Карьера в кибербезопасности в Германии: AppSec и пентест

Смежные материалы: кибербезопасность во Франции, обучение пентесту, кто такой пентестер, этапы пентеста, как стать Application Security Engineer, менторинг, из QA в cybersecurity.

Мне часто пишут про Германию примерно одну и ту же историю. Человек слышит, что там остро нужны люди в кибербезе, открывает LinkedIn и через час зависает: непонятно, какой город смотреть, нужен ли немецкий с первого дня и что показывать на интервью, если в резюме пока только QA или разработка.

Спрос там действительно есть. В 2026 году немецким командам по-прежнему не хватает людей, которые умеют тестировать приложения и понятно объяснять бизнес-риски. При этом бюджеты на безопасность ощутимо выросли из-за регуляций NIS2 и DORA.

Эта статья — практический разбор для тех, кто переходит из QA, разработки или смежного IT. Если вы готовы регулярно заниматься, крутить лабы и собирать реальные доказательства навыков, этот путь абсолютно понятен и реален. Если же план в том, чтобы накопить сертификатов и ждать лёгкий оффер, будет тяжело.

Рынок в 2026 году: что реально происходит

Немецким компаниям всё ещё сложно нанять специалистов уровня Mid: AppSec-инженеров, людей в Product Security и пентестеров, которые пишут понятные отчёты, а не просто присылают выгрузки из автоматических сканеров. Junior-позиции тоже есть, но конкуренция на них выше: здесь обычно ждут либо готовые кейсы/лабы, либо сильный смежный опыт. Позиция «я прочитал пару книг и хочу в cybersecurity» больше не работает.

Спрос заметно подогревают два европейских регламента:

  • NIS2 — закон ЕС, который существенно расширил требования по кибербезопасности для ключевых отраслей: энергетики, транспорта, здравоохранения, цифровой инфраструктуры, производства и всей цепочки их поставщиков.
  • DORA — регламент для финансового сектора: банки, страховые и их IT-подрядчики обязаны намного жёстче управлять технологическими рисками в системах и при инцидентах.

Внутри компаний это выглядит буднично: в бэклоге становится больше security-тикетов, появляется обязательный retest после пентестов, на аудитах задают конкретные вопросы про identity и API, а отдел закупок присылает анкеты, на которые требуются чёткие технические ответы.

Для свитчера это хорошая новость, если вы умеете проверять приложения. Даже обычный SaaS-сервис сейчас чувствует давление: клиент из регулируемой отрасли просит показать пентест и закрыть все findings к конкретной дате. Если вы способны превратить баг доступа в понятный тикет и потом подтвердить фикс — вы решаете именно ту проблему, за которую платит работодатель.

Самый реалистичный вход сейчас там, где инженерия пересекается с безопасностью: Application Security, Product Security и Web/API pentest.

Где искать вакансии: разбор регионов

Германия — это не один монолитный рынок. Город и тип работодателя напрямую влияют на то, какой язык от вас потребуют, сколько будут платить и как пройдёт собеседование.

Берлин

Здесь сосредоточено больше всего стартапов, scale-up компаний и международных продуктовых команд. Именно в Берлине проще всего зайти в команду только с английским языком. Зарплатные вилки разбросаны: где-то дают опционы, где-то предлагают просто нормальный фикс. Город идеально подходит, если вам интересен именно Product Security и вы уже говорите на одном языке с разработкой.

Совет: на интервью всегда уточняйте круг обязанностей. Если на вопрос о задачах вам отвечают что-то вроде «всё по безопасности плюс выдача ноутбуков сотрудникам», лучше поискать дальше. Понятная AppSec-роль в команде с опытными коллегами даст вам в разы больше роста, чем красивое название должности в хаосе.

Мюнхен

В Мюнхене преобладает enterprise, промышленный софт и крупные компании вокруг автопрома. Оклады здесь часто выше берлинских, но и немецкий язык требуется намного чаще — хотя бы для встреч с заказчиками и менеджментом, даже если инженерная переписка идёт на английском. Это отличный выбор, если вам ближе системный AppSec внутри зрелых процессов.

Франкфурт-на-Майне

Франкфурт — это банки, финтех, страхование и их многочисленные IT-подрядчики. Из-за регламента DORA здесь очень строго относятся к документации, процессам и контролю вендоров. В международных отделах хватает английского, но без немецкого значительная часть банковского рынка будет закрыта.

Консалтинг и MSSP

Сервисные компании и интеграторы нанимают по всей стране. В пентест или advisory они периодически берут толковых джунов — особенно тех, кто умеет писать аккуратные отчёты. Для первой роли вовсе не обязательно сразу стремиться в громкий пентест-бутик: тестирование в консалтинге, Product AppSec или Security Engineering в около-финансовом секторе — отличный старт. Главное — наличие рядом сильных коллег, у которых можно учиться.

Ориентиры по зарплатам (2026 год, gross в год)

Эти цифры отражают реальные рамки для частного сектора, чтобы вы могли ориентироваться в предложениях:

  • Junior / первая security-роль: обычно €45k – €60k.
  • Mid (условно 2–5 лет релевантного опыта): €65k – €90k, когда вы способны самостоятельно вести задачи по AppSec или пентесту.
  • Senior / Lead: €90k – €120k+ (чаще встречается в Мюнхене, Франкфурте и у сильных берлинских продуктов).

В Мюнхене и Франкфурте оклады выше средних по стране, но и стоимость жизни там ощутимая. В Берлине встречаются как отличные продуктовые вилки, так и недоплаченные позиции «один за всех». Оценивайте предложение целиком: удалёнка, дежурства, бонусы, страховка и тип контракта (бессрочный unbefristeter Vertrag ощущается совсем иначе, чем проектная работа).

Для свитчера первая цифра — не главное. Намного выгоднее выбрать место, где вы за 1–2 года наберётесь сильного практического опыта, чем пытаться выжать максимум из junior-портфолио и получать отказы.

Немецкий или английский: как поступить?

Многие международные и продуктовые команды (особенно в Берлине, но также в Мюнхене и Франкфурте) нанимают на английском. Этот путь абсолютно реален для AppSec и web-пентеста при наличии сильного практического портфолио.

Однако банки, страховые компании, автопром, госсектор и классический консалтинг ждут немецкий язык: созвоны по инцидентам, тикеты и отчёты для руководства идут на нём.

  • Уровень B1: достаточно для простых рабочих коммуникаций.
  • Уровень B2: позволяет свободно участвовать во встречах и вести понятную переписку.

Рабочий компромисс: техническое портфолио и резюме ведите на английском. Немецкий учите параллельно. На интервью говорите прямо: «Рабочие задачи выполняю на английском, немецкий активно учу (сейчас B1), переписку и тикеты потяну». Это воспринимается абсолютно нормально. А вот неопределённое «выучу как-нибудь потом» звучит слабо.

Что показывать на техническом интервью

Немецких специалистов редко удаётся впечатлить красивым списком сертификатов. Им важно понять: умеете ли вы на практике разобрать API, доказать баг доступа, написать чистый отчёт и спокойно обсудить риски.

  • База HTTP и API: коды ответов (разница между 401 и 403), структура сессий, cookies, JWT, OAuth, редиректы. Если тут пробелы — технический раунд пройти сложно.
  • Контроль доступа (Access Control): главный практический навык. Может ли пользователь A открыть объект пользователя B, просто поменяв ID в запросе (IDOR / BOLA)? Можно ли повысить роль? Не закрыли ли кнопку на фронтенде, оставив API открытым? Три разобранных кейса по контролю доступа скажут о вас больше, чем полдюжины сертификатов.
  • Работа с Burp Suite: умение перехватить запрос, повторить его, изменить параметр и зафиксировать результат. Сканер только помогает, но не думает за вас.
  • Понятный отчёт: шаги воспроизведения, доказательство (PoC), оценка риска простыми словами и рекомендация по фиксу.
  • Разговор о рисках: беседа без паники и преувеличений. Объясните: что именно может пойти не так, кого это затронет и как приоритезировать исправление.

Лайфхак: заранее подготовьте один подробный рассказ на 8–10 минут о вашем лучшем практическом кейсе: что тестировали, что нашли, почему это критично и как вы обсудили это с разработкой. Вторая полезная история — про собственную ошибку (например, когда завысили severity и сами это вовремя исправили). Спокойная самокритика всегда вызывает доверие.

Как зайти из QA или разработки

Из QA / SDET

У вас уже есть база: понимание тест-дизайна, работы API, CI/CD и привычка аргументировать баги. Сдвиньте фокус в сторону безопасности: добавьте проверки на подмену ID, работу со слабыми токенами и логикой прав. Соберите простой чеклист по авторизации. Немецкие продуктовые команды прекрасно понимают переход из SDET в AppSec — вы просто показываете, как ваши навыки тестирования помогают защищать продукт.

Из разработки

Вам проще всего целиться в Product Security или AppSec. Вы умеете читать код и делать фиксы, поэтому коллегам-разработчикам будет легко с вами работать. Начните с практических вещей на текущем месте: разберите безопасность одной фичи, наведите порядок с секретами в репозиториях, покажите примеры безопасного кода. Для продукта разработчик с умением мыслить как атакующий часто ценнее человека только с сертификатами.

Реалистичный план подготовки (до 1 года)

Если заниматься регулярно по вечерам и выходным, оптимальный график выглядит так:

  • Месяцы 1–2 (Фундамент): практика HTTP, уверенная работа в Burp Suite, упор на авторизацию и контроль доступа. Обновление профиля в LinkedIn с фокусом на Web/API Security.
  • Месяцы 3–5 (Портфолио): подготовка двух аккуратных отчётов по найденным багам. Проведение хотя бы одного полного цикла: небольшая учебная цель → тест → отчёт → retest.
  • Месяцы 6–9 (Интервью): прицельные отклики (Product AppSec, консалтинг, финтех). Запись причин отказов и точечная доработка слабых мест (качество отчёта, аргументация на техническом раунде или язык).
  • Месяцы 10–12: выбор оффера в команде, где есть опытные коллеги для дальнейшего роста.

Коротко о визах (EU Blue Card)

Для специалистов не из ЕС основным маршрутом остаётся EU Blue Card (Голубая карта ЕС). Для её получения нужны: трудовой договор с немецкой компанией, соответствующая зарплата и подтверждённая квалификация (диплом или признанный опыт).

Компании различаются: крупный берлинский scale-up легко оформит вам документы, а небольшая фирма без HR-отдела может не иметь такого опыта. Обсуждайте визовые вопросы на первых этапах собеседования — конкретика в сроках всегда воспринимается работодателем лучше, чем неопределённость.

Читайте также: кибербезопасность во Франции, обучение пентесту, кто такой пентестер, этапы пентеста, как стать Application Security Engineer, менторинг, из QA в cybersecurity.

Похожие статьи

Я обучаю AppSec и практическому пентесту для людей, которые целятся в реальную работу — в том числе на рынке Германии. Нужен план под ваш бэкграунд? Напишите в Telegram.

Смотреть программу Application Security · пишите в @faroeman.

Подписаться на Telegram-канал