SOC-Anbieter wechseln: so gelingt der Übergang ohne Lücke

Ein Anbieterwechsel gelingt mit Vorbereitung statt mit Parallelwelten: Vertrag und Kündigungsfrist klären, Use Cases und Playbooks übergeben, Logquellen dokumentieren, dann 30 Tage Parallelbetrieb, in dem der neue Anbieter erkennt und reagiert, bevor der alte ausläuft. Die bestehenden Tools bleiben dabei im Einsatz. ANOMAL bietet für diesen Übergang 30 Tage Parallelbetrieb.

Alle

Gründe für einen Wechsel

  • Unklarer Leistungsumfang: Es bleibt offen, ob und in welchem Mandat der Anbieter reagiert.
  • Reaktionszeiten sind nicht vertraglich zugesichert oder lassen sich nicht nachweisen.
  • Die Zusammenarbeit stockt: keine Rückfragen, keine Übergabe, keine gemeinsamen Auswertungen.
  • Die Umgebung ändert sich: Cloud, neue Logquellen oder regulatorische Anforderungen, die das aktuelle Setup nicht abdeckt.

Diese Gründe sind ein normales Ergebnis der jährlichen Überprüfung; sie sind keine Abwertung des bisherigen Anbieters. Nicht jeder Wechsel lohnt sich: Wenn Kündigungsfrist und Umzugsaufwand den Nutzen übersteigen, ist der Wechsel zu einem späteren Zyklus zu prüfen.

Vorbereitung: was Sie klären, bevor Sie kündigen

  • Vertrag: Laufzeit, Kündigungsfrist, Datenübergabe-Klauseln, exit support.
  • Use Cases: welche Erkennungsregeln aktiv sind, mit Logik und Ausnahmen dokumentiert.
  • Playbooks: Eskalationswege, Kontaktpersonen, Freigaben für Isolation und Eindämmung.
  • Logquellen: welche Quellen eingespeist werden, Lizenzen, Retention und Aufbewahrungspflichten.
  • Nachweise: bisherige Reaktionszeiten, Zwischenfälle, Übergabedokumentation.

Der alte Anbieter ist zur Mitwirkung verpflichtet, soweit der Vertrag es regelt; klären Sie Umfang und Format der Übergabe schriftlich. Datenübergabe heisst nicht Zulieferung eines fertigen Zielbetriebs: der neue Anbieter überführt die Dokumentation in sein eigenes Setup.

Parallelbetrieb: die Brücke zwischen den Anbietern

Im Parallelbetrieb erkennt und reagiert der neue Anbieter, während der alte noch läuft. Beide sehen dieselben Alerts; Differenzen werden in gemeinsamen Auswertungen geklärt. Nach Ablauf der Parallelzeit übernimmt der neue Anbieter vollständig. ANOMAL bietet für diesen Übergang 30 Tage Parallelbetrieb, damit keine Lücke zwischen Vertragsende und vollständigem Betrieb entsteht.

Ihre bestehenden Tools bleiben im Einsatz: EDR, Firewall, Identity-Plattform und Cloud-Konfiguration werden nicht ersetzt. Der neue Anbieter bindet die Quellen an und übernimmt die Reaktion im eigenen Mandat.

Checkliste für den Wechsel

  • Kündigungsfrist und Datenübergabe-Klauseln im laufenden Vertrag geprüft.
  • Use Cases und Playbooks dokumentiert und an den neuen Anbieter übergeben.
  • Logquellen, Lizenzen und Retention aufgelistet.
  • Parallelbetrieb mit festem Enddatum vereinbart.
  • Eskalationswege und Freigaben für die Übergangszeit benannt.
  • Erste gemeinsame Auswertung nach dem Parallelbetrieb terminiert.

Typische Fehler

  • Kündigung ohne festen Starttermin beim neuen Anbieter, mit Lücke in der Abdeckung.
  • Use Cases nur als Export übergeben, ohne Logik und Ausnahmen.
  • Kein Parallelbetrieb, sodass Alerts während der Umstellung unbeantwortet bleiben.
  • Tools vorzeitig ablösen, die der neue Anbieter weiter betreiben würde.

Häufige Fragen

Wie lange dauert ein Anbieterwechsel?

Das hängt von Kündigungsfrist, Umgebung und Vorbereitung ab. Mit sauberer Übergabe und 30 Tagen Parallelbetrieb ist die neue Abdeckung ohne Lücke sichergestellt.

Müssen wir unsere Tools beim Wechsel ersetzen?

Nein. Bestehende EDR-, Firewall- und Cloud-Tools bleiben im Einsatz; der neue Anbieter bindet sie an und übernimmt die Reaktion im eigenen Mandat.

Was, wenn der alte Anbieter die Übergabe verweigert?

Vertragsklauseln zur Datenübergabe und zur Mitwirkung entscheiden; deshalb werden sie vor der Kündigung geprüft. Reichen sie nicht aus, ist der Umfang schriftlich festzuhalten und rechtlich zu prüfen.

Verlieren wir während des Parallelbetriebs Abdeckung?

Nein, das ist der Zweck: Beide Anbieter laufen, bis der neue vollständig arbeitet. Danach endet der alte Vertrag, ohne dass eine Lücke entsteht.

Weiterlesen im Cluster
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Was ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service
SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.
Managed vs. In-House SOC: Wann sich welches Modell in der Schweiz lohnt
Ein eigenes 24/7-SOC braucht pro Platz 8'760 Stunden Abdeckung; bei rund 1'700 produktiven Stunden pro Vollzeitstelle sind das mindestens 5 bis 6 Stellen, dazu Plattform und Weiterbildung. Ökonomisch lohnt sich Eigenbetrieb erst bei grosser Umgebung und eigenem Team, wenn Regulierung, Datenhoheit oder OT-Nähe es verlangen.