SOC as a Service Schweiz – Buyer's Guide 2026
Einleitung
Ein eigenes Security Operations Center 24x7 mit drei Schichten, einem Threat-Intel-Team und einer Lizenz für ein Tier-1 SIEM aufzubauen, kostet einen Schweizer Mittelständler erfahrungsgemäss zwischen CHF 1.8 Mio. und CHF 3.5 Mio. pro Jahr. SOC as a Service – häufiger als Managed Detection and Response (MDR) vermarktet – verschiebt diesen Aufwand in ein OpEx-Modell und macht 24x7-Monitoring auch unterhalb von 500 Mitarbeitenden realistisch. Gleichzeitig haben sich die regulatorischen Erwartungen verschärft: Die FINMA verlangt in Rundschreiben 2023/1 Operationelle Risiken und Resilienz konkrete Vorkehrungen zur Erkennung von Cybervorfällen, das NCSC/BACS erwartet ab April 2025 Meldungen kritischer Cybervorfälle innert 24 Stunden (Art. 74b ISG), und Art. 24 DSG bindet die meldepflichtige Datenschutzverletzung an die Kenntnis des Verantwortlichen – wer keine Detektion hat, wird auch keine Kenntnis erlangen.
Was Sie in diesem Buyer's Guide 2026 mitnehmen:
- Wann sich MDR/SOC-aaS gegenüber einem internen SOC oder einem reinen SIEM-Betrieb wirklich rechnet
- Die zehn Auswahlkriterien, die in Schweizer RFPs den Unterschied machen
- Integrationsumfang: EDR, Identity, Cloud, OT – und wo die Grenzen liegen
- Datenresidenz Schweiz, Berufsgeheimnis und Auftragsverarbeitung nach Art. 9 DSG
- SLA-Strukturen, MTTD/MTTR-Benchmarks und realistische Preisbänder 2026
Wann sich MDR rechnet
Die wirtschaftliche Schwelle für SOC-as-a-Service liegt 2026 deutlich tiefer als noch vor drei Jahren. Ab rund 80 produktiven Endpunkten oder einer Cloud-Infrastruktur mit mehreren produktiven SaaS-Anwendungen kippt die Wirtschaftlichkeit zugunsten eines Managed-Modells. Drei Treiber dominieren:
- Personalknappheit: Der ICT-Fachkräftebedarf für Cyber Security in der Schweiz übersteigt das Angebot um den Faktor 4-6. Eine voll besetzte 24x7-Schicht erfordert mindestens 8 FTE Tier-1/2-Analysten sowie 2 FTE Threat Hunter – Rekrutierungszeit pro Stelle: 6-11 Monate.
- Tooling-Inflation: Lizenzkosten für Tier-1 SIEMs (Splunk, Sentinel, QRadar) liegen bei produktiven Volumina ab CHF 150'000/Jahr, dazu kommen SOAR, TIP, NDR und EDR.
- Regulatorischer Druck: FINMA-RS 2023/1, NIS2 für Schweizer Töchter in der EU, DORA für Finanzinstitute und die Meldepflicht nach Art. 74b ISG erzwingen messbare Detection-Capabilities.
Demgegenüber stehen Kostenbereiche für MDR: Ein qualitatives MDR-Mandat für eine Schweizer KMU mit 250 Endpoints, M365 E5, Azure-IaaS und zwei kritischen Geschäftsapplikationen pendelt 2026 zwischen CHF 95'000 und CHF 185'000 pro Jahr inklusive EDR-Lizenz und 24x7-Triage. Das entspricht 30-40% der Kosten eines internen Setups – bei höherer Detection-Reife. Faustregel: Wenn Sie nicht zehn dedizierte Cyber-FTE haben oder eine spezifische Geheimhaltungspflicht ein internes SOC erzwingt, ist MDR der wirtschaftlich rationale Pfad.
Leistungsumfang und Servicegrenzen
Der Begriff SOC as a Service verdeckt ein breites Spektrum unterschiedlicher Leistungen. Ein seriöses RFP unterscheidet mindestens vier Liefertiefen, die zwingend einzeln spezifiziert werden müssen:
- Monitoring & Alerting: Log-Ingest, SIEM-Korrelation, Tier-1-Triage, Übergabe an den Kunden. Reine Beobachtung.
- Managed Detection: Tier-2-Analyse, Threat-Hunting, kuratierte Use-Cases, Suppression-Tuning, monatliche Detection-Engineering-Reviews.
- Managed Response: Aktive Containment-Massnahmen via EDR (Host-Isolation, Process-Kill, Account-Disable) im Auftrag des Kunden, dokumentiert im Runbook.
- Incident Response: Forensik, Reverse Engineering, Verhandlung mit Tätern, Behördenkoordination. Üblicherweise als Retainer separat geregelt.
Achten Sie auf die Grenzdefinitionen: Wer haftet, wenn der MDR-Anbieter einen produktionskritischen Host isoliert? Welche Eskalationswege gelten an Sonn- und Feiertagen? Was passiert bei Massenphishing mit 5'000 Tickets in 30 Minuten – wird gedrosselt oder skaliert? Die Verträge unterscheiden sich erheblich in der Behandlung von false-positive-Raten, denn ein MDR, der zur Margenoptimierung 95% der Alerts unterdrückt, liefert Ihnen ein gefährliches Sicherheitsgefühl. Bestehen Sie auf transparenten Reportings zu Suppression-Raten, untersuchten Alerts und ATT&CK-Coverage.
Die zehn Auswahlkriterien
Nach über 30 SOC-aaS-Auswahlverfahren in der Schweiz haben sich folgende zehn Kriterien als entscheidungsrelevant erwiesen. Schwächen in nur einem dieser Punkte führen erfahrungsgemäss innert 12 Monaten zum Anbieterwechsel:
- MITRE ATT&CK-Coverage für Ihre Tech-Stack-Realität, nicht generisch. Lassen Sie sich die Detections pro Technique zeigen.
- MTTD- und MTTR-SLAs mit Bonus-/Malus, nicht nur Reaktionszeit auf Tickets.
- Detection Engineering Capability: Wer schreibt neue Use-Cases, wie schnell, gegen welche Bedrohungsfeeds?
- Datenresidenz: Wo liegen Telemetrie und Backups? Welche Subprozessoren ausserhalb der Schweiz oder EU/EWR?
- Berufsgeheimnis-Tauglichkeit (Art. 321 StGB, Art. 47 BankG): Pseudonymisierung, Verschlüsselung, Need-to-know.
- Cloud- und Identity-Tiefe: Azure AD/Entra, M365, AWS CloudTrail, Okta, GCP – plus SaaS-spezifische Telemetrie.
- Threat Intelligence: Eigene Quellen, Sektor-Sharing (z. B. FS-ISAC, MELANI-Closed), Branchenrelevanz.
- Reporting-Qualität: Monatliche Executive Summary, vierteljährliche Maturity-Reviews mit konkreten Hardening-Empfehlungen.
- Onboarding-Disziplin: 60-90 Tage strukturiert, mit Use-Case-Workshop, nicht nur Connector-Deployment.
- Exit-Klauseln: Datenrückgabe, Use-Case-IP, Übergangsphase. Vertragslaufzeiten 24-36 Monate sind Standard, müssen aber sauber kündbar bleiben.
Datenresidenz und Berufsgeheimnis
Die Schweizer Datenresidenzfrage ist 2026 differenzierter zu beantworten als das Marketing oft suggeriert. Telemetrie-Logs aus M365 oder einer SaaS-Lösung verlassen die Schweiz bereits beim Lieferanten, lange bevor sie in Ihrem SIEM landen. Dennoch gibt es relevante Unterscheidungen: Wo werden die korrelierten Alerts, Investigation Notes und Forensik-Artefakte gespeichert? Wer hat Zugriff darauf? Für Mandanten mit echtem Schweizer Berufsgeheimnis – Anwaltskanzleien, Treuhänder, Banken, Arztpraxen – ist die Antwort regelmässig: Verarbeitung primär in der Schweiz, Subprozessoren nur in EU/EWR, dedizierter Tenant oder belastbare Mandanten-Trennung, technische Verschlüsselung mit kundenseitig kontrollierten Schlüsseln, Vier-Augen-Zugriff für privilegierte Operationen.
Datenschutzrechtlich bleibt der MDR-Anbieter Auftragsbearbeiter nach Art. 9 DSG bzw. Art. 28 DSGVO. Sie benötigen einen Auftragsbearbeitungsvertrag mit konkreten TOM-Anhängen, einer vollständigen Subprozessorliste mit Vetorecht, sowie eine schlüssige Begründung der Transfers (Standardvertragsklauseln plus Transfer Impact Assessment für Drittstaaten). Ein Datentransfer in die USA setzt 2026 entweder das EU-US Data Privacy Framework auf Ebene der DSGVO oder einen anerkannten Mechanismus für die Schweiz (Swiss-U.S. DPF) voraus – nicht jeder US-MDR-Anbieter erfüllt das vollständig. Prüfen Sie die ISO/IEC 27001:2022 Annex A.5.7 (Threat Intelligence), A.5.23 (Information Security for Use of Cloud Services), A.5.30 (ICT Readiness for Business Continuity) bewusst entlang dieser Schnittstellen.
Integrationsumfang und Telemetrie
Ein MDR ist nur so gut wie seine Telemetrie. In Schweizer KMU-Umgebungen 2026 ergibt sich folgender Minimal-Datenrahmen, ohne den eine sinnvolle Detection nicht möglich ist:
- Endpoint Detection & Response auf allen Endgeräten und Servern – idealerweise das EDR des MDR-Anbieters, sonst eine offene Schnittstelle (CrowdStrike, Defender for Endpoint, SentinelOne).
- Identity-Telemetrie: Entra ID Sign-In-Logs, Audit-Logs, Risk Detections; Active-Directory-Eventforwarding für 4624/4625/4672/4768/4769; Conditional-Access-Failures.
- M365/Google Workspace: Unified Audit Log, Exchange Mail Trace, OneDrive/SharePoint Activity, Defender for Cloud Apps.
- Cloud-Plattformen: Azure Activity, Defender for Cloud, AWS CloudTrail & GuardDuty, GCP Audit Logs.
- Network: Firewall-Logs (Palo Alto/Fortinet/Check Point), DNS, idealerweise NDR-Sensor für Lateral Movement.
- OT/IoT, falls vorhanden: Claroty/Nozomi-Daten, segmentiertes Monitoring.
Was häufig fehlt: SaaS-spezifische Logs (Salesforce, Workday, Abacus, Bexio), Drucker- und MFP-Telemetrie, sowie Build- und Repository-Daten (GitHub Audit Log, GitLab, Jenkins). Gerade diese Datenquellen erkennen Insider-Threats und Software-Supply-Chain-Angriffe. Klären Sie pro Logquelle drei Punkte: Format (JSON, Syslog, API-Pull), Latenz (Echtzeit vs. 15-Minuten-Batch) und Vollständigkeit (Sampling vs. lückenlos). Lückenlose Audit-Trails sind die Voraussetzung für jede gerichtsverwertbare Forensik.
SLAs, KPIs und Preisbänder 2026
Aussagekräftige SLAs für MDR umfassen mindestens drei Dimensionen, jeweils mit konkretem Bonus-/Malus-Mechanismus:
- MTTD (Mean Time to Detect) – Median über 90 Tage, getrennt nach Severity. Branchenmedian seriöser Anbieter 2026: 8 Minuten für High/Critical, 25 Minuten für Medium.
- MTTA (Mean Time to Acknowledge) – Zeit bis Tier-1 das Alert in Bearbeitung nimmt. Realistisch: unter 10 Minuten für Critical, unter 30 Minuten für High.
- MTTR (Mean Time to Respond) – Zeit bis erste eindämmende Massnahme (Host-Isolation, Account-Block). Top-Quartil 2026: unter 30 Minuten für Critical inkl. Kundenfreigabe via Out-of-Band-Kanal.
Zusätzlich relevant: Reporting-SLAs (monatlicher Bericht binnen X Werktagen), Verfügbarkeits-SLA des SIEM-Tenants (99.9% sind branchenüblich), und ein Incident-Communication-SLA (Erstkontakt binnen 15 Minuten bei Critical).
Preisbänder 2026 für Schweizer Mandate, vollständig inklusive EDR-Lizenzen und 24x7-Triage: ca. CHF 95'000-145'000 für 100-250 Endpoints und einen Cloud-Tenant, CHF 180'000-280'000 für 500-800 Endpoints mit Multi-Cloud, CHF 350'000-600'000 für Mittelstand mit OT-Komponente. Vorsicht bei Angeboten deutlich unter Marktniveau: Sie kaufen entweder Tier-1-only-Monitoring ohne Threat Hunting, einen Auslandsstandort mit fragwürdiger Datenhoheit, oder ein Onboarding ohne Use-Case-Engineering. Ein gutes RFP fordert deshalb verpflichtend Referenzkunden aus dem Schweizer Markt und ein Sample-Reporting eines realen (anonymisierten) Vorfalls.
Wie SIDD unterstützt
SIDD begleitet Schweizer Mittelständler und FINMA-beaufsichtigte Institute durch den vollständigen SOC-as-a-Service-Auswahlprozess: von der Maturity-Standortbestimmung über das technische und kommerzielle RFP, die Anbieter-Shortlist und Proof-of-Concept-Architektur bis zur Vertragsverhandlung und Onboarding-Steuerung. Wir validieren Detection-Coverage durch eigene Adversary-Simulation, prüfen die Datenschutzkonformität nach Art. 9 DSG inklusive Transfer Impact Assessment, und liefern eine belastbare Total-Cost-of-Ownership-Rechnung über drei Jahre. Unser Ansatz ist anbieterneutral – wir arbeiten mit über zwölf MDR-Providern in der Schweiz, EU und UK und kennen die operativen Stärken und Schwächen aus realen Mandaten. Auf Wunsch übernimmt unser Team auch die laufende Steuerung Ihres MDR-Anbieters über einen externen CISO-Mandat oder begleitet die parallele ISO 27001 Implementierung, in der das SOC ein zentraler Annex-A-Baustein wird. Ergänzend führen wir Penetration Tests durch, um die Detection-Qualität Ihres MDR im Realbetrieb zu messen. Sprechen Sie mit uns über unser Kontaktformular oder fordern Sie direkt eine Offerte für ein SOC-aaS-Selection-Mandat an.
