Was ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service
SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.
Abgrenzung zu Nachbarthemen
Diese Seite behandelt Kosten. Wer Managed SOC gegen Eigenbetrieb abwägt, liest Managed SOC vs. In-House. Für die Grundlagen der Betriebseinheit siehe Was ist ein SOC. Als Gesamtangebot beschreibt SOC as a Service Schweiz Plattform, Team und Reaktion.
Was den Preis treibt: die sieben Kostentreiber
- Endpoints: Jede überwachte Workstation, jeder Server und jedes Gerät erzeugt Volumen und Bearbeitungszeit.
- Identitäten: Accounts, Privilegien und Sessions erzeugen eigene Alerts und Untersuchungsaufwand.
- Datenquellen: je mehr Quellen eingespeist werden, desto breiter die Abdeckung und desto höher der Betrieb.
- Datenvolumen: Ingest bestimmt Lizenz- und Infrastrukturkosten in vielen Modellen.
- Reaktionsumfang: Wer nur Alerts bekommt, zahlt deutlich weniger als wer Eindämmung im Mandat erhält.
- Onboarding: Einrichtung, Use-Case-Engineering und Playbooks sind Einmalkosten, die oft unterschätzt werden.
- Lizenzen: Plattform, Threat Intel und Zusatzmodule kommen zum Personalaufwand hinzu.
Zwei Angebote mit gleicher Endpoint-Zahl können unterschiedlich teuer sein, weil der Reaktionsumfang und die Datenquellen abweichen. Vergleichen Sie deshalb Leistungsumfang und Mandat, nicht nur den Preis.
Preismodelle neutral erklärt
| Modell | So funktioniert es | Vorteil | Nachteil |
|---|---|---|---|
| Pro Endpoint | Fester Preis je überwachtem Gerät und Monat | Planbar und leicht vergleichbar | Steigt linear; IoT und OT erhöhen die Zahl schnell |
| Nach Datenvolumen | Preis richtet sich nach Ingest (GB pro Tag oder EPS) | Kleine Umgebungen zahlen wenig; genaue Abstimmung möglich | Sprunghafte Kosten bei Wachstum oder neuen Quellen |
| Flat Fee | Festpreis pro Jahr, abgestimmt auf Umgebung und Umfang | Kostensicherheit; Reaktionsumfang ist eingeschlossen | Nur vergleichbar, wenn Umfang und Mandat identisch definiert sind |
Leichte Orientierung: Internationale MDR-Anbieter nennen in öffentlichen Preisübersichten rund USD 10 bis 30 pro Endpoint und Monat (Stand 2026). Schweizer Anbieter veröffentlichen kaum Preise, Angebote unterscheiden sich stark nach Umfang. Vergleichen Sie deshalb, ob und in welchem Mandat reagiert wird, bevor Sie Preise gegenüberstellen.
Eigenbetrieb: die Rechnung mit sichtbaren Annahmen
Ein 24/7-Platz erfordert 8'760 Stunden im Jahr. Ein Vollzeitmitarbeiter bringt rund 1'700 produktive Stunden pro Stelle. Rund um die Uhr mit Redundanz bedeutet mindestens 5 bis 6 Vollzeitstellen, zusätzlich Führung und Level-3-Kompetenz. Setzen Sie Ihre eigenen Lohnkosten ein: Vollkosten pro Stelle mal 5 bis 6 Stellen, plus Plattform, Ingest, Threat Intel, Rekrutierung und Weiterbildung.
| Position | Annahme | Ihre Zahl |
|---|---|---|
| Vollkosten je SOC-Analyst pro Jahr | Ihre Lohnkosten inklusive Sozialleistungen | … CHF |
| Stellen für 24/7 mit Redundanz | 8'760 Stunden je Platz geteilt durch rund 1'700 produktive Stunden | mindestens 5 bis 6 |
| Plattform, Ingest, Threat Intel | Lizenzmodell und Datenvolumen Ihrer Umgebung | … CHF |
| Rekrutierung, Fluktuation, Weiterbildung | Erfahrungswert Ihrer Personalabteilung | … CHF |
Die vollständige Gegenüberstellung inklusive Wechselkosten und Kontrollfragen liegt unter Managed SOC vs. In-House.
Was die Kosten rechtfertigen: Nutzen qualitativ
- Vermiedene Ausfälle: Ein früh eingedämmter Vorfall hält Produktion, Verkauf und Support am Laufen.
- Versicherungsanforderungen: Cyber-Deckungen verlangen zunehmend nachweisbare Erkennung und Reaktion.
- Kundenanforderungen: Fragebögen und Audits fragen nach 24/7-Betrieb und Reaktionsnachweisen.
- Regulatorische Nachweise: FINMA, ISG und DORA verlangen dokumentierte Vorfälle und Fristen.
Diese Punkte lassen sich nicht in eine allgemeine ROI-Zahl pressen, ohne die eigene Umgebung zu kennen. Die ehrliche Rechnung vergleicht Jahreskosten mit dem Wert der Leistungen, die Ihr Unternehmen konkret benötigt.
Wie ANOMAL abrechnet
ANOMAL arbeitet mit einer Flat Fee pro Jahr, deren Höhe von der Anzahl Endpoints abhängt. Erkennung und Reaktion im freigegebenen Mandat sind eingeschlossen, ebenso Response und Eindämmung; grössere Incident-Response-Einsätze werden separat verrechnet. Damit bleibt der Reaktionsumfang Teil des Preises, keine Zusatzoption. Details und Offerte erhalten Sie im Gespräch; SOC as a Service Schweiz beschreibt den Leistungsumfang.
Einordnung im SOC-Betrieb
Welche Leistungen hinter den Kosten stehen, steht auf SOC as a Service Schweiz.
Häufige Fragen
Warum veröffentlichen Schweizer Anbieter kaum Preise?
Weil der Reaktionsumfang, die Umgebung und das Mandat den Aufwand bestimmen. Ein Preis ohne definierten Umfang ist nicht vergleichbar; verlangen Sie deshalb zuerst den Leistungskatalog, dann die Zahl.
Was passiert mit den Kosten, wenn wir wachsen?
Bei Per-Endpoint-Modellen steigt der Preis linear. Bei EPS- oder GB-basierten Modellen kann er sprunghaft steigen, wenn Log-Volumen zunehmen. Preisstruktur vor Vertragsschluss klären.
Können wir mit Managed SOC beginnen und später intern übernehmen?
Ja, sofern der Vertrag Datenrückgabe und Detection-Content-Übergabe regelt. Ein sauberer Ausstieg ist Teil des Auswahlprozesses, nicht ein späterer Streitpunkt.
Wie viele Stellen braucht ein eigenes 24/7-SOC?
Mindestens 5 bis 6 Vollzeitstellen: 8'760 Stunden pro 24/7-Platz geteilt durch rund 1'700 produktive Stunden pro Stelle, plus Führung und Level-3-Kompetenz. Setzen Sie Ihre eigenen Lohnkosten in die Rechnung ein.
Lohnt sich ein eigenes SOC überhaupt noch?
Es lohnt sich erst bei grosser Umgebung und eigenem Team, wenn Regulierung, Datenhoheit oder OT-Nähe es verlangen. Für die meisten anderen Konstellationen ist der Service-Betrieb wirtschaftlicher.
Verwandte Begriffe
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- SOC Ein Security Operations Center (SOC) ist das Team, das die IT einer Organisation laufend auf Angriffe überwacht und bei Vorfällen eingreift.
- MSSP Ein Managed Security Service Provider (MSSP) betreibt spezifische Sicherheitsleistungen für seine Kunden, etwa Firewalls oder Monitoring.
- MDR Managed Detection and Response (MDR) ist ein Dienst, der Bedrohungen erkennt und aktiv eindämmt.