Pillar Guide

SOC as a Service in der Schweiz: Kompletter Leitfaden

SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.

Alle

Was ist SOC as a Service?

SOC as a Service ist der ausgelagerte Betrieb von Erkennung und Reaktion durch einen spezialisierten Anbieter. Dasselbe Leistungsversprechen wird häufig MDR genannt; bei ANOMAL ist es Teil von SOC as a Service. Der Anbieter stellt 24/7-Analysten, Prozesse und ein Detection-Engineering-Team, Sie behalten Ihre bestehenden Tools, die Datenhoheit und den Entscheid über das Mandat.

  • 24/7-Monitoring aller sicherheitsrelevanten Datenquellen
  • Triage, Investigation und Priorisierung jedes Alerts
  • Reaktion und Eindämmung im freigegebenen Mandat
  • Kontinuierliches Detection Engineering statt statischer Regeln

So funktioniert ein modernes SOC

Ein modernes SOC lebt nicht mehr im klassischen Tier-1/Tier-2/Tier-3-Modell. Deterministische Automation übernimmt die Routinearbeit, Agentic AI korreliert Kontext, unsere Analysten treffen die Entscheidungen. Das Ergebnis: weniger Noise, kürzere Reaktionszeiten und Analysten, die nie bei null starten.

Was kostet SOC as a Service?

Kostenlogik

Die Kosten hängen an Log-Volumen, Anzahl Endpoints, Cloud-Footprint und dem Anteil an eigener Reaktion. Internationale MDR-Anbieter nennen in öffentlichen Preisübersichten rund USD 10 bis 30 pro Endpoint und Monat (Stand 2026). Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang.

Ein eigenes 24/7-SOC: 8'760 Stunden pro 24/7-Platz und rund 1'700 produktive Stunden pro Vollzeitstelle ergeben mindestens 5 bis 6 Vollzeitstellen, dazu Führung, Plattform, Lizenzen und Weiterbildung. Setzen Sie für die Lohnkosten Ihre eigenen Ansätze ein. Ökonomisch lohnt sich Eigenbetrieb erst bei grosser Umgebung mit eigenem Team.

Für wen lohnt sich SOC as a Service?

Für jede Organisation, die einen Vorfall nicht wochenlang übersehen darf. Das trifft heute auf KMU ab rund 50 Mitarbeitenden ebenso zu wie auf Finanzdienstleister mit FINMA-Auflagen oder Industriebetriebe mit OT-Umgebungen.

So wählen Sie einen Anbieter

  • Datenhoheit und Standort der Analysten
  • Reaktionszeiten pro Schweregrad im SLA, vertraglich und typisch getrennt ausgewiesen
  • Klarheit, ob und in welchem Mandat der Anbieter reagiert, und was als Incident Response separat gilt
  • Transparente Preislogik: keine versteckten Log-Overage-Kosten
  • Kompatibilität mit FINMA, ISG, revDSG (nDSG), ISO 27001 und DORA; Datenhaltung in der Schweiz oder EU, bestehende Tools und Parallelbetrieb beim Wechsel

Compliance: FINMA, ISG, revDSG (nDSG)

Seit April 2025 verpflichtet das ISG (Art. 74b) Betreiber kritischer Infrastrukturen dazu, meldepflichtige Vorfälle innert 24 Stunden ans BACS zu melden. Das revidierte Datenschutzgesetz heisst in der Schweiz auch nDSG, französisch nLPD. Es verlangt zusätzlich eine Meldung an den EDÖB so rasch als möglich, wenn ein hohes Risiko für die Persönlichkeitsrechte betroffener Personen besteht. Es gibt keine starre 72-Stunden-Frist gegenüber dem EDÖB; die 72-Stunden-Logik kommt aus DORA sowie aus der FINMA-Meldepflicht nach AM 05/2020 und AM 03/2024 (vollständige Meldung nach der Erstmeldung). Ohne saubere Detektion ist keine dieser Meldungen zuverlässig möglich.

Rechtsgrundlagen und Quellen

  • FINMA-Aufsichtsmitteilung 05/2020 «Meldepflicht bei Cyber-Attacken» (Art. 29 Abs. 2 FINMAG): finma.ch
  • FINMA-Aufsichtsmitteilung 03/2024, Präzisierung der Meldepflicht: finma.ch
  • FINMA-Rundschreiben 2023/1 «Operationelle Risiken und Resilienz»: finma.ch
  • FINMAG (SR 956.1): Fedlex
  • ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
  • Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
  • ISG (SR 128), Art. 74a-74f: Fedlex

Für Ihre Branche

Für KMU

Kleine IT-Teams gewinnen sofort 24/7-Deckung, ohne selbst Analysten einzustellen.

Mehr lesen: SOC für KMU in der Schweiz: Was realistisch ist, was es kostet, was sinnvoll ist
Für Finanzdienstleister

FINMA erwartet explizite Detektionsfähigkeiten und dokumentierte MTTD/MTTR; die Meldung wesentlicher Cyber-Attacken folgt aus Art. 29 Abs. 2 FINMAG (AM 05/2020, präzisiert durch AM 03/2024). Ein Managed SOC deckt beides ab.

Mehr lesen: SOC & FINMA: Was ein Schweizer Finanzinstitut aufsichtsrechtlich braucht
Für Industrie

Produktionsausfall ist das teuerste Szenario. Wir überwachen IT und OT und stoppen Ransomware, bevor die Linie steht.

Mehr lesen: SOC für Industrie und Fertigung: IT und OT zusammen überwachen
Weiterlesen im Cluster
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.
Was ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service
SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.
Managed vs. In-House SOC: Wann sich welches Modell in der Schweiz lohnt
Ein eigenes 24/7-SOC braucht pro Platz 8'760 Stunden Abdeckung; bei rund 1'700 produktiven Stunden pro Vollzeitstelle sind das mindestens 5 bis 6 Stellen, dazu Plattform und Weiterbildung. Ökonomisch lohnt sich Eigenbetrieb erst bei grosser Umgebung und eigenem Team, wenn Regulierung, Datenhoheit oder OT-Nähe es verlangen.
SOC für KMU in der Schweiz: Was realistisch ist, was es kostet, was sinnvoll ist
Für Schweizer KMU zwischen 50 und 500 Endpoints ist ein Managed SOC praktisch immer der richtige Weg. Ein eigenes SOC rechnet sich in dieser Grösse selten, weil ein 24/7-Platz 8'760 Stunden umfasst und damit mindestens 5 bis 6 Vollzeitstellen sowie eine tragfähige Plattform voraussetzt. Managed SOC liefert 24/7-Detection, dokumentierte Reaktion und regulatorische Nachweise für revDSG, ISG und Kundenverträge.
SOC & FINMA: Was ein Schweizer Finanzinstitut aufsichtsrechtlich braucht
FINMA verlangt von beaufsichtigten Instituten dokumentierte Detection- und Response-Fähigkeit, eine Meldung wesentlicher Cybervorfälle innerhalb von 24 Stunden nach Einschätzung sowie belegbare operative Resilienz. Massgeblich ist das FINMA-Rundschreiben 2023/1 Operationelle Risiken und Resilienz (in Kraft seit 1.1.2024; es hat das frühere RS 2008/21 abgelöst). Ein SOC liefert die 24/7-Detection, den Ticket- und Beweismittel-Trail und die auditfähigen Nachweise. Ohne diese drei Bausteine sind die Aufsichtsanforderungen nicht sicher erfüllbar.
SOC für Industrie und Fertigung: IT und OT zusammen überwachen
Industriebetriebe verlieren bei einem Vorfall nicht Daten, sondern Produktion. Ein SOC für Fertigung überwacht IT-Netz UND OT-Umgebung (SPS, HMI, Altsysteme) und stoppt Ransomware, bevor die Linie steht. Kernrisiko ist nicht die Verschlüsselung, sondern der Produktionsstillstand.
SOC & ISG: Die 24-Stunden-Meldepflicht für Cyberangriffe in der Schweiz
Seit dem 1. April 2025 verpflichtet das Informationssicherheitsgesetz (ISG, SR 128, Art. 74a bis 74f) Betreiberinnen kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach Entdeckung an das Bundesamt für Cybersicherheit (BACS) zu melden. Ohne 24/7-Erkennung und dokumentierte Reaktionsprozesse ist diese Frist nicht sicher einzuhalten. Ein SOC liefert genau diese beiden Bausteine.
SOC-Anbieter vergleichen: die neutrale Auswahl-Checkliste
Ein SOC-Anbieter-Vergleich funktioniert nicht über Logos, sondern über nachprüfbare Kriterien: Datenumfang, Response-Autorität im Kunden-Tenant, Nachweis-Artefakte, Reaktionszeiten und Vertragswerk. Diese Seite listet die Fragen, mit denen Angebote nebeneinander gestellt werden. Bewusst ohne Namen, damit die Checkliste auch dann trägt, wenn ANOMAL nicht auf der Shortlist ist.

Häufige Fragen

Was kostet SOC as a Service in der Schweiz?

Die Kosten hängen von Log-Volumen, Endpoints und Reaktionsumfang ab; Schweizer Anbieter veröffentlichen kaum Preise. ANOMAL bietet eine Flat Fee pro Jahr nach Anzahl Endpoints, alle Severities von Low bis Critical werden bearbeitet.

Was ist der Unterschied zwischen SOC und MDR?

Ein SOC überwacht und alarmiert. MDR (Managed Detection and Response) überwacht, alarmiert und reagiert aktiv, inklusive Containment. Beides kann kombiniert werden.

Für wen lohnt sich ein Managed SOC?

Für jede Organisation, die 24/7-Monitoring braucht, aber kein internes SOC-Team führen will. In der Schweiz sind das typischerweise Unternehmen ab 50 Mitarbeitenden.

Bleiben unsere Daten in der Schweiz?

Bei ANOMAL: ja. Analyse und Storage sitzen in der Schweiz. Das ist bei internationalen Anbietern nicht selbstverständlich. Prüfen Sie es vor Vertragsabschluss ausdrücklich.

Wie schnell ist ein Managed SOC einsatzbereit?

Ein modernes Onboarding dauert 5 bis 8 Wochen (Discovery, Log-Anbindung, Regelkalibrierung, Playbook-Handover, Steady-State-Review). In der ersten Woche liefert das SOC bereits erste Detektionen aus einem Baseline-Set an Use Cases.