SOC-Onboarding in der Schweiz: Ablauf, Rollen, realistische Dauer

Ein sauberes SOC-Onboarding dauert typischerweise 5 bis 8 Wochen. Es besteht aus fünf Phasen: Discovery und Scoping, Log-Anbindung mit EDR, Regelkalibrierung, Playbook-Handover mit Go-Live, und einem Steady-State-Review nach 30 Tagen. Wer schneller verspricht, überspringt in aller Regel die Regelkalibrierung. Ergebnis: Alarm-Fatigue nach wenigen Wochen und ein SOC, das im Ernstfall keine Entscheidung trifft.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite beschreibt den operativen Onboarding-Ablauf. Kostenseite unter Was kostet ein SOC in der Schweiz, Vertragsmodelle unter Co-Managed SOC, Modellwahl unter Managed vs. In-House SOC. Für die grundlegende Servicedefinition siehe Was ist ein SOC.

Die fünf Onboarding-Phasen

PhaseDauerInhalt
Discovery und Scoping1 WocheAsset- und Log-Inventar, Kronjuwelen, regulatorischer Scope (revDSG, ISG, FINMA, DORA).
Log-Anbindung und EDR-Rollout1-2 WochenEDR auf allen Endpoints, Cloud- und Identity-Logs, kritische Server- und Netzwerkquellen.
Regelkalibrierung und Baseline1-2 WochenUmgebungs-Baseline, False-Positive-Reduktion, Detection-Content pro Business-Kontext.
Playbook-Handover und Go-Live1-2 WochenResponse-Playbooks pro Alarmtyp, Eskalationsmatrix, Tabletop mit interner IT und GL.
Steady-State-Übergang mit Review1 Woche30-Tage-Review, Kennzahlen, Nachjustierung; Übergabe an Quartals-Governance.
Gesamtdauer

In der Praxis liegen sauber geführte Onboardings bei 5 bis 8 Wochen. Regulierte und OT-nahe Umgebungen bewegen sich am oberen Ende, cloudlastige Klein-KMU am unteren.

Rollen, die auf Kundenseite zwingend besetzt sein müssen

  • Ein Projektverantwortlicher mit Entscheidungsmandat für IT-Infrastruktur, keine reine Koordinationsrolle.
  • Ein technischer Ansprechpartner für Identity, Cloud und Netzwerk mit Admin-Rechten oder direktem Zugang dazu.
  • Eine dokumentierte Freigabe, welche Response-Aktionen das SOC eigenständig ausführen darf (Host isolieren, User sperren).
  • Eine benannte Eskalationskette bis zur Geschäftsleitung für Fälle ausserhalb Bürozeiten.

Was interne IT vor Onboarding-Start vorbereiten sollte

  • Aktuelles Asset-Inventar mit Kritikalität, mindestens für Server, Identity-Systeme und Kronjuwelen.
  • Netzwerkdiagramm auf Zonen-Ebene, inklusive OT- und Produktionsbereiche, wenn vorhanden.
  • Liste aller privilegierten Konten und Dienstkonten mit Owner. Ohne diese Liste ist kein sauberes Identity-Monitoring möglich.
  • Backup- und Restore-Nachweise der letzten 90 Tage. Diese werden im Ernstfall zum kritischen Pfad.

Typische Fehler beim Onboarding

  • Onboarding in wenigen Tagen ohne Regelkalibrierung. Ergebnis: Alert-Fatigue nach Wochen.
  • Log-Anbindung ohne Priorisierung. Ergebnis: hohe Plattformkosten, wenig Detection-Wert.
  • Playbooks ohne interne Freigabe. Ergebnis: Response-Aktionen scheitern an Governance.
Schnelles Onboarding ist kein Qualitätsmerkmal

Ein SOC, das in wenigen Tagen live geht, hat keine Baseline. Es meldet alles oder nichts. Beides führt dazu, dass reale Angriffe im Alarmrauschen untergehen.

Was Go-Live in der Praxis bedeutet

Go-Live heisst: definierte Alarmtypen werden 24/7 verarbeitet, Response-Playbooks sind freigegeben, die Eskalationsmatrix ist getestet, und ein 30-Tage-Review ist terminiert. Bis dahin läuft das SOC im aktiven Betrieb mit engmaschiger Nachjustierung. Alles danach ist Steady-State mit Quartals-Governance und laufender Regelpflege.

Häufige Fragen

Warum dauert Onboarding 5 bis 8 Wochen und nicht weniger?

Weil die Regelkalibrierung Zeit an echten Umgebungsdaten braucht. Alles unter zwei Wochen produktiver Baseline liefert vor allem Noise und noch keine verlässliche Detection. Anbieter, die schneller versprechen, liefern in der Regel Alerting, keine Response.

Können wir während des Onboardings schon angegriffen werden?

Ja. Deshalb wird EDR und Kern-Log-Anbindung in Phase 2 aktiv geschaltet, auch wenn die Detection-Regeln noch nicht final sind. Ein sauberer Anbieter dokumentiert einen Notfall-Zugang für Kunden ab Tag 1, nicht erst nach Go-Live.

Welche Log-Quellen sind für den Start Pflicht?

EDR auf allen Endpoints, Identity-Provider (Entra ID oder gleichwertig), E-Mail-Gateway, Firewall am Perimeter und die zentralen Server-Systeme. Alles Weitere folgt nach Priorität. Details zu Kostenwirkung unter [SOC Preismodelle](/de/soc/was-kostet-ein-soc-schweiz).

Was passiert, wenn wir bereits ein internes SOC-Team haben?

Dann läuft das Onboarding als Co-Managed-Modell mit RACI-Matrix statt vollem Managed Service. Ablauf, Rollen und Vertragslogik unter [Co-Managed SOC](/de/soc/co-managed-soc).

Was ist nach 30 Tagen anders?

Der 30-Tage-Review prüft False-Positive-Rate, tatsächliche Reaktionszeiten und die Playbook-Passung. Auf dieser Basis werden Regeln, Alarmpriorisierung und Eskalationsmatrix nachjustiert. Danach geht der Service in Quartals-Governance.

Weiterlesen im Cluster
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Managed vs. In-House SOC: Wann sich welches Modell in der Schweiz lohnt
Ein eigenes 24/7-SOC braucht pro Platz 8'760 Stunden Abdeckung; bei rund 1'700 produktiven Stunden pro Vollzeitstelle sind das mindestens 5 bis 6 Stellen, dazu Plattform und Weiterbildung. Ökonomisch lohnt sich Eigenbetrieb erst bei grosser Umgebung und eigenem Team, wenn Regulierung, Datenhoheit oder OT-Nähe es verlangen.
Was ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service
SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.
SOC für KMU in der Schweiz: Was realistisch ist, was es kostet, was sinnvoll ist
Für Schweizer KMU zwischen 50 und 500 Endpoints ist ein Managed SOC praktisch immer der richtige Weg. Ein eigenes SOC rechnet sich in dieser Grösse selten, weil ein 24/7-Platz 8'760 Stunden umfasst und damit mindestens 5 bis 6 Vollzeitstellen sowie eine tragfähige Plattform voraussetzt. Managed SOC liefert 24/7-Detection, dokumentierte Reaktion und regulatorische Nachweise für revDSG, ISG und Kundenverträge.
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.