Was ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service

SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite behandelt Kosten. Wer Managed SOC gegen Eigenbetrieb abwägt, liest Managed SOC vs. In-House. Für die Grundlagen der Betriebseinheit siehe Was ist ein SOC. Als Gesamtangebot beschreibt SOC as a Service Schweiz Plattform, Team und Reaktion.

Was den Preis treibt: die sieben Kostentreiber

  • Endpoints: Jede überwachte Workstation, jeder Server und jedes Gerät erzeugt Volumen und Bearbeitungszeit.
  • Identitäten: Accounts, Privilegien und Sessions erzeugen eigene Alerts und Untersuchungsaufwand.
  • Datenquellen: je mehr Quellen eingespeist werden, desto breiter die Abdeckung und desto höher der Betrieb.
  • Datenvolumen: Ingest bestimmt Lizenz- und Infrastrukturkosten in vielen Modellen.
  • Reaktionsumfang: Wer nur Alerts bekommt, zahlt deutlich weniger als wer Eindämmung im Mandat erhält.
  • Onboarding: Einrichtung, Use-Case-Engineering und Playbooks sind Einmalkosten, die oft unterschätzt werden.
  • Lizenzen: Plattform, Threat Intel und Zusatzmodule kommen zum Personalaufwand hinzu.

Zwei Angebote mit gleicher Endpoint-Zahl können unterschiedlich teuer sein, weil der Reaktionsumfang und die Datenquellen abweichen. Vergleichen Sie deshalb Leistungsumfang und Mandat, nicht nur den Preis.

Preismodelle neutral erklärt

ModellSo funktioniert esVorteilNachteil
Pro EndpointFester Preis je überwachtem Gerät und MonatPlanbar und leicht vergleichbarSteigt linear; IoT und OT erhöhen die Zahl schnell
Nach DatenvolumenPreis richtet sich nach Ingest (GB pro Tag oder EPS)Kleine Umgebungen zahlen wenig; genaue Abstimmung möglichSprunghafte Kosten bei Wachstum oder neuen Quellen
Flat FeeFestpreis pro Jahr, abgestimmt auf Umgebung und UmfangKostensicherheit; Reaktionsumfang ist eingeschlossenNur vergleichbar, wenn Umfang und Mandat identisch definiert sind

Leichte Orientierung: Internationale MDR-Anbieter nennen in öffentlichen Preisübersichten rund USD 10 bis 30 pro Endpoint und Monat (Stand 2026). Schweizer Anbieter veröffentlichen kaum Preise, Angebote unterscheiden sich stark nach Umfang. Vergleichen Sie deshalb, ob und in welchem Mandat reagiert wird, bevor Sie Preise gegenüberstellen.

Eigenbetrieb: die Rechnung mit sichtbaren Annahmen

Ein 24/7-Platz erfordert 8'760 Stunden im Jahr. Ein Vollzeitmitarbeiter bringt rund 1'700 produktive Stunden pro Stelle. Rund um die Uhr mit Redundanz bedeutet mindestens 5 bis 6 Vollzeitstellen, zusätzlich Führung und Level-3-Kompetenz. Setzen Sie Ihre eigenen Lohnkosten ein: Vollkosten pro Stelle mal 5 bis 6 Stellen, plus Plattform, Ingest, Threat Intel, Rekrutierung und Weiterbildung.

PositionAnnahmeIhre Zahl
Vollkosten je SOC-Analyst pro JahrIhre Lohnkosten inklusive Sozialleistungen… CHF
Stellen für 24/7 mit Redundanz8'760 Stunden je Platz geteilt durch rund 1'700 produktive Stundenmindestens 5 bis 6
Plattform, Ingest, Threat IntelLizenzmodell und Datenvolumen Ihrer Umgebung… CHF
Rekrutierung, Fluktuation, WeiterbildungErfahrungswert Ihrer Personalabteilung… CHF
Ohne Overhead für Räume, Onboarding und IT-Support. Der Vergleich zum Service-Angebot beginnt erst nach dieser Summe.

Die vollständige Gegenüberstellung inklusive Wechselkosten und Kontrollfragen liegt unter Managed SOC vs. In-House.

Was die Kosten rechtfertigen: Nutzen qualitativ

  • Vermiedene Ausfälle: Ein früh eingedämmter Vorfall hält Produktion, Verkauf und Support am Laufen.
  • Versicherungsanforderungen: Cyber-Deckungen verlangen zunehmend nachweisbare Erkennung und Reaktion.
  • Kundenanforderungen: Fragebögen und Audits fragen nach 24/7-Betrieb und Reaktionsnachweisen.
  • Regulatorische Nachweise: FINMA, ISG und DORA verlangen dokumentierte Vorfälle und Fristen.

Diese Punkte lassen sich nicht in eine allgemeine ROI-Zahl pressen, ohne die eigene Umgebung zu kennen. Die ehrliche Rechnung vergleicht Jahreskosten mit dem Wert der Leistungen, die Ihr Unternehmen konkret benötigt.

Wie ANOMAL abrechnet

ANOMAL arbeitet mit einer Flat Fee pro Jahr, deren Höhe von der Anzahl Endpoints abhängt. Erkennung und Reaktion im freigegebenen Mandat sind eingeschlossen, ebenso Response und Eindämmung; grössere Incident-Response-Einsätze werden separat verrechnet. Damit bleibt der Reaktionsumfang Teil des Preises, keine Zusatzoption. Details und Offerte erhalten Sie im Gespräch; SOC as a Service Schweiz beschreibt den Leistungsumfang.

Häufige Fragen

Warum veröffentlichen Schweizer Anbieter kaum Preise?

Weil der Reaktionsumfang, die Umgebung und das Mandat den Aufwand bestimmen. Ein Preis ohne definierten Umfang ist nicht vergleichbar; verlangen Sie deshalb zuerst den Leistungskatalog, dann die Zahl.

Was passiert mit den Kosten, wenn wir wachsen?

Bei Per-Endpoint-Modellen steigt der Preis linear. Bei EPS- oder GB-basierten Modellen kann er sprunghaft steigen, wenn Log-Volumen zunehmen. Preisstruktur vor Vertragsschluss klären.

Können wir mit Managed SOC beginnen und später intern übernehmen?

Ja, sofern der Vertrag Datenrückgabe und Detection-Content-Übergabe regelt. Ein sauberer Ausstieg ist Teil des Auswahlprozesses, nicht ein späterer Streitpunkt.

Wie viele Stellen braucht ein eigenes 24/7-SOC?

Mindestens 5 bis 6 Vollzeitstellen: 8'760 Stunden pro 24/7-Platz geteilt durch rund 1'700 produktive Stunden pro Stelle, plus Führung und Level-3-Kompetenz. Setzen Sie Ihre eigenen Lohnkosten in die Rechnung ein.

Lohnt sich ein eigenes SOC überhaupt noch?

Es lohnt sich erst bei grosser Umgebung und eigenem Team, wenn Regulierung, Datenhoheit oder OT-Nähe es verlangen. Für die meisten anderen Konstellationen ist der Service-Betrieb wirtschaftlicher.

Weiterlesen im Cluster
Managed vs. In-House SOC: Wann sich welches Modell in der Schweiz lohnt
Ein eigenes 24/7-SOC braucht pro Platz 8'760 Stunden Abdeckung; bei rund 1'700 produktiven Stunden pro Vollzeitstelle sind das mindestens 5 bis 6 Stellen, dazu Plattform und Weiterbildung. Ökonomisch lohnt sich Eigenbetrieb erst bei grosser Umgebung und eigenem Team, wenn Regulierung, Datenhoheit oder OT-Nähe es verlangen.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.