Преквалифициране в киберсигурност
Ако идваш от друга професия в сектора, това ръководство е за теб. Първо добрата новина е, че не започваш от нулата и въпросът е как да покриеш липсите, които имаш, за да навлезеш в сектора. В този сайт събираме най-важното от него, а именно обяви, заплати, събития и всякаква кариерна информация, която можеш да консумираш през уеб или MCP.
Роля и профил не са едно и също
Повечето хора започват с въпроса „как да науча киберсигурност“. По-полезният е:
Коя роля е най-близо до сегашната ми професия, кои мои умения се пренасят и кои конкретни липси трябва да затворя, за да кандидатствам убедително?
Отговорът по-долу има две части, защото ролята и профилът са различни неща. Ролята е заглавието, по което кандидатстваш и по което излизат обяви: Application Security Engineer, SOC Analyst, IAM Engineer, GRC Specialist. Виж всички роли, които пазарът реално търси. Профилът е групата задачи и компетенции по ENISA ECSF, тоест 12-те профила. Един профил покрива няколко роли, така че двама души могат да са „Внедрител на решения за сигурност“ и да вършат съвсем различна работа. NIST NICE прави същото разграничение за своята рамка.
Как изглежда пазарът
Числата по-долу идват от директорията с обяви и се четат в момента, в който отваряш страницата. Сред актуалните заглавия има Application Security Engineer, Product Security Engineer, Junior Security Analyst, SOC Analyst, Cloud Security Engineer, IAM Engineer, Penetration Tester, GRC Specialist и IT Auditor.
Пазарът обаче не е равномерно отворен за начинаещи. Виж дела на junior обявите: той е малък и точно това спъва първата роля. Затова първата стъпка почти винаги е съседна позиция, в която използваш досегашния си опит. Ако още не си избрал посока, започни с „От къде да започна“.
Картата: от твоята професия към близка роля
Отвори своята професия. Всяка започва с най-близката роля, тоест тази, по която ще кандидатстваш, и с броя отворени обяви за нея в момента. Вътре ще намериш какво вече пренасяш, какво липсва и в какъв ред си струва да го затваряш, кога сертификатът помага и кога не, и една първа практическа стъпка.
Оценката показва колко труден е преходът. Не показва колко време отнема. При „лесен“ голяма част от ежедневната ти работа върши работа и остават няколко конкретни липси, което все още не значи, че някой ти предлага позицията. При „труден“ професията ти дава начина на мислене, но не и техническото ядро, така че пътят обикновено минава през съседна позиция, преди да кандидатстваш директно.
QA и тестване
Manual QAТруден преход Penetration Tester9 обявиоще: Vulnerability Management · 1 обява, Application Security Engineer · 13 обяви
Какво вече носиш
- мислене чрез негативни сценарии и гранични случаи
- възпроизвеждане, приоритизиране и документиране на дефекти
- тест планове, acceptance criteria и regression testing
- ticketing, release процес и работа с продуктови екипи
- често SQL, API testing, browser devtools и базов scripting
Какво обикновено липсва
- HTTP, cookies, sessions, authentication и authorization в достатъчна дълбочина
- OWASP Top 10, CWE, CVE и CVSS
- Burp Suite или OWASP ZAP
- разликата между SAST, DAST и SCA и валидиране на false positives
- Linux и базов Python/PowerShell/Bash
- security impact описание, а не само функционален defect report
Сертификат
- Сега
- eJPT или подобен практически начален изпит: доказва, че можеш да намериш и опишеш проблем.
- По-късно
- OSCP, когато вече имаш собствени находки и отчети. Security+ или ISC2 CC, ако липсва общата терминология.
- Не за този вход
- Скъп сертификат преди първите десет собствени находки. Портфолиото от отчети тежи повече.
Първа практическа стъпка
Security test plan за OWASP Juice Shop или друго легално учебно приложение: scope, test cases, доказателства, severity, reproduction steps, remediation и повторен тест. Добави кратко сравнение какво намира автоматичният scanner и какво е открито ръчно.
Заплата за Penetration Tester
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Специалист по тестване за проникване, Внедрител на решения за сигурност
Заглавия, по които да търсиш: penetration test 7 обяви, security testing, vulnerability 1 обява
QA AutomationСреден преход Penetration Tester9 обявиоще: DevSecOps Engineer · 9 обяви, Application Security Engineer · 13 обяви, Security Engineer · 34 обяви
Какво вече носиш
- код, API автоматизация, Git и CI/CD
- debugging, evidence и повторяемост
- regression suites и разбиране на release риска
- превръщане на изискване в изпълним тест
- често Docker, cloud test environments и observability
Какво обикновено липсва
- HTTP attack surface: Burp или ZAP, прихващане, повтаряне и ръчна валидация на находка
- authentication и authorization тестване, включително IDOR и работа със сесии
- OWASP Top 10, CWE, CVE и CVSS като работен списък
- отчет, който разработчик може да изпълни: доказателство, severity, стъпки, поправка
- SAST/DAST/SCA/secret scanning и правилното им triage-ване
- secure SDLC, abuse cases и supply-chain риск в зависимостите
Сертификат
- Сега
- Security+, само ако общите security основи са слаби.
- По-късно
- CSSLP, за човек с реален software lifecycle опит. Cloud сертификат само за средата, която използваш.
- Не за този вход
- OSCP, това не е офанзивна пътека.
Първа практическа стъпка
Security pipeline към примерен проект: SAST, dependency scan, secret scan, container scan и DAST. Покажи кои findings си приел, кои си маркирал като false positive, как си задал quality gate и как си проверил remediation. README трябва да обяснява решенията, не да показва зелени badges.
Заплата за Penetration Tester
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Специалист по тестване за проникване, Внедрител на решения за сигурност
Заглавия, по които да търсиш: security testing, DevSecOps 8 обяви, SAST, DAST
Разработка
Backend / API разработчикТруден преход Application Security Engineer13 обявиоще: DevSecOps Engineer · 9 обяви, Security Engineer · 34 обяви
Какво вече носиш
- архитектура, API, authentication и authorization
- data flows, code review и debugging
- бази данни, containers и cloud
- разпределени системи и production поведение
Какво обикновено липсва
- threat modeling и secure design
- OWASP API risks
- secrets management
- SAST/SCA triage
- security requirements като част от дефиницията на готовност
Сертификат
- Сега
- Security+, само за запълване на общи основи.
- По-късно
- CSSLP за опитни разработчици с цел secure SDLC/AppSec; cloud credential само при cloud-heavy роля.
- Не за този вход
- eJPT/OSCP, освен ако целта не е penetration testing.
Първа практическа стъпка
Малко API с RBAC, rate limiting, audit logging, secure secrets, dependency scanning и threat model. Добави уязвима версия, поправка и тест, който предотвратява regression.
Заплата за Application Security Engineer
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Внедрител на решения за сигурност
Заглавия, по които да търсиш: application security 12 обяви, secure coding, product security 3 обяви
Fullstack разработчикСреден преход Application Security Engineer13 обявиоще: DevSecOps Engineer · 9 обяви, Security Engineer · 34 обяви
Какво вече носиш
- целият път на заявката: браузър, API, услуга, база
- authentication и authorization от двете страни на границата
- code review през целия стек и разбиране къде минават данните
- деплой, конфигурация и зависимости на реален проект
Какво обикновено липсва
- threat modeling върху собствената архитектура: къде са границите на доверие
- OWASP Top 10 и OWASP API risks като работен списък, не като четиво
- SAST/DAST/SCA и как се различава реален проблем от false positive
- secrets management и какво стои в конфигурацията и в историята на git
- как се пише remediation насока, която друг разработчик ще изпълни
Сертификат
- Сега
- Security+, само ако общите security основи са слаби.
- По-късно
- CSSLP: най-подходящият сертификат за човек с реален lifecycle опит.
- Не за този вход
- OSCP, освен ако целта не е penetration testing.
Първа практическа стъпка
Вземи свой проект и мини през него като нападател: data-flow diagram с границите на доверие, три abuse cases, по едно откритие в клиента, в API-то и в конфигурацията, после поправките и тест, който спира връщането на проблема.
Заплата за Application Security Engineer
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Внедрител на решения за сигурност
Заглавия, по които да търсиш: application security 12 обяви, secure coding, DevSecOps 8 обяви
Frontend разработчикПо-труден преход Application Security Engineer13 обявиоще: Penetration Tester · 9 обяви
Какво вече носиш
- браузърна платформа, DOM и клиентски данни
- tokens, сесии и работа с API от клиента
- build tooling, npm зависимости и release процес
- code review и debugging в браузъра
Какво обикновено липсва
- XSS и CSP, и защо sanitizer-ът сам не стига
- граници на доверие в браузъра: всичко клиентско е под контрола на потребителя
- къде се съхраняват tokens и как се управлява сесия
- CORS, SameSite, clickjacking и CSRF в реални приложения
- supply-chain риск в npm зависимостите и lockfile дисциплина
Сертификат
- Сега
- Security+, само за общи основи.
- По-късно
- CSSLP при secure SDLC цел.
- Не за този вход
- OSCP като задължителен вход към AppSec.
Първа практическа стъпка
Security review на собствено demo приложение: data-flow diagram, abuse cases, findings и remediation commits. Добави XSS през три различни входа и CSP, която ги спира.
Заплата за Application Security Engineer
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Внедрител на решения за сигурност
Заглавия, по които да търсиш: web security, application security 12 обяви
Mobile разработчикПо-труден преход Application Security Engineer13 обявиоще: Penetration Tester · 9 обяви
Какво вече носиш
- платформени SDK-та, жизнен цикъл на приложение и release процес
- интеграция с API, offline състояние и синхронизация
- устройствено съхранение, permissions и deep links
- code review, debugging и профилиране на устройство
Какво обикновено липсва
- OWASP MASVS/MSTG като практическа рамка
- keystore/keychain, шифроване на данни в покой и какво НЕ бива да е на устройството
- certificate pinning и защо клиентската проверка не е контрол
- reverse engineering на собственото приложение: какво вижда някой с APK/IPA
- IPC, deep links и intent-и като входна точка
- root/jailbreak detection: за какво помага и за какво не
Сертификат
- Сега
- Security+, само за общи основи.
- По-късно
- CSSLP при secure SDLC цел.
- Не за този вход
- OSCP като задължителен вход към AppSec. За mobile тежи лабораторната работа.
Първа практическа стъпка
MASVS ревю на собствено приложение: какво остава в storage и логовете, какво излиза по мрежата, работи ли pinning, и какво се вади от билда след декомпилация. Findings с поправки и повторна проверка.
Заплата за Application Security Engineer
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Внедрител на решения за сигурност
Заглавия, по които да търсиш: mobile security, application security 12 обяви
Платформа и инфраструктура
DevOps / SRE / Cloud / PlatformЛесен преход Cloud Security Engineer6 обявиоще: DevSecOps Engineer · 9 обяви, IAM Engineer · 19 обяви, Security Engineer · 34 обяви
Какво вече носиш
- Linux, cloud, containers, Kubernetes и infrastructure as code
- CI/CD, automation, observability и incident handling
- production ownership, availability и change management
- secrets, identity и networking поне на operational ниво
Какво обикновено липсва
- cloud threat models и shared-responsibility граници
- IAM governance, least privilege, workload identities и privileged access
- CSPM/CNAPP, cloud detection и incident response
- policy as code, image provenance, SBOM и supply-chain контроли
- Kubernetes hardening, admission policies и runtime security
- risk-based приоритизация на misconfigurations
Сертификат
- Сега
- SC-500 (Cloud and AI Security Engineer) за Azure посока.
- По-късно
- AWS Certified Security – Specialty при реален AWS security опит; CCSP при покрити experience requirements.
- Не за този вход
- AZ-500, Microsoft го пенсионира на 31 август 2026 г. и го замени със SC-500.
Първа практическа стъпка
Cloud landing zone в личен sandbox: least-privilege IAM, централен logging, encryption, network segmentation, secure CI/CD и policy-as-code проверки. Добави умишлена misconfiguration, detection, alert и remediation runbook.
Заплата за Cloud Security Engineer
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Внедрител на решения за сигурност
Заглавия, по които да търсиш: cloud security 4 обяви, DevSecOps 8 обяви, platform security, IAM 7 обяви
IT Support / HelpdeskЛесен преход SOC Analyst4 обявиоще: Security Analyst · 19 обяви, IAM Engineer · 19 обяви
Какво вече носиш
- triage, escalation и работа по SLA
- user identity и endpoint troubleshooting
- tickets, документиране и комуникация с потребители
- phishing доклади от първа линия
Какво обикновено липсва
- TCP/IP, DNS, HTTP и базов анализ на трафик
- Windows event logs, Linux logs и identity logs
- SIEM queries, alert triage, EDR и phishing анализ
- MITRE ATT&CK, IoC и incident lifecycle
- базов PowerShell или Python
- разграничаване на benign anomaly, suspicious activity и потвърден инцидент
Сертификат
- Сега
- Security+ или ISC2 CC за основа.
- По-късно
- SC-200 за Microsoft Sentinel/Defender посока, SC-300 за Entra/IAM, Cisco Cybersecurity Associate при network/SOC ориентация.
Първа практическа стъпка
Пет кратки case reports: phishing email, suspicious sign-in, malware alert, impossible travel и endpoint isolation. За всеки: evidence, severity, решение, escalation и communication note. Само учебни или собствени среди.
Заплата за SOC Analyst
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Специалист по реакция на инциденти
Заглавия, по които да търсиш: junior security analyst 2 обяви, SOC 9 обяви, identity 8 обяви, endpoint
Sysadmin / Network EngineerЛесен преход Security Engineer34 обявиоще: IAM Engineer · 19 обяви, Network Security Engineer · 1 обява, SOC Analyst · 4 обяви, Vulnerability Management · 1 обява
Какво вече носиш
- Active Directory/Entra, group policy, patching и privileged access
- Linux администрация, hardening, services и scripting
- TCP/IP, routing, switching, VPN, DNS и packet-level troubleshooting
- firewalls, segmentation, monitoring и availability
- endpoint fleet, backup, change management и работа под operational pressure
- реално разбиране как една misconfiguration се превръща в риск
Какво обикновено липсва
- identity threat paths, conditional access, PIM/PAM и access reviews (Windows/Entra)
- vulnerability lifecycle и risk-based приоритизация на patch-овете
- security baselines, hardening evidence и exception management
- attacker behavior и MITRE ATT&CK
- IDS/IPS/NDR engineering, detection tuning и контрол на false positives (мрежи)
- identity-aware segmentation и Zero Trust концепции
- KQL/SIEM, EDR investigation и incident response
- network forensics, PCAP evidence и incident reporting
Сертификат
- Сега
- Security+ като baseline; SC-300 за identity посока; актуалният CCNA, ако основата е мрежова.
- По-късно
- SC-200 за detection/SOC, CCNP Security за опитни network инженери, cloud security credential за средата, която използваш.
- Не за този вход
- CCNA Security, Cisco го пенсионира през февруари 2020 г.
Първа практическа стъпка
Lab, който покрива твоята страна. За identity: Entra/AD с MFA, conditional access, least privilege, break-glass акаунт и кратък access-review report. За мрежи: segmented мрежа с firewall правила, Suricata или Zeek, централен logging и три detection сценария с PCAP анализ и tuning решение.
Заплата за Security Engineer
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Внедрител на решения за сигурност
Заглавия, по които да търсиш: security engineer 43 обяви, IAM 7 обяви, network security 1 обява, vulnerability 1 обява, hardening 1 обява
Продукт и delivery
Project / Program ManagerСреден преход Security Manager3 обявиоще: GRC / Compliance · 33 обяви, Risk Analyst / Manager · 10 обяви
Какво вече носиш
- scope, dependencies, budget, roadmap и stakeholder management
- RAID logs, escalation, reporting и governance cadence
- фасилитиране на post-mortem и вземане на решения под натиск
Какво обикновено липсва
- security control език и базова архитектурна грамотност
- cyber risk твърдения: asset, threat, vulnerability, likelihood, impact и control
- ISO 27001/NIST CSF, NIS2/DORA и third-party risk
- incident response роли, tabletop упражнения и crisis communications
- security метрики, които измерват риск, а не активност
Сертификат
- Сега
- ISO 27001 Foundation/Internal Auditor е практичен старт; Security+ или ISC2 CC за технически речник.
- По-късно
- CISM и CRISC, при релевантен опит, не като заместител на първи cyber проект.
Първа практическа стъпка
Tabletop exercise пакет за ransomware: сценарий, injects, RACI, decision log, executive update, recovery приоритети и after-action report. За GRC посока добави примерен risk register и remediation план.
Заплата за GRC / Compliance
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Мениджър на киберрискове, Директор по информационна сигурност
Заглавия, по които да търсиш: security program, GRC 6 обяви, risk 16 обяви, governance 9 обяви
Service / Incident ManagerСреден преход Incident Responder / DFIR1 обяваоще: SOC Analyst · 4 обяви, Security Manager · 3 обяви
Какво вече носиш
- координация на инциденти и комуникация към бизнеса
- SLA, escalation и severity решения
- post-mortem и proces improvement
- работа с доставчици по време на прекъсване
Какво обикновено липсва
- incident response lifecycle и роли в security инцидент
- какво е evidence и как се пази chain of custody
- SIEM/EDR поглед върху инцидент
- crisis communications при breach и регулаторни срокове
- business continuity и recovery приоритети
Сертификат
- Сега
- Security+ или ISC2 CC за технически речник.
- По-късно
- ISO 27001 или ISO 22301 при resilience/BCM посока.
Първа практическа стъпка
Пълен incident пакет за учебен сценарий: timeline, decision log, RACI, комуникации към три различни аудитории и after-action report с проследими действия.
Заплата за Incident Responder / DFIR
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Специалист по реакция на инциденти
Заглавия, по които да търсиш: incident 1 обява, SOC operations, business continuity 3 обяви
Business AnalystТруден преход GRC / Compliance33 обявиоще: Risk Analyst / Manager · 10 обяви, Application Security Engineer · 13 обяви
Какво вече носиш
- requirements elicitation и уточняване с експерти
- process mapping и описване на текущо и целево състояние
- acceptance criteria и проследимост на изискване до тест
- домейн знание във fintech, healthcare, telecom или SaaS
Какво обикновено липсва
- security requirements, misuse/abuse cases и нефункционални контроли
- data-flow diagrams и trust boundaries
- регулаторни изисквания и как се превеждат в контроли
- risk твърдения: asset, threat, vulnerability, likelihood, impact
- базово разбиране на IAM, logging, encryption и vulnerability management
Сертификат
- Сега
- Security+ или ISC2 CC за обща основа; ISO 27001 Foundation за governance посока.
- По-късно
- CRISC при риск траектория и покрит опит.
Първа практическа стъпка
Security requirements pack за примерен продукт: data-flow diagram, abuse cases, контроли, acceptance criteria и проследимост от изискване до доказателство.
Заплата за GRC / Compliance
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Product ManagerТруден преход GRC / Compliance33 обявиоще: Security Manager · 3 обяви, Risk Analyst / Manager · 10 обяви
Какво вече носиш
- продуктов lifecycle, приоритизация и защита на trade-off решения
- превод между бизнес, engineering и клиент
- метрики, дискавъри и работа с ограничен ресурс
- домейн знание за продукта и потребителите му
Какво обикновено липсва
- контролни рамки: ISO 27001 и NIST CSF на ниво „кой контрол какво покрива“
- risk register: как се пише твърдение за риск и кой има право да приеме риска
- regulatory drivers: NIS2, DORA, GDPR и какво изискват от продукта
- security debt и remediation SLA, тоест защо „ще го оправим по-късно“ е решение
- базово разбиране на IAM, logging, encryption и vulnerability management
- метрики за сигурност, които измерват риск, а не активност
Сертификат
- Сега
- ISO 27001 Foundation за рамката; Security+ или ISC2 CC за технически речник.
- По-късно
- CISM или CRISC при управленска траектория и покрит опит.
- Не за този вход
- Технически сертификат за роля, която няма да е техническа.
Първа практическа стъпка
Security програма за реален продукт на две страници: кои рискове носи, кои контроли ги адресират, кой ги притежава, какви са сроковете и как се отчита пред ръководство. Добави един риск, който предлагаш да бъде приет, с обосновка защо.
Заплата за GRC / Compliance
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Специалист по правна съответност, Мениджър на киберрискове
Заглавия, по които да търсиш: security program, governance 9 обяви, risk 16 обяви
Data
DBA / Data Engineer / BIПо-труден преход IAM Engineer19 обявиоще: GRC / Compliance · 33 обяви, Incident Responder / DFIR · 1 обява
Какво вече носиш
- data models, SQL, pipelines, permissions и audit logs
- backup/recovery, data quality и lineage
- production операции
- често cloud data services, Python и автоматизация
Какво обикновено липсва
- data classification, DLP, tokenization и key management
- privileged database access и identity governance
- security logging use cases и detection engineering
- privacy engineering и retention контроли
- attacker техники срещу data платформи
Сертификат
- Сега
- Cloud security credential само за платформата, която вече използваш.
- По-късно
- SC-300 при identity-heavy посока; CDPSE за privacy engineering.
Първа практическа стъпка
Демонстрация върху synthetic data: класификация, row-level access, encryption, audit logging, alerting и контролирано разследване на инцидент.
Заплата за GRC / Compliance
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Внедрител на решения за сигурност
Заглавия, по които да търсиш: data security, DLP, SIEM 2 обяви, identity 8 обяви
Customer-facing и съдържание
Technical WriterТруден преход GRC / Compliance33 обявиоще: IT / Security Auditor · 12 обяви
Какво вече носиш
- структурирано писане и интервюиране на експерти
- version control на документация
- внимание към детайла и последователност
Какво обикновено липсва
- control frameworks
- risk език
- audit evidence
Сертификат
- Сега
- ISO 27001 Foundation/Internal Auditor; Security+ или ISC2 CC при нужда.
Първа практическа стъпка
Малък policy pack: access control policy, incident playbook, exception process и awareness модул.
Заплата за GRC / Compliance
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Специалист по правна съответност, Преподавател по киберсигурност
Заглавия, по които да търсиш: security policy, compliance 19 обяви, GRC 6 обяви, awareness 1 обява
Customer Support / Trust & SafetyСреден преход SOC Analyst4 обявиоще: Trust & Safety · 1 обява, Security Analyst · 19 обяви
Какво вече носиш
- case triage и разследване
- комуникация с клиенти
- escalation и документиране
Какво обикновено липсва
- logs, network и identity основи
- SIEM/EDR
- класификация на инциденти
Сертификат
- Сега
- Security+ или ISC2 CC за основа.
- По-късно
- SC-200 при SOC посока.
Първа практическа стъпка
Анонимизиран casebook за phishing, account takeover и abuse сигнали, с evidence и решение за всеки случай.
Заплата за SOC Analyst
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Специалист по реакция на инциденти
Заглавия, по които да търсиш: security support, trust and safety 1 обява, fraud 2 обяви, SOC 9 обяви
Technical Sales / ConsultantСреден преход Security Consultant4 обявиоще: GRC / Compliance · 33 обяви
Какво вече носиш
- discovery и презентации
- влияние върху stakeholders
- рамкиране на решение
Какво обикновено липсва
- security архитектура
- ограниченията на контролите и на продуктите
- hands-on достоверност
Сертификат
- Сега
- Security+ за общ речник.
- По-късно
- Vendor credential за платформата, която продаваш.
Първа практическа стъпка
Discovery questionnaire, reference architecture, risk-based препоръка и кратко demo в легална лаборатория.
Заплата за GRC / Compliance
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Специалист по правна съответност
Заглавия, по които да търсиш: security consultant 1 обява, solutions 2 обяви, pre-sales
Governance и бизнес
Legal / Privacy / ComplianceЛесен преход GRC / Compliance33 обявиоще: Risk Analyst / Manager · 10 обяви
Какво вече носиш
- регулаторен анализ
- договори и evidence
- писане на политики
Какво обикновено липсва
- базова системна архитектура
- как реално се експлоатира един контрол
- техническа валидация на риск
Сертификат
- Сега
- ISO 27001; CIPP/E или CIPM според ролята.
- По-късно
- CISA или CRISC, при покрити experience requirements.
Първа практическа стъпка
Gap assessment срещу една рамка: обхват, контроли, доказателства, констатации и remediation план със срокове.
Заплата за GRC / Compliance
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Специалист по правна съответност
Заглавия, по които да търсиш: NIS2, DORA 1 обява, ISO 27001, privacy 1 обява, compliance 19 обяви
Finance / Audit / Internal ControlsЛесен преход IT / Security Auditor12 обявиоще: Risk Analyst / Manager · 10 обяви, GRC / Compliance · 33 обяви
Какво вече носиш
- control testing и materiality
- evidence и segregation of duties
- risk reporting към ръководство
Какво обикновено липсва
- IT general controls
- IAM и change management
- logging и security frameworks
Сертификат
- Сега
- ISO 27001 Foundation/Internal Auditor.
- По-късно
- CISA, стандартът за IT audit; CRISC за risk посока.
Първа практическа стъпка
Примерен audit workpaper: обхват, control objective, тестова процедура, evidence, exception и remediation.
Заплата за Risk Analyst / Manager
Нето EUR/месец, бенчмарк на CSF.BG. Къде попадаш зависи от това колко от опита ти се признава: рядко започваш като Junior, ако идваш с години в съседна роля. Всички диапазони →
Профил по ECSF: Одитор по киберсигурност, Мениджър на киберрискове
Заглавия, по които да търсиш: IT audit 6 обяви, GRC 6 обяви, internal controls, fraud 2 обяви
Сертификатите: кога помагат и кога са скъп обходен маршрут
Каталогът със сертификации показва и колко отворени обяви искат всеки от тях. Използвай го, вместо да събираш badges, преди да си избрал роля. Нивата са три:
- Основа, и то само ако липсва общ речник: Security+ или ISC2 CC.
- Ролеви сертификат, но след като вече има практика. SC-200 за SOC, SC-300 за IAM, SC-500 за Azure cloud security, eJPT за начален офанзивен път, ISO 27001 за GRC и audit.
- За опитен специалист: CSSLP, CCSP, CISSP, CISA, CISM, CRISC, OSCP, CCNP Security, GIAC. Провери experience requirements и дали credential-ът реално се среща в целевите обяви.
Два от често препоръчваните вече не важат за нов кандидат. AZ-500 е пенсиониран на 31 август 2026 г. и заменен от SC-500. CCNA Security е пенсиониран от Cisco още през февруари 2020 г., така че за мрежова основа върви по актуалния CCNA, Cisco Cybersecurity Associate или CCNP Security според нивото.
Какво плаща целевата роля
Числата са курираните диапазони на CSF.BG, нето EUR на месец за България, разбити по ниво. Разбивката има значение, защото почти никой не влиза в средата на диапазона. Важното е откъде започваш и след колко време се движиш нататък.
Ако идваш с години опит в съседна роля, рядко влизаш като Junior. Пренесеният опит се признава при преговорите и част от компаниите наемат директно на Mid, когато липсите са тесни и доказани. Обратното също е вярно: първа роля без нито едно доказано умение стартира от долния край.
Диапазоните са бенчмарк, защото почти никоя обява не публикува заплата. Точното съотношение стои под таблицата и се чете от каталога при всяко отваряне на страницата.
| Целева роля | Junior | Mid | Senior | Търсене |
|---|---|---|---|---|
| Penetration Tester | €1,000 – €1,800 | €1,800 – €3,100 | €3,100 – €6,200+ | Много висок |
| Application Security Engineer | €1,000 – €1,800 | €1,800 – €3,200 | €3,200 – €6,000+ | Много висок |
| Security Engineer (Cloud / Network) | €1,100 – €1,800 | €1,800 – €3,200 | €3,200 – €5,800 | Висок |
| SOC Analyst / Threat Hunter | €900 – €1,400 | €1,400 – €2,500 | €2,400 – €4,500 | Среден |
| GRC / Compliance / Risk | €900 – €1,300 | €1,300 – €2,300 | €2,200 – €4,200 | Среден |
| Incident Responder / DFIR | €1,000 – €1,500 | €1,500 – €2,800 | €2,800 – €5,500 | Висок |
Нето EUR/месец за България, курирани диапазони от бенчмарка на CSF.BG. Junior = 0–2 г., Mid = 2–5 г., Senior = 5 г.+ в ролята. Числата са бенчмарк, защото само 6 от 238 отворени обяви публикуват заплата.
Ментор вместо още един курс
Човек, който вече работи в ролята, ще ти каже кои от липсите ти имат значение за нея и кои са шум. Това е разликата между четене в правилната и четене в грешната посока, а на интервю обикновено си личи дали някой е проверявал разбирането си с практик.
- Менторската програма на фондацията: как работи, какво се очаква от двете страни, чеклист за първата сесия и пътна карта за 30, 60 и 90 дни.
- Личности в киберсигурността: хората, които са активни в сектора у нас, с ролята и организацията им. Оттам се вижда кого си струва да попиташ за конкретната роля, която си избрал.
- Форуми и общности: там въпросът се задава публично и обикновено му отговарят няколко души.
Когато пишеш, бъди конкретен: коя роля целиш, какво вече можеш и какъв е въпросът ти. „Как да вляза в киберсигурността“ получава общ отговор. „Избрах AppSec, идвам от QA Automation, това ми е планът, какво пропускам“ получава полезен.
Първите стъпки в картата включват лаборатории. Не тествай системи без изрично разрешение. Използвай собствени среди, CTF и умишлено уязвими приложения от директорията с практически платформи.
План 30 · 60 · 90 дни
- избери една основна и една резервна целева роля;
- прочети 15–20 актуални обяви и извади повтарящите се задачи и инструменти;
- маркирай уменията си като „мога самостоятелно“, „с помощ“, „само теория“ или „липсва“;
- избери един практически основен ресурс, не пет паралелни курса.
- упражни 2–3 „задължителни“ умения в собствен lab;
- създай първия си portfolio artifact;
- свържи новото знание с опита си: QA evidence, production операции, code review, координация на инцидент или control testing.
- завърши втори малък проект или разшири първия с detection и remediation;
- пренапиши CV-то като преносими резултати, а не като „започвам от нулата“;
- кандидатствай по заглавия на роли, не само по думата „киберсигурност“;
- търси съседни позиции и вътрешен трансфер;
- включи се в общност, менторство, CTF или open-source security проект.
Ако не си сигурен коя от пътеките е твоята, попитай някого, който вече е в нея. Ако предпочиташ сам да стесниш избора, мини през въпросите на кариерния компас и сравни резултата с картата по-горе.
Източници
- ENISA: European Cybersecurity Skills Framework Role Profiles
- NIST NICE: occupations, jobs and work roles
- Microsoft: SC-500 Cloud and AI Security Engineer Associate
- AWS: Security Specialty exam guide
- Cisco: retired certifications
Данните за обявите, ролите и сертификатите в тази страница се четат от каталозите на CSF.BG при всяко зареждане.