Managed vs. In-House SOC: Wann sich welches Modell in der Schweiz lohnt
Ein eigenes 24/7-SOC braucht pro Platz 8'760 Stunden Abdeckung; bei rund 1'700 produktiven Stunden pro Vollzeitstelle sind das mindestens 5 bis 6 Stellen, dazu Plattform und Weiterbildung. Ökonomisch lohnt sich Eigenbetrieb erst bei grosser Umgebung und eigenem Team, wenn Regulierung, Datenhoheit oder OT-Nähe es verlangen.
Abgrenzung zu Nachbarthemen
Diese Seite vergleicht Betriebsmodelle. Für die reinen Preise siehe Was kostet ein SOC in der Schweiz, die Abrechnungsmodelle stehen unter SOC Preismodelle, die wirtschaftliche Gesamtrechnung unter ROI eines SOC. Was ein SOC überhaupt tut, steht unter Was ist ein SOC.
Was ein eigenes SOC strukturell voraussetzt
- Mindestens 5 bis 6 Vollzeitstellen pro 24/7-Platz: 8'760 Stunden geteilt durch rund 1'700 produktive Stunden pro Stelle, ohne Führung und Vertretung.
- Eine tragfähige Plattform mit Lizenzen, Speicher und Betrieb, deren Kosten mit Datenvolumen und Quellen wachsen.
- Playbooks, Runbooks und Übergabeprozesse, die kontinuierlich gepflegt werden.
- Laufende Weiterbildung und Ersatz bei Abgängen, damit das Wissen im Team bleibt.
- Threat-Intel-Anbindung, Detection Engineering und regelmässige Red-Team-Zyklen.
Kostenvergleich pro Jahr
| Kostenblock | In-House SOC | Managed SOC |
|---|---|---|
| Personal | 5 bis 6+ Vollzeitstellen, mit Ihren eigenen Lohnkosten gerechnet | Im Service enthalten |
| Plattform | SIEM/XDR-Lizenzen, Speicher und Betrieb | Im Service enthalten |
| Weiterbildung und Fluktuation | Laufend, inklusive Ersatz bei Abgängen | Trägt der Anbieter |
Eigenbetrieb lohnt sich ökonomisch erst bei grosser Umgebung und eigenem Team. Bei kleinen Umgebungen zahlt In-House strukturell mehr für dieselbe Fähigkeit. Die Rechnung dazu steht unter [Was kostet ein SOC](/de/soc/was-kostet-ein-soc-schweiz).
Wann In-House trotzdem die richtige Antwort ist
- Sehr enge Datenhoheits-Anforderungen (Verteidigung, klassifizierte Umgebungen) ohne Delegationsmöglichkeit.
- Grosse OT- oder produktionskritische Umgebungen, die das SOC direkt an Werksprozessen verdrahten.
- Konzern-CISOs mit klarem Skalierungsziel und Budget für einen Multi-Standort-Betrieb.
- Bestehendes SOC-Team, das erhalten und um Managed Extended Detection ergänzt werden soll (Hybrid).
Hybrid: das oft übersehene Modell
Der pragmatischste Weg für viele mittelgrosse Schweizer Betriebe ist ein Hybridmodell: interne Analysten im Tagbetrieb mit Domänenwissen, ein Managed SOC übernimmt Nacht, Wochenende und Spitzenlast. Das reduziert Fluktuationsrisiko, hält Kontextwissen im Haus und macht 24/7 überhaupt bezahlbar.
Hybrid funktioniert nur mit klarer Verantwortungsübergabe, gemeinsamen Playbooks und einem Alert-Kanal. Zwei getrennte Detection-Welten ohne Schnittstelle erzeugen Blindstellen genau dort, wo Angreifer sie suchen. Wenn die Aufteilung nicht zeitlich, sondern funktional pro Alarmtyp verlaufen soll, ist [Co-Managed SOC](/de/soc/co-managed-soc) das passende Modell.
Einordnung im SOC-Betrieb
Wie das Managed-Betriebsmodell konkret aussieht, steht auf SOC as a Service Schweiz.
Häufige Fragen
Ist In-House sicherer als Managed SOC?
Nicht automatisch. In-House gibt maximale Datenhoheit, Managed SOC gibt Zugriff auf ein grösseres Analystenkollektiv, Threat Intel aus Nachbarumgebungen und laufende Kalibrierung. Beides kann sehr sicher oder sehr schlecht betrieben werden.
Warum mindestens 5 bis 6 Stellen für ein eigenes SOC?
Ein 24/7-Platz umfasst 8'760 Stunden pro Jahr. Eine Vollzeitstelle leistet nach Ferien, Feiertagen, Krankheit und Schulung rund 1'700 produktive Stunden. Daraus ergeben sich mindestens 5 bis 6 Stellen pro Platz.
Können wir mit Managed starten und später In-House aufbauen?
Ja, das ist ein häufiger und funktionaler Weg. Wichtig ist, dass Playbooks, Regeln und Reports von Anfang an so dokumentiert sind, dass sie übernehmbar bleiben. Details zum Weg unter [SOC Onboarding Schweiz](/de/soc/soc-onboarding-schweiz).
Wie sieht ein sauberes Hybrid-Modell konkret aus?
Interne L1/L2-Analysten im Tagbetrieb übernehmen bekannte Alarmtypen, Managed SOC übernimmt Off-Hours, komplexe Fälle, Threat Hunting und Reporting. Ein gemeinsamer Alert-Kanal, ein gemeinsames Ticketing, klar zugewiesene Playbooks pro Alarmtyp.
Wann rechnet sich ein eigenes SOC wirtschaftlich?
Ökonomisch erst bei grosser Umgebung und eigenem Team. Regulatorisch oder aufgrund Datenhoheit kann In-House auch bei kleineren Umgebungen zwingend sein, dann als bewusster Aufpreis gegenüber Managed SOC.
Verwandte Begriffe
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- SOC Ein Security Operations Center (SOC) ist das Team, das die IT einer Organisation laufend auf Angriffe überwacht und bei Vorfällen eingreift.
- MSSP Ein Managed Security Service Provider (MSSP) betreibt spezifische Sicherheitsleistungen für seine Kunden, etwa Firewalls oder Monitoring.
- Tier-less SOC Ein SOC ohne Tiering ist ein Betriebsmodell, das auf die klassische T1-, T2- und T3-Hierarchie verzichtet.