Mach Security+ zuerst, dann CySA+. Diese Reihenfolge veröffentlicht CompTIA selbst. CySA+ bescheinigt einen anderen Job: den Analysten im Security Operations Center, der liest, was die Abwehrsysteme melden, und entscheidet, was als Nächstes passiert.
Wenn du wissen willst, ob du Security+ auslassen und direkt zu CySA+ gehen kannst: Ja, das geht, und richtig ist es selten. CompTIA sagt fast genau das.
Kannst du CySA+ ohne Security+ machen?
Ja. Keine der beiden Prüfungen hat eine Voraussetzung. CompTIA veröffentlicht Empfehlungen und nie Vorschriften: Security+ (SY0-701) empfiehlt Network+ plus zwei Jahre in einer Rolle als Security- oder Systemadministrator, CySA+ (CS0-004) empfiehlt etwa vier Jahre als SOC- oder Schwachstellenanalyst. Beim Buchen kontrolliert niemand eine dieser Zahlen.
CompTIAs eigene Antwort auf die Frage nach dem Auslassen:
Du kannst CompTIA CySA+ ablegen, ohne vorher Security+ erworben zu haben, aber empfohlen ist das im Allgemeinen nicht, es sei denn, du bringst schon substanzielle Erfahrung in der Cybersecurity mit. Du musst wissen, wie ein Netzwerk funktioniert (CompTIA Network+) und wie man es absichert (CompTIA Security+), bevor du es analysieren kannst (CompTIA CySA+).
Die Abfolge, die CompTIA veröffentlicht: Network+, dann Security+, dann CySA+, dann die fortgeschrittenen Spezialisierungen in der Cybersecurity. Die vollständige CompTIA-Zertifizierungsreihenfolge zeigt, wo der Rest des Katalogs sitzt.
Auslassen sollten es genau die Kandidaten, die CompTIA beschreibt: Leute mit substanzieller Erfahrung in der Cybersecurity. Wenn du seit Jahren Alerts triagierst und Schwachstellen-Scans fährst, verbringt Security+ 28 % seiner Prüfung mit den Security Operations, die bei dir Tagesgeschäft sind. CySA+ prüft den Job selbst. Buch CySA+ und fertig.
Lässt du Security+ ohne diese Erfahrung aus, findest du die Lücke in der CySA+-Prüfung statt in der von Security+. CySA+ setzt voraus, dass du die Schutzmaßnahmen schon verstehst, die du überwachen sollst. Wägst du als Startpunkt noch Network+ gegen Security+ ab, ist CySA+ zwei Entscheidungen entfernt.
Was ist der Unterschied zwischen CySA+ und Security+?
CompTIA zieht die Grenze selbst: „Security+ bestätigt, dass Kandidaten Konzepte der Cybersecurity verstehen. CySA+ bestätigt, dass Kandidaten diese Konzepte in operativen Umgebungen aktiv anwenden können.“
Die Gewichtung der Domänen zeigt dieselbe Trennung. Security+ verteilt sich auf fünf Domänen: General Security Concepts mit 12 %, Threats, Vulnerabilities and Mitigations mit 22 %, Security Architecture mit 18 %, Security Operations mit 28 % und Security Program Management and Oversight mit 20 %. Breit, und zwar mit Absicht.
CySA+ V4 hat vier Domänen, und jede davon gehört zum selben Job: Security Operations mit 34 %, Vulnerability Management mit 26 %, Incident Response and Management mit 24 %, Reporting and Communication mit 16 %. Diese letzten 16 % decken zwei Arten von Berichten ab: Schwachstellenbefunde und Dashboards für die Leute, die die Behebung bezahlen, und Vorfallsberichte für die Leute, die nicht im Raum waren. Beides ist ein großer Teil dessen, wofür ein SOC-Analyst bezahlt wird.
V4 hat außerdem ein Prüfungsziel zu künstlicher Intelligenz in Security Operations ergänzt, von CompTIA formuliert als „use cases, risks, and governance considerations“. Hast du CySA+-Material vor Juni 2026 gelernt, ist dieser Teil neu für dich.
Beide Zertifizierungen sind unter der DoD Directive 8140 freigegeben, was zählt, wenn du auf Stellen im Verteidigungsbereich oder bei Bundesbehörden zielst. Für Security+ führt CompTIA Arbeitsrollen wie Cyber Defense Analyst, Incident Responder und Vulnerability Analyst auf. CySA+ ordnet CompTIA auf seiner Seite zur Framework-Zuordnung zehn Arbeitsrollen nach 8140.03 zu, darunter Cyber Defense Analyst, Cyber Defense Incident Responder und All-Source Analyst. Die Prüfungsseite zu V4 nennt die Freigabe ausdrücklich.
Ist CySA+ schwerer als Security+?
CompTIA ordnet Security+ den Grundlagen zu und CySA+ dem mittleren Niveau, damit beantwortet der Anbieter die Frage selbst. Beide Prüfungen sind ab 750 auf einer Skala von 100 bis 900 bestanden, aber dieselbe Zahl ist nicht dieselbe Hürde: CompTIA setzt jede Bestehensgrenze auf die Mindestkompetenz für den Job, den die jeweilige Prüfung bescheinigt. Spüren wirst du den Unterschied an der Uhr. Security+ gibt dir maximal 90 Fragen in 90 Minuten. CySA+ gibt dir maximal 85 Fragen in 165 Minuten, also knapp zwei Minuten pro Frage gegen die eine Minute bei Security+. Dieses Verhältnis ist unsere Rechnung und keine Angabe von CompTIA.
Beide mischen Multiple Choice mit performancebasierten Aufgaben. Für keine der beiden Prüfungen veröffentlicht CompTIA eine Anzahl an PBQs, jede konkrete Zahl, die du anderswo liest, ist also geraten. Pass-IT schreibt seine Übungsfragen für beide Prüfungen aus den veröffentlichten Prüfungszielen. Die zusätzliche Zeit ist das deutlichste veröffentlichte Signal dafür, was CySA+ von dir verlangt. Eine Scan-Ausgabe oder einen Log-Auszug zu lesen und herauszuarbeiten, was das bedeutet, kostet mehr Zeit als das Wiedererkennen einer Definition.
Die 750 ist eine skalierte Punktzahl und kein Anteil richtiger Antworten. Multiple-Choice-Fragen und performancebasierte Aufgaben zählen nicht gleich, und wie aus den Rohpunkten der skalierte Wert wird, hat CompTIA nie veröffentlicht. Ein Bestehen sagt dir, dass du die Hürde geschafft hast, und nicht, wie viele Fragen du richtig beantwortet hast.
Verlängert CySA+ dein Security+?
Ja, und CompTIA veröffentlicht die Regel ausdrücklich. Beide Zertifizierungen laufen drei Jahre und werden über das Continuing-Education-Programm verlängert. Hältst du mehr als eine CompTIA-Zertifizierung, erfüllst du die Verlängerungsanforderungen nur für deine höchste, die darunter verlängern sich automatisch mit. CompTIAs Verlängerungstabelle führt CySA+ als vollständige Verlängerung für Security+, Network+ und A+, und damit für Core 1 und Core 2.
Bestehst du CySA+, während dein Security+ noch aktiv ist, verlängert sich Security+ mit. Auch die Continuing-Education-Gebühr für die niedrigere lässt CompTIA dann weg. Dass die Gebühr wegfällt, hängt an den Worten „vollständig verlängert“: Deckt eine höhere CompTIA-Zertifizierung die niedrigere nur teilweise, zahlst du die Gebühr weiterhin. Verlängerst du stattdessen über Einheiten, sind das 50 CEUs für Security+ und 60 für CySA+ pro Dreijahreszyklus, und wenn du beide hältst, lädst du nur gegen CySA+ hoch. Die von CompTIA veröffentlichte CE-Gebühr fällt pro Zyklus für jede von beiden an, das ist also eine Gebühr statt zwei.
CS0-004 oder CS0-003: Welche Version buchst du?
CySA+ ist am 23. Juni 2026 auf V4 gewechselt, Prüfungscode CS0-004. Die vorige Version, CS0-003, ist weiter buchbar. Sie wird auf Englisch am 22. Dezember 2026 eingestellt und auf Japanisch, Portugiesisch und Spanisch am 23. März 2027.
Buch CS0-004, wenn du jetzt anfängst. Beide Versionen laufen über 85 Fragen in 165 Minuten und sind ab 750 bestanden, die ältere Prüfung bringt dir also keinen Formatvorteil. Arbeitest du Ende 2026 die V3-Prüfungsziele durch, liegen die Ergänzungen von V4 trotzdem noch vor dir, angefangen beim KI-Prüfungsziel. Buch CS0-003 nur, wenn du mit dem V3-Material fast durch bist und den Termin vor dem 22. Dezember bekommst, oder wenn du sie in einer anderen Sprache als Englisch brauchst. V4 ist auf Englisch gestartet, Französisch, Japanisch, Spanisch und Portugiesisch stehen dort als in Kürze verfügbar.
V3 nannte Network+ und Security+ ausdrücklich unter der empfohlenen Erfahrung. V4 hat sie gestrichen und führt nur noch die vier Jahre Analystenarbeit. Der Hinweis auf die Reihenfolge blieb auf der Seite, umgezogen ins FAQ. Dort antwortet CompTIA offener auf die Frage nach dem Auslassen als im eigenen Blog: Ja, das geht, und Security+ für die Grundlagen wird weiterhin empfohlen.
Security+ hat seine eigene Uhr. CompTIA gibt die Einstellung von SY0-701 mit „in der Regel drei Jahre nach dem Start (voraussichtlich 2026)“ an und nennt kein Datum. Die Entwurfsziele für den Nachfolger sind schon öffentlich und nennen ihn SY0-801 (Security+ V8), ein Starttermin ist nicht angekündigt. Das ist kein Grund zur Eile, aber sieh vor jedem Materialkauf auf der Prüfungsseite nach. Startet V8, während du lernst, verschieben sich die Prüfungsziele unter dir.
CySA+ und Security+ auf einen Blick
| Security+ (SY0-701) | CySA+ (CS0-004) | |
|---|---|---|
| Niveau | Grundlagen | Analyst auf mittlerem Niveau |
| Fragen (maximal) | 90 | 85 |
| Dauer | 90 Minuten | 165 Minuten |
| Bestehensgrenze | 750 (Skala 100–900) | 750 (Skala 100–900) |
| Fragetypen | Multiple Choice und PBQ | Multiple Choice und PBQ |
| Domänen | 5 | 4 |
| Empfohlene Erfahrung | Network+ plus 2 Jahre als Security- oder Systemadministrator | Etwa 4 Jahre als SOC- oder Schwachstellenanalyst |
| Schwerpunkt | Breite Sicherheitskonzepte | Security Operations und Analyse |
| CEUs zur Verlängerung | 50 | 60 |
| CE-Gebühr pro Zyklus | Von CompTIA festgelegt | Von CompTIA festgelegt |
| Gültig | 3 Jahre (CE-Programm) | 3 Jahre (CE-Programm) |
| Sprachen | Englisch, Japanisch, Portugiesisch, Spanisch, Thai | Englisch, Französisch, Japanisch, Spanisch und Portugiesisch in Kürze |
Nach CySA+ führt CompTIAs Weg weiter in die fortgeschrittenen Spezialisierungen, mit SecurityX (CAS-005) am Expertenende. Für die meisten liegt SecurityX knapp ein Jahrzehnt Erfahrung entfernt, und der Vergleich mit SecurityX erklärt, warum.
Security+ belegt, dass du Sicherheit verstehst. CySA+ belegt, dass du darin arbeiten kannst. Dieser Abstand ist ein Job, und spüren wirst du ihn an der Prüfungsuhr.