SOC für KMU in der Schweiz: Was realistisch ist, was es kostet, was sinnvoll ist
Für Schweizer KMU zwischen 50 und 500 Endpoints ist ein Managed SOC praktisch immer der richtige Weg. Ein eigenes SOC rechnet sich in dieser Grösse selten, weil ein 24/7-Platz 8'760 Stunden umfasst und damit mindestens 5 bis 6 Vollzeitstellen sowie eine tragfähige Plattform voraussetzt. Managed SOC liefert 24/7-Detection, dokumentierte Reaktion und regulatorische Nachweise für revDSG, ISG und Kundenverträge.
Abgrenzung zu Nachbarthemen
Diese Seite nimmt die Perspektive eines Schweizer KMU. Wer die reinen Preise sucht, findet sie unter Was kostet ein SOC in der Schweiz. Die Abrechnungsmodelle im Detail stehen unter SOC Preismodelle. Die wirtschaftliche Gesamtrechnung liegt unter ROI eines SOC. Was ein SOC überhaupt tut, steht unter Was ist ein SOC.
Warum KMU das SOC-Thema nicht mehr aussitzen können
- Angriffe treffen KMU strukturell härter: kleinere IT-Teams, weniger Redundanz, längere Wiederherstellungszeiten.
- Kundenverträge grosser Auftraggeber verlangen zunehmend 24/7-Detection als Zulieferkriterium.
- revDSG (seit 1.9.2023) und ISG (seit 1.4.2025) verlangen dokumentierte Sicherheitsprozesse und rasche Meldung. Ohne SOC lässt sich das nicht sauber belegen.
- Cyberversicherer setzen 24/7-Detection zunehmend als Deckungsvoraussetzung. Ohne Nachweis steigen Prämien oder Deckungen entfallen.
Was ein KMU-taugliches SOC-Setup enthält
- 24/7-Detection auf Endpoints, Identity (Entra ID), Cloud (Microsoft 365, Azure, AWS) und dem wichtigsten On-Prem-Anteil.
- Reaktionsrechte: das SOC darf isolieren, Sitzungen beenden und Accounts sperren, nicht nur alarmieren.
- Ein benannter Service Manager, monatliches Reporting mit MTTD, MTTR, Top-Findings und Empfehlungen.
- Onboarding-Prozess mit klarer Definition von In-Scope, Out-of-Scope, Playbooks und Eskalationsketten.
- Nachweisbare 24/7-Personalabdeckung. Kein KI-only-Setup: Versicherer und regulierte Kunden verlangen menschliche Analysten in der Kette.
In KMU-Angeboten fehlen häufig Reaktionsrechte, ein Service Manager und dokumentierte Playbooks. Ohne diese drei bleibt es Alert-Weiterleitung, nicht Managed SOC.
Was die Kosten für KMU treibt
- Anzahl Endpoints und Server
- Anzahl Identitäten und privilegierte Konten
- Angebundene Datenquellen und Datenvolumen
- Reaktionsumfang im freigegebenen Mandat
- Onboarding-Aufwand und bestehende Lizenzen
Internationale MDR-Anbieter nennen in öffentlichen Preisübersichten rund USD 10 bis 30 pro Endpoint und Monat (Stand 2026). Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. ANOMAL rechnet SOC as a Service als Flat Fee pro Jahr ab, die Höhe richtet sich nach der Anzahl Endpoints.
Onboarding: Wie lange dauert es realistisch?
Ein sauber geführtes KMU-Onboarding folgt demselben Fünf-Phasen-Raster wie grössere Umgebungen und dauert typischerweise 5 bis 8 Wochen. KMU landen dabei am unteren Ende der Bandbreite, weil weniger Log-Quellen und einfachere Netzwerkzonen die Baseline verkürzen.
| Phase | Dauer | Inhalt |
|---|---|---|
| Discovery und Scoping | 1 Woche | Asset- und Log-Inventar, Kronjuwelen, regulatorischer Scope (revDSG, ISG, FINMA, DORA). |
| Log-Anbindung und EDR-Rollout | 1-2 Wochen | EDR auf allen Endpoints, Cloud- und Identity-Logs, kritische Server- und Netzwerkquellen. |
| Regelkalibrierung und Baseline | 1-2 Wochen | Umgebungs-Baseline, False-Positive-Reduktion, Detection-Content pro Business-Kontext. |
| Playbook-Handover und Go-Live | 1-2 Wochen | Response-Playbooks pro Alarmtyp, Eskalationsmatrix, Tabletop mit interner IT und GL. |
| Steady-State-Übergang mit Review | 1 Woche | 30-Tage-Review, Kennzahlen, Nachjustierung; Übergabe an Quartals-Governance. |
Anbieter, die Onboarding in 'wenigen Tagen' versprechen, überspringen typischerweise die Regelkalibrierung. Ergebnis: hohe False-Positive-Raten und alarmmüde interne IT. Detaillierter Ablauf, Rollen und typische Stolpersteine folgen unter SOC Onboarding Schweiz.
Typische Fehler bei der KMU-Auswahl
- Nur den Preis vergleichen, nicht den Umfang. Angebote sind nur vergleichbar, wenn klar ist, ob und in welchem Mandat rund um die Uhr reagiert wird.
- KI als Ersatz für Personal akzeptieren. Versicherer, regulierte Kunden und ernstzunehmende Auftraggeber verlangen menschliche Analysten in der Kette.
- Onboarding unterschätzen. Ohne saubere Log-Anbindung und Kalibrierung entstehen entweder Blindstellen oder Alarmfluten.
- Reaktionsrechte im Vertrag vergessen. Ohne Isolationsrecht bleibt das SOC ein Beobachter.
Einordnung im SOC-Betrieb
Wie das Betriebsmodell für Schweizer KMU aussieht, steht auf SOC as a Service Schweiz.
Häufige Fragen
Ab welcher Grösse lohnt sich ein SOC für ein KMU?
Wirtschaftlich rechnet sich Managed SOC bei kleinen und mittleren Umgebungen in der Regel klar. Regulatorisch oder vertraglich kann er auch darüber hinaus zwingend werden, sobald ein Kunde oder Versicherer 24/7-Detection verlangt.
Können wir mit einem Managed SIEM starten und später ein SOC ergänzen?
Möglich, aber in der Praxis teurer und langsamer, weil Playbooks, Regeln und Reporting doppelt aufgebaut werden. Zum strukturellen Unterschied siehe [MDR vs. Managed SIEM](/de/soc/soc-siem-edr-xdr-mdr-begriffe).
Wir haben nur 60 Endpoints. Ist das nicht zu klein?
Nein. Bei cloudlastigen Umgebungen bleibt der Scope überschaubar, die Kosten folgen Endpoints, Identitäten und Datenquellen. Der Nutzen liegt hier oft weniger in der Kostenersparnis als in Kundenverträgen und Versicherungsbedingungen.
Kann ein SOC auch nur Microsoft 365 überwachen?
Ja, ein rein cloudbezogener Scope ist möglich und für viele KMU der sinnvolle Einstieg. Endpoint-, Netzwerk- und Identitätsereignisse sollten spätestens in der zweiten Ausbauphase dazukommen.
Wie unterscheidet sich ein SOC für KMU von einem SOC für einen Grosskonzern?
Nicht in den Fähigkeiten, sondern in der Tiefe. KMU brauchen dieselben Bausteine (24/7-Detection, Response, Reporting), aber weniger individuelle Use Cases, klarere Playbooks und einen Service Manager, der die interne IT nicht überfordert.
Verwandte Begriffe
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- MDR Managed Detection and Response (MDR) ist ein Dienst, der Bedrohungen erkennt und aktiv eindämmt.
- EDR Endpoint Detection and Response (EDR) überwacht Aktivitäten auf Geräten wie Laptops und Servern und ermöglicht das Eingreifen bei Angriffen.
- Phishing Phishing ist ein Angriff, der gefälschte E-Mails und Nachrichten nutzt, um Personen zu einer Handlung zu verleiten.
- MFA Multi-Faktor-Authentifizierung verlangt bei der Anmeldung neben dem Passwort eine zweite Form der Verifizierung.