SOC für KMU in der Schweiz: Was realistisch ist, was es kostet, was sinnvoll ist

Für Schweizer KMU zwischen 50 und 500 Endpoints ist ein Managed SOC praktisch immer der richtige Weg. Ein eigenes SOC rechnet sich in dieser Grösse selten, weil ein 24/7-Platz 8'760 Stunden umfasst und damit mindestens 5 bis 6 Vollzeitstellen sowie eine tragfähige Plattform voraussetzt. Managed SOC liefert 24/7-Detection, dokumentierte Reaktion und regulatorische Nachweise für revDSG, ISG und Kundenverträge.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite nimmt die Perspektive eines Schweizer KMU. Wer die reinen Preise sucht, findet sie unter Was kostet ein SOC in der Schweiz. Die Abrechnungsmodelle im Detail stehen unter SOC Preismodelle. Die wirtschaftliche Gesamtrechnung liegt unter ROI eines SOC. Was ein SOC überhaupt tut, steht unter Was ist ein SOC.

Warum KMU das SOC-Thema nicht mehr aussitzen können

  • Angriffe treffen KMU strukturell härter: kleinere IT-Teams, weniger Redundanz, längere Wiederherstellungszeiten.
  • Kundenverträge grosser Auftraggeber verlangen zunehmend 24/7-Detection als Zulieferkriterium.
  • revDSG (seit 1.9.2023) und ISG (seit 1.4.2025) verlangen dokumentierte Sicherheitsprozesse und rasche Meldung. Ohne SOC lässt sich das nicht sauber belegen.
  • Cyberversicherer setzen 24/7-Detection zunehmend als Deckungsvoraussetzung. Ohne Nachweis steigen Prämien oder Deckungen entfallen.

Was ein KMU-taugliches SOC-Setup enthält

  • 24/7-Detection auf Endpoints, Identity (Entra ID), Cloud (Microsoft 365, Azure, AWS) und dem wichtigsten On-Prem-Anteil.
  • Reaktionsrechte: das SOC darf isolieren, Sitzungen beenden und Accounts sperren, nicht nur alarmieren.
  • Ein benannter Service Manager, monatliches Reporting mit MTTD, MTTR, Top-Findings und Empfehlungen.
  • Onboarding-Prozess mit klarer Definition von In-Scope, Out-of-Scope, Playbooks und Eskalationsketten.
  • Nachweisbare 24/7-Personalabdeckung. Kein KI-only-Setup: Versicherer und regulierte Kunden verlangen menschliche Analysten in der Kette.
Was oft fehlt

In KMU-Angeboten fehlen häufig Reaktionsrechte, ein Service Manager und dokumentierte Playbooks. Ohne diese drei bleibt es Alert-Weiterleitung, nicht Managed SOC.

Was die Kosten für KMU treibt

  • Anzahl Endpoints und Server
  • Anzahl Identitäten und privilegierte Konten
  • Angebundene Datenquellen und Datenvolumen
  • Reaktionsumfang im freigegebenen Mandat
  • Onboarding-Aufwand und bestehende Lizenzen

Internationale MDR-Anbieter nennen in öffentlichen Preisübersichten rund USD 10 bis 30 pro Endpoint und Monat (Stand 2026). Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. ANOMAL rechnet SOC as a Service als Flat Fee pro Jahr ab, die Höhe richtet sich nach der Anzahl Endpoints.

Onboarding: Wie lange dauert es realistisch?

Ein sauber geführtes KMU-Onboarding folgt demselben Fünf-Phasen-Raster wie grössere Umgebungen und dauert typischerweise 5 bis 8 Wochen. KMU landen dabei am unteren Ende der Bandbreite, weil weniger Log-Quellen und einfachere Netzwerkzonen die Baseline verkürzen.

PhaseDauerInhalt
Discovery und Scoping1 WocheAsset- und Log-Inventar, Kronjuwelen, regulatorischer Scope (revDSG, ISG, FINMA, DORA).
Log-Anbindung und EDR-Rollout1-2 WochenEDR auf allen Endpoints, Cloud- und Identity-Logs, kritische Server- und Netzwerkquellen.
Regelkalibrierung und Baseline1-2 WochenUmgebungs-Baseline, False-Positive-Reduktion, Detection-Content pro Business-Kontext.
Playbook-Handover und Go-Live1-2 WochenResponse-Playbooks pro Alarmtyp, Eskalationsmatrix, Tabletop mit interner IT und GL.
Steady-State-Übergang mit Review1 Woche30-Tage-Review, Kennzahlen, Nachjustierung; Übergabe an Quartals-Governance.

Anbieter, die Onboarding in 'wenigen Tagen' versprechen, überspringen typischerweise die Regelkalibrierung. Ergebnis: hohe False-Positive-Raten und alarmmüde interne IT. Detaillierter Ablauf, Rollen und typische Stolpersteine folgen unter SOC Onboarding Schweiz.

Typische Fehler bei der KMU-Auswahl

  • Nur den Preis vergleichen, nicht den Umfang. Angebote sind nur vergleichbar, wenn klar ist, ob und in welchem Mandat rund um die Uhr reagiert wird.
  • KI als Ersatz für Personal akzeptieren. Versicherer, regulierte Kunden und ernstzunehmende Auftraggeber verlangen menschliche Analysten in der Kette.
  • Onboarding unterschätzen. Ohne saubere Log-Anbindung und Kalibrierung entstehen entweder Blindstellen oder Alarmfluten.
  • Reaktionsrechte im Vertrag vergessen. Ohne Isolationsrecht bleibt das SOC ein Beobachter.

Häufige Fragen

Ab welcher Grösse lohnt sich ein SOC für ein KMU?

Wirtschaftlich rechnet sich Managed SOC bei kleinen und mittleren Umgebungen in der Regel klar. Regulatorisch oder vertraglich kann er auch darüber hinaus zwingend werden, sobald ein Kunde oder Versicherer 24/7-Detection verlangt.

Können wir mit einem Managed SIEM starten und später ein SOC ergänzen?

Möglich, aber in der Praxis teurer und langsamer, weil Playbooks, Regeln und Reporting doppelt aufgebaut werden. Zum strukturellen Unterschied siehe [MDR vs. Managed SIEM](/de/soc/soc-siem-edr-xdr-mdr-begriffe).

Wir haben nur 60 Endpoints. Ist das nicht zu klein?

Nein. Bei cloudlastigen Umgebungen bleibt der Scope überschaubar, die Kosten folgen Endpoints, Identitäten und Datenquellen. Der Nutzen liegt hier oft weniger in der Kostenersparnis als in Kundenverträgen und Versicherungsbedingungen.

Kann ein SOC auch nur Microsoft 365 überwachen?

Ja, ein rein cloudbezogener Scope ist möglich und für viele KMU der sinnvolle Einstieg. Endpoint-, Netzwerk- und Identitätsereignisse sollten spätestens in der zweiten Ausbauphase dazukommen.

Wie unterscheidet sich ein SOC für KMU von einem SOC für einen Grosskonzern?

Nicht in den Fähigkeiten, sondern in der Tiefe. KMU brauchen dieselben Bausteine (24/7-Detection, Response, Reporting), aber weniger individuelle Use Cases, klarere Playbooks und einen Service Manager, der die interne IT nicht überfordert.