# SOC (Security Operations Center)

> Ein SOC (Security Operations Center) ist das Team, die Werkzeuge und die Prozesse, die die Systeme einer Organisation kontinuierlich auf Angriffsspuren überwachen, Alarme triagieren, auf Vorfälle reagieren und die Erkennung laufend verbessern. Es läuft typischerweise auf einem SIEM oder einer Datenplattform, gespeist aus Endpoint-, Netzwerk-, Identitäts- und Cloud-Logs. NIS2 erwartet von betroffenen Unternehmen Fähigkeiten zur Vorfallbehandlung und Erkennung; die meisten mittelständischen Unternehmen erfüllen das mit einem Managed SOC statt einem eigenen.

Ein SOC überwacht Systeme rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Woraus es besteht, was NIS2 erwartet und wann ein Managed SOC besser ist.

Source: https://zyberum.com/de/glossar/soc · Updated: 2026-10-07

## Was ist ein SOC?

Ein SOC ist die Funktion in einer Organisation, die nach Angriffen Ausschau hält und handelt, wenn einer passiert. Es hat drei Teile. **Menschen**: Analysten, die Alarme triagieren und untersuchen, Engineers, die Erkennungsregeln und Integrationen pflegen, und Incident Responder, die eindämmen und wiederherstellen. **Werkzeuge**: eine Plattform, die Telemetrie von Endpoints (EDR), Netzwerken, Identitätssystemen, Cloud-Diensten und Anwendungen sammelt, korreliert und Alarme erzeugt, plus Fallverwaltung und Threat-Intelligence-Feeds. **Prozesse**: Runbooks für häufige Alarmtypen, Eskalationswege, Meldepflichten und die Schleife, die aus jedem Vorfall bessere Erkennung macht.

SOCs werden oft in Stufen beschrieben: Tier 1 triagiert, Tier 2 untersucht, Tier 3 jagt proaktiv nach Bedrohungen und baut Erkennungen. Kleinere Betriebe fassen diese Rollen in einer Handvoll Leute zusammen.

## Wo ist es definiert?

Es gibt keinen Standard, der "ein SOC" definiert. Die Funktionen, die es erfüllt, schon: NIST SP 800-61 Rev. 3 (2025) beschreibt Incident Response als Teil des Cybersecurity-Risikomanagements und ordnet sie den Funktionen des NIST Cybersecurity Framework 2.0 zu, vor allem Detect und Respond. MITRE ATT&CK ist das gemeinsame Vokabular für Angreiferverhalten, auf das Erkennungsregeln und SOC-Berichte verweisen. In der EU verlangt NIS2 in Artikel 21 Absatz 2 Buchstabe b die Bewältigung von Sicherheitsvorfällen und in Artikel 23 die Meldung erheblicher Vorfälle an das CSIRT oder die zuständige Behörde in festen Fristen; die deutsche Umsetzung steht im BSIG. ISO/IEC 27001 Anhang A enthält Maßnahmen für Protokollierung, Überwachung und Vorfallmanagement.

## Was es in der Praxis bedeutet

Der Wert eines SOC entscheidet sich an zwei Zahlen: wie schnell ein Eindringen erkannt wird und wie schnell es eingedämmt ist. Ein Angreifer, der am Freitagabend Fuß fasst und am Montagmorgen gefunden wird, hatte das Wochenende, um sich seitlich zu bewegen und Ransomware vorzubereiten. Abdeckung außerhalb der Bürozeiten ist der schwere Teil und der Hauptgrund, warum die Frage "eigenes SOC oder Managed SOC" überhaupt existiert.

Aus unserem Managed SOC sehen wir, was Erkennung im Mittelstand wert ist: Die meisten echten Vorfälle beginnen mit einem gephishten Konto oder einem offenen Fernzugang, und die ersten Anzeichen sind für sich unauffällig: ein Login aus einem neuen Land, eine neue Postfachregel, ein Dienstkonto, das ein PowerShell-Skript ausführt. Ein SOC, das diese korreliert und dich binnen einer Stunde anruft, verhindert den Vorfall; eine wöchentliche Log-Durchsicht nicht. Genauso wichtig ist, womit das SOC dich nicht überschwemmt: Alarm-Tuning, damit dein IT-Team nur sieht, was eine Entscheidung braucht.

Für Gerätehersteller und OT-Betreiber hat ein SOC eine zusätzliche Dimension: das Monitoring von Produkten und Anlagen im Feld. UN R155 Absatz 7.2.2.2 (g) verlangt von Fahrzeugherstellern, Cyberangriffe auf ihre Fahrzeuge zu erkennen und zu beantworten, was bei OEMs Vehicle SOCs hervorgebracht hat.

## Häufige Missverständnisse

Ein SOC verhindert keine Angriffe; das tun Firewalls, Patching, Härtung und Awareness. Es erkennt, was durchkommt, und begrenzt den Schaden. Ein SOC ersetzt auch nicht die Incident-Response-Planung auf deiner Seite: Das SOC kann dir sagen, dass ein Server kompromittiert ist, und ihn isolieren, aber wer entscheidet, die Produktion anzuhalten, wer Kunden informiert und wer die NIS2-Meldung abgibt, sind deine Rollen, und sie sollten vor dem ersten Anruf festgeschrieben sein.

## FAQ

**Verlangt NIS2 ein SOC?**

Nicht dem Namen nach. Artikel 21 Absatz 2 der NIS2 verlangt unter anderem die Bewältigung von Sicherheitsvorfällen, und Artikel 23 verlangt, erhebliche Vorfälle mit einer Frühwarnung binnen 24 Stunden und einer Meldung binnen 72 Stunden zu melden. Du kannst nicht melden, was du nicht erkennst, also braucht ein betroffenes Unternehmen praktisch kontinuierliches Monitoring und jemanden, der auf Alarme reagiert. Ob das ein internes Team, ein Managed SOC oder eine Mischung ist, entscheidest du.

**Was ist der Unterschied zwischen SOC und SIEM?**

Das SIEM ist ein Werkzeug: Es sammelt und korreliert Logs und erzeugt Alarme. Das SOC ist der Betrieb drumherum: Menschen, die die Regeln tunen, die Alarme untersuchen, entscheiden, was echt ist, reagieren und berichten. Ein SIEM ohne SOC erzeugt Alarme, die niemand liest. Viele SOCs laufen heute auf EDR- und XDR-Plattformen statt auf einem klassischen SIEM, aber die Trennung von Werkzeug und Betrieb bleibt.

**Was kostet ein Managed SOC?**

Die Modelle variieren: pro Gerät, pro Nutzer, pro Gigabyte Logs oder als Pauschale pro Monat. Zyberdome, unser Managed SOC, berechnet einen festen Monatspreis pro überwachtem Gerät, veröffentlicht auf der Zyberdome-Seite, zuzüglich Umsatzsteuer. Ein internes SOC mit 24/7-Abdeckung braucht mindestens acht bis zehn Analysten plus Werkzeuge, weshalb Unternehmen unter einigen tausend Mitarbeitenden selten eines aufbauen.

## Sources

- [NIST SP 800-61 Rev. 3 Incident Response Recommendations and Considerations for Cybersecurity Risk Management](https://csrc.nist.gov/pubs/sp/800/61/r3/final)
- [NIST Cybersecurity Framework (CSF) 2.0](https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final)
- [EUR-Lex: Richtlinie (EU) 2022/2555 (NIS2), Artikel 21 und Artikel 23](https://eur-lex.europa.eu/eli/dir/2022/2555/oj)
- [MITRE ATT&CK](https://attack.mitre.org/)

## Related

- [Incident Response](https://zyberum.com/de/glossar/incident-response)
- [NIS2](https://zyberum.com/de/glossar/nis2)
- [Managed SOC vs. eigenes SOC: 24/7-Erkennung kaufen oder selbst aufbauen?](https://zyberum.com/de/vergleich/managed-soc-vs-eigenes-soc)
- [Cybersecurity für CISOs und IT-Leitung: NIS2-Pflichten, Pentests und Erkennung](https://zyberum.com/de/fuer/ciso-und-it-leitung)
- [Schutz auf Konzernniveau. Zum Preis für den Mittelstand.](https://zyberum.com/de/zyberdome)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/glossar/soc
