichnung und kein BBiG/HwO-Ausbildungsberuf, sondern eine am Arbeitsmarkt etablierte Tätigkeitsbezeichnung für das im Auftrag von Unternehmen durchgeführte, simulierte Aufspüren von Sicherheitslücken. Drei real vorkommende, parallele Zugangswege: 1) Informatik-/IT-Sicherheit-Studium mit Einstieg über eine Junior-Penetration-Tester-Position bei einer spezialisierten IT-Sicherheitsberatung (z. B. SySS, NSIDE Attack Logic, usd AG, Secorvo). 2) Aufstieg aus Systemadministration bzw. einer Ausbildung zum/zur Fachinformatiker/in Systemintegration: praktische Erfahrung in Systemadministration oder Netzwerktechnik, abgesichert durch Offensive-Security-Zertifikate wie CEH als Einstiegszertifikat und OSCP als von mehreren Quellen übereinstimmend als Goldstandard bezeichnetes Aufbauzertifikat mit praktischer Prüfung, optional ergänzt um GPEN oder Spezialisierungen wie OSWE. 3) Quereinstieg über CTF-Wettbewerbe und Bug-Bounty-Praxis: ein Informatikstudium ist keine zwingende Voraussetzung, ein belastbares Portfolio aus CTF-Platzierungen (TryHackMe, HackTheBox) und dokumentierten Bug-Bounty-Funden (z. B. über HackerOne) zählt oft mehr als der formale Abschluss, häufig mit günstigeren, praxisnahen Einstiegszertifikaten wie eJPT oder PNPT vor dem kostenintensiveren OSCP. Zusätzlich betreibt das Bundesamt für Sicherheit in der Informationstechnik (BSI) eine freiwillige Kompetenzfeststellung für Penetrationstester bei anerkannten IT-Sicherheitsdienstleistern: die frühere Personenzertifizierung als IS-Penetrationstester wurde eingestellt und durch eine Kompetenzfeststellung auf Basis anerkannter externer Zertifikate ersetzt (u. a. OSCP, OSWE, GPEN, CEH Practical, CPENT, CompTIA PenTest+, CRT, CPTS, CRTO, BACPP) - ein offizieller Beleg dafür, dass diese Zertifikate als fachlicher Qualitätsmaßstab anerkannt sind, auch wenn dies kein individueller Berufszugang, sondern eine unternehmensseitige Anerkennung ist. Alle drei Wege kommen laut Quellenlage nebeneinander vor. |
|---|---|
| Gehaltsspanne | Die vier recherchierten Quellen weichen deutlich voneinander ab und wurden bewusst NICHT gemittelt. StepStone (curl-verifiziert): Median 52.400 €/Jahr, Spanne 45.600-62.700 €, Einstiegsgehalt ca. 52.000 €. Glassdoor (curl-verifiziert, n=43 Gehälter): durchschnittliches Grundgehalt 58.000 €/Jahr (Spanne 50.000-67.000 €) plus durchschnittlich 4.500 €/Jahr variable Vergütung, macht rund 62.500 €/Jahr Gesamtvergütung im Schnitt. Indeed-Karriere-Guide (curl-verifiziert, setzt Ethical Hacker mit Penetrationstester/in gleich): 5.418 €/Monat Durchschnitt, keine Jahresangabe in der Quelle selbst (eigene Hochrechnung ×12 ergäbe ca. 65.016 €/Jahr). gehalt.de (curl-verifiziert über sichtbaren Text UND JSON-LD): Median 84.100 €/Jahr, unteres Quartil 73.128 €, oberes Quartil 96.718 € - deutlich höher als die anderen drei Quellen, JSON-LD trägt aber einen auffällig alten lastReviewed-Zeitstempel (2020-05-15). Kernbereich über alle Quellen: ca. 52.000-96.000 € brutto/Jahr, mit StepStone am unteren und gehalt.de deutlich am oberen Rand. |
Was verdient man als Penetration Tester/in? Die Quellen im Vergleich
Gehaltsportale kommen für denselben Beruf zu deutlich unterschiedlichen Werten, weil sie unterschiedlich erheben. Wir stellen sie deshalb nebeneinander, statt einen Durchschnitt zu bilden.
gehalt.de
73.128 € – 96.718 €, Median 84.100 €
Bruttojahresgehalt bei 40 Wochenstunden, curl-verifiziert direkt aus sichtbarem Seitentext UND schema.org/Occupation-JSON-LD (stimmen überein) von gehalt.de/beruf/penetration-tester, Monatswerte 5.897/6.782/7.800 Euro (Quartile/Median) laut Seite - Jahreswerte liegen konsistent ca. 3,2-3,3% über dem simplen Monatswert x12, plausibel durch anteilige Sonderzahlungen, kein x12-Fehler festgestellt. JSON-LD traegt aber lastReviewed 2020-05-15 - neuer Beleg fuer das Stale-Data-Muster aus docs/status.md Punkt 4.
StepStone
45.600 € – 62.700 €, Median 52.400 €
Bruttojahresgehalt, curl-verifiziert direkt aus rohem HTML von stepstone.de/gehalt/Penetration-Tester.html, Stichprobe 57 Jobangebote auf StepStone.de, Einstiegsgehalt ca. 52.000 Euro; nach Stadt Stuttgart am hoechsten (58.500 Euro). Seite enthaelt den bekannten StepStone-Copy-Paste-Bug (docs/status.md Punkt 2): der Erfahrungs-Absatz bezieht sich woertlich auf 'Controller' statt 'Penetration Tester' - der dort genannte Erfahrungswert (72.665 Euro) wurde deshalb NICHT uebernommen.
Glassdoor
50.000 € – 67.000 €, Median 58.000 €
Durchschnittliches Grundgehalt brutto/Jahr (kein Median), curl-verifiziert, Stichprobe 43 gepostete Gehaelter (alle Erfahrungsstufen), Zusaetzlich variable Verguetung im Schnitt 4.500 Euro/Jahr (Spanne 2.170-5.000 Euro) - macht eine durchschnittliche Gesamtverguetung von rund 62.500 Euro/Jahr.
Indeed Karriere-Guide (Artikel 'Wieviel verdient ein Ethical Hacker?')
Median 65.016 €
Redaktionsartikel, curl-verifiziert, setzt 'Ethical Hacker' explizit mit 'Penetrationstester*in' gleich, aktualisiert 9. Januar 2026, Quelle nennt woertlich nur 5.418 Euro/Monat Durchschnitt, KEINEN Jahreswert - die 65.016 Euro sind eine eigene x12-Hochrechnung, nicht die Zahl der Quelle selbst. Zum Vergleich nennt derselbe Artikel fuer IT Security Engineer/Consultant/Analyst einen hoeheren Schnitt von 6.146 Euro/Monat.
Die Quellen liegen 31.700 € auseinander. Diese Differenz ist kein Fehler, sondern Folge unterschiedlicher Erhebungsmethoden und Stichproben. Nutze die Werte als Spanne, nicht als Punktwert, und prüfe im Gespräch, worauf sich eine genannte Zahl bezieht.
Alle Angaben Bruttojahresgehalt, abgerufen am 12. August 2026.
Dos & Don'ts für den Penetration Tester/in-Lebenslauf
Do
- Konkrete Testarten und Methodik nennen (Web-App-, Netzwerk-, AD-Pentest, Red Teaming), nicht nur pauschal 'Hacking'
- Eingesetzte Tools mit Produktnamen nennen (z. B. Burp Suite, Metasploit, Kali Linux)
- Zertifikate mit Ausstellungsjahr und ausstellender Stelle angeben, z. B. 'OSCP, Offensive Security, 2019'
- Messbare Ergebnisse nennen, z. B. 'X kritische Schwachstellen identifiziert, Y % innerhalb von 30 Tagen behoben'
- CTF-Platzierungen oder Bug-Bounty-Erfolge im Lebenslauf konkret belegen, sofern Teil des eigenen Werdegangs
- Vertraulichkeit und Berechtigung (Auftragsbezug, Rules of Engagement) klar kommunizieren
Don't
- Nicht den Eindruck erwecken, Penetration Tester/in sei ein eigener anerkannter Ausbildungsberuf oder eine geschützte Berufsbezeichnung
- Keine konkreten Kundennamen, Schwachstellendetails oder Exploit-Ergebnisse früherer Auftraggeber öffentlich preisgeben (Vertraulichkeitsvereinbarungen!)
- Sich nicht als 'Hacker' im umgangssprachlich-kriminellen Sinn darstellen - der legale, beauftragte Charakter der Tätigkeit sollte klar erkennbar sein
- Nicht ausschließlich Buzzwords ('Elite-Hacker', 'Cyber-Ninja') statt konkreter Tätigkeiten und Methodik nennen
- Gehaltsangaben nicht ohne Quellenbezug übernehmen, insbesondere bei der breiten Spanne dieser Rolle
- Keine reine Tool-Liste ohne Bezug zu Aufgaben, Testarten und Ergebnissen
Häufige Fragen zum Lebenslauf als Penetration Tester/in
Ist Penetration Tester/in ein anerkannter Ausbildungsberuf?
Nein. Es gibt keinen eigenständigen, staatlich anerkannten dualen Ausbildungsberuf mit dieser Bezeichnung und keine bundeseinheitliche Ausbildungsordnung. Der Zugang erfolgt über ein Informatik-/IT-Sicherheit-Studium, eine IT-Ausbildung (z. B. Fachinformatiker/in Systemintegration) mit anschließender Spezialisierung über Offensive-Security-Zertifikate, oder einen Quereinstieg über CTF-Wettbewerbe und Bug-Bounty-Praxis. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) erkennt für die unternehmensseitige Kompetenzfeststellung von Penetrationstestern mehrere externe Zertifikate an (u. a. OSCP, GPEN, CEH Practical), ersetzt damit aber keine Ausbildungsordnung.
Was ist der Unterschied zu IT-Security-Analyst/in?
Penetration Tester/in arbeitet aktiv-offensiv: im Auftrag von Unternehmen wird ein zeitlich begrenzter, simulierter Angriff auf IT-Systeme durchgeführt, um Schwachstellen aufzuspüren, bevor echte Angreifer/innen sie finden ("Red Team"). IT-Security-Analyst/in ist dagegen reaktiv-überwachend: kontinuierliches Monitoring von Sicherheitsereignissen und Erstreaktion auf Vorfälle im Security Operations Center ("Blue Team"). gehalt.de führt beide als getrennte Berufsseiten und nennt "Security-Analystin" explizit nur als verwandten, nicht identischen Beruf zu Penetration-Tester/-in.
Welche Zertifikate lohnen sich zuerst?
Ein verbreiteter Einstieg ist CEH (Certified Ethical Hacker) oder ein günstigeres, praxisnahes Zertifikat wie eJPT oder PNPT. Als nächster Schritt gilt OSCP (Offensive Security Certified Professional) von mehreren Quellen übereinstimmend als Goldstandard und ist wie GPEN, CompTIA PenTest+, CPTS und CRTO offiziell vom BSI für die Kompetenzfeststellung von Penetrationstestern anerkannt. Vertiefende Zertifikate wie OSWE (Web) oder OSEP (Advanced Evasion) folgen meist mit wachsender Erfahrung.
Was verdient man als Penetration Tester/in?
Die Angaben streuen deutlich zwischen den Quellen: StepStone nennt einen Median von 52.400 Euro (Spanne 45.600-62.700 Euro), Glassdoor im Schnitt rund 62.500 Euro Gesamtvergütung (Grundgehalt plus variable Vergütung), der Indeed-Karriere-Guide nennt 5.418 Euro/Monat (hochgerechnet knapp 65.000 Euro/Jahr), gehalt.de dagegen einen deutlich höheren Median von 84.100 Euro (Spanne 73.128-96.718 Euro). Der plausible Kernbereich liegt bei ca. 52.000-96.000 Euro brutto/Jahr, stark abhängig von Erfahrung, Spezialisierung und Auftraggeber (Stand 08/2026).
Wie sieht ein typischer Werdegang aus?
Drei parallele Wege sind üblich: erstens ein Informatik-/IT-Sicherheit-Studium mit direktem Einstieg als Junior-Pentester bei einer spezialisierten Sicherheitsberatung; zweitens der Aufstieg aus Systemadministration bzw. einer Fachinformatiker/in-Systemintegration-Ausbildung, abgesichert durch CEH und später OSCP; drittens ein Quereinstieg über CTF-Plattformen wie TryHackMe/HackTheBox und eigene Bug-Bounty-Erfolge, oft mit günstigeren Einstiegszertifikaten wie eJPT oder PNPT vor dem OSCP.
Quellen
- Penetration-Tester/-in » Gehalt & Beruf, GEHALT.de, abgerufen am 2026-08-12
- Penetration Tester Gehälter in Deutschland 2026, StepStone Deutschland GmbH, abgerufen am 2026-08-12
- Gehalt: Penetration Tester, Glassdoor, abgerufen am 2026-08-12
- Wieviel verdient ein Ethical Hacker?, Indeed Editorial Team, abgerufen am 2026-08-12
- Kompetenzfeststellung von Penetrationstestern, Bundesamt für Sicherheit in der Informationstechnik (BSI), abgerufen am 2026-08-12
- BSI-zertifizierte Pentest-Anbieter, turingpoint GmbH, abgerufen am 2026-08-12
- Wie werde ich Pentester?, it-schulungen.com, abgerufen am 2026-08-12
- Offensive Security Karriere: Zertifizierungen & Jobs, a7.de, abgerufen am 2026-08-12
- Penetration Tester: Jobs & Stellenangebote, heise Jobs, abgerufen am 2026-08-12
- Ethical Hacker werden ohne Erfahrung, unihackers.com, abgerufen am 2026-08-12
Der Content wurde mit Hilfe von KI erstellt, vor allem in der Recherche und Vorformulierung. Prüfung und Abnahme durch unsere Redaktion.
Verwandte Rollen und Berufe in IT & Technik
Herausgegeben von Lebenslauf Studio
Zuletzt aktualisiert am 12.08.2026