Co-Managed SOC: Vertragsmodell und Verantwortungsmatrix statt Blackbox
Co-Managed SOC ist ein Vertragsmodell, in dem interne Security und ein externer SOC-Provider denselben Tenant teilen und Verantwortung pro Alarm- und Funktionsachse in einer RACI-Matrix aufteilen. Nicht zu verwechseln mit Hybrid: Hybrid teilt sich zeitlich (Tag intern, Off-Hours Provider), Co-Managed teilt sich funktional im selben Tenant, 24/7. Sinnvoll für Firmen mit bestehendem Security-Team, das behalten und um 24/7-Fähigkeit ergänzt werden soll.
Abgrenzung: Managed, Hybrid, Co-Managed
Managed SOC übergibt Detection und Response vollständig an den Provider. Ein Hybrid-Modell teilt Verantwortung zeitlich auf, ist im Detail unter Managed vs. In-House SOC beschrieben. Co-Managed SOC ist ein drittes Modell: eine gemeinsame Tenant-Nutzung mit klarer RACI-Matrix pro Alarmtyp. Beide Seiten arbeiten im selben SIEM/XDR, jede Aktion hat einen benannten Verantwortlichen.
| Merkmal | Managed | Hybrid | Co-Managed |
|---|---|---|---|
| Aufteilungslogik | Keine, alles beim Provider | Zeitlich (Tag/Nacht) | Funktional (RACI pro Alarmtyp) |
| Tenant | Beim Provider | Zwei Welten mit Übergabe | Gemeinsam genutzt |
| Passt für | KMU ohne eigenes Team | Team mit Tagabdeckung | Bestehendes Security-Team mit Domänenwissen |
Verantwortungsachsen im Co-Managed-Modell
Co-Managed teilt die Aufgaben pro Funktion auf, unabhängig von Zeitfenstern. Jede Achse wird in einer RACI-Matrix zwischen internem Team und Provider zugeordnet. Es gibt keine Achse ohne benannten Verantwortlichen.
- Detection Engineering
- L1 Triage 24/7
- L2/L3 Investigation
- Response-Ausführung im Kunden-Tenant
- Threat Hunting und Purple Team
- Reporting und Governance
- Compliance-Nachweise (FINMA, ISG, DORA)
Vertragliche Hebel, die ein Co-Managed-SOC funktionsfähig machen
- Gemeinsame Tenant-Nutzung im Provider-SIEM/XDR mit dokumentiertem Datenzugriff
- RACI-Matrix pro Alarmtyp statt pauschaler Serviceübergabe
- Eskalationsmatrix mit benannten Rollen auf beiden Seiten
- Quartalsweise Governance-Board mit KPI-Review und Regeländerungen
- Change-Prozess für Detection-Regeln mit gemeinsamer Freigabe
Ein Vertrag, der beide Seiten pauschal für Detection und Response verantwortlich macht, produziert Grauzonen. In der Praxis fällt in diesen Grauzonen die reale Angriffserkennung durch. RACI pro Alarmtyp ist die Mindestanforderung, nicht Nice-to-have.
Wann Co-Managed die richtige Antwort ist
- Bestehendes Security-Team mit Domänenwissen, das Sie behalten und ergänzen wollen.
- Regulatorische Anforderungen (FINMA, ISG, DORA), die interne Verantwortung explizit verlangen. Details unter SOC für FINMA-regulierte Institute.
- OT- oder produktionskritische Umgebungen, in denen Response-Entscheidungen Prozesswissen brauchen, das ein externes Team nicht mitbringt.
- Umgebungen mit hohem Detection-Engineering-Anspruch, in denen Use-Cases gemeinsam gepflegt werden, statt sie an den Provider abzugeben.
Governance und Betrieb
Co-Managed lebt von einer Quartals-Governance mit KPI-Review, einem gemeinsamen Change-Prozess für Detection-Regeln und einer benannten Eskalationsmatrix auf beiden Seiten. Ohne diese drei Elemente driftet das Modell innerhalb weniger Monate in eines der beiden Nachbarmodelle: entweder faktisch Managed (Provider dominiert) oder faktisch In-House (Provider wird Log-Lieferant). Beides ist teurer als bewusst gewählt.
Einordnung im SOC-Betrieb
Wie das Zusammenspiel zwischen internem Team und ANOMAL im laufenden Betrieb aussieht, steht auf SOC as a Service Schweiz.
Häufige Fragen
Was unterscheidet Co-Managed von Hybrid genau?
Hybrid teilt zeitlich: interne Analysten am Tag, Provider off-hours, mit Übergabe. Co-Managed teilt funktional: beide Seiten arbeiten gleichzeitig im selben Tenant, aber pro Alarmtyp gibt es klar zugeordnete Verantwortliche. Hybrid braucht Übergabepunkte, Co-Managed braucht eine RACI-Matrix.
Ab welcher Grösse macht Co-Managed Sinn?
Praktisch ab dem Punkt, an dem intern mindestens zwei bis drei Security-Rollen mit Tagabdeckung existieren. Darunter ist Managed SOC ökonomisch und operativ sauberer. Kostenvergleich siehe [Managed vs. In-House SOC](/de/soc/managed-vs-inhouse-soc).
Wer besitzt die Detection-Regeln im Co-Managed-Modell?
Vertraglich immer der Kunde. Der Provider bringt Basisregeln und Threat-Intel ein, aber Änderungen im Kunden-Tenant laufen über einen gemeinsamen Change-Prozess mit Freigabe. Damit bleibt das Regelwerk auch bei einem Providerwechsel übertragbar.
Wie sieht das Onboarding für Co-Managed konkret aus?
Der Ablauf entspricht in den Phasen dem Standard-Onboarding, siehe [SOC-Onboarding Schweiz](/de/soc/soc-onboarding-schweiz), aber die RACI-Matrix wird bereits in Phase 1 gemeinsam ausgearbeitet und ist Vertragsbestandteil vor Go-Live.
Was passiert, wenn interne Kapazität wegfällt?
Ein sauberer Vertrag definiert einen Fallback-Modus, in dem der Provider vorübergehend Achsen des internen Teams übernimmt, mit klar benanntem Aufpreis und einer Rückkehrklausel. Ohne diesen Mechanismus wird jede Kündigungswelle im Kunden-Team zum Detection-Risiko.
Verwandte Begriffe
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- SOC Ein Security Operations Center (SOC) ist das Team, das die IT einer Organisation laufend auf Angriffe überwacht und bei Vorfällen eingreift.
- Runbook Ein Runbook ist eine detaillierte operative Prozedur, welche die technischen Schritte für eine spezifische Aufgabe beschreibt.
- Playbook Ein Playbook ist eine vordefinierte Prozedur, die beschreibt, wie ein SOC auf eine bestimmte Art von Sicherheitsvorfall reagiert.