SOC-Anbieter vergleichen: die neutrale Auswahl-Checkliste

Ein SOC-Anbieter-Vergleich funktioniert nicht über Logos, sondern über nachprüfbare Kriterien: Datenumfang, Response-Autorität im Kunden-Tenant, Nachweis-Artefakte, Reaktionszeiten und Vertragswerk. Diese Seite listet die Fragen, mit denen Angebote nebeneinander gestellt werden. Bewusst ohne Namen, damit die Checkliste auch dann trägt, wenn ANOMAL nicht auf der Shortlist ist.

Alle

Wie diese Checkliste zu lesen ist

Die Fragen sind so formuliert, dass jeder ernstzunehmende Anbieter, ANOMAL eingeschlossen, sie beantworten muss. Wo ein Anbieter ausweichend antwortet, ist das die Antwort. Für den grösseren Kontext gehört diese Seite in den Rahmen von SOC as a Service Schweiz. Wer noch bei der Frage steht, ob ein SOC überhaupt der richtige Baustein ist, beginnt eher bei Managed SOC oder inhouse und Was ist ein SOC.

Namen bewusst weggelassen

Diese Seite nennt keine konkreten Wettbewerber. Anbieter-Namen altern schneller als Auswahlkriterien und verzerren den Vergleich. Die Kriterien bleiben, auch wenn sich der Markt neu sortiert.

Kriterium 1: Datenumfang und Sichtbarkeit

Ein Anbieter, der nur Endpoint-Telemetrie sieht, kann keinen Cloud- oder Identitätsangriff triagieren. Prüfen, welche Quellen im Standard enthalten sind und welche extra kosten.

  • Endpoint (EDR oder XDR), Identity (Entra ID, Okta), Cloud (M365, Google Workspace, AWS, Azure, GCP), Netzwerk, SIEM, OT wo relevant.
  • Welche Quellen sind im Standardpreis enthalten, welche als Add-on abgerechnet?
  • Werden Kundendaten in der Schweiz oder EU verarbeitet? Standort und Sub-Prozessoren schriftlich einfordern.
  • Wird kundenspezifischer Detection-Content gepflegt oder nur Standard-Rules ausgeliefert?

Kriterium 2: Response-Autorität im Kunden-Tenant

Sichtbarkeit ohne Handlungsfähigkeit ist ein Alarm-Weiterleiter. Der Vertrag muss präzisieren, welche Aktionen der Anbieter ausführen darf, welche eine Kunden-Freigabe benötigen und wie diese im Ernstfall dokumentiert wird.

AktionSollte im Standard abgedeckt sein
Host-Isolierung auf dem EndpointJa, ohne separate Freigabe pro Fall
User-Session sperren, Token widerrufenJa, mit dokumentierter Freigabe-Kette
EDR- oder Firewall-Regeln ändernNur mit expliziter Freigabe
Passwort erzwingen, MFA re-registrierenProzess vorab definiert

Kriterium 3: Reaktionszeiten mit Beweis

Marketing-Zahlen zu MTTD und MTTR sind wertlos ohne Bezugspunkt. Ein seriöser Anbieter nennt Zielwerte pro Schweregrad und liefert Reports, die zeigen, wie oft diese Werte in den letzten Quartalen erreicht wurden. Für die Terminologie siehe MTTD und MTTR im SOC. Fragen Sie für Critical nach dem vertraglichen und dem typischen Wert getrennt.

  • Werden Zielwerte pro Severity (Critical, High, Medium) beziffert oder nur Durchschnittswerte?
  • Gibt es einen quartalsweisen Achievement-Report mit tatsächlich erreichten Werten?
  • Wie ist der Unterschied zwischen Response-Ziel und einem vertraglichen SLA transparent gemacht?
  • Ab welcher Stufe der Eskalation wird ein benannter Ansprechpartner beim Anbieter eingebunden?

Kriterium 4: Nachweise und Audit-Fähigkeit

In einem Vorfall oder Audit zählt, was schriftlich vorliegt. Regulator, Versicherung und Verwaltungsrat lesen Protokolle. Für regulatorische Auslöser siehe FINMA-Anforderungen an das SOC und ISG-Meldepflicht.

  • Werden Detection, Triage und Response pro Incident nachvollziehbar dokumentiert (Wer, Was, Wann)?
  • Sind die Nachweise exportierbar in ein vom Kunden kontrolliertes System (nicht nur Portal-Anzeige)?
  • Passt der Nachweis-Umfang zu Versicherungsanforderungen (MFA für privilegierte Accounts, dokumentierte Reaktion, Meldefrist bis 72h)?
  • Existiert ein Prozess für die Übergabe der Nachweise nach Kündigung? Kein Nachweis-Verlust am Vertragsende.

Kriterium 5: Kommerzielle Klarheit

Vergleichbar werden Angebote erst, wenn Leistungsumfang und Reaktionsmandat klar beschrieben sind. Internationale MDR-Anbieter nennen in öffentlichen Preisübersichten rund USD 10 bis 30 pro Endpoint und Monat (Stand 2026). Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Details zu Kostentreibern und Modellen auf Preismodelle und Kosten Managed SOC.

  • Ist die Abrechnung an Endpoints, Log-Volumen oder Nutzern verankert und wie skaliert der Preis in 12 Monaten?
  • Welche Setup-Kosten sind einmalig, welche wiederkehrend, welche im Angebot versteckt?
  • Wie ist die Ausstiegs-Klausel formuliert (Kündigungsfrist, Datenübergabe, Assistenz-Fenster)?
  • Gibt es einen definierten Onboarding-Rahmen mit Milestones oder wird ad hoc gestartet?

Rote Flaggen im Anbieter-Gespräch

  • Response-Autorität nur mit Case-by-Case-Freigabe, ohne Fallback für Bürozeiten-Ausfall.
  • Achievement-Reports nur qualitativ, keine harten Zahlen zu erreichten MTTR-Zielen.
  • Detection-Content nicht kundenspezifisch, nur Vendor-Standard aus einem Rule-Pack.
  • Nachweise nur im Portal, keine Exportfunktion, keine Übergabe am Vertragsende.
  • Unklarer Leistungsumfang: Es bleibt offen, ob und in welchem Mandat der Anbieter reagiert.

Abgrenzung zu Nachbarthemen

Diese Seite ist die Auswahl-Checkliste. Wer wissen will, wie ein SOC überhaupt funktioniert, liest Was ist ein SOC. Wer die Make-or-Buy-Frage klärt, findet die Antwort auf Managed SOC oder inhouse. Wer den Betrieb rund um die Uhr verstehen will: Wie funktioniert ein 24/7-SOC.

Häufige Fragen

Warum nennt diese Seite keine Anbieter beim Namen?

Weil eine Auswahl-Checkliste, die auf Namen beruht, ein halbes Jahr später falsch ist. Kriterien altern langsamer als Marktpositionen. Und weil eine Seite, die Wettbewerber namentlich abwertet, kein neutraler Ratgeber ist, sondern Marketing im Ratgeber-Gewand.

Wie viele Anbieter sollten auf der Shortlist stehen?

Drei bis fünf. Weniger führt zu Anker-Effekten, mehr überlastet die Bewertung. Wichtiger als die Anzahl ist, dass alle Angebote auf denselben Kriterien geprüft werden, nicht auf den Kriterien, die der jeweilige Anbieter aktiv nach vorne stellt.

Zählt ein Proof of Concept als Auswahlkriterium?

Ein PoC ohne echte Alarme sagt wenig. Aussagekräftiger ist ein zeitlich begrenzter Parallelbetrieb auf einem klar umrissenen Scope mit realer Telemetrie und einem definierten Bewertungsraster. Wer keinen Parallelbetrieb anbietet, hat oft eine Antwort auf die Frage, warum nicht.

Wie steht ANOMAL zu dieser Checkliste?

Wir haben sie so geschrieben, dass sie uns auch selbst prüft. Wenn ein Anbieter, ANOMAL eingeschlossen, eine dieser Fragen ausweichend beantwortet, ist das ein Signal, unabhängig vom Logo auf der Präsentation.

Passen die Kriterien für kleine Firmen genauso?

Ja, mit einer Gewichtung. Datenumfang und Nachweise bleiben zentral, kommerzielle Klarheit gewinnt an Bedeutung, weil der Preis-pro-Endpoint bei kleiner Skalierung stärker durchschlägt. Details für kleinere Unternehmen auf [SOC für KMU](/de/soc/soc-fuer-kmu).

Weiterlesen im Cluster
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Managed vs. In-House SOC: Wann sich welches Modell in der Schweiz lohnt
Ein eigenes 24/7-SOC braucht pro Platz 8'760 Stunden Abdeckung; bei rund 1'700 produktiven Stunden pro Vollzeitstelle sind das mindestens 5 bis 6 Stellen, dazu Plattform und Weiterbildung. Ökonomisch lohnt sich Eigenbetrieb erst bei grosser Umgebung und eigenem Team, wenn Regulierung, Datenhoheit oder OT-Nähe es verlangen.
Was ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service
SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.