Managed SOC vs. eigenes SOC: 24/7-Erkennung kaufen oder selbst aufbauen?
Ein Managed SOC liefert 24/7-Erkennung für eine Monatsgebühr. Ein eigenes SOC liefert Kontrolle und Kontext zum Preis eines Teams. Wer was wählen sollte, ehrlich.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
Ein Managed SOC sind die Analysten und Werkzeuge eines Anbieters, die deine Systeme rund um die Uhr beobachten, für eine Monatsgebühr pro Gerät oder Nutzer. Ein eigenes SOC ist dein Team und dein SIEM: volle Kontrolle und tiefe Kenntnis deiner Umgebung, aber echtes 24/7 braucht acht bis zwölf Analysten und ein siebenstelliges Jahresbudget. Unter einigen tausend Mitarbeitenden läuft ein eigenes SOC selten; sehr große Organisationen und solche mit eigener OT- oder Produkttelemetrie sollten oft eines aufbauen. Zyberum verkauft ein Managed SOC, Zyberdome; die Argumente für das eigene SOC hier sind die, die wir gegen uns selbst vorbringen würden.
Was ist der Unterschied?
Ein Security Operations Center ist die Funktion, die deine Systeme auf Anzeichen eines Angriffs beobachtet und handelt, wenn eines gefunden wird: Logs und Telemetrie sammeln, korrelieren, Alarme sichten, untersuchen, eindämmen und berichten. Ein Managed SOC ist diese Funktion als Dienstleistung gekauft: Analysten, Plattform und Erkennungsinhalte des Anbieters, der deine Landschaft von seinem Standort aus beobachtet, mit einem Vertrag, der festlegt, was er beobachtet, wie schnell er reagiert und was er auf deinen Systemen tun darf. Ein eigenes SOC ist dieselbe Funktion, aufgebaut mit deinen Leuten, deiner SIEM- oder EDR-Plattform und deinen Prozessen.
Was sich ändert, ist nicht, was das SOC tut, sondern wer was weiß. Der Anbieter kennt Angreifer-Handwerk über viele Kunden hinweg und sieht eine neue Kampagne an einer Stelle, bevor sie dich erreicht. Dein eigenes Team weiß, dass der Login aus Polen um 3 Uhr nachts der Finanzchef auf Dienstreise ist, welcher Server die Produktionslinie betreibt und wen man anruft. Ein gutes Managed SOC schließt diese Kontextlücke mit Onboarding, Runbooks und einem benannten Ansprechpartner auf deiner Seite; ein gutes eigenes SOC schließt die Handwerkslücke mit Threat-Intelligence-Feeds und Schulung. Beides ist nicht umsonst.
Nebeneinander
| Managed SOC | Eigenes SOC | |
|---|---|---|
| Was es abdeckt | 24/7-Überwachung der vereinbarten Logquellen und Endpunkte, Triage, Untersuchung, Alarmierung und meist erste Eindämmungsschritte; Erkennungsinhalte pflegt der Anbieter | Was du baust: Überwachung, auf deine Umgebung zugeschnittenes Detection Engineering, Reaktion mit vollem Zugriff, Forensik, Threat Hunting, Anbindung von OT- und Produkttelemetrie |
| Was es übersieht | Geschäftskontext, sofern du ihn nicht lieferst; nicht angebundene Systeme; tiefe Reaktion auf Systemen, auf die der Anbieter keinen Zugriff hat; deine interne Politik | Kundenübergreifende Sicht auf neue Kampagnen; Nächte und Wochenenden bei Unterbesetzung; alles, während das Team einstellt oder im Urlaub ist |
| Wer macht es | Die Analysten des Anbieters im Schichtbetrieb, mit einem Ansprechpartner auf deiner Seite, der Entscheidungen trifft | Deine Analysten, eine SOC-Leitung, ein Detection Engineer und ein Plattformverantwortlicher; acht bis zwölf Leute für echtes 24/7 |
| Aufbauzeit | Wochen: Agent-Rollout, Log-Weiterleitung, Runbooks, Eskalationsliste | Zwölf bis vierundzwanzig Monate: Einstellung, Plattformauswahl, Log-Anbindung, Erkennungsinhalte, Prozesse |
| Typische Kosten | Pro Gerät, Nutzer oder Datenvolumen; einige tausend bis rund zwanzigtausend Euro im Monat für ein mittelständisches Unternehmen; typische Spannen für Deutschland und die EU, kein Angebot | Gehälter für acht bis zwölf Spezialisten, SIEM- oder EDR-Lizenzen, Infrastruktur und Schulung: typischerweise ein bis drei Millionen Euro im Jahr für ein kleines 24/7-SOC |
| Abdeckung | 24/7 per Vertrag ab dem ersten Tag | 24/7 nur bei voller Besetzung; sonst Bürozeiten plus Rufbereitschaft |
| Verlangt von | Niemandem namentlich; NIS2 Art. 21 und 23 sowie KRITIS-Pflichten zur Angriffserkennung brauchen in der Praxis laufende Überwachung, und ein Managed Service ist ein anerkannter Weg, sie zu liefern | Dasselbe; manche Regulierer und Kunden verlangen, dass Vorfallbearbeitung und Daten in der Organisation oder im Land bleiben, was ein eigenes SOC oder einen Anbieter mit Sitz in der EU begünstigt |
| Ergebnis | Alarme mit Triage, Vorfallberichte, Monatsberichte, Unterstützung bei der NIS2-Frühwarnung binnen 24 Stunden; Nachweise für Auditoren | Dasselbe plus eigene Erkennungsregeln, Forensikfähigkeit und institutionelles Wissen, das bleibt, wo ein Vertrag geendet hätte |
Nimm ein Managed SOC, wenn
- du weniger als einige tausend Mitarbeitende hast und heute kein 24/7-Betriebsteam. Die Rechnung mit acht bis zwölf Analysten geht in dieser Größe nicht auf, und ein halb besetztes eigenes SOC ist das Schlechteste aus beiden Welten.
- du bald Abdeckung brauchst, etwa weil NIS2-Meldepflichten oder eine Kundenanforderung dieses Jahr gelten. Ein Anbieter ist in Wochen live.
- dein IT-Team klein ist und schon damit ausgelastet, den Betrieb am Laufen zu halten. Denselben Leuten nachts die Alarmsichtung aufzuladen heißt, dass Alarme ignoriert werden.
- du planbare Kosten pro Gerät oder Nutzer willst und die Möglichkeit, aufzuhören.
Nimm ein eigenes SOC, wenn
- du groß genug bist: mehrere tausend Mitarbeitende, viele Standorte, eigene Rechenzentren und ein Sicherheitsbudget in Millionenhöhe. Dann verteilen sich die Fixkosten eines Teams weit genug, und der Kontextvorteil zahlt sich aus.
- deine Erkennungsbedürfnisse speziell sind: OT- und Anlagenprotokolle, Telemetrie deiner eigenen Produkte im Feld, maßgeschneiderte Anwendungen. Anbieter erkennen generisches Angreiferverhalten gut; die Regeln für deine Produktionslinie schreiben deine eigenen Engineers.
- Regulierung, Kunden oder deine eigene Richtlinie verlangen, dass Vorfalldaten und Reaktion in der Organisation bleiben oder Analysten bestimmte Überprüfungen haben.
- du Detection Engineering und Incident Response als Kompetenz deines Unternehmens willst, nicht als Zeile in einem Vertrag, und du die Leute einstellen und halten kannst.
In diesen Fällen ist das eigene SOC trotz der Kosten die bessere Wahl, und ein Anbieter, der dir etwas anderes erzählt, verkauft.
Beides zusammen
Das übliche Muster in größeren Organisationen ist hybrid: Ein Managed SOC liefert 24/7-Überwachung und Triage in der ersten Linie, und ein kleines eigenes Team von zwei bis vier Leuten verantwortet die Erkennungsprioritäten, bearbeitet Eskalationen mit vollem Kontext, führt den Vorfallprozess und spricht mit Geschäftsführung und Behörden. Das bringt Abdeckung rund um die Uhr ohne zehn Einstellungen und hält Wissen und Entscheidungen im Unternehmen. Die Aufteilung funktioniert nur, wenn die eigenen Leute Zeit dafür haben und der Anbieter einen Kunden akzeptiert, der Fragen stellt.
Zyberum betreibt Zyberdome, ein Managed SOC mit festem Monatspreis pro Gerät, und ist in diesem Vergleich deshalb nicht neutral; genau darum stehen die Argumente für das eigene SOC oben ausführlich da. Wenn du groß, reguliert oder OT-lastig genug bist, dass ein eigenes oder hybrides SOC die richtige Antwort ist, sagen wir das und helfen dir stattdessen beim Entwurf von Erkennung und Vorfallprozess. Wenn du ein kleines oder mittleres Unternehmen bist, das dieses Jahr 24/7-Erkennung braucht, ist Zyberdome dafür da.
FAQ
Häufig gestellte Fragen
Verlangt NIS2 ein SOC?
Nicht unter diesem Namen. Art. 21 Abs. 2 Buchst. b der Richtlinie (EU) 2022/2555 verlangt die Bewältigung von Sicherheitsvorfällen als Risikomanagementmaßnahme, und Art. 23 verlangt eine Frühwarnung innerhalb von 24 Stunden nach Kenntnis eines erheblichen Vorfalls. Beides funktioniert nicht, ohne dass jemand Logs und Alarme beobachtet, auch nachts und am Wochenende. Ob dieser Jemand dein Mitarbeiter oder ein Anbieter ist, ist deine Wahl; Pflicht und Haftung bleiben bei dir.
Wie viele Leute braucht ein eigenes 24/7-SOC?
Für einen einzigen rund um die Uhr besetzten Analystenplatz brauchst du etwa fünf Vollzeitkräfte, sobald Schichten, Urlaub, Krankheit und Schulung eingerechnet sind. Ein funktionierendes SOC braucht mindestens zwei Plätze plus Leitung, einen Detection Engineer und jemanden, der die Plattform pflegt, also sind acht bis zwölf Leute das realistische Minimum. Viele eigene SOCs, die auf dem Papier günstiger aussehen, laufen mit ein oder zwei Leuten und sind faktisch ein Dienst zu Bürozeiten mit Alarm-E-Mail in der Nacht.
Was kostet ein Managed SOC?
Anbieter rechnen pro Gerät, pro Nutzer oder nach Datenvolumen ab. Für ein mittelständisches Unternehmen liegt die typische Spanne in Deutschland und der EU bei einigen tausend bis rund zwanzigtausend Euro im Monat, je nach Zahl der Systeme, Logquellen und ob Reaktion enthalten ist; das ist eine Marktspanne, kein Angebot. Zyberdome hat einen festen Monatspreis pro Gerät, der auf seiner Seite steht. In beiden Fällen liegen die Jahreskosten deutlich unter dem Gehalt von zwei Analysten.
Quellen
- Richtlinie (EU) 2022/2555 (NIS2), Art. 21 Abs. 2 Buchst. b Bewältigung von Sicherheitsvorfällen und Art. 23 Berichtspflichten
- NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management
- ISO/IEC 27001:2022, Anhang A Controls 5.24 bis 5.28 (Incident Management) und 8.16 (Überwachungstätigkeiten)
- BSI: Systeme zur Angriffserkennung, Orientierungshilfe
Passende Seiten
- GlossarSOC (Security Operations Center)Ein SOC überwacht Systeme rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Woraus es besteht, was NIS2 erwartet und wann ein Managed SOC besser ist.
- GlossarIncident ResponseIncident Response ist die organisierte Behandlung eines Sicherheitsvorfalls bis zur Wiederherstellung. NIST-Phasen, Fristen aus NIS2 und CRA, und was du vorbereitest.
- GlossarNIS2NIS2 (Richtlinie (EU) 2022/2555) verpflichtet Einrichtungen in 18 Sektoren zu Cybersicherheit. Betroffenheit, zehn Maßnahmen, Meldefristen und das deutsche NIS2UmsuCG.
- InsightsDie zehn NIS2-Maßnahmen aus Artikel 21(2), erklärtNIS2 Artikel 21(2) nennt zehn Maßnahmen, die jede betroffene Einrichtung umsetzen muss. Was jede bedeutet, wie sie ins deutsche Recht abbildet und wo du anfängst.
- Für deine BrancheCybersecurity für CISOs und IT-Leitung: NIS2-Pflichten, Pentests und ErkennungWas CISO und IT-Leitung im Mittelstand brauchen: NIS2- und BSIG-Pflichten, Haftung der Geschäftsleitung, Angriffsfläche, typische Findings und ein Jahresplan.
- LeistungenSchutz auf Konzernniveau. Zum Preis für den Mittelstand.Managed SOC für KMU: SentinelOne Endpoint Protection, 24/7-Überwachung durch SOC-Analysten und Incident Response. IT-Sicherheit zu festen Monatskosten.
- LeistungenNIS2 ohne Papierberg.NIS2 (NIS-2) gilt in Deutschland seit Dezember 2025. Finde heraus, ob du betroffen bist, und setz Risikomanagement, Meldepflichten und Tests hands-on um.
