SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Was ist SOC as a Service?
SOC as a Service ist der ausgelagerte Betrieb von Erkennung und Reaktion durch einen spezialisierten Anbieter. Dasselbe Leistungsversprechen wird häufig MDR genannt; bei ANOMAL ist es Teil von SOC as a Service. Der Anbieter stellt 24/7-Analysten, Prozesse und ein Detection-Engineering-Team, Sie behalten Ihre bestehenden Tools, die Datenhoheit und den Entscheid über das Mandat.
- 24/7-Monitoring aller sicherheitsrelevanten Datenquellen
- Triage, Investigation und Priorisierung jedes Alerts
- Reaktion und Eindämmung im freigegebenen Mandat
- Kontinuierliches Detection Engineering statt statischer Regeln
So funktioniert ein modernes SOC
Ein modernes SOC lebt nicht mehr im klassischen Tier-1/Tier-2/Tier-3-Modell. Deterministische Automation übernimmt die Routinearbeit, Agentic AI korreliert Kontext, unsere Analysten treffen die Entscheidungen. Das Ergebnis: weniger Noise, kürzere Reaktionszeiten und Analysten, die nie bei null starten.
Was kostet SOC as a Service?
Die Kosten hängen an Log-Volumen, Anzahl Endpoints, Cloud-Footprint und dem Anteil an eigener Reaktion. Internationale MDR-Anbieter nennen in öffentlichen Preisübersichten rund USD 10 bis 30 pro Endpoint und Monat (Stand 2026). Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang.
Ein eigenes 24/7-SOC: 8'760 Stunden pro 24/7-Platz und rund 1'700 produktive Stunden pro Vollzeitstelle ergeben mindestens 5 bis 6 Vollzeitstellen, dazu Führung, Plattform, Lizenzen und Weiterbildung. Setzen Sie für die Lohnkosten Ihre eigenen Ansätze ein. Ökonomisch lohnt sich Eigenbetrieb erst bei grosser Umgebung mit eigenem Team.
Für wen lohnt sich SOC as a Service?
Für jede Organisation, die einen Vorfall nicht wochenlang übersehen darf. Das trifft heute auf KMU ab rund 50 Mitarbeitenden ebenso zu wie auf Finanzdienstleister mit FINMA-Auflagen oder Industriebetriebe mit OT-Umgebungen.
So wählen Sie einen Anbieter
- Datenhoheit und Standort der Analysten
- Reaktionszeiten pro Schweregrad im SLA, vertraglich und typisch getrennt ausgewiesen
- Klarheit, ob und in welchem Mandat der Anbieter reagiert, und was als Incident Response separat gilt
- Transparente Preislogik: keine versteckten Log-Overage-Kosten
- Kompatibilität mit FINMA, ISG, revDSG (nDSG), ISO 27001 und DORA; Datenhaltung in der Schweiz oder EU, bestehende Tools und Parallelbetrieb beim Wechsel
Compliance: FINMA, ISG, revDSG (nDSG)
Seit April 2025 verpflichtet das ISG (Art. 74b) Betreiber kritischer Infrastrukturen dazu, meldepflichtige Vorfälle innert 24 Stunden ans BACS zu melden. Das revidierte Datenschutzgesetz heisst in der Schweiz auch nDSG, französisch nLPD. Es verlangt zusätzlich eine Meldung an den EDÖB so rasch als möglich, wenn ein hohes Risiko für die Persönlichkeitsrechte betroffener Personen besteht. Es gibt keine starre 72-Stunden-Frist gegenüber dem EDÖB; die 72-Stunden-Logik kommt aus DORA sowie aus der FINMA-Meldepflicht nach AM 05/2020 und AM 03/2024 (vollständige Meldung nach der Erstmeldung). Ohne saubere Detektion ist keine dieser Meldungen zuverlässig möglich.
Rechtsgrundlagen und Quellen
- FINMA-Aufsichtsmitteilung 05/2020 «Meldepflicht bei Cyber-Attacken» (Art. 29 Abs. 2 FINMAG): finma.ch
- FINMA-Aufsichtsmitteilung 03/2024, Präzisierung der Meldepflicht: finma.ch
- FINMA-Rundschreiben 2023/1 «Operationelle Risiken und Resilienz»: finma.ch
- FINMAG (SR 956.1): Fedlex
- ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
- Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
- ISG (SR 128), Art. 74a-74f: Fedlex
Für Ihre Branche
Kleine IT-Teams gewinnen sofort 24/7-Deckung, ohne selbst Analysten einzustellen.
Mehr lesen: SOC für KMU in der Schweiz: Was realistisch ist, was es kostet, was sinnvoll istFINMA erwartet explizite Detektionsfähigkeiten und dokumentierte MTTD/MTTR; die Meldung wesentlicher Cyber-Attacken folgt aus Art. 29 Abs. 2 FINMAG (AM 05/2020, präzisiert durch AM 03/2024). Ein Managed SOC deckt beides ab.
Mehr lesen: SOC & FINMA: Was ein Schweizer Finanzinstitut aufsichtsrechtlich brauchtProduktionsausfall ist das teuerste Szenario. Wir überwachen IT und OT und stoppen Ransomware, bevor die Linie steht.
Mehr lesen: SOC für Industrie und Fertigung: IT und OT zusammen überwachenHäufige Fragen
Was kostet SOC as a Service in der Schweiz?
Die Kosten hängen von Log-Volumen, Endpoints und Reaktionsumfang ab; Schweizer Anbieter veröffentlichen kaum Preise. ANOMAL bietet eine Flat Fee pro Jahr nach Anzahl Endpoints, alle Severities von Low bis Critical werden bearbeitet.
Was ist der Unterschied zwischen SOC und MDR?
Ein SOC überwacht und alarmiert. MDR (Managed Detection and Response) überwacht, alarmiert und reagiert aktiv, inklusive Containment. Beides kann kombiniert werden.
Für wen lohnt sich ein Managed SOC?
Für jede Organisation, die 24/7-Monitoring braucht, aber kein internes SOC-Team führen will. In der Schweiz sind das typischerweise Unternehmen ab 50 Mitarbeitenden.
Bleiben unsere Daten in der Schweiz?
Bei ANOMAL: ja. Analyse und Storage sitzen in der Schweiz. Das ist bei internationalen Anbietern nicht selbstverständlich. Prüfen Sie es vor Vertragsabschluss ausdrücklich.
Wie schnell ist ein Managed SOC einsatzbereit?
Ein modernes Onboarding dauert 5 bis 8 Wochen (Discovery, Log-Anbindung, Regelkalibrierung, Playbook-Handover, Steady-State-Review). In der ersten Woche liefert das SOC bereits erste Detektionen aus einem Baseline-Set an Use Cases.
Verwandte Begriffe
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- SOC Ein Security Operations Center (SOC) ist das Team, das die IT einer Organisation laufend auf Angriffe überwacht und bei Vorfällen eingreift.
- MDR Managed Detection and Response (MDR) ist ein Dienst, der Bedrohungen erkennt und aktiv eindämmt.
- MSSP Ein Managed Security Service Provider (MSSP) betreibt spezifische Sicherheitsleistungen für seine Kunden, etwa Firewalls oder Monitoring.
- Tier-less SOC Ein SOC ohne Tiering ist ein Betriebsmodell, das auf die klassische T1-, T2- und T3-Hierarchie verzichtet.
- Hyper Automation Hyper Automation bezeichnet die durchgehende Automatisierung aller wiederkehrenden Aufgaben in einem Security Operations Center.