Zum Inhalt springen
IT & Software

IT Security Manager

IT-Security-Manager planen und steuern die Informationssicherheit eines Unternehmens: Sie bewerten Risiken, legen Schutzmaßnahmen fest und überwachen deren Einhaltung. Der Beruf verbindet technisches Verständnis mit Organisation, Dokumentation und Kommunikation.

4 offene Stellen zu diesem Beruf im aktuellen Bestand.

Gehalt

Was man als IT Security Manager verdient

Monats- und Jahresbrutto nach Erfahrungsstufe, bundesweit
Erfahrung Von Median Bis Jahresbrutto Verhältnis
Berufseinstieg 3.800 € 4.500 € 5.300 € 54.000 €
Mit Berufserfahrung 5.000 € 6.000 € 7.200 € 72.000 €
Mit langjähriger Erfahrung 6.500 € 8.000 € 11.000 € 96.000 €

Am stärksten wirken Branche und Unternehmensgröße: In Banken, Versicherungen und Konzernen liegen die Gehälter deutlich über denen im Mittelstand, im öffentlichen Dienst richten sie sich nach TVöD oder TV-L und bleiben dort meist unter dem Marktniveau. Anerkannte Zertifikate wie CISSP oder CISM und Erfahrung mit regulierten Umgebungen verbessern die Verhandlungsposition erkennbar.

Die Werte sind Orientierungswerte und keine amtliche Statistik. Sie sind aus öffentlich verfügbaren Erhebungen, Tarifwerken und Stellenanzeigen abgeleitet und auf volle Euro gerundet. Im Einzelfall entscheiden Betrieb, Tarifbindung, Region, Qualifikation und Verhandlung – die Abweichung nach oben wie nach unten kann erheblich sein.

Das Jahresbrutto ist das 12-fache des Monatswertes. Urlaubs- und Weihnachtsgeld sind nicht enthalten, weil sie sich von Branche zu Branche unterscheiden.

Gehalt nach Bundesland

Das Berufsbild

Was macht ein IT-Security-Manager?

IT-Security-Manager sorgen dafür, dass die IT eines Unternehmens gegen Angriffe, Datenverlust und Ausfälle abgesichert ist. Sie erfassen, welche Systeme und Daten besonders schutzbedürftig sind, bewerten Risiken und legen fest, mit welchen technischen und organisatorischen Maßnahmen diese Risiken gesenkt werden. Dazu gehört das Schreiben und Pflegen von Sicherheitsrichtlinien, das Prüfen von Berechtigungskonzepten, die Auswahl von Sicherheitswerkzeugen und die Abstimmung mit Systemadministratoren, Entwicklern und externen Dienstleistern.

Ein großer Teil der Arbeit ist Steuerung, nicht Technik im engeren Sinn. Schwachstellenberichte müssen ausgewertet und priorisiert werden, Patchstände nachgehalten, Penetrationstests beauftragt und deren Ergebnisse in Maßnahmenpläne übersetzt werden. Bei Sicherheitsvorfällen koordinieren IT-Security-Manager die Reaktion, dokumentieren den Verlauf und berichten an die Geschäftsführung. Hinzu kommen Audits nach ISO 27001 oder branchenspezifischen Vorgaben, die Vorbereitung von Nachweisen und die Zusammenarbeit mit Datenschutzbeauftragten. Auch Schulungen für Beschäftigte und Phishing-Simulationen fallen häufig in diesen Bereich.

Wie wird man IT-Security-Manager?

Der übliche Weg führt über ein Studium der Informatik, IT-Sicherheit, Wirtschaftsinformatik oder Nachrichtentechnik. Ebenso verbreitet ist der Aufstieg aus der Praxis: Wer als Fachinformatiker für Systemintegration, Netzwerk- oder Systemadministrator gearbeitet hat und sich weiterqualifiziert, kommt gut in die Rolle. Der Beruf ist keine Einstiegsposition, meist werden mehrere Jahre IT-Erfahrung erwartet.

Zertifikate haben in diesem Feld reales Gewicht. CISSP, CISM, ISO-27001-Lead-Implementer oder Lead-Auditor, BSI-IT-Grundschutz-Praktiker und für technischere Rollen OSCP oder CEH werden in Stellenanzeigen häufig genannt. Ein Quereinstieg aus benachbarten Bereichen wie Compliance, Revision oder Qualitätsmanagement ist möglich, verlangt aber technische Nachqualifizierung.

Was der Beruf verlangt

Die Arbeit findet meist in regulären Bürozeiten statt, häufig mit Homeoffice-Anteil. Sicherheitsvorfälle halten sich jedoch nicht an Arbeitszeiten: Rufbereitschaft, Nachtarbeit bei akuten Angriffen und Wochenendeinsätze bei Notfallübungen oder Migrationen gehören dazu. In dieser Phase ist der Druck hoch, weil Entscheidungen unter unvollständiger Information getroffen werden müssen.

Unterschätzt wird der politische Anteil. Sicherheitsmaßnahmen kosten Geld, bremsen Projekte und stören gewohnte Abläufe, deshalb müssen sie gegen Widerstand aus Fachabteilungen und Management durchgesetzt werden - ohne eigene Weisungsbefugnis. Wer Konflikte meidet oder ausschließlich technisch arbeiten möchte, ist in dieser Rolle unglücklich. Dazu kommt viel Dokumentation, die manche als zäh empfinden, und die Pflicht, sich fortlaufend über neue Angriffsmethoden auf dem Stand zu halten.

Aussichten

Die Nachfrage ist hoch und wächst. Regulatorische Vorgaben wie NIS2, DORA, das IT-Sicherheitsgesetz und Anforderungen von Kunden und Versicherern zwingen auch mittelständische Unternehmen, Sicherheitsverantwortung klar zu besetzen. Qualifizierte Bewerber sind knapp, entsprechend gut ist die Verhandlungsposition.

Entwicklungswege führen zum Informationssicherheitsbeauftragten, zum Leiter Informationssicherheit oder zum CISO mit Budget- und Personalverantwortung. Alternativ ist eine Spezialisierung möglich, etwa auf Cloud-Sicherheit, OT-Sicherheit in der Industrie, Incident Response oder Auditierung. Auch der Wechsel in die Beratung ist üblich und meist gut bezahlt, bringt aber Reisetätigkeit mit sich.

Aufgaben

  • Risiken für IT-Systeme und Daten analysieren und bewerten
  • Sicherheitsrichtlinien und Berechtigungskonzepte erstellen und pflegen
  • Schwachstellenberichte auswerten und Maßnahmen priorisieren
  • Sicherheitsvorfälle koordinieren und dokumentieren
  • Penetrationstests und externe Audits beauftragen und begleiten
  • Managementsysteme nach ISO 27001 oder IT-Grundschutz aufbauen
  • Beschäftigte schulen und Awareness-Maßnahmen durchführen
  • An Geschäftsführung und Aufsichtsgremien berichten

Voraussetzungen

  • Studium der Informatik, IT-Sicherheit oder Wirtschaftsinformatik, alternativ IT-Ausbildung mit Weiterbildung
  • Mehrjährige Berufserfahrung in der IT, etwa in Administration, Netzwerken oder Softwareentwicklung
  • Kenntnisse in Netzwerktechnik, Betriebssystemen, Cloud-Diensten und Kryptografie
  • Verständnis für Normen und Rechtsvorgaben wie ISO 27001, BSI-Grundschutz, DSGVO, NIS2
  • Durchsetzungsfähigkeit und Fähigkeit, technische Sachverhalte verständlich zu erklären
  • Gutes Englisch für Fachliteratur, Herstellerdokumentation und internationale Teams
  • Bereitschaft zu Rufbereitschaft und Einsätzen außerhalb der Regelarbeitszeit

Wo man arbeitet

  • Konzerne und größere Mittelstandsunternehmen aller Branchen
  • Banken, Versicherungen und Finanzdienstleister
  • IT-Dienstleister und Beratungshäuser
  • Behörden, Kliniken und Energieversorger als Betreiber kritischer Infrastruktur
  • Industrieunternehmen mit vernetzter Produktion

Der Weg in den Beruf

Üblich ist ein Bachelor- oder Masterstudium in Informatik oder IT-Sicherheit mit sechs bis zehn Semestern, gefolgt von mehreren Jahren praktischer IT-Erfahrung. Ebenso anerkannt ist der Weg über eine dreijährige IT-Ausbildung mit anschließender Spezialisierung und Zertifizierungen wie CISM, CISSP oder ISO-27001-Lead-Implementer. Eine geschützte Berufsbezeichnung gibt es nicht, Erfahrung und Zertifikate entscheiden.

Offene Stellen als IT Security Manager

In der Suche fortsetzen

Verwandte Berufe

IT-Security Consultant

IT-Security Consultants prüfen die IT-Sicherheit von Unternehmen, decken Schwachstellen auf und entwickeln Schutzkonzepte. Sie beraten Kunden bei Technik, Prozessen und der Einhaltung von Normen wie ISO 27001.

Offene Stellen
3
Monatsbrutto
3.800 – 11.000 €

Security Engineer

Security Engineers schützen IT-Systeme, Netzwerke und Anwendungen vor Angriffen. Sie härten Infrastruktur, prüfen Software auf Schwachstellen und reagieren auf Sicherheitsvorfälle.

Offene Stellen
7
Monatsbrutto
3.800 – 10.000 €

Arbeitsplatz.de verwendet nur die Cookies, die für den Betrieb der Seite nötig sind. Kein Tracking, keine Werbenetzwerke, keine Auswertung Ihres Verhaltens. Einzelheiten stehen in der Datenschutzerklärung.

Datenschutz