Ich arbeite seit über 10 Jahren als Informationssicherheitsbeauftragter. War schon in Banken, Startups und in der Modebranche.
Das was Spinshot sagt trifft quasi auf alle regulieren Unternehmen zu, wenn man auf strategischer Ebene unterwegs ist (Informationssicherheit).
Die "Hacker-Abteilungen" sind meist extern. Intern passiert eher Analyse von Events, was oft in Ticketfließbandarbeit ausartet.
In Startups und nicht regulieren Unternehmen ist die Hauptaufgabe von Informationssicherheit um Geld zu betteln, da InfoSec kein Geld verdient und man sich meist sehr viel erklären muss. Ausser es passiert was, dann ist ein halbes jahr Geld da. Danach geht's wieder von vorne los.
Du musst dir auf jeden darüber klar werden ob du strategisch (Informationssicherheit) oder operativ (IT-Security) was machen willst.
Wenn strategisch und dir macht es nichts aus das du viel regulatorik hast gehzu bank/versicherung/regulieren Unternehmen.
Wenn operativ würde ich in die Beratung gehen. Pentester/SOC Analyst/Security Engineer etc.