SOC MDR SchweizManaged Detection and Response KMUSecurity Operations CenterCybersecurity KMU

SOC MDR Schweiz: Was Schweizer KMU wirklich brauchen und was es kostet

Ein eigenes Security Operations Center ist für viele Schweizer KMU nicht die wirtschaftlichste Lösung. Dieser Artikel zeigt, wann MDR genügt, welche Kosten entstehen und worauf Sie bei der Auswahl achten sollten.

Autor

Elia Kuratli

Veröffentlicht

17. August 2026

Lesezeit

7 Min. Lesezeit

Thema

SOC MDR Schweiz

Ein Sicherheitsvorfall ausserhalb der Bürozeiten stellt viele Schweizer KMU vor dieselbe Frage: Brauchen sie ein eigenes Security Operations Center oder reicht ein externer Dienst? SOC MDR Schweiz beschreibt dabei zwei unterschiedliche Modelle für Angriffserkennung und Reaktion. Die Kosten reichen von einigen tausend Franken pro Monat für MDR bis zu mehreren hunderttausend Franken pro Jahr für ein eigenes SOC.

Was ist der Unterschied zwischen SOC und MDR?

Ein SOC ist ein Security Operations Center, also eine organisatorische und technische Einheit zur Überwachung, Analyse und Behandlung von Cybersecurity-Ereignissen. MDR steht für Managed Detection and Response und bezeichnet einen ausgelagerten Dienst, der verdächtige Aktivitäten erkennt, bewertet und bei der Reaktion unterstützt.

Ein SOC kann intern betrieben, an einen spezialisierten Anbieter ausgelagert oder als Mischform organisiert werden. Typische Aufgaben sind:

  • Überwachung von Logdaten und Sicherheitsmeldungen
  • Analyse verdächtiger Aktivitäten
  • Untersuchung von Angriffsketten
  • Koordination von Eindämmung und Wiederherstellung
  • Pflege von Use Cases, Regeln und Eskalationsprozessen
  • Erstellung von Lagebildern und Berichten

MDR fokussiert sich stärker auf den laufenden Dienst. Der Anbieter sammelt Sicherheitsdaten, korreliert Ereignisse und alarmiert bei relevanten Vorfällen. Je nach Vertrag isoliert er Endgeräte, sperrt Konten oder unterstützt das interne IT-Team bei der Behandlung.

Ein Anbieter kann also ein SOC betreiben und gleichzeitig MDR anbieten. Die Begriffe sind nicht vollständig gegensätzlich. Das SOC beschreibt primär die Organisation und Betriebsfähigkeit, MDR den ausgelagerten Service.

Wann ist MDR für Schweizer KMU die bessere Wahl?

MDR ist für Schweizer KMU meist die bessere Wahl, wenn rund um die Uhr Überwachung benötigt wird, aber kein eigenes Sicherheitsteam aufgebaut werden kann oder soll. Das gilt besonders für Unternehmen mit begrenzten internen Ressourcen, sensiblen Daten oder erhöhtem Erpressungsrisiko.

Ein MDR-Dienst kann sinnvoll sein, wenn:

  • Microsoft 365, Cloud-Dienste oder Endgeräte zuverlässig überwacht werden sollen
  • das interne IT-Team keine 24-Stunden-Bereitschaft leisten kann
  • Sicherheitsmeldungen heute unpriorisiert in einer Konsole liegen
  • ein klarer Prozess für Alarmierung und Eskalation fehlt
  • Kunden, Versicherer oder Aufsichtsstellen Nachweise zur Überwachung erwarten
  • die Geschäftsleitung ein besseres Bild über aktuelle Cyberrisiken benötigt

MDR ersetzt jedoch nicht alle Sicherheitsmassnahmen. Patch-Management, Identitäts- und Berechtigungskonzepte, Backups, Schulungen sowie Notfallübungen bleiben Aufgaben des Unternehmens oder müssen separat beauftragt werden.

Was kostet ein SOC oder MDR in der Schweiz?

Die Kosten hängen vor allem von der Anzahl überwachten Systeme, der benötigten Reaktionszeit, der Datenmenge und dem Leistungsumfang ab. Die folgenden Werte sind eine grobe Budgetorientierung, keine allgemeine Marktstatistik.

ModellTypische KostenstrukturGeeignet für
MDR-BasisdienstGrob CHF 2'000 bis 12'000 pro Monat, oft zuzüglich EinrichtungKMU mit externem Überwachungsbedarf
Co-Managed SOCGrob CHF 5'000 bis 20'000 pro Monat, Einrichtung häufig zusätzlichUnternehmen mit eigenem IT- oder Security-Team
Ausgelagertes SOCProjekt- und Betriebskosten nach Umfang, SLA und DatenquellenOrganisationen mit hohen Anforderungen
Eigenes SOCMehrere hunderttausend CHF pro Jahr für Personal, Plattformen und BetriebGrössere Organisationen mit dauerhaftem Sicherheitsbetrieb

Bei MDR fallen zusätzlich häufig Einrichtungs- oder Integrationskosten an. Dafür werden Endgeräte, Identitätsdienste, Firewalls, Cloud-Plattformen und Logquellen angebunden. Je nach Umgebung kann die Einführung grob CHF 5'000 bis 25'000 kosten.

Ein eigenes SOC benötigt nicht nur eine SIEM- oder XDR-Plattform. Es braucht Fachpersonal, Prozesse, Bereitschaftsmodelle, Stellvertretungen, Schulungen, Threat Intelligence und regelmässige Qualitätssicherung. Ein 24-Stunden-Betrieb verursacht deshalb deutlich höhere Gesamtkosten als eine einzelne Softwarelizenz.

Welche Schweizer Anforderungen müssen Sie berücksichtigen?

Schweizer KMU müssen Datenschutz, Branchenvorgaben und vertragliche Risiken bereits bei der Auswahl eines SOC- oder MDR-Dienstes berücksichtigen. Das revidierte Datenschutzgesetz, der EDÖB und je nach Branche FINMA-Vorgaben beeinflussen die Anforderungen an Verarbeitung, Zugriff und Nachweisführung.

Prüfen Sie insbesondere:

  1. Datenstandort: Wo werden Logs, Telemetriedaten, Benutzerinformationen und Tickets gespeichert?
  2. Datenbearbeitung: Welche Daten bearbeitet der Anbieter, und handelt es sich um besonders schützenswerte Personendaten?
  3. Auftragsbearbeitung: Sind Verantwortlichkeiten, Unterauftragnehmer und Weisungsrechte vertraglich geregelt?
  4. Zugriffe: Wer kann auf Sicherheitsdaten zugreifen, und wie werden privilegierte Zugriffe protokolliert?
  5. Meldewege: Wie werden Sicherheitsvorfälle an Ihr Unternehmen eskaliert?
  6. Nachweise: Erhalten Sie Berichte für interne Kontrollen, Audits, Versicherer oder Aufsichtsstellen?

Der EDÖB verlangt bei einer Auftragsbearbeitung klare vertragliche Grundlagen und angemessene technische und organisatorische Massnahmen. Ein Anbieter mit Datenstandort Schweiz kann die rechtliche und organisatorische Beurteilung vereinfachen, ersetzt sie aber nicht.

Für Finanzinstitute gelten zusätzlich die Vorgaben der FINMA. Der IKT-Minimalstandard kann auch ausserhalb des Finanzsektors als praktische Orientierung dienen. Das NCSC stellt Empfehlungen und Informationen zu Cyberrisiken und Vorfallbehandlung bereit.

Welche Leistungen sollte ein MDR-Vertrag enthalten?

Ein guter MDR-Vertrag definiert nicht nur die Überwachung, sondern auch die Reaktion. Entscheidend sind klare Zuständigkeiten, messbare Service Levels und ein festgelegter Eskalationsprozess.

Achten Sie auf diese Punkte:

  • überwachte Endgeräte, Server, Identitäten, Cloud- und Netzwerkkomponenten
  • unterstützte Technologien und konkrete Integrationen
  • Überwachung ausserhalb der Geschäftszeiten
  • Triage, also Priorisierung und Bewertung von Meldungen
  • definierte Reaktionszeiten nach Kritikalität
  • mögliche Massnahmen wie Isolation eines Endgeräts oder Sperrung eines Kontos
  • Incident-Response-Unterstützung und Forensik
  • Kommunikationskanäle und erreichbare Ansprechpartner
  • Berichte, Kennzahlen und Management-Übersichten
  • Aufbewahrung und Löschung von Logdaten
  • Exit-Regelung und Export Ihrer Daten

Fragen Sie auch, welche Methoden der Anbieter verwendet. MITRE ATT&CK kann zur Beschreibung von Angriffstechniken dienen. NIST CSF und ISO 27001 helfen bei der Einordnung von Governance und Sicherheitsprozessen. Für Penetrationstests sind unter anderem PTES und OSSTMM bekannte Referenzmodelle. Diese Frameworks ersetzen keinen konkreten Leistungsnachweis, schaffen aber eine gemeinsame Sprache.

Wie entscheiden Sie zwischen eigenem SOC, MDR und einer Mischform?

Die Entscheidung hängt von Ihrem Schutzbedarf, Ihrer Organisation und der erwarteten Reaktionsgeschwindigkeit ab. Ein eigenes SOC bietet mehr Kontrolle, verursacht aber hohe laufende Kosten und benötigt dauerhaft verfügbare Fachkompetenz.

Ein MDR-Dienst passt häufig besser, wenn der Schwerpunkt auf Erkennung, Erstbewertung und schneller Unterstützung liegt. Eine Mischform ist sinnvoll, wenn Ihr IT-Team Systeme und Geschäftsprozesse kennt, aber die kontinuierliche Überwachung und spezialisierte Analyse auslagern möchte.

Beantworten Sie vor der Ausschreibung diese Fragen:

  • Welche Systeme sind geschäftskritisch?
  • Welche Angriffe müssen zwingend ausserhalb der Arbeitszeit erkannt werden?
  • Wer darf im Notfall Systeme isolieren oder Konten sperren?
  • Welche Reaktionszeit ist realistisch und finanziell vertretbar?
  • Welche Daten dürfen die Schweiz verlassen?
  • Welche Nachweise verlangen Kunden, Versicherer oder Aufsichtsstellen?

Wie Sie am besten starten: Welche Schritte führen zum passenden Modell?

Starten Sie mit einer begrenzten, dokumentierten Bestandsaufnahme und kaufen Sie nicht sofort den grössten Leistungsumfang.

  1. Erfassen Sie kritische Geschäftsprozesse, Benutzergruppen, Endgeräte und Cloud-Dienste.
  2. Definieren Sie Ihre wichtigsten Bedrohungen, etwa kompromittierte Konten, Ransomware oder Datendiebstahl.
  3. Legen Sie Eskalationsstufen, Ansprechpartner und gewünschte Reaktionszeiten fest.
  4. Verlangen Sie von Anbietern eine Beschreibung der Datenflüsse und des Datenstandorts.
  5. Vergleichen Sie Angebote anhand identischer Systeme, SLA und Reaktionsleistungen.
  6. Führen Sie einen Pilotbetrieb mit ausgewählten Endgeräten und Identitäten durch.
  7. Prüfen Sie nach dem Start die Alarmqualität, Reaktionszeiten und offenen Risiken.

Im Verzeichnis von Cyberprovider können Sie geprüfte Schweizer Cybersecurity-Anbieter vergleichen und passende Gespräche für Ihren Schutzbedarf vorbereiten.

Häufige Fragen

Ist MDR dasselbe wie ein SOC?

Nein. MDR ist ein ausgelagerter Dienst für Angriffserkennung und Reaktion. Ein SOC ist eine organisatorische und technische Einheit, die diese Aufgaben intern oder extern betreiben kann.

Braucht ein KMU einen 24-Stunden-SOC-Betrieb?

Nicht jedes KMU braucht ein eigenes 24-Stunden-SOC. Wenn Vorfälle ausserhalb der Geschäftszeiten relevant sind, kann ein MDR-Dienst mit kontinuierlicher Überwachung die wirtschaftlichere Lösung sein.

Sind Schweizer Datenstandorte bei MDR zwingend?

Nicht in jedem Fall. Der Datenstandort Schweiz kann Datenschutz, Vertragsprüfung und Compliance erleichtern. Massgeblich sind die konkrete Datenbearbeitung, die gesetzlichen Anforderungen und Ihre Risikobeurteilung.

Was sollte ein MDR-Anbieter im Notfall tun dürfen?

Das hängt von Ihrem Prozess ab. Häufig werden Endgeräte isoliert, Konten gesperrt oder verdächtige Prozesse beendet. Diese Befugnisse müssen vorab freigegeben, technisch abgesichert und im Vertrag geregelt werden.

Wie schnell lohnt sich MDR?

MDR lohnt sich besonders dann, wenn Ihr Unternehmen Sicherheitsmeldungen nicht kontinuierlich analysieren kann oder kritische Systeme geschützt werden müssen. Der Nutzen entsteht durch frühere Erkennung, klare Eskalation und definierte Reaktion, nicht allein durch die Installation einer Plattform.

Elia Kuratli

Elia Kuratli

Solution Engineer

LinkedIn
Alle ArtikelCybersecurity-Anbieter vergleichen →

Weitere Artikel