# SOC as a Service Suisse – Guide d'achat 2026

> SOC as a Service en Suisse : quand le MDR est rentable, prestations, critères de choix, localisation des données et secret professionnel, SLA et prix.

- Source: https://www.sidd.swiss/fr/perspectives/soc-as-a-service-suisse-guide-dachat-2026/
- Langue: fr-CH
- Publié: 2026-05-24
- Mise à jour: 2026-05-24
- Auteur·e: Oliver Stutz
- Éditeur: SIDD Institut pour la protection des données et la sécurité des données, une marque de Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Suisse

## Introduction

Mettre sur pied un Security Operations Center interne 24x7 avec trois équipes, une cellule Threat Intelligence et une licence pour un SIEM de premier rang coûte, d'après notre expérience, entre CHF 1,8 million et CHF 3,5 millions par an pour une PME suisse. Le SOC as a Service – plus souvent commercialisé sous l'appellation **Managed Detection and Response (MDR)** – convertit cette charge en modèle OpEx et rend le monitoring 24x7 réaliste même en dessous de 500 collaborateurs. Parallèlement, les exigences réglementaires se sont durcies : la FINMA impose dans la circulaire 2023/1 Risques opérationnels et résilience des mesures concrètes de détection des cyberincidents, l'OFCS exige depuis avril 2025 la notification des cyberincidents critiques dans les 24 heures (art. 74b LSI), et l'art. 24 LPD lie l'obligation de notification d'une violation de données à la connaissance du responsable du traitement – qui n'a pas de détection n'acquerra pas cette connaissance.

Ce que vous retirez de ce guide d'achat 2026 :

- Quand le MDR/SOC-aaS est réellement rentable par rapport à un SOC interne ou à un simple exploit SIEM
- Les dix critères de sélection qui font la différence dans les RFP suisses
- Périmètre d'intégration : EDR, Identity, Cloud, OT – et les limites à respecter
- Résidence des données en Suisse, secret professionnel et traitement par sous-traitant selon l'art. 9 LPD
- Structures de SLA, benchmarks MTTD/MTTR et fourchettes de prix réalistes 2026

## Quand le MDR est rentable

En 2026, le seuil économique du SOC as a Service est nettement plus bas qu'il y a trois ans. À partir d'environ 80 endpoints productifs ou d'une infrastructure cloud avec plusieurs applications SaaS en production, la rentabilité bascule en faveur d'un modèle géré. Trois facteurs dominent :

1. **Pénurie de personnel** : la demande de spécialistes ICT en cybersécurité en Suisse dépasse l'offre d'un facteur 4 à 6. Une équipe 24x7 complète exige au minimum 8 ETP d'analystes Tier-1/2 ainsi que 2 ETP de Threat Hunters – délai de recrutement par poste : 6 à 11 mois.
2. **Inflation des outils** : les coûts de licence pour les SIEM de premier rang (Splunk, Sentinel, QRadar) atteignent CHF 150 000/an pour des volumes en production, auxquels s'ajoutent SOAR, TIP, NDR et EDR.
3. **Pression réglementaire** : FINMA-RS 2023/1, NIS2 pour les filiales suisses dans l'UE, DORA pour les établissements financiers et l'obligation de notification selon l'art. 74b LSI imposent des capacités de détection mesurables.

En regard, les fourchettes de coûts pour le MDR : un mandat MDR de qualité pour une PME suisse disposant de 250 endpoints, M365 E5, Azure-IaaS et deux applications métier critiques oscille en 2026 entre CHF 95 000 et CHF 185 000 par an, licences EDR et triage 24x7 inclus. Cela représente 30 à 40 % du coût d'un dispositif interne, pour un niveau de maturité de détection supérieur. Règle empirique : si vous ne disposez pas de dix ETP cyber dédiés ou si une obligation de confidentialité spécifique n'impose pas un SOC interne, le MDR est le chemin économiquement rationnel.

## Périmètre de prestation et limites de service

La notion de *SOC as a Service* recouvre un large spectre de prestations très différentes. Un RFP sérieux distingue au minimum quatre niveaux de profondeur, qui doivent impérativement être spécifiés séparément :

- **Monitoring & Alerting** : ingestion de logs, corrélation SIEM, triage Tier-1, transmission au client. Observation pure.
- **Managed Detection** : analyse Tier-2, Threat Hunting, cas d'usage supervisés, suppression et tuning, revues mensuelles de detection engineering.
- **Managed Response** : mesures de confinement actives via EDR (isolation d'hôte, arrêt de processus, désactivation de compte) au nom du client, documentées dans le runbook.
- **Incident Response** : forensique, rétro-ingénierie, négociation avec les auteurs, coordination avec les autorités. Généralement réglé séparément sous forme de retainer.

Soyez attentif aux définitions de périmètre : qui est responsable si le prestataire MDR isole un hôte critique pour la production ? Quelles sont les voies d'escalade les dimanches et jours fériés ? Que se passe-t-il lors d'un phishing massif générant 5 000 tickets en 30 minutes – le service est-il bridé ou passe-t-il en mode scaled ? Les contrats diffèrent considérablement dans le traitement des **taux de faux positifs** : un MDR qui supprime 95 % des alertes pour optimiser ses marges vous procure un sentiment de sécurité dangereux. Exigez des reportings transparents sur les taux de suppression, les alertes analysées et la couverture ATT&CK.

## Les dix critères de sélection

Après plus de 30 procédures de sélection de SOC-aaS en Suisse, les dix critères suivants se sont révélés déterminants. Une faiblesse sur un seul de ces points conduit, d'après notre expérience, à un changement de prestataire dans les 12 mois :

1. **Couverture MITRE ATT&CK** adaptée à votre stack technologique réel, pas générique. Demandez à voir les détections par technique.
2. **SLA MTTD et MTTR** avec mécanisme de bonus/malus, pas seulement un temps de réponse sur tickets.
3. **Capacité de detection engineering** : qui rédige les nouveaux cas d'usage, à quelle vitesse, face à quels flux de menaces ?
4. **Résidence des données** : où sont stockées la télémétrie et les sauvegardes ? Quels sous-traitants en dehors de la Suisse ou de l'UE/EEE ?
5. **Compatibilité avec le secret professionnel** (art. 321 CP, art. 47 LB) : pseudonymisation, chiffrement, need-to-know.
6. **Profondeur Cloud et Identity** : Azure AD/Entra, M365, AWS CloudTrail, Okta, GCP – plus télémétrie SaaS spécifique.
7. **Threat Intelligence** : sources propres, partage sectoriel (p. ex. FS-ISAC, MELANI-Closed), pertinence pour le secteur.
8. **Qualité du reporting** : résumé exécutif mensuel, revues trimestrielles de maturité avec recommandations de durcissement concrètes.
9. **Discipline d'onboarding** : 60 à 90 jours structurés, avec atelier sur les cas d'usage, pas seulement un déploiement de connecteurs.
10. **Clauses de sortie** : restitution des données, propriété intellectuelle des cas d'usage, phase de transition. Des durées contractuelles de 24 à 36 mois sont standard, mais doivent rester résiliables dans des conditions claires.

## Résidence des données et secret professionnel

La question de la résidence des données en Suisse est en 2026 plus nuancée que ce que le marketing suggère souvent. Les logs de télémétrie issus de M365 ou d'une solution SaaS quittent déjà la Suisse chez le fournisseur, bien avant d'atterrir dans votre SIEM. Néanmoins, des distinctions pertinentes existent : *où* les alertes corrélées, les notes d'investigation et les artefacts forensiques sont-ils stockés ? *Qui* y a accès ? Pour les mandants soumis à un véritable secret professionnel suisse – cabinets d'avocats, fiduciaires, banques, cabinets médicaux – la réponse est régulièrement : traitement prioritairement en Suisse, sous-traitants uniquement dans l'UE/EEE, tenant dédié ou séparation robuste des mandants, chiffrement technique avec clés contrôlées côté client, accès à quatre yeux pour les opérations privilégiées.

Sur le plan de la protection des données, le prestataire MDR reste sous-traitant au sens de l'art. 9 LPD et de l'art. 28 RGPD. Vous avez besoin d'un contrat de sous-traitance avec des annexes TOM détaillées, une liste complète des sous-traitants avec droit de veto, ainsi qu'une justification solide des transferts (clauses contractuelles types et Transfer Impact Assessment pour les pays tiers). Un transfert de données vers les États-Unis exige en 2026 soit le cadre EU-US Data Privacy Framework au niveau du RGPD, soit un mécanisme reconnu pour la Suisse (Swiss-U.S. DPF) – tous les prestataires MDR américains ne satisfont pas entièrement à cette exigence. Vérifiez délibérément la conformité ISO/IEC 27001:2022 Annex A.5.7 (Threat Intelligence), A.5.23 (Information Security for Use of Cloud Services), A.5.30 (ICT Readiness for Business Continuity) le long de ces interfaces.

## Périmètre d'intégration et télémétrie

Un MDR n'est performant qu'à la hauteur de sa télémétrie. Dans les environnements de PME suisses en 2026, le cadre de données minimal suivant est nécessaire pour qu'une détection pertinente soit possible :

- **Endpoint Detection & Response** sur tous les postes de travail et serveurs – idéalement l'EDR du prestataire MDR, sinon une interface ouverte (CrowdStrike, Defender for Endpoint, SentinelOne).
- **Télémétrie Identity** : logs de connexion Entra ID, logs d'audit, détections de risques ; transfert des événements Active Directory 4624/4625/4672/4768/4769 ; échecs d'accès conditionnel.
- **M365/Google Workspace** : Unified Audit Log, Exchange Mail Trace, activité OneDrive/SharePoint, Defender for Cloud Apps.
- **Plateformes cloud** : Azure Activity, Defender for Cloud, AWS CloudTrail & GuardDuty, GCP Audit Logs.
- **Réseau** : logs de pare-feu (Palo Alto/Fortinet/Check Point), DNS, idéalement un capteur NDR pour les déplacements latéraux.
- **OT/IoT**, le cas échéant : données Claroty/Nozomi, monitoring segmenté.

Ce qui manque fréquemment : les logs SaaS spécifiques (Salesforce, Workday, Abacus, Bexio), la télémétrie des imprimantes et MFP, ainsi que les données de build et de dépôt (GitHub Audit Log, GitLab, Jenkins). Ces sources de données sont précisément celles qui détectent les menaces internes et les attaques sur la chaîne d'approvisionnement logicielle. Clarifiez pour chaque source de logs trois points : *format* (JSON, Syslog, API-Pull), *latence* (temps réel vs. batch de 15 minutes) et *complétude* (échantillonnage vs. exhaustif). Des pistes d'audit exhaustives sont la condition préalable à toute forensique exploitable en justice.

## SLA, KPI et fourchettes de prix 2026

Des SLA pertinents pour le MDR couvrent au minimum trois dimensions, chacune assortie d'un mécanisme de bonus/malus concret :

- **MTTD (Mean Time to Detect)** – médiane sur 90 jours, distincte par niveau de sévérité. Médiane sectorielle des prestataires sérieux en 2026 : 8 minutes pour High/Critical, 25 minutes pour Medium.
- **MTTA (Mean Time to Acknowledge)** – délai jusqu'à ce que le Tier-1 prenne l'alerte en charge. Réaliste : moins de 10 minutes pour Critical, moins de 30 minutes pour High.
- **MTTR (Mean Time to Respond)** – délai jusqu'à la première mesure de confinement (isolation d'hôte, blocage de compte). Meilleur quartile 2026 : moins de 30 minutes pour Critical, validation client incluse via canal hors-bande.

Également pertinents : SLA de reporting (rapport mensuel dans un délai de X jours ouvrés), SLA de disponibilité du tenant SIEM (99,9 % est la norme sectorielle), et SLA de communication en cas d'incident (premier contact dans les 15 minutes pour un événement Critical).

Fourchettes de prix 2026 pour les mandats suisses, licences EDR et triage 24x7 entièrement inclus : env. CHF 95 000–145 000 pour 100 à 250 endpoints et un tenant cloud, CHF 180 000–280 000 pour 500 à 800 endpoints avec multi-cloud, CHF 350 000–600 000 pour les moyennes entreprises avec composante OT. Méfiance envers les offres nettement inférieures au prix du marché : vous achetez soit un monitoring Tier-1 uniquement sans Threat Hunting, soit un hébergement à l'étranger avec une souveraineté des données douteuse, soit un onboarding sans use-case engineering. Un bon RFP exige donc obligatoirement des références clients issus du marché suisse et un exemple de reporting d'un incident réel (anonymisé).

## Comment SIDD vous accompagne

SIDD accompagne les PME suisses et les établissements sous surveillance FINMA tout au long du processus de sélection d'un SOC as a Service : de l'état des lieux de maturité jusqu'à la négociation contractuelle et la gestion de l'onboarding, en passant par le RFP technique et commercial, la shortlist de prestataires et l'architecture du proof of concept. Nous validons la couverture de détection par notre propre simulation adversariale, vérifions la conformité en matière de protection des données selon l'art. 9 LPD y compris le Transfer Impact Assessment, et fournissons un calcul robuste du coût total de possession sur trois ans. Notre approche est indépendante de tout prestataire – nous travaillons avec plus de douze fournisseurs MDR en Suisse, dans l'UE et au Royaume-Uni, et connaissons leurs points forts et leurs faiblesses opérationnels à partir de mandats réels. Sur demande, notre équipe peut également assurer le pilotage continu de votre prestataire MDR via un [mandat CISO externe](https://www.sidd.swiss/fr/services/ciso-externe) ou accompagner la mise en œuvre parallèle d'[ISO 27001](https://www.sidd.swiss/fr/services/iso-27001-smsi), dans laquelle le SOC constitue un élément central de l'Annex A. Nous réalisons également des [tests d'intrusion](https://www.sidd.swiss/fr/services/test-intrusion) afin de mesurer la qualité de détection de votre MDR en conditions réelles. Contactez-nous via [notre formulaire de contact](https://www.sidd.swiss/fr/contact) ou demandez directement une [offre](https://www.sidd.swiss/fr/devis) pour un mandat de sélection SOC-aaS.

---

Ce document est la version Markdown de la page liée ci-dessus. Merci de citer l'URL HTML.
