Managed vs. In-House SOC: Wann sich welches Modell in der Schweiz lohnt

Ein eigenes 24/7-SOC braucht pro Platz 8'760 Stunden Abdeckung; bei rund 1'700 produktiven Stunden pro Vollzeitstelle sind das mindestens 5 bis 6 Stellen, dazu Plattform und Weiterbildung. Ökonomisch lohnt sich Eigenbetrieb erst bei grosser Umgebung und eigenem Team, wenn Regulierung, Datenhoheit oder OT-Nähe es verlangen.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite vergleicht Betriebsmodelle. Für die reinen Preise siehe Was kostet ein SOC in der Schweiz, die Abrechnungsmodelle stehen unter SOC Preismodelle, die wirtschaftliche Gesamtrechnung unter ROI eines SOC. Was ein SOC überhaupt tut, steht unter Was ist ein SOC.

Was ein eigenes SOC strukturell voraussetzt

  • Mindestens 5 bis 6 Vollzeitstellen pro 24/7-Platz: 8'760 Stunden geteilt durch rund 1'700 produktive Stunden pro Stelle, ohne Führung und Vertretung.
  • Eine tragfähige Plattform mit Lizenzen, Speicher und Betrieb, deren Kosten mit Datenvolumen und Quellen wachsen.
  • Playbooks, Runbooks und Übergabeprozesse, die kontinuierlich gepflegt werden.
  • Laufende Weiterbildung und Ersatz bei Abgängen, damit das Wissen im Team bleibt.
  • Threat-Intel-Anbindung, Detection Engineering und regelmässige Red-Team-Zyklen.

Kostenvergleich pro Jahr

KostenblockIn-House SOCManaged SOC
Personal5 bis 6+ Vollzeitstellen, mit Ihren eigenen Lohnkosten gerechnetIm Service enthalten
PlattformSIEM/XDR-Lizenzen, Speicher und BetriebIm Service enthalten
Weiterbildung und FluktuationLaufend, inklusive Ersatz bei AbgängenTrägt der Anbieter
Break-even

Eigenbetrieb lohnt sich ökonomisch erst bei grosser Umgebung und eigenem Team. Bei kleinen Umgebungen zahlt In-House strukturell mehr für dieselbe Fähigkeit. Die Rechnung dazu steht unter [Was kostet ein SOC](/de/soc/was-kostet-ein-soc-schweiz).

Wann In-House trotzdem die richtige Antwort ist

  • Sehr enge Datenhoheits-Anforderungen (Verteidigung, klassifizierte Umgebungen) ohne Delegationsmöglichkeit.
  • Grosse OT- oder produktionskritische Umgebungen, die das SOC direkt an Werksprozessen verdrahten.
  • Konzern-CISOs mit klarem Skalierungsziel und Budget für einen Multi-Standort-Betrieb.
  • Bestehendes SOC-Team, das erhalten und um Managed Extended Detection ergänzt werden soll (Hybrid).

Hybrid: das oft übersehene Modell

Der pragmatischste Weg für viele mittelgrosse Schweizer Betriebe ist ein Hybridmodell: interne Analysten im Tagbetrieb mit Domänenwissen, ein Managed SOC übernimmt Nacht, Wochenende und Spitzenlast. Das reduziert Fluktuationsrisiko, hält Kontextwissen im Haus und macht 24/7 überhaupt bezahlbar.

Kein Wildwuchs

Hybrid funktioniert nur mit klarer Verantwortungsübergabe, gemeinsamen Playbooks und einem Alert-Kanal. Zwei getrennte Detection-Welten ohne Schnittstelle erzeugen Blindstellen genau dort, wo Angreifer sie suchen. Wenn die Aufteilung nicht zeitlich, sondern funktional pro Alarmtyp verlaufen soll, ist [Co-Managed SOC](/de/soc/co-managed-soc) das passende Modell.

Versteckte Kosten von In-House, die Business Cases regelmässig übersehen

  • Rekrutierung und Fluktuation: Jede Neubesetzung trägt eine monatelange Einarbeitungslücke.
  • Wachsendes Log-Volumen: Plattformkosten steigen mit, oft ohne Budget-Reserve.
  • Threat Intel, Red Teaming und externe Assessments erscheinen selten in initialen Business Cases, sind aber operativ notwendig.

Häufige Fragen

Ist In-House sicherer als Managed SOC?

Nicht automatisch. In-House gibt maximale Datenhoheit, Managed SOC gibt Zugriff auf ein grösseres Analystenkollektiv, Threat Intel aus Nachbarumgebungen und laufende Kalibrierung. Beides kann sehr sicher oder sehr schlecht betrieben werden.

Warum mindestens 5 bis 6 Stellen für ein eigenes SOC?

Ein 24/7-Platz umfasst 8'760 Stunden pro Jahr. Eine Vollzeitstelle leistet nach Ferien, Feiertagen, Krankheit und Schulung rund 1'700 produktive Stunden. Daraus ergeben sich mindestens 5 bis 6 Stellen pro Platz.

Können wir mit Managed starten und später In-House aufbauen?

Ja, das ist ein häufiger und funktionaler Weg. Wichtig ist, dass Playbooks, Regeln und Reports von Anfang an so dokumentiert sind, dass sie übernehmbar bleiben. Details zum Weg unter [SOC Onboarding Schweiz](/de/soc/soc-onboarding-schweiz).

Wie sieht ein sauberes Hybrid-Modell konkret aus?

Interne L1/L2-Analysten im Tagbetrieb übernehmen bekannte Alarmtypen, Managed SOC übernimmt Off-Hours, komplexe Fälle, Threat Hunting und Reporting. Ein gemeinsamer Alert-Kanal, ein gemeinsames Ticketing, klar zugewiesene Playbooks pro Alarmtyp.

Wann rechnet sich ein eigenes SOC wirtschaftlich?

Ökonomisch erst bei grosser Umgebung und eigenem Team. Regulatorisch oder aufgrund Datenhoheit kann In-House auch bei kleineren Umgebungen zwingend sein, dann als bewusster Aufpreis gegenüber Managed SOC.