Report Conclusions |
Schlußfolgerungen |
In early 2021, the Enterprise Strategy Group (ESG) and the Information Systems Security Association (ISSA) conducted the fifth annual research project focused on the lives and experiences of cybersecurity professionals. This year’s report is based on data from a global survey of 489 cybersecurity professionals. |
Anfang 2021 führten die Enterprise Strategy Group (ESG) und die Information Systems Security Association (IVSS) das fünfte jährliche Forschungsprojekt durch, das sich auf das Leben und die Erfahrungen von Fachleuten für Cybersicherheit konzentrierte. Der diesjährige Bericht basiert auf Daten einer globalen Umfrage unter 489 Cybersicherheitsexperten. |
The cybersecurity skills gap discussion has been going on for over 10 years, and the data gathered for this project confirms that there has been no significant progress toward a solution to this problem during the five years it has been closely researched. The skills crisis has impacted over half (57%) of organizations. The top ramifications of the skills shortage include an increasing workload (62%), unfilled open job requisitions (38%), and high burnout among staff (38%). Further, 95% of respondents state the cybersecurity skills shortage and its associated impacts have not improved over the past few years while 44% say it has only gotten worse. |
Die Diskussion über Qualifikationslücken im Bereich Cybersicherheit findet seit über 10 Jahren statt, und die für dieses Projekt gesammelten Daten bestätigen, dass in den fünf Jahren, in denen es genau untersucht wurde, keine nennenswerten Fortschritte bei der Lösung dieses Problems erzielt wurden. Die Qualifikationskrise hat mehr als die Hälfte (57%) der Unternehmen betroffen. Zu den wichtigsten Folgen des Fachkräftemangels gehören eine steigende Arbeitsbelastung (62%), unbefüllte offene Stellen (38%) und ein hoher Burnout der Mitarbeiter (38%). Darüber hinaus geben 95% der Befragten an, dass sich der Fachkräftemangel im Bereich Cybersicherheit und die damit verbundenen Auswirkungen in den letzten Jahren nicht verbessert haben, während 44% angeben, dass er sich nur verschlimmert hat. |
What’s needed to address the cybersecurity skills shortage? A holistic approach of continuous cybersecurity education (starting with public education) and comprehensive career development, mapping, and planning—all with support and integration with the business. This may seem like a big undertaking, but the research also points to one simple change organizations can make: Increase cybersecurity professional compensation. Indeed, 38% of respondents believe that the lack of competitive compensation is the biggest reason the cybersecurity skills shortage is impacting their organization. In summary, it is time for organizations to: |
Was ist erforderlich, um den Fachkräftemangel in der Cybersicherheit zu beheben Ein ganzheitlicher Ansatz der kontinuierlichen Cybersicherheitsausbildung (beginnend mit der öffentlichen Bildung) und umfassender Karriereentwicklung, Kartierung und Planung — alles mit Unterstützung und Integration in das Unternehmen. Dies mag wie ein großes Unterfangen erscheinen, aber die Forschung deutet auch auf eine einfache Änderung hin, die Unternehmen vornehmen können: Erhöhung der beruflichen Vergütung für Cybersicherheit. 38% der Befragten glauben, dass das Fehlen einer wettbewerbsfähigen Vergütung der Hauptgrund dafür ist, dass der Mangel an Fähigkeiten im Bereich Cybersicherheit ihr Unternehmen beeinträchtigt. Zusammenfassend ist es an der Zeit, dass Organisationen: |
Increase the business value placed on security, including the creation of a culture of security at all levels of the organization. |
Erhöhen Sie den geschäftlichen Wert, der der Sicherheit beigemessen wird, einschließlich der Schaffung einer Sicherheitskultur auf allen Ebenen des Unternehmens. |
Offer cybersecurity career advancement opportunities and make a commitment to increased cybersecurity training across the organization. |
Bieten Sie Karrieremöglichkeiten im Bereich Cybersicherheit und verpflichten Sie sich zu einer verstärkten Schulung zur Cybersicherheit im gesamten Unternehmen. |
Include cybersecurity as part of executive planning and strategy (i.e., with executive management and the board of directors). |
Einbeziehung der Cybersicherheit als Teil der Planung und Strategie von Führungskräften (d. h. mit der Geschäftsleitung und dem Verwaltungsrat). |
Based upon the data gathered as part of this project, the report additionally concludes: |
Auf der Grundlage der im Rahmen dieses Projekts gesammelten Daten kommt der Bericht außerdem zu dem Schluss: |
Cybersecurity professionals depend upon hands-on experience, basic certifications, and networking. Information security professionals agree that standard certifications like a CISSP are a professional requirement. Beyond a few common certifications however, the ESG/ISSA data indicates that career progression is really tied to hands-on experience and taking advantage of professional networks. These are essential for beginning a cybersecurity career, skills development, and finding different job opportunities regardless of expertise or experience levels. Certifications should be used to supplement and not replace more practical education vehicles. |
Experten für Cybersicherheit sind auf praktische Erfahrung, grundlegende Zertifizierungen und Netzwerke angewiesen. Fachleute für Informationssicherheit sind sich einig, dass Standardzertifizierungen wie ein CISSP eine professionelle Anforderung sind. Abgesehen von einigen gängigen Zertifizierungen deuten die ESG/IVSS-Daten jedoch darauf hin, dass der Karrierefortschritt wirklich mit praktischer Erfahrung und der Nutzung professioneller Netzwerke verbunden ist. Diese sind unerlässlich für den Beginn einer Karriere im Bereich Cybersicherheit, die Entwicklung von Fähigkeiten und die Suche nach verschiedenen Beschäftigungsmöglichkeiten, unabhängig von Fachwissen oder Erfahrungsstand. Zertifizierungen sollten verwendet werden, um praktischere Ausbildungsfahrzeuge zu ergänzen und nicht zu ersetzen. |
Security career success and happiness depends upon strong collaboration. Cybersecurity professionals are happiest when they are asked to participate directly in all IT planning but grow frustrated when they are relegated to a technology administration role and forced to address security needs in later phases of projects. The same is true of the security team’s relationship with business management: They want to participate in business planning, but they are often shut out of meetings and not considered in the development of strategic plans. To improve the relationship between security and IT, survey respondents suggest including security participation in all IT projects from their onset, embedding security professionals within IT functional departments and increasing cybersecurity training for IT staff. To enhance the relationship between security and business management, cybersecurity professionals recommend encouraging cybersecurity participation in business planning, improving cyber-risk identification, and focusing cybersecurity resources on business-critical assets. |
Der Erfolg und die Zufriedenheit der Sicherheitskarriere hängen von einer starken Zusammenarbeit ab. Cybersicherheitsexperten sind am glücklichsten, wenn sie gebeten werden, direkt an der gesamten IT-Planung teilzunehmen, sind jedoch frustriert, wenn sie in eine Rolle der Technologieverwaltung verbannt werden und in späteren Projektphasen gezwungen sind, Sicherheitsanforderungen zu erfüllen. Gleiches gilt für die Beziehung des Sicherheitsteams zur Unternehmensführung: Sie möchten an der Geschäftsplanung teilnehmen, werden jedoch häufig von Besprechungen ausgeschlossen und bei der Entwicklung strategischer Pläne nicht berücksichtigt. Um die Beziehung zwischen Sicherheit und IT zu verbessern, schlagen die Umfrageteilnehmer vor, die Sicherheitsbeteiligung an allen IT-Projekten von Anfang an einzubeziehen, Sicherheitsexperten in IT-Funktionsabteilungen einzubetten und die Cybersicherheitsschulungen für IT-Mitarbeiter zu erhöhen. Um die Beziehung zwischen Sicherheit und Unternehmensführung zu verbessern, empfehlen Cybersicherheitsexperten, die Beteiligung der Cybersicherheit an der Geschäftsplanung zu fördern, die Identifizierung von Cyberrisiken zu verbessern und die Cybersicherheitsressourcen auf geschäftskritische Ressourcen zu konzentrieren. |
The cybersecurity training paradox continues and needs attention. For the fifth straight year, the research reveals a cybersecurity training gap: 91% of respondents agree that cybersecurity professionals must keep up with cybersecurity skills or the organizations they work for are at a disadvantage against cyber-adversaries. Despite this need however, 59% of cybersecurity professionals agree that while they try to keep up with cybersecurity skills development, job requirements often get in the way. ESG and ISSA call this situation the cybersecurity training paradox. CISOs take note: This training gap is quietly increasing cyber-risks at your organization. To address this directly, CISOs must push the organization, ensuring that ample training time and resources are built into every member of the cybersecurity staff’s schedule on a continual basis. |
Das Paradox der Cybersicherheitsschulungen geht weiter und muss beachtet werden. Zum fünften Mal in Folge zeigt die Studie eine Schulungslücke im Bereich Cybersicherheit: 91% der Befragten stimmen zu, dass Cybersicherheitsexperten mit den Fähigkeiten der Cybersicherheit Schritt halten müssen oder dass die Organisationen, für die sie arbeiten, gegenüber Cybergegnern benachteiligt sind. Trotz dieses Bedarfs stimmen 59% der Cybersicherheitsexperten zu, dass sie zwar versuchen, mit der Entwicklung der Fähigkeiten zur Cybersicherheit Schritt zu halten, aber die beruflichen Anforderungen häufig im Weg stehen. Die ESG und die IVSS bezeichnen diese Situation als Paradox im Bereich der Cybersicherheit. CISOs nehmen zur Kenntnis: Diese Schulungslücke erhöht stillschweigend die Cyberrisiken in Ihrem Unternehmen. Um dies direkt anzugehen, müssen CISOs die Organisation vorantreiben und sicherstellen, dass kontinuierlich ausreichend Schulungszeit und Ressourcen in jeden Mitarbeiter des Cybersicherheitspersonals integriert sind. |
The cybersecurity skills shortage remains a perpetual problem with no solution in sight. This year, 57% of organizations claim they are impacted by the global cybersecurity skills shortage. While this is a slight improvement from years past, the situation doesn’t appear to be improving. In fact, 44% of survey respondents say that things have gotten worse over the past few years while 51% claim that the situation is about the same as a few years ago. Of those organizations impacted by the cybersecurity skills shortage, the biggest effects include increasing workloads on cybersecurity personnel, new jobs that remain open for weeks or months, high cybersecurity staff burnout and attrition, and an inability to learn or use security technologies to their full potential. |
Der Fachkräftemangel in der Cybersicherheit bleibt ein ständiges Problem, ohne dass eine Lösung in Sicht ist. In diesem Jahr geben 57% der Unternehmen an, vom weltweiten Fachkräftemangel im Bereich Cybersicherheit betroffen zu sein. Dies ist zwar eine leichte Verbesserung gegenüber den vergangenen Jahren, aber die Situation scheint sich nicht zu verbessern. Tatsächlich geben 44% der Umfrageteilnehmer an, dass sich die Lage in den letzten Jahren verschlechtert hat, während 51% der Befragten angeben, dass die Situation ungefähr so ist wie vor einigen Jahren. Von den Organisationen, die vom Fachkräftemangel in der Cybersicherheit betroffen sind, sind die größten Auswirkungen die zunehmende Arbeitsbelastung des Cybersicherheitspersonals, neue Jobs, die wochen- oder monatelang offen bleiben, ein starker Burnout und Abwanderung von Mitarbeitern im Bereich Cybersicherheit sowie die Unfähigkeit, Sicherheitstechnologien in vollem Umfang zu erlernen oder zu nutzen Potenzial. |
Many organizations are making basic mistakes in hiring and recruiting cybersecurity professionals. More than three-quarters (76%) of respondents say it is extremely or somewhat difficult to recruit and hire security professionals. This is certainly related to supply and demand in the cybersecurity professional market, but survey respondents pointed to some organizational causes as well: 38% said their organization doesn’t offer competitive compensation, 29% said their HR department doesn’t understand the skills needed for cybersecurity, and 25% said that job postings at their organization tended to be unrealistic. Alarmingly, 59% of respondents said their organization could be doing more to address the cybersecurity skills shortage. |
Viele Unternehmen machen grundlegende Fehler bei der Einstellung und Rekrutierung von Cybersicherheitsexperten. Mehr als drei Viertel (76%) der Befragten geben an, dass es extrem oder etwas schwierig ist, Sicherheitsexperten einzustellen und einzustellen. Dies hängt sicherlich mit Angebot und Nachfrage auf dem professionellen Markt für Cybersicherheit zusammen, aber die Umfrageteilnehmer wiesen auch auf einige organisatorische Gründe hin: 38% gaben an, dass ihr Unternehmen keine wettbewerbsfähige Vergütung anbietet, 29% gaben an, dass ihre Personalabteilung die für die Cybersicherheit erforderlichen Fähigkeiten nicht versteht. und 25% gaben an, dass Stellenausschreibungen in ihrer Organisation tendenziell unrealistisch waren. Beunruhigenderweise gaben 59% der Befragten an, dass ihr Unternehmen mehr tun könnte, um den Fachkräftemangel im Bereich Cybersicherheit zu beheben. |
Specific cybersecurity experience and skills are in high demand. When asked which types of cybersecurity talent were most difficult to hire, 41% said mid-career professionals (i.e., 4-7 years of experience), and 30% said senior career professionals (i.e., 7+ years of experience). Interestingly, organizations have less trouble finding cybersecurity leaders, probably because they only need a few. Survey respondents were also asked which skill set areas were in the shortest supply. The top three were cloud computing security, security analysis and investigations, and application security. |
Spezifische Erfahrungen und Fähigkeiten im Bereich Cybersicherheit sind sehr gefragt. Auf die Frage, welche Arten von Cybersicherheitstalenten am schwierigsten einzustellen seien, gaben 41% an, Fachkräfte in der Mitte der Karriere (d. h. 4 bis 7 Jahre Erfahrung) und 30% gaben an, leitende Berufstätige (d. h. mehr als 7 Jahre Erfahrung). Interessanterweise haben Unternehmen weniger Probleme, Führungskräfte im Bereich Cybersicherheit zu finden, wahrscheinlich weil sie nur wenige benötigen. Die Umfrageteilnehmer wurden auch gefragt, welche Qualifikationsbereiche am kürzesten verfügbar waren. Die drei wichtigsten waren Cloud-Computing-Sicherheit, Sicherheitsanalyse und -untersuchungen sowie Anwendungssicherheit. |
Cybersecurity job solicitation is frequent and increasing. Seventy percent of cybersecurity professionals are solicited by recruiters to consider another job at least once per month. This “seller’s market” is only gaining momentum: 71% of survey respondents claim that the pace of recruitment solicitation has increased over the past few years. |
Stellenausschreibungen im Bereich Cybersicherheit sind häufig und nehmen zu. Siebzig Prozent der Cybersicherheitsexperten werden von Personalvermittlern aufgefordert, mindestens einmal pro Monat einen anderen Job in Betracht zu ziehen. Dieser „Verkäufermarkt“ gewinnt nur an Dynamik: 71% der Befragten geben an, dass das Tempo der Rekrutierungswerbung in den letzten Jahren zugenommen hat. |
Cybersecurity professionals have recommendations for addressing the skills shortage. Respondents were asked what their organizations could do to address the impact of the cybersecurity skills shortage. Their top suggestions were to increase the organization’s commitment to cybersecurity training, increase compensation levels to make them more competitive, and provide extra incentives like paying for certifications or participation in industry events. |
Experten für Cybersicherheit haben Empfehlungen zur Behebung des Fachkräftemangels. Die Befragten wurden gefragt, was ihre Organisationen tun könnten, um die Auswirkungen des Fachkräftemangels in der Cybersicherheit zu beheben. Ihre wichtigsten Vorschläge waren, das Engagement der Organisation für Schulungen zur Cybersicherheit zu verstärken, die Vergütung zu erhöhen, um sie wettbewerbsfähiger zu machen, und zusätzliche Anreize wie die Bezahlung von Zertifizierungen oder die Teilnahme an Branchenveranstaltungen zu bieten. |