MDRCybersecuritySOC as a ServiceSchweiz

MDR Anbieter Schweiz: So wählen Sie den richtigen Dienst

Ein guter MDR Anbieter erkennt Angriffe früh und unterstützt Sie bei der Reaktion. Dieser Leitfaden zeigt, wie Sie Leistungen, Datenschutz, Technik und Kosten in der Schweiz fundiert vergleichen.

Autor

Elia Kuratli

Veröffentlicht

10. September 2026

Lesezeit

8 Min. Lesezeit

Thema

MDR

Ein unbemerktes Konto mit erweiterten Rechten, eine manipulierte Cloud-Anwendung oder ein verschlüsselter Server kann für ein Unternehmen schnell zum Sicherheitsvorfall werden. Ein MDR Anbieter Schweiz überwacht Ihre Umgebung, bewertet verdächtige Ereignisse und unterstützt Sie bei der Reaktion.

Was bedeutet Managed Detection and Response?

Managed Detection and Response, kurz MDR, ist ein ausgelagerter Sicherheitsdienst zur Erkennung, Analyse und Behandlung von Cyberangriffen. Ein MDR Anbieter überwacht dafür sicherheitsrelevante Daten aus Endgeräten, Identitäten, Netzwerken, Cloud-Diensten und weiteren Systemen.

MDR geht über klassische Alarmierung hinaus. Ein Security Operations Center, kurz SOC, sammelt Ereignisse und bewertet sie. Bei MDR gehören zusätzlich die Untersuchung von Angriffen, die Priorisierung von Risiken und konkrete Reaktionsmassnahmen zum Leistungsumfang.

Typische Bestandteile sind:

  • Endpoint Detection and Response auf Arbeitsstationen und Servern
  • Überwachung von Microsoft 365, Cloud-Identitäten und privilegierten Konten
  • Analyse von Logdaten aus Firewalls, VPN, E-Mail-Sicherheit und Netzwerkkomponenten
  • Threat Hunting, also die gezielte Suche nach noch nicht eindeutig erkannten Angriffsmustern
  • Incident Response mit Handlungsempfehlungen oder direkt ausgeführten Massnahmen
  • Regelmässige Berichte, Eskalationen und Besprechungen

Ein MDR Dienst ersetzt jedoch nicht automatisch jede Sicherheitsmassnahme. Patch-Management, sichere Konfigurationen, Backups, Awareness und klare Berechtigungen bleiben wichtige Aufgaben Ihres Unternehmens oder anderer Dienstleister.

Warum ist ein MDR Anbieter Schweiz für Unternehmen relevant?

Ein MDR Anbieter Schweiz ist besonders dann relevant, wenn interne Ressourcen für eine permanente Überwachung fehlen, gleichzeitig aber eine nachvollziehbare Reaktion auf Angriffe erwartet wird. Für ein eigenes SOC benötigen Sie unter anderem qualifizierte Fachkräfte, geeignete Technologie, Prozesse für den Bereitschaftsdienst und laufende Weiterentwicklung.

Schweizer Unternehmen müssen zudem rechtliche und branchenspezifische Anforderungen berücksichtigen. Das revDSG verlangt einen angemessenen Schutz personenbezogener Daten. Bei einer Auslagerung müssen Verantwortlichkeiten, Auftragsbearbeitung, Zugriffe und Unterauftragsverhältnisse sauber geregelt sein. Der EDÖB bietet dazu Orientierung.

Für Unternehmen im Finanzsektor sind zusätzlich Vorgaben und Erwartungen der FINMA relevant. Der IKT-Minimalstandard des Bundes kann als strukturierte Grundlage für Schutz, Erkennung, Reaktion und Wiederherstellung dienen. Auch Empfehlungen des Nationalen Zentrums für Cybersicherheit, NCSC, helfen bei der Einordnung von Sicherheitsmassnahmen.

Wie vergleichen Sie MDR Anbieter Schweiz systematisch?

Die Managed Detection Response Auswahl gelingt am besten mit einem klaren Anforderungskatalog und einem standardisierten Vergleich der Offerten. Bewerten Sie technische, organisatorische und vertragliche Kriterien gemeinsam.

KriteriumWorauf Sie achten solltenKonkrete Frage an den Anbieter
ÜberwachungAbdeckung von Endpoints, Identitäten, Cloud und NetzwerkWelche Quellen werden überwacht?
ReaktionAnalyse, Eindämmung und EskalationWas geschieht bei einem bestätigten Angriff?
BereitschaftBetriebszeiten und ErreichbarkeitIst der Dienst rund um die Uhr verfügbar?
DatenstandortSpeicherung, Verarbeitung und ZugriffBleiben Daten in der Schweiz oder im EWR?
IntegrationSIEM, EDR, IAM, Ticketing und CloudWelche bestehenden Systeme werden unterstützt?
ReportingBerichte, Nachweise und Management-InformationenWelche Kennzahlen erhalten wir und wie oft?
KostenEinmalige Einrichtung und laufende Gebühren in CHFWie werden Endpoints, Datenvolumen und Zusatzleistungen verrechnet?
VertragSLA, Haftung, Kündigung und ExitWie erhalten wir Daten und Regeln bei einem Anbieterwechsel?

Vergleichen Sie nicht nur die Zahl der überwachten Ereignisse. Ein Dienst kann sehr viele Meldungen erzeugen, ohne für Ihr Unternehmen relevante Angriffe zuverlässig zu priorisieren. Lassen Sie sich anhand eines realistischen Szenarios erklären, wie der Anbieter eine kompromittierte Identität oder eine Ransomware-Aktivität behandelt.

Was leistet SOC as a Service im Vergleich zu MDR?

SOC as a Service stellt zentrale SOC-Funktionen wie Logmanagement, Überwachung und Analyse als ausgelagerte Leistung bereit. MDR ergänzt diese Basis typischerweise um eine stärker auf Bedrohungserkennung und Reaktion ausgerichtete Betreuung.

Die Begriffe sind im Markt nicht einheitlich geschützt. Lesen Sie deshalb die Leistungsbeschreibung und nicht nur die Produktbezeichnung.

MerkmalSOC as a ServiceMDR
SchwerpunktZentrale Überwachung und EreignisanalyseErkennung, Untersuchung und Reaktion auf Angriffe
BetriebsmodellHäufig modular und kundenspezifischMeist standardisierte Sicherheitsservices mit Expertenunterstützung
ReaktionKann enthalten sein, muss aber vertraglich geprüft werdenIn der Regel zentraler Bestandteil
EigenleistungInterne Teams triagieren oft MeldungenAnbieter übernimmt mehr Analyse und Eskalation
Geeignet fürUnternehmen mit internen Security-RessourcenUnternehmen mit begrenzten Ressourcen oder hohem Reaktionsbedarf

SOC as a Service kann die richtige Wahl sein, wenn Ihr Team Logs selbst bewertet und nur eine skalierbare Plattform mit Monitoring benötigt. MDR passt eher, wenn die externe Expertise auch bei der Untersuchung und Eindämmung gefragt ist.

Welche technischen Anforderungen sollte ein MDR Anbieter erfüllen?

Ein geeigneter MDR Anbieter sollte relevante Angriffsketten erkennen und nicht nur einzelne technische Signaturen auswerten. Fragen Sie, ob der Anbieter MITRE ATT&CK zur Beschreibung von Angreiferverhalten nutzt und wie Regeln, Modelle und Playbooks weiterentwickelt werden.

Wichtige technische Punkte sind:

  • Erkennung von Identitätsmissbrauch, lateraler Bewegung und Datenabfluss
  • Unterstützung von Windows, macOS, Linux und mobilen oder hybriden Umgebungen
  • Anbindung an Microsoft 365, Azure, AWS oder andere genutzte Cloud-Dienste
  • Überwachung privilegierter Konten und auffälliger Authentifizierungsereignisse
  • Nachvollziehbare Fallbearbeitung mit Zeitstempeln und Beweisdaten
  • Sichere Schnittstellen zu Ticketing, Pager- und Kommunikationssystemen
  • Möglichkeit zur automatisierten Isolation eines Endgeräts oder Sperrung eines Kontos

Bewerten Sie auch die Qualität der Sensorik. Welche Daten werden tatsächlich erfasst? Wie lange bleiben sie verfügbar? Können Sie Rohdaten und Fälle exportieren? Diese Fragen sind für forensische Untersuchungen und einen späteren Anbieterwechsel relevant.

Welche Reaktionszeiten und Verantwortlichkeiten müssen im Vertrag stehen?

Reaktionszeiten, Eskalationswege und Freigaben müssen im Vertrag eindeutig geregelt sein. Ein SLA sollte mindestens definieren, wann ein Alarm als kritisch gilt, wie schnell der Anbieter reagiert und wer Massnahmen freigibt.

Klären Sie insbesondere:

  • Zeit bis zur ersten Analyse und Zeit bis zur Eskalation
  • Erreichbarkeit ausserhalb der Bürozeiten
  • Ansprechpartner auf beiden Seiten
  • Befugnisse zur Isolation von Geräten oder Sperrung von Konten
  • Vorgehen bei Fehlalarmen und nicht erreichbaren Kontaktpersonen
  • Unterstützung bei Meldungen, Beweissicherung und Kommunikation
  • Übergabe an ein spezialisiertes Incident-Response-Team

Wie beurteilen Sie Datenschutz und Datenstandort?

Datenschutz und Datenstandort müssen vor der technischen Einführung geprüft werden. Ein MDR Dienst verarbeitet häufig Protokolle, Benutzernamen, IP-Adressen, Geräteinformationen und weitere personenbezogene Daten.

Fordern Sie unter anderem folgende Informationen an:

  • Ort der Speicherung und Verarbeitung der Telemetriedaten
  • Zugriffsmöglichkeiten von Mitarbeitenden und Unterauftragnehmern
  • Verschlüsselung bei Übertragung und Speicherung
  • Aufbewahrungsfristen sowie Lösch- und Exportprozesse
  • Rollenverteilung nach revDSG
  • Regelungen für grenzüberschreitende Datenbekanntgabe
  • Nachweise zu ISO 27001 oder vergleichbaren Sicherheitskontrollen

Ein Datenstandort Schweiz kann regulatorische und organisatorische Anforderungen vereinfachen. Er ist aber kein alleiniger Beleg für ein hohes Sicherheitsniveau. Entscheidend bleiben Prozesse, Zugriffskontrollen, technische Schutzmassnahmen und überprüfbare Verantwortlichkeiten.

Wie läuft die Auswahl eines MDR Anbieters ab?

Eine strukturierte Auswahl reduziert Fehlentscheide und macht Offerten vergleichbar.

  1. Schutzbedarf festlegen: Inventarisieren Sie kritische Systeme, Daten, Identitäten und Geschäftsprozesse.
  2. Szenarien definieren: Beschreiben Sie relevante Fälle, etwa kompromittierte Konten, Ransomware oder Datenabfluss.
  3. Anforderungen dokumentieren: Legen Sie Abdeckung, Betriebszeiten, Datenstandort, SLA und Reporting fest.
  4. Anbieter prüfen: Bewerten Sie Referenzen, Zertifizierungen, Team, Technologie und Incident-Response-Prozess.
  5. Pilot durchführen: Testen Sie die Integration mit ausgewählten Endpoints, Cloud-Diensten und Identitäten.
  6. Ergebnisse messen: Prüfen Sie Erkennungsqualität, Eskalation, Berichtswesen und Aufwand für Ihr Team.
  7. Vertrag absichern: Regeln Sie Preise in CHF, Zusatzkosten, Haftung, Exit, Datenlöschung und Übergabe.

Wie starten Sie am besten?

Starten Sie mit einem kurzen, internen Workshop zwischen IT, Geschäftsleitung, Datenschutz und den Verantwortlichen für kritische Prozesse. Definieren Sie danach drei bis fünf priorisierte Angriffsszenarien und erstellen Sie daraus einen Fragenkatalog für Anbieter.

Fordern Sie mindestens eine Leistungsbeschreibung, ein Beispielreporting, ein SLA-Muster und Angaben zur Datenverarbeitung an. Prüfen Sie anschliessend, ob der Anbieter Ihre wichtigsten Identitäten, Endpoints und Cloud-Dienste tatsächlich abdecken kann.

Wenn Sie geeignete Optionen suchen, können Sie im Verzeichnis von Cyberprovider geprüfte Schweizer Cybersecurity-Anbieter vergleichen. Achten Sie auch dort auf die konkrete MDR-Leistung, den Datenstandort und die vertraglich zugesicherte Reaktion.

Häufige Fragen

Ist MDR auch für KMU geeignet?

Ja, MDR kann für KMU sinnvoll sein, wenn interne Fachkräfte oder ein permanenter Bereitschaftsdienst fehlen. Der Umfang sollte zum Schutzbedarf, zur Systemlandschaft und zum verfügbaren Budget in CHF passen.

Ist ein MDR Anbieter dasselbe wie ein SOC?

Nein. Ein SOC bezeichnet die Organisation oder Funktion zur Sicherheitsüberwachung. MDR umfasst zusätzlich die gezielte Angriffserkennung, Untersuchung und Reaktion. Die Begriffe werden im Markt jedoch teilweise überschneidend verwendet.

Muss ein MDR Anbieter in der Schweiz sitzen?

Nein, der Sitz in der Schweiz ist nicht zwingend. Sie sollten aber Datenflüsse, Zugriffe, Unterauftragnehmer, Supportstandorte und Anforderungen des revDSG sowie Ihrer Branche prüfen.

Wie schnell reagiert ein MDR Anbieter?

Das hängt vom Vertrag, der Kritikalität und der Betriebszeit ab. Entscheidend sind definierte SLA, klare Eskalationswege und die Befugnis, vereinbarte Eindämmungsmassnahmen auszuführen.

Welche Zertifizierungen sind relevant?

ISO 27001 kann Hinweise auf ein etabliertes Informationssicherheits-Managementsystem geben. Zusätzlich sollten Sie praktische Nachweise zu Incident Response, Zugriffskontrollen, Datenschutz, Teamqualifikation und technischen Tests verlangen.

Elia Kuratli

Elia Kuratli

Solution Engineer

LinkedIn
Alle ArtikelCybersecurity-Anbieter vergleichen →

Weitere Artikel