EnglishDeutschFrançaisEspañolPortuguês

CompTIA · COMPTIA-SECAI · Intermediate

CompTIA SecAI+ — Übungsfragen und Probeprüfung

Übe mit realistischen COMPTIA-SECAI-Fragen, die an den Prüfungszielen ausgerichtet sind. Alex erklärt jede Antwort, und dein Readiness Score zeigt dir, was du als Nächstes lernen solltest.

60Fragen
60minZeitlimit
600/ 900Bestehensgrenze

Geprüft gegen CompTIA · August 2026Aktuelle Prüfungsversion

Geprüft von David Braun, Gründer · 27. August 2026

Über die Prüfung

CompTIA SecAI+ (CY0-001) weist Kompetenzen im Absichern von KI-Systemen und in der Integration von KI in den Cybersecurity-Betrieb nach. Die Zertifizierung ist am 17. Februar 2026 gestartet und richtet sich an Fachleute, die KI-Systeme mit technischen Controls absichern, KI zur Stärkung der Sicherheitslage im Unternehmen einsetzen und dabei Security-Aufgaben automatisieren sowie verstehen, wie Governance, Risk und Compliance KI-Technologien weltweit beeinflussen. Die Prüfung zielt auf Cybersecurity-Fachleute mit 3 bis 4 Jahren IT-Erfahrung, davon mindestens 2 Jahre praktischer Cybersecurity-Arbeit, idealerweise mit Security+, CySA+, PenTest+ oder einer gleichwertigen Zertifizierung. Sie deckt vier Domains ab: Basic AI Concepts Related to Cybersecurity (17 %), Securing AI Systems (40 %), AI-Assisted Security (24 %) sowie AI Governance, Risk, and Compliance (19 %). Die Themen reichen von den Grundlagen des Machine Learning und Deep Learning über KI-Threat-Modeling mit OWASP LLM/ML Top 10 und MITRE ATLAS, das Umsetzen von Security Controls für KI-Systeme, Techniken zum Datenschutz und Prompt-Monitoring bis hin zu KI-gestützten Angriffsvektoren wie Deepfakes und automatisiertem Phishing sowie der Compliance mit dem EU AI Act, dem NIST AI RMF und den ISO-KI-Standards.

Was geprüft wird

Securing AI Systems dominiert den Blueprint mit 40 % und deckt Threat Modeling, Sicherheitskontrollen für Modelle und Daten sowie das Erkennen KI-spezifischer Angriffe ab, etwa vergifteter Trainingsdaten oder eines eingeschleusten Prompts. Danach folgt AI-Assisted Security mit 24 %: Hier geht es darum, wie KI-Tools die Sicherheitsarbeit unterstützen, gleichzeitig aber auch die Angriffsfläche vergrößern. AI Governance, Risk, and Compliance (19 %) und Basic AI Concepts Related to Cybersecurity (17 %) runden die Prüfung ab. Sie behandeln regulatorische Rahmenwerke und jene KI- und Machine-Learning-Grundlagen, die der Rest des Blueprints stillschweigend voraussetzt.

Durch diese Gewichtung ist SecAI+ eher eine Spezialistenprüfung als ein Überblick: Zwei Fünftel der Fragen drehen sich direkt um die Absicherung von KI-Systemen. Breites, aber oberflächliches KI-Wissen aus den kleineren Domains gleicht Lücken in diesem Kernbereich also nicht aus. Wer aus der klassischen Security kommt und sich nicht gezielt mit KI beschäftigt hat, tut sich erfahrungsgemäß genau dort am schwersten, denn die Bedrohungsmodelle lassen sich nicht sauber auf herkömmliche Netzwerk- oder Anwendungssicherheit übertragen.

Prüfungsaufbau: COMPTIA-SECAI

Securing AI Systems40%

Apply AI-specific threat-modeling resources such as the OWASP LLM Top 10 and MITRE ATLAS, and implement model, gateway, access, and data security controls (encryption, anonymization, guardrails) for AI systems. Also covers monitoring and auditing AI systems for quality and compliance, and analyzing attacks such as prompt injection and model poisoning with appropriate compensating controls.

≈ 28 Std.
AI-Assisted Security24%

Use AI-enabled tools such as IDE plug-ins and chatbots to support security tasks like vulnerability analysis and threat modeling, explain how AI enhances attack vectors such as deepfakes and automated attack generation, and apply AI to automate tasks including CI/CD security scanning and incident response.

≈ 17 Std.
AI Governance, Risk, and Compliance19%

Explain organizational governance structures and roles that support AI initiatives, summarize risks associated with AI such as bias, data leakage, and shadow AI, and describe how frameworks and regulations like the EU AI Act and NIST AI RMF affect AI development and use.

≈ 13 Std.
Basic AI Concepts Related to Cybersecurity17%

Compare AI types and training techniques such as machine learning, deep learning, and prompt engineering, explain data security considerations including data lineage and retrieval-augmented generation, and describe security practices across the AI development life cycle from data collection to monitoring.

≈ 12 Std.

Format und Fragetypen

Die CompTIA-SecAI+-Prüfung (CY0-001) umfasst maximal 60 Fragen aus Multiple Choice und Performance-Based Questions, und dafür hast du 60 Minuten Zeit: eine kürzere und dichtere Sitzung als bei den meisten CompTIA-Prüfungen. Bewertet wird auf der üblichen Skala von 100 bis 900, bestanden hast du ab 600 Punkten. Die Performance-Based Questions sind szenariobasiert und prüfen operative Entscheidungen rund um KI-Risiken und Kontrollen, nicht das Auswendiglernen von KI-Begriffen.

Fragetypen: COMPTIA-SECAI

Multiple Choice71%

Eine einzige beste Antwort aus vier oder fünf Optionen — das Brot-und-Butter-Format der Prüfung.

Drag & Drop12%

Zieh Elemente in den richtigen Slot, die richtige Gruppe oder Reihenfolge — geprüft wird, ob du ein Konzept anwenden kannst, nicht nur wiedererkennst.

Mehrfachauswahl11%

Mehrere Antworten sind richtig und du brauchst alle; die Frage sagt dir, wie viele du wählen sollst.

Praxisaufgabe6%

Statt einer Frage eine kleine Aufgabe in einer simulierten Konsole — du konfigurierst etwas, bewertet wird das Ergebnis.

CompTIA bestätigt diese Fragetypen — eine prozentuale Verteilung wird nicht publiziert; die Aufteilung spiegelt unseren am Exam ausgerichteten Fragenpool wider.

Fünf COMPTIA-SECAI-Fragen zum Ausprobieren

Fünf Fragen direkt aus unserem CompTIA SecAI+-Pool. Beantworte eine — Alex erklärt dir das Warum.

Die Prüfung und die App sind auf Englisch — diese Beispielfragen haben wir übersetzt.

Sicherung von KI-Systemen1 / 5

Welche Sicherheitsmaßnahme wirkt als Filter zwischen Benutzereingaben und einem LLM, um bösartige Prompts zu erkennen und zu blockieren?

AlexGanze Erklärung von Alex

Eine Prompt-Firewall ist eine KI-spezifische Sicherheitsmaßnahme, die dafür gebaut ist, Benutzereingaben zu filtern und zu prüfen, bevor sie das Sprachmodell erreichen. Sie funktioniert ähnlich wie eine Web Application Firewall, ist aber eigens für LLM-Interaktionen entwickelt. Prompt-Firewalls analysieren eingehende Prompts auf Muster, die mit Prompt Injection, Jailbreak-Versuchen und Richtlinienverstößen zusammenhängen. Sie können bösartige Eingaben blockieren oder bereinigen und verdächtige Aktivitäten protokollieren. Manche Prompt-Firewalls prüfen außerdem die Modellausgaben auf abfließende sensible Daten oder schädliche Inhalte. Das ist eine zentrale Gateway-Kontrolle in der SecAI+-Prüfung und gehört neben Rate Limits, Token-Limits und Zugriffskontrollen für Endpoints in die Kategorie der Model Security Controls. Prüfungstipp: Prompt-Firewalls sind KI-Sicherheitsmaßnahmen auf der Eingabeseite — sie sitzen am Gateway zwischen Nutzern und Modell.

Quelledevelopers.cloudflare.com

KI-gestützte Sicherheit2 / 5

Ein SOC-Team führt einen KI-gestützten Incident-Response-Workflow ein. Wenn ein Alert mit hohem Schweregrad ausgelöst wird, soll das System automatisch ein Ticket erstellen, relevante Logs sammeln und ein Response-Playbook vorschlagen, während ein menschlicher Analyst in der Entscheidungsschleife bleibt. Welche Kombination von Technologien ermöglicht diesen Workflow?

AlexGanze Erklärung von Alex

Zerlege die Anforderungen und schau dir an, welche Technologie jede einzelne erfüllt. Ein Ticket zu erstellen, die relevanten Logs zu sammeln und ein Playbook vorzuschlagen sind drei Aktionen über drei verschiedene Systeme hinweg, also Orchestrierung. Sie automatisch auszuführen, sobald ein Alert mit hohem Schweregrad ausgelöst wird, ist KI-gesteuerte Automatisierung. Die endgültige Entscheidung beim Analysten zu belassen, ist Human-in-the-Loop-Validierung. Eine SOAR-Plattform — security orchestration, automation and response — ist genau die Kategorie, die für diese Kombination gebaut ist: vorkonfigurierte Sätze von Remediation-Aktionen, die automatisch laufen, wenn ein Alert oder Incident auf eine Regel passt, oder die ein Analyst während einer Untersuchung manuell auslöst.

Bei den Alternativen fällt jeweils eine Anforderung weg. Statische Korrelationsregeln erkennen und alarmieren, handeln aber nicht, also wird kein Ticket eröffnet und kein Log eingesammelt. Ein Chatbot ohne Integrationen kann über einen Incident sprechen, erreicht aber weder das Ticketsystem noch den Log-Speicher, sodass nichts von dem, was er vorschlägt, ausgeführt werden kann. Ein manuelles Runbook, das von geplanten Jobs angestoßen wird, ist weder ereignisgesteuert noch adaptiv, denn es läuft nach Zeitplan, unabhängig davon, was passiert ist, und ein Mensch führt weiterhin jeden Schritt aus.

Prüfungstipp: Lies die Verben im Aufgabentext. Erkennen deutet auf Monitoring, orchestrieren und beheben deuten auf Response-Werkzeuge, und ein ausdrücklicher menschlicher Entscheidungspunkt sagt dir, dass die gesuchte Antwort den Analysten in der Schleife hält, statt ihn zu entfernen.

Quellelearn.microsoft.com

AI Governance, Risk und Compliance3 / 5

Welches regulatorische Framework verwendet ein risikobasiertes Klassifizierungssystem (inakzeptables, hohes, begrenztes, minimales Risiko) für AI-Anwendungen?

AlexGanze Erklärung von Alex

Der EU AI Act ist eine wegweisende Gesetzgebung, die ein risikobasiertes regulatorisches Framework für künstliche Intelligenz etabliert. Er kategorisiert AI-Systeme in vier Risikostufen: inakzeptables Risiko (vollständig verboten, z. B. Social-Scoring-Systeme), hohes Risiko (unterliegt strengen Anforderungen einschließlich Konformitätsbewertungen, z. B. AI im Recruiting oder in der Strafverfolgung), begrenztes Risiko (Transparenzpflichten, z. B. Chatbots, die offenlegen müssen, dass sie AI sind) und minimales Risiko (keine spezifischen Anforderungen, z. B. Spam-Filter). Organisationen, die AI in der EU einsetzen oder Daten von EU-Bürgern verarbeiten, müssen die Anforderungen der jeweiligen Stufe erfüllen. Der Act enthält außerdem Bestimmungen für General-Purpose-AI-Modelle wie Large Language Models. Das Verständnis der Risikoklassifizierung des EU AI Act ist für die SecAI+-Prüfung entscheidend, weil sie den weltweit umfassendsten regulatorischen Ansatz für AI Governance darstellt. Prüfungstipp: Der EU AI Act hat vier Risikostufen — merke dir die Hierarchie von inakzeptabel bis minimal.

Quelledigital-strategy.ec.europa.eu

Grundlegende KI-Konzepte mit Bezug zur Cybersicherheit4 / 5

Ein Security-Team dokumentiert die Datenverarbeitungspraktiken einer KI-Pipeline. Es muss die Herkunft und die vollständige Historie eines Datensatzes nachweisbar verfolgen, von der Quelle über jede Transformation, um die Vertrauenswürdigkeit zu belegen. Welches Datenverarbeitungskonzept aus Lernziel 1.2 beschreibt das Nachverfolgen von Herkunft und Historie eines Datensatzes am besten?

AlexGanze Erklärung von Alex

Lernziel 1.2 listet die Datenverarbeitungskonzepte auf, die für die Sicherheit von KI-Daten wesentlich sind: Data Cleansing, Verifikation, Lineage, Integrität, Provenance, Augmentation und Balancing. Data Provenance hält Herkunft und Eigentümerschaft der Daten fest, während Data Lineage ihre Bewegung und ihre Transformationen durch die Pipeline nachverfolgt; zusammen begründen sie Vertrauenswürdigkeit und unterstützen Audits sowie die Untersuchung von Vorfällen. Für die Sicherheit ist das wichtig, weil vergiftete oder manipulierte Daten deutlich leichter zu erkennen sind, wenn Herkunft und Historie dokumentiert und überprüfbar sind. Verwechsle Provenance/Lineage nicht mit Augmentation (Erzeugen synthetischer Daten), Balancing (Ausgleichen einer Klassenschieflage) oder Watermarking (Einbetten von Eigentumsmarkierungen oder Erkennen KI-generierter Inhalte). Prüfungstipp: 'Woher stammen die Daten und wie wurden sie transformiert' bedeutet Provenance und Lineage.

Quelleonlc.com

Absicherung von KI-Systemen5 / 5

Ein Plattform-Team baut ein gemeinsam genutztes LLM-Gateway auf. Die Finanzabteilung braucht eine Kostenzuordnung pro Consumer, und der Traffic eines einzelnen Produktteams darf niemals den gemeinsamen Durchsatz aufbrauchen und andere Teams aushungern können. Welche Kontrolle am Gateway erfüllt beide Anforderungen am direktesten?

AlexGanze Erklärung von Alex

Zwei Anforderungen müssen von einer einzigen Kontrolle erfüllt werden, und das grenzt das Feld schnell ein. Kostenzuordnung braucht eine Abrechnung pro Consumer; faire Isolation braucht eine Obergrenze pro Consumer. Eine Token-Limit-Policy am Gateway liefert beides, denn sie erzwingt Limits pro API-Consumer auf Basis des Token-Verbrauchs und lässt dich eine Tokens-pro-Minute-Rate zusammen mit einem Kontingent über einen längeren Zeitraum festlegen, gebunden an etwas, das den Aufrufer identifiziert, etwa einen Subscription-Key.

Tokens sind die richtige Einheit. Sowohl die Kosten als auch die Backend-Kapazität eines Sprachmodells skalieren mit Tokens und nicht mit der Anzahl der Requests, deshalb ist ein einfaches Requests-pro-Minute-Limit ein schlechter Näherungswert: Ein einziger sehr langer Prompt kann mehr Kapazität verbrauchen als tausend kurze und trotzdem eine Prüfung der Request-Rate bestehen. Den Zähler pro Consumer zu führen, macht aus einem globalen Sicherheitsventil erst eine Isolation, denn ein Team, das seine Obergrenze erreicht, wird gedrosselt, ohne den Spielraum eines anderen anzutasten.

Die Distraktoren lösen andere Probleme. Ein Filter für gesperrte Themen ist eine Content-Safety-Kontrolle und misst gar nichts. Semantisches Caching reduziert Backend-Aufrufe bei wiederholten Prompts, was den durchschnittlichen Kosten hilft, aber nichts über Fairness oder Zuordnung garantiert. Ein größeres Kontextfenster erhöht, wie viel ein einzelner Request verbrauchen darf, und macht das Risiko des Aushungerns damit größer statt kleiner.

Prüfungstipp: Wenn eine Gateway-Frage Kosten mit Kapazität kombiniert, such nach der Kontrolle, deren Einheit Tokens sind und deren Geltungsbereich der Consumer-Key ist.

Quellelearn.microsoft.com

333 Fragen, gebaut wie die Prüfung

Jede Domain der COMPTIA-SECAI-Prüfung ist im Pool tief genug abgedeckt, um sie gezielt zu üben. Eine Probeprüfung stellt dir 60 Fragen am Stück, mit derselben 60-Minuten-Uhr wie am Prüfungstag.

Prüfprotokoll: COMPTIA-SECAI

Spec-Abgleich gegen CompTIA27. August 2026

zuletzt gegen die offizielle CompTIA-Quelle verifiziert

Bestehensgrenze600 / 900

so von CompTIA publiziert

Blueprint-Deckung15 offizielle Lernziele

verteilt auf 4 Domains, laut offiziellem Prüfungsleitfaden

Pool-Größe333 Fragen

= 5 volle Probeprüfungen à 60 Fragen — nie dieselbe Frage zweimal

Domain-Deckungalle 4 Domains im offiziellen Gewicht

Securing AI Systems 143 · AI-Assisted Security 69 · AI Governance, Risk, and Compliance 70 · Basic AI Concepts Related to Cybersecurity 51

Kanonisch validiert315 von 333

einzeln gegen offizielle CompTIA-Dokumentation geprüft — Antwort, Optionen und Erklärung, Quelle zitiert

Methodik offen dokumentiert.So entstehen unsere Fragen →

Vorbereitung auf COMPTIA-SECAI

Wie lange du brauchst, hängt davon ab, wie viel Praxiserfahrung du mitbringst. Den Rest legt der Anbieter fest: wie die Prüfung abläuft, wie schnell du wiederholen darfst und wie lange das Zertifikat gültig bleibt.

Die CompTIA-SecAI+-Prüfung (CY0-001) legst du in einem Pearson-VUE-Testcenter oder online unter Aufsicht ab, auf Englisch oder Japanisch. Die Zertifizierung ist drei Jahre gültig und wird über das Continuing-Education-Programm von CompTIA verlängert.

Dein Plan: COMPTIA-SECAI

Vorbereitung

Lernzeit40–105 Std.

typischerweise rund 40 Std., wenn du ohnehin mit diesen Technologien arbeitest, rund 105 Std. bei komplettem Neueinstieg

LevelMittelstufe
Vorher sinnvollKeine formalen Voraussetzungen. Empfohlen werden CompTIA Security+ sowie Erfahrung mit KI- und ML-Systemen.

Prüfungstag & danach

PrüfungsartPearson VUE (vor Ort oder online beaufsichtigt)
WiederholungsregelnKeine Wartezeit zwischen dem ersten und zweiten Versuch; mindestens 14 Kalendertage vor dem dritten und jedem weiteren Versuch. Die volle Prüfungsgebühr wird bei jedem Versuch fällig. Keine Höchstzahl an Versuchen.
Gültig3 Jahre

Sammle innerhalb des dreijährigen Zertifizierungszyklus CE-Credits über das CompTIA-CE-Programm.

Die Stundenzahl ist unsere eigene Planungsschätzung — CompTIA veröffentlicht keine Vorbereitungszeit für diese Prüfung. Ein Startwert für deinen Kalender, keine Vorgabe.

Häufige Fehler

Securing AI Systems ist mit 40 % mit deutlichem Abstand die größte Domain und umfasst KI-Threat-Modeling, Sicherheitskontrollen und Monitoring. Wer seine Lernzeit nicht entsprechend dieser Gewichtung verteilt, kommt am Prüfungstag ins Straucheln. Data Privacy und Model Security werden gern verwechselt, wenn man beides nie sauber getrennt hat: Verschlüsselung und Anonymisierung schützen die Daten, Guardrails und Prompt Firewalls dagegen das Modell selbst. Die Prüfung behandelt beides als eigenständige Kontrollkategorien. KI-spezifische Angriffe wie Prompt Injection, Data Poisoning, Model Inversion und Jailbreaking funktionieren anders als klassische Cyberangriffe und lassen sich mit herkömmlichen Bedrohungsmodellen nicht durchdenken. Governance-Frameworks (der risikobasierte EU AI Act, das NIST AI RMF) tauchen so häufig auf, dass du ihre praktischen Konsequenzen kennen musst und nicht nur ihre Namen. Genau dieses angewandte Verständnis prüfen die Performance-Based Questions direkt ab, auswendig gelernte Definitionen reichen dort nicht.

Stolperstellen: COMPTIA-SECAI

  1. 01AI Security Risks

    Verstehe, wie Adversarial Attacks, Data Poisoning, Model Theft und Prompt Injection funktionieren

  2. 02AI Governance

    Kenne die Frameworks für AI-Ethik, Bias-Erkennung, Anforderungen an Explainability und regulatorische Compliance

  3. 03ML Pipeline Security

    Den ML-Lifecycle absichern: Datenerhebung, Training, Deployment und Monitoring

  4. 04AI-Powered Defense

    Verstehe, wie AI das SIEM, Threat Detection, Behavioral Analytics und automatisierte Reaktionen verbessert

Pass-IT trainiert dich gezielt auf genau diese Schwächen — adaptiv & verteilt →

Häufige Fragen

Wie lange dauert die Prüfung CompTIA SecAI+?

Die Prüfung CompTIA SecAI+ hat 60 Fragen und ein Zeitlimit von 60 Minuten.

Was ist die Bestehensgrenze für CompTIA SecAI+?

Du brauchst 600 / 900, um die Prüfung CompTIA SecAI+ zu bestehen.

Was sind häufige Fehler bei der Prüfung CompTIA SecAI+?

Häufige Fallstricke sind: AI Security Risks, AI Governance, ML Pipeline Security, AI-Powered Defense. Konzentriere deine Lernzeit auf diese Bereiche, um keine Punkte zu verlieren.

Was ist CompTIA SecAI+?

SecAI+ ist die Zertifizierung von CompTIA für das Absichern von KI-Systemen und für den Einsatz von KI in Security Operations. Sie deckt das Absichern von Modellen und ML-Pipelines ab, KI-gestützte Verteidigung sowie Governance und Risiko beim Einsatz von KI. Die Prüfung umfasst 60 Fragen in 60 Minuten und enthält performancebasierte Aufgaben.

Brauchst du Security+ vor SecAI+?

Nein, es gibt keine formalen Voraussetzungen. CompTIA empfiehlt Security+ plus Erfahrung mit KI- und ML-Systemen, und diese Empfehlung trifft die Prüfung gut: Sie setzt grundlegende Security-Konzepte voraus und widmet ihre Zeit dem, was KI daran verändert.

Welche SecAI+ Domains haben das meiste Gewicht?

Securing AI systems dominiert mit 40%, gefolgt von AI-assisted security mit 24%, AI governance, risk and compliance mit 19% und basic AI concepts mit 17%. CompTIA veröffentlicht die Verteilung, also gehören zwei Fünftel deiner Vorbereitung dem Absichern der KI-Systeme selbst.

Wie verlängerst du SecAI+?

SecAI+ ist drei Jahre gültig. Die Verlängerung läuft über das Continuing-Education-Programm von CompTIA, indem du im Zyklus CE-Credits sammelst, statt die Prüfung erneut abzulegen.

Was passiert, wenn du bei SecAI+ durchfällst?

Zwischen dem ersten und dem zweiten Versuch gibt es keine Wartezeit. Ab dem dritten Versuch verlangt CompTIA mindestens 14 Kalendertage, und eine maximale Zahl an Versuchen gibt es nicht.

Pass-IT ist ein unabhängiges Lernwerkzeug und weder mit CompTIA verbunden noch von CompTIA unterstützt; CompTIA und Prüfungsnamen sind Marken ihrer jeweiligen Inhaber.

Eine Zertifizierung. Eine Zahlung.

Voller Zugang zu COMPTIA-SECAI

Du bekommst den vollständigen Fragenpool für diese Zertifizierung. Alex erklärt jede Antwort, und dein Readiness Score zeigt dir, woran du als Nächstes arbeiten solltest.

Zugang zu COMPTIA-SECAI für $29.99 kaufenEinmal zahlen. Dauerhafter Zugang zu dieser Zertifizierung.
Kostenlos prüfen, ob du bereit bist20 Fragen. Keine Karte nötig. Sieh vor dem Kauf, was du üben solltest.

Erreiche 80 % Readiness und bestehe die Prüfung — oder du bekommst dein Geld zurück.

So funktioniert der Score →