# SOC as a Service Schweiz – Buyer's Guide 2026

> SOC as a Service in der Schweiz: wann sich MDR lohnt, Leistungsumfang, Auswahlkriterien, Datenresidenz und Berufsgeheimnis, SLAs und Preise.

- Quelle: https://www.sidd.swiss/einblicke/soc-as-a-service-schweiz/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Oliver Stutz
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Ein eigenes Security Operations Center 24x7 mit drei Schichten, einem Threat-Intel-Team und einer Lizenz für ein Tier-1 SIEM aufzubauen, kostet einen Schweizer Mittelständler erfahrungsgemäss zwischen CHF 1.8 Mio. und CHF 3.5 Mio. pro Jahr. SOC as a Service – häufiger als **Managed Detection and Response (MDR)** vermarktet – verschiebt diesen Aufwand in ein OpEx-Modell und macht 24x7-Monitoring auch unterhalb von 500 Mitarbeitenden realistisch. Gleichzeitig haben sich die regulatorischen Erwartungen verschärft: Die FINMA verlangt in Rundschreiben 2023/1 Operationelle Risiken und Resilienz konkrete Vorkehrungen zur Erkennung von Cybervorfällen, das NCSC/BACS erwartet ab April 2025 Meldungen kritischer Cybervorfälle innert 24 Stunden (Art. 74b ISG), und Art. 24 DSG bindet die meldepflichtige Datenschutzverletzung an die Kenntnis des Verantwortlichen – wer keine Detektion hat, wird auch keine Kenntnis erlangen.

Was Sie in diesem Buyer's Guide 2026 mitnehmen:

- Wann sich MDR/SOC-aaS gegenüber einem internen SOC oder einem reinen SIEM-Betrieb wirklich rechnet
- Die zehn Auswahlkriterien, die in Schweizer RFPs den Unterschied machen
- Integrationsumfang: EDR, Identity, Cloud, OT – und wo die Grenzen liegen
- Datenresidenz Schweiz, Berufsgeheimnis und Auftragsverarbeitung nach Art. 9 DSG
- SLA-Strukturen, MTTD/MTTR-Benchmarks und realistische Preisbänder 2026

## Wann sich MDR rechnet

Die wirtschaftliche Schwelle für SOC-as-a-Service liegt 2026 deutlich tiefer als noch vor drei Jahren. Ab rund 80 produktiven Endpunkten oder einer Cloud-Infrastruktur mit mehreren produktiven SaaS-Anwendungen kippt die Wirtschaftlichkeit zugunsten eines Managed-Modells. Drei Treiber dominieren:

1. **Personalknappheit**: Der ICT-Fachkräftebedarf für Cyber Security in der Schweiz übersteigt das Angebot um den Faktor 4-6. Eine voll besetzte 24x7-Schicht erfordert mindestens 8 FTE Tier-1/2-Analysten sowie 2 FTE Threat Hunter – Rekrutierungszeit pro Stelle: 6-11 Monate.
2. **Tooling-Inflation**: Lizenzkosten für Tier-1 SIEMs (Splunk, Sentinel, QRadar) liegen bei produktiven Volumina ab CHF 150'000/Jahr, dazu kommen SOAR, TIP, NDR und EDR.
3. **Regulatorischer Druck**: FINMA-RS 2023/1, NIS2 für Schweizer Töchter in der EU, DORA für Finanzinstitute und die Meldepflicht nach Art. 74b ISG erzwingen messbare Detection-Capabilities.

Demgegenüber stehen Kostenbereiche für MDR: Ein qualitatives MDR-Mandat für eine Schweizer KMU mit 250 Endpoints, M365 E5, Azure-IaaS und zwei kritischen Geschäftsapplikationen pendelt 2026 zwischen CHF 95'000 und CHF 185'000 pro Jahr inklusive EDR-Lizenz und 24x7-Triage. Das entspricht 30-40% der Kosten eines internen Setups – bei höherer Detection-Reife. Faustregel: Wenn Sie nicht zehn dedizierte Cyber-FTE haben oder eine spezifische Geheimhaltungspflicht ein internes SOC erzwingt, ist MDR der wirtschaftlich rationale Pfad.

## Leistungsumfang und Servicegrenzen

Der Begriff *SOC as a Service* verdeckt ein breites Spektrum unterschiedlicher Leistungen. Ein seriöses RFP unterscheidet mindestens vier Liefertiefen, die zwingend einzeln spezifiziert werden müssen:

- **Monitoring & Alerting**: Log-Ingest, SIEM-Korrelation, Tier-1-Triage, Übergabe an den Kunden. Reine Beobachtung.
- **Managed Detection**: Tier-2-Analyse, Threat-Hunting, kuratierte Use-Cases, Suppression-Tuning, monatliche Detection-Engineering-Reviews.
- **Managed Response**: Aktive Containment-Massnahmen via EDR (Host-Isolation, Process-Kill, Account-Disable) im Auftrag des Kunden, dokumentiert im Runbook.
- **Incident Response**: Forensik, Reverse Engineering, Verhandlung mit Tätern, Behördenkoordination. Üblicherweise als Retainer separat geregelt.

Achten Sie auf die Grenzdefinitionen: Wer haftet, wenn der MDR-Anbieter einen produktionskritischen Host isoliert? Welche Eskalationswege gelten an Sonn- und Feiertagen? Was passiert bei Massenphishing mit 5'000 Tickets in 30 Minuten – wird gedrosselt oder skaliert? Die Verträge unterscheiden sich erheblich in der Behandlung von **false-positive-Raten**, denn ein MDR, der zur Margenoptimierung 95% der Alerts unterdrückt, liefert Ihnen ein gefährliches Sicherheitsgefühl. Bestehen Sie auf transparenten Reportings zu Suppression-Raten, untersuchten Alerts und ATT&CK-Coverage.

## Die zehn Auswahlkriterien

Nach über 30 SOC-aaS-Auswahlverfahren in der Schweiz haben sich folgende zehn Kriterien als entscheidungsrelevant erwiesen. Schwächen in nur einem dieser Punkte führen erfahrungsgemäss innert 12 Monaten zum Anbieterwechsel:

1. **MITRE ATT&CK-Coverage** für Ihre Tech-Stack-Realität, nicht generisch. Lassen Sie sich die Detections pro Technique zeigen.
2. **MTTD- und MTTR-SLAs** mit Bonus-/Malus, nicht nur Reaktionszeit auf Tickets.
3. **Detection Engineering Capability**: Wer schreibt neue Use-Cases, wie schnell, gegen welche Bedrohungsfeeds?
4. **Datenresidenz**: Wo liegen Telemetrie und Backups? Welche Subprozessoren ausserhalb der Schweiz oder EU/EWR?
5. **Berufsgeheimnis-Tauglichkeit** (Art. 321 StGB, Art. 47 BankG): Pseudonymisierung, Verschlüsselung, Need-to-know.
6. **Cloud- und Identity-Tiefe**: Azure AD/Entra, M365, AWS CloudTrail, Okta, GCP – plus SaaS-spezifische Telemetrie.
7. **Threat Intelligence**: Eigene Quellen, Sektor-Sharing (z. B. FS-ISAC, MELANI-Closed), Branchenrelevanz.
8. **Reporting-Qualität**: Monatliche Executive Summary, vierteljährliche Maturity-Reviews mit konkreten Hardening-Empfehlungen.
9. **Onboarding-Disziplin**: 60-90 Tage strukturiert, mit Use-Case-Workshop, nicht nur Connector-Deployment.
10. **Exit-Klauseln**: Datenrückgabe, Use-Case-IP, Übergangsphase. Vertragslaufzeiten 24-36 Monate sind Standard, müssen aber sauber kündbar bleiben.

## Datenresidenz und Berufsgeheimnis

Die Schweizer Datenresidenzfrage ist 2026 differenzierter zu beantworten als das Marketing oft suggeriert. Telemetrie-Logs aus M365 oder einer SaaS-Lösung verlassen die Schweiz bereits beim Lieferanten, lange bevor sie in Ihrem SIEM landen. Dennoch gibt es relevante Unterscheidungen: *Wo* werden die korrelierten Alerts, Investigation Notes und Forensik-Artefakte gespeichert? *Wer* hat Zugriff darauf? Für Mandanten mit echtem Schweizer Berufsgeheimnis – Anwaltskanzleien, Treuhänder, Banken, Arztpraxen – ist die Antwort regelmässig: Verarbeitung primär in der Schweiz, Subprozessoren nur in EU/EWR, dedizierter Tenant oder belastbare Mandanten-Trennung, technische Verschlüsselung mit kundenseitig kontrollierten Schlüsseln, Vier-Augen-Zugriff für privilegierte Operationen.

Datenschutzrechtlich bleibt der MDR-Anbieter Auftragsbearbeiter nach Art. 9 DSG bzw. Art. 28 DSGVO. Sie benötigen einen Auftragsbearbeitungsvertrag mit konkreten TOM-Anhängen, einer vollständigen Subprozessorliste mit Vetorecht, sowie eine schlüssige Begründung der Transfers (Standardvertragsklauseln plus Transfer Impact Assessment für Drittstaaten). Ein Datentransfer in die USA setzt 2026 entweder das EU-US Data Privacy Framework auf Ebene der DSGVO oder einen anerkannten Mechanismus für die Schweiz (Swiss-U.S. DPF) voraus – nicht jeder US-MDR-Anbieter erfüllt das vollständig. Prüfen Sie die ISO/IEC 27001:2022 Annex A.5.7 (Threat Intelligence), A.5.23 (Information Security for Use of Cloud Services), A.5.30 (ICT Readiness for Business Continuity) bewusst entlang dieser Schnittstellen.

## Integrationsumfang und Telemetrie

Ein MDR ist nur so gut wie seine Telemetrie. In Schweizer KMU-Umgebungen 2026 ergibt sich folgender Minimal-Datenrahmen, ohne den eine sinnvolle Detection nicht möglich ist:

- **Endpoint Detection & Response** auf allen Endgeräten und Servern – idealerweise das EDR des MDR-Anbieters, sonst eine offene Schnittstelle (CrowdStrike, Defender for Endpoint, SentinelOne).
- **Identity-Telemetrie**: Entra ID Sign-In-Logs, Audit-Logs, Risk Detections; Active-Directory-Eventforwarding für 4624/4625/4672/4768/4769; Conditional-Access-Failures.
- **M365/Google Workspace**: Unified Audit Log, Exchange Mail Trace, OneDrive/SharePoint Activity, Defender for Cloud Apps.
- **Cloud-Plattformen**: Azure Activity, Defender for Cloud, AWS CloudTrail & GuardDuty, GCP Audit Logs.
- **Network**: Firewall-Logs (Palo Alto/Fortinet/Check Point), DNS, idealerweise NDR-Sensor für Lateral Movement.
- **OT/IoT**, falls vorhanden: Claroty/Nozomi-Daten, segmentiertes Monitoring.

Was häufig fehlt: SaaS-spezifische Logs (Salesforce, Workday, Abacus, Bexio), Drucker- und MFP-Telemetrie, sowie Build- und Repository-Daten (GitHub Audit Log, GitLab, Jenkins). Gerade diese Datenquellen erkennen Insider-Threats und Software-Supply-Chain-Angriffe. Klären Sie pro Logquelle drei Punkte: *Format* (JSON, Syslog, API-Pull), *Latenz* (Echtzeit vs. 15-Minuten-Batch) und *Vollständigkeit* (Sampling vs. lückenlos). Lückenlose Audit-Trails sind die Voraussetzung für jede gerichtsverwertbare Forensik.

## SLAs, KPIs und Preisbänder 2026

Aussagekräftige SLAs für MDR umfassen mindestens drei Dimensionen, jeweils mit konkretem Bonus-/Malus-Mechanismus:

- **MTTD (Mean Time to Detect)** – Median über 90 Tage, getrennt nach Severity. Branchenmedian seriöser Anbieter 2026: 8 Minuten für High/Critical, 25 Minuten für Medium.
- **MTTA (Mean Time to Acknowledge)** – Zeit bis Tier-1 das Alert in Bearbeitung nimmt. Realistisch: unter 10 Minuten für Critical, unter 30 Minuten für High.
- **MTTR (Mean Time to Respond)** – Zeit bis erste eindämmende Massnahme (Host-Isolation, Account-Block). Top-Quartil 2026: unter 30 Minuten für Critical inkl. Kundenfreigabe via Out-of-Band-Kanal.

Zusätzlich relevant: Reporting-SLAs (monatlicher Bericht binnen X Werktagen), Verfügbarkeits-SLA des SIEM-Tenants (99.9% sind branchenüblich), und ein Incident-Communication-SLA (Erstkontakt binnen 15 Minuten bei Critical).

Preisbänder 2026 für Schweizer Mandate, vollständig inklusive EDR-Lizenzen und 24x7-Triage: ca. CHF 95'000-145'000 für 100-250 Endpoints und einen Cloud-Tenant, CHF 180'000-280'000 für 500-800 Endpoints mit Multi-Cloud, CHF 350'000-600'000 für Mittelstand mit OT-Komponente. Vorsicht bei Angeboten deutlich unter Marktniveau: Sie kaufen entweder Tier-1-only-Monitoring ohne Threat Hunting, einen Auslandsstandort mit fragwürdiger Datenhoheit, oder ein Onboarding ohne Use-Case-Engineering. Ein gutes RFP fordert deshalb verpflichtend Referenzkunden aus dem Schweizer Markt und ein Sample-Reporting eines realen (anonymisierten) Vorfalls.

## Wie SIDD unterstützt

SIDD begleitet Schweizer Mittelständler und FINMA-beaufsichtigte Institute durch den vollständigen SOC-as-a-Service-Auswahlprozess: von der Maturity-Standortbestimmung über das technische und kommerzielle RFP, die Anbieter-Shortlist und Proof-of-Concept-Architektur bis zur Vertragsverhandlung und Onboarding-Steuerung. Wir validieren Detection-Coverage durch eigene Adversary-Simulation, prüfen die Datenschutzkonformität nach Art. 9 DSG inklusive Transfer Impact Assessment, und liefern eine belastbare Total-Cost-of-Ownership-Rechnung über drei Jahre. Unser Ansatz ist anbieterneutral – wir arbeiten mit über zwölf MDR-Providern in der Schweiz, EU und UK und kennen die operativen Stärken und Schwächen aus realen Mandaten. Auf Wunsch übernimmt unser Team auch die laufende Steuerung Ihres MDR-Anbieters über einen [externen CISO-Mandat](https://www.sidd.swiss/leistungen/ciso-isb-iso) oder begleitet die parallele [ISO 27001 Implementierung](https://www.sidd.swiss/leistungen/isms-iso27001), in der das SOC ein zentraler Annex-A-Baustein wird. Ergänzend führen wir [Penetration Tests](https://www.sidd.swiss/leistungen/penetrationstest) durch, um die Detection-Qualität Ihres MDR im Realbetrieb zu messen. Sprechen Sie mit uns über [unser Kontaktformular](https://www.sidd.swiss/kontakt) oder fordern Sie direkt eine [Offerte](https://www.sidd.swiss/offerte) für ein SOC-aaS-Selection-Mandat an.

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
