Skip to content
CertMapCertMap

VERGLEICHE

CEH oder OSCP? Wissensprüfung oder 24-Stunden-Praxistest

Kaum ein Vergleich wird in der Security-Szene so oft gezogen: hier die akkreditierte Wissensprüfung mit jahrzehntelanger Präsenz in Ausschreibungen, dort das durchgehend praktische Prüfungsformat mit hohem Ansehen unter Pentestern. Der Vergleich mit den Zahlen, dem Format-Kontrast und den unterschiedlichen Erneuerungsmodellen.

By Daniel Thomas HeesselLast updated: July 30, 20266 Min. Lesezeit

"CEH oder OSCP" ist die meistdiskutierte Zertifikatsfrage im Pentesting, und sie wird oft falsch gestellt. Die ehrliche Antwort: Die beiden konkurrieren weniger, als es scheint, denn sie belegen verschiedene Dinge. Der eine zeigt, dass man das Feld kennt, der andere, dass man den Angriff durchführen kann.


Beide adressieren dieselbe Domäne, das offensive Testen von Systemen, und beide tauchen in denselben Stellenanzeigen auf, oft sogar als Alternativen. Trotzdem trennt sie fast alles, was ein Zertifikat ausmacht: das Prüfungsformat, die Erneuerungslogik, die Akkreditierung und die Sprache.

Wofür die beiden stehen

Der CEH (Certified Ethical Hacker) von EC-Council ist seit Jahrzehnten in Stellenausschreibungen präsent, besonders im behördlichen und US-amerikanischen Umfeld. Die aktuelle Version v13 deckt laut EC-Council auch KI-gestützte Angriffstechniken und Cloud-Hacking ab. Der CEH ist nach ISO/IEC 17024 akkreditiert und wird in vielen Sprachen geprüft, darunter Deutsch. Wer zusätzlich Praxis belegen will, kann den optionalen CEH Practical ergänzen, ein sechsstündiges Praxisexamen.

Der OSCP (Offensive Security Certified Professional) von OffSec gilt in der Security-Community als besonders angesehener praktischer Nachweis für Penetrationstester. Die Prüfung ist vollständig praxisbasiert: fast 24 Stunden Angriff auf ein Live-Übungsnetz plus anschließender Bericht. Seit Ende 2024 ersetzt der OSCP+ mit Active-Directory-Szenario das ursprüngliche Format für neue Kandidaten; anders als der klassische, unbegrenzt gültige OSCP-Titel läuft das Plus laut OffSec in einem Drei-Jahres-Zyklus und fällt ohne Erneuerung auf den Titel ohne Plus zurück. Die bekannte Grenze: Der OSCP deckt klassisches Netzwerk-Pentesting ab, nicht die Web-App- oder Exploit-Tiefe der weiterführenden OffSec-Stufen.

Die Zahlen im direkten Vergleich

CEHOSCP
ProviderEC-CouncilOffSec
Acquisition cost (exam, EUR)€1,103€1,517
Total cost over 5 years (EUR)i€1,471€1,517
Prerequisites2 years IT security experience OR official EC-Council training course.No formal prerequisites. PEN-200 course (included in price) is the official preparation. Solid networking and Linux knowledge strongly recommended.
Exam format125 multiple-choice questions, 4 hours, proctored via Pearson VUE/EC-Council. Passing score: 60–85% (variable).Practical: 23 hours 45 min hands-on exam in live network + subsequent report. Proctored. Passing threshold: 70 points/100.
Validity3 years
CPE effort00
CertMap scoreHow we score6 / 12Market strength
4/6
Substance
2/6
8 / 12Market strength
5/6
Substance
3/6

Values live from the CertMap cost methodology (USD fees converted to EUR, totals include annual fees, recertification and CPE time value). Same data basis as the comparison tool.

Zwei Muster fallen in der Tabelle auf, die die Entscheidung stärker prägen als jeder Einzelpreis:

  • Das Prüfungsformat ist der eigentliche Unterschied. Der CEH prüft Wissen am Bildschirm im Multiple-Choice-Format (wer Praxis ergänzen will, kann den optionalen CEH Practical ablegen), der OSCP verlangt einen fast 24-stündigen Einbruch in ein Live-Übungsnetz mit anschließendem Bericht. Beide Formate belegen verschiedene Kompetenzen, und genau deshalb ist die Frage "welcher ist besser" schief: Sie beantworten verschiedene Fragen.
  • Die Erneuerungsmodelle trennen sich am Jahrgang. Der CEH arbeitet im Drei-Jahres-Zyklus: Weiterbildungspunkte plus Jahresgebühr halten den Titel aktiv. Beim OSCP ist der klassische Titel unbegrenzt gültig, ohne Jahresgebühr und ohne Erneuerungspflicht; wer seit Ende 2024 neu antritt, erhält das OSCP+, das laut OffSec nach drei Jahren auf den Titel ohne Plus zurückfällt, wenn es nicht erneuert wird. Wie CertMap solche Laufzeitkosten rechnet, steht in der Kostenmethodik.

Dazu kommt ein Kontrast, den die Tabelle nur andeutet: Der CEH ist formal akkreditiert (ISO/IEC 17024) und mehrsprachig, der OSCP ist nicht akkreditiert und wird nur auf Englisch geprüft; sein Gewicht bezieht er aus der Reputation in der Fachszene, nicht aus einem Akkreditierungsrahmen.

Der eine fragt, was du weißt, der andere, was du kannst. Der CEH ist die akkreditierte Wissensprüfung mit Gewicht in Ausschreibungen, der OSCP der Praxisbeleg mit Gewicht in der Fachszene.

Voraussetzungen: Erfahrung oder Kurs gegen offenes Rennen

Die Zugangsmodelle unterscheiden sich deutlich:

  • CEH: Zwei Jahre IT-Security-Erfahrung ODER die Teilnahme am offiziellen EC-Council-Training. Der Kursweg macht den CEH auch ohne Berufserfahrung erreichbar, treibt aber die Gesamtkosten.
  • OSCP: Keine formalen Voraussetzungen. Der PEN-200-Kurs ist im Preis enthalten und die offizielle Vorbereitung; solide Netzwerk- und Linux-Kenntnisse sind laut OffSec dringend empfohlen, praktisch sind sie Voraussetzung fürs Bestehen.

Formal ist der OSCP damit offener, praktisch ist seine Hürde die höhere: Die Prüfung lässt sich nicht über Lernstoff allein bestehen.

Die Prüfungen

Die CEH-Prüfung stellt 125 Multiple-Choice-Fragen in vier Stunden, beaufsichtigt über Pearson VUE oder EC-Council, mit variabler Bestehensgrenze zwischen 60 und 85 Prozent je Fragenset; geprüft wird in mehreren Sprachen, auch auf Deutsch. Die OSCP-Prüfung dauert knapp 24 Stunden am Stück: Angriff auf ein Live-Übungsnetz unter Aufsicht, Bestehensgrenze 70 von 100 Punkten, danach ist ein professioneller Bericht einzureichen, alles auf Englisch. Es gibt kaum zwei Prüfungsformate im Security-Bereich, die weiter auseinanderliegen.

Unsere Einordnung

Was unsere Bewertung sagt: In der CertMap-Bewertung liegt der OSCP vorn, getragen von zwei Achsen zugleich: Er ist unter Pentestern der gefragteste technische Nachweis, und sein durchgehend praktisches Prüfungsformat ist der stärkste Praxisbeleg in diesem Vergleich. Der CEH hält mit seiner formalen Akkreditierung und der jahrzehntelangen Präsenz in Ausschreibungen dagegen, sein Prüfungsformat belegt aber vor allem Wissen. Auffällig ist die Pflege-Seite: Der CEH verlangt laufende Weiterbildung, der klassische OSCP-Titel gar keine, was in unserer Substanz-Achse für den OSCP ehrlicherweise ein Minus ist; erst das neuere OSCP+ führt einen Erneuerungszyklus ein. Wie die Bewertungsachsen zustande kommen, steht in der Bewertungsmethodik.

Die Entscheidung wird einfacher, wenn man sie vom Zielmarkt her denkt:

  • Wer den Nachweis für Ausschreibungen, formale Anforderungsprofile und das behördennahe Umfeld braucht, wo der CEH seit Jahren als Anforderung steht, oder wer eine deutschsprachige Prüfung will, ist beim CEH richtig.
  • Wer technische Pentest-Praxis belegen will, etwa gegenüber Fachabteilungen, in technischen Interviews oder in der Beratung, findet im OSCP den Nachweis mit dem größeren Gewicht in der Szene.
  • Die beiden schließen sich nicht aus: In Ausschreibungen steht oft "CEH oder OSCP", und wer formale Anforderung und technischen Beleg zugleich bedienen muss, kombiniert sie. Die jährliche Gebührenlast trägt dabei allein der CEH; die Erneuerungsfrage stellt sich beim OSCP nur für das neuere Plus.

Häufige Fragen

Ist der OSCP schwerer als der CEH?

Die beiden lassen sich nicht auf einer Skala vergleichen, weil sie Verschiedenes prüfen. Der CEH verlangt breites Wissen über Angriffstechniken, der OSCP verlangt, unter Zeitdruck echte Systeme zu kompromittieren und das sauber zu dokumentieren. Die Vorbereitung unterscheidet sich entsprechend: Lernstoff beim CEH, monatelange Lab-Praxis beim OSCP.

Muss der OSCP erneuert werden?

Der klassische OSCP-Titel nicht: unbegrenzt gültig, ohne Jahresgebühr und ohne Weiterbildungspflicht. Wer seit Ende 2024 neu antritt, erhält allerdings das OSCP+, das laut OffSec in einem Drei-Jahres-Zyklus läuft und ohne Erneuerung auf den Titel ohne Plus zurückfällt. Der CEH arbeitet durchgehend mit einem Drei-Jahres-Zyklus aus Weiterbildungspunkten und Jahresgebühr.

Gibt es die Prüfungen auf Deutsch?

Den CEH ja, er wird in mehreren Sprachen einschließlich Deutsch geprüft. Der OSCP ist ausschließlich auf Englisch verfügbar, inklusive des Prüfungsberichts.

Read next:CC oder Security+? Der Gratis-Einstieg und der Arbeitsmarkt-KlassikerWhat is Personnel Certification under ISO/IEC 17024?