Das Angebot für ein Managed SOC liegt seit drei Wochen auf dem Tisch, und niemand entscheidet. Die IT-Leitung findet es sinnvoll. Die Geschäftsleitung sieht einen monatlichen Betrag ohne sichtbare Wirkung. Und die Frage, an der es hängt, hat noch keiner gestellt: Was passiert bei uns, wenn dieses SOC an einem Sonntag um 03:40 anruft?
Die Monitoring-Diskussion im KMU läuft fast immer in dieselbe Richtung schief. Es geht um Abdeckung, Datenquellen, Log-Volumen, Minuten im SLA. Das sind beantwortbare Fragen, und gute Anbieter beantworten sie auch. Unbeantwortet bleibt die andere: Wer in deinem Unternehmen darf um 03:40 ein Notebook vom Netz nehmen, ein Konto sperren oder einen Produktivserver anhalten, ohne vorher jemanden zu wecken, der nein sagen könnte.
Ein Managed SOC kauft Augen, keine Hände. Es beobachtet, ordnet ein und eskaliert an dich. Reagieren muss weiterhin jemand bei euch, auch nachts. Du entscheidest damit zuerst über Befugnisse, und erst danach über Datenquellen und Preis. In unserer Erfahrung wird das Angebot dadurch kleiner, nicht grösser.
Was kaufst du, wenn du ein Managed SOC kaufst?
Du kaufst drei Dinge: Beobachtung rund um die Uhr, eine Einordnung der Meldungen und eine Eskalation an dich. Du kaufst in der Regel keine Reaktion mit Geschäftsfolge. Die bleibt bei euch, auch um vier Uhr morgens. Wer das Angebot so liest, liest es richtig.
Das Wort "Response" in SOC- und MDR-Angeboten meint meistens Eingrenzung in einem vorher abgesteckten Rahmen: ein Gerät isolieren, ein Konto sperren. Alles darüber hinaus bleibt bei dir. Das ist kein Trick des Anbieters. Es ist richtig so. Ein externes Team kann nicht wissen, ob der Server, den es gerade abschalten würde, die Nachtschicht trägt. Nur muss dann jemand bei euch erreichbar sein, und zwar mit Mandat, nicht mit guter Absicht.
Missverstanden wird vor allem die Reaktionszeit im SLA. Stehen dort fünfzehn Minuten, heisst das: innert fünfzehn Minuten schaut jemand hin. Es heisst nicht: innert fünfzehn Minuten steht der Angriff. Zwischen Hinschauen und Stillstand liegt eine Entscheidung, und die liegt bei euch. Dieser Satz sorgt im Steuerkreis meistens für Stille, und zwar in beide Richtungen. Die IT hat es geahnt, die Geschäftsleitung nicht.
| Was im Angebot steht | Was trotzdem bei euch bleibt |
|---|---|
| Beobachtung der vereinbarten Quellen, rund um die Uhr | Der Entscheid, welche Quellen überhaupt relevant sind |
| Triage und Priorisierung der Alarme | Der Kontext: welches System trägt gerade das Geschäft |
| Eskalation entlang eines definierten Pfads | Eine Person am Ende dieses Pfads, nachts, mit Befugnis |
| Eingrenzung im abgesprochenen Rahmen | Jeder Entscheid mit Folgen für Produktion, Kunden, Umsatz |
| Monatlicher Report | Die Konsequenz daraus: Massnahmen, Budget, Prioritäten |
Die Debatte im KMU dreht sich um Erkennung. Das Loch sitzt eine Stufe später. Das NIST Cybersecurity Framework trennt Detect und Respond nicht aus Ordnungsliebe, sondern weil Erkennen und Handeln zwei verschiedene Fähigkeiten sind. Die zweite kauft man deutlich schwerer ein als die erste. Ein SOC, das um 03:40 niemanden erreicht, hat den Angriff korrekt erkannt und nichts verhindert.

Wann lohnt sich ein Managed SOC im KMU?
Wenn drei Dinge bereits stehen: Identitäten und Endgeräte sind grundsätzlich im Griff, es gibt eine benannte Person mit der Befugnis nachts zu handeln, und es ist vorher entschieden, was ein Dritter ohne Rückfrage anfassen darf. Fehlt eines davon, zahlst du für Transparenz, die niemand in Handlung übersetzt.
Diese Vorentscheide gehören nicht in den SOC-Vertrag, sondern in die Vorfallsbereitschaft. Es sind wenige Fragen, die vor dem ersten Alarm beantwortet sein müssen: wer isolieren darf, wer geweckt wird, was stattdessen an die Geschäftsleitung geht. Unspektakulär, und genau darum bleibt es liegen. Wie das im KMU konkret aussieht, haben wir im Beitrag zum Incident-Response-Plan für KMU auseinandergenommen.
Dazu kommt der Fall, in dem der Anlass von aussen kommt. Ein Grosskunde verlangt Überwachung vertraglich. Oder die Meldepflicht greift: Betreiber kritischer Infrastrukturen melden einen Cyberangriff innert 24 Stunden an das Bundesamt für Cybersicherheit, fehlende Angaben können innert 14 Tagen nachgereicht werden (Informationen des BACS für Unternehmen). Zulieferer bekommen dieselben Anforderungen vertraglich weitergereicht. Diese 24 Stunden sind eine Uhr, die erst zu laufen beginnt, wenn du etwas merkst. Wer drei Wochen später merkt, erfüllt die Pflicht auf dem Papier und hat trotzdem drei Wochen verloren.
Umgekehrt gilt auch: Wenn die mehrstufige Anmeldung noch Lücken hat, Backups nie zurückgespielt wurden oder niemand sagen kann, welche Geräte überhaupt im Netz stehen, ist Überwachung der teure Weg, Dinge zu erfahren, die ihr schon wisst. Mit Erkennung fällt Grundhygiene nicht weg. Du siehst nur besser, wo sie fehlt. Das ist die Reihenfolge, die wir am häufigsten korrigieren, und sie kostet mehr Geduld als Technik.
Das Monitoring, das du längst bezahlst
Bevor Monitoring dazukommt, lohnt der Blick auf das Monitoring, das schon läuft. In den meisten Toollandschaften, die wir aufmachen, steckt ein guter Teil der Erkennung bereits in Lizenzen, die seit Jahren bezahlt werden: Endgeräteschutz, Identitätsplattform, Mailsicherheit. Die Signale sind da. Was fehlt, ist jemand, der sie liest und dem es auffällt, wenn sie ausbleiben.
In dieser Lage bezahlst du ein zweites Paar Augen für Daten, die das erste Paar schon hätte sehen können. Das ist ein Dimensionierungsproblem, kein Sicherheitsproblem. Zu viele Tools, zu wenig Überblick, zu hohe Kosten für zu wenig echten Schutz. Der Hebel liegt bei der Eigentümerschaft, nicht beim Einkauf, und deshalb lassen sich Abdeckung und Kosten oft gleichzeitig verbessern. Mehr dazu: Security-Tools konsolidieren.
Das heisst nicht, dass bestehende Lizenzen ein SOC ersetzen. Es heisst, dass die Frage nach dem Umfang des SOC erst sinnvoll gestellt werden kann, wenn klar ist, was ohne zusätzlichen Vertrag schon sichtbar wäre. Diese Reihenfolge spart keine Projektzeit, aber oft laufende Lizenzkosten.
Aus der Praxis: ein Logistikunternehmen mit 310 Mitarbeitenden
Drei Standorte, Lager im Zweischichtbetrieb, Nachtdisposition. Auf dem Tisch lag ein Angebot für 24/7-Überwachung, ausgelöst von einem Sicherheitsfragebogen eines Grosskunden. Der Fall schien eindeutig. Nachts arbeitet dort ohnehin jemand.
Beim Hinschauen kam etwas anderes heraus. Die Nacht war besetzt, aber niemand in der Nachtschicht hatte die Befugnis, ein System vom Netz zu nehmen. Das Dispositionssystem steuerte die Touren, ein ungeplanter Stillstand um zwei Uhr kostet Lieferfenster, und darum galt die ungeschriebene Regel: nichts anfassen, am Morgen die IT-Leitung anrufen. Ein SOC hätte seine Alarme genau in diese Regel geschickt.
Zuerst geändert wurde nicht das Monitoring, sondern der Entscheid. Eine schriftliche Liste: welche Geräte und Konten dürfen nachts ohne Rückfrage isoliert werden, von wem, und was geht stattdessen direkt an die Geschäftsleitung. Fünf Fälle, zwei Sätze pro Fall, eine Stunde Diskussion mit der Betriebsleitung, die den härteren Teil davon beisteuerte.
Danach war die Monitoring-Frage leicht. Der Umfang wurde kleiner, weil ein Teil der Quellen im Angebot mit keinem der fünf Fälle etwas zu tun hatte. Der Fragebogen des Kunden liess sich ehrlich beantworten, mit einer Reaktionszeit, zu der das Unternehmen auch stehen konnte.
Was kostet ein Managed SOC im KMU?
Einen Marktpreis nennen wir hier nicht, weil die Angebote je nach Datenvolumen, Abdeckung und Reaktionsumfang um Faktoren auseinanderliegen. Vergleichbar werden sie erst, wenn alle Anbieter denselben Umfang rechnen, und diesen Umfang definiert ihr, nicht der Anbieter. Der grössere Teil der Kosten steht ohnehin nicht im Angebot.
Die zweite Rechnung kommt aus dem eigenen Haus. Anbindung der Quellen, die ersten Wochen Abstimmung, bis das Alarmvolumen tragbar ist, und die interne Erreichbarkeit, die ihr mit dem Vertrag zusagt. Diese Posten tauchen in keinem Angebot auf und binden in unserer Erfahrung mehr Zeit der eigenen IT als erwartet. Ein Überwachungsvertrag ohne jemanden, der das Ergebnis besitzt, ist ein Abo auf ein Dashboard.
Vor der Geschäftsleitung überlebt die Frage deshalb nur als Geschäftsentscheid. Welches Risiko sinkt nachweisbar, was kostet es im Jahr, und was lässt man dafür weg. Der dritte Teil fehlt in fast jeder Vorlage, die wir sehen, und genau er entscheidet, ob der Antrag durchkommt.
Wie wir Sicherheitsführung bepreisen, steht offen auf der Seite: Das Cyber Assessment für CHF 1'900 klärt in zwei Wochen, wo ihr steht, inklusive Sichtung der bestehenden Tools und Lizenzen. Der CISO Retainer beginnt bei CHF 4'900 pro Monat und bringt die Person, die solche Entscheide trifft und gegenüber Geschäftsleitung und Verwaltungsrat vertritt. Mindestlaufzeit sechs Monate, danach monatlich kündbar.
Häufige Fragen
Kann ein Managed SOC eine eigene Nachtschicht ersetzen?
Das Beobachten ja, das Entscheiden nicht. Für die meisten Unternehmen mit 50 bis 500 Mitarbeitenden ist das die richtige Aufteilung: Die Nachtwache wird eingekauft, eine erreichbare Entscheidungsperson bleibt intern. Wer das ist und was sie darf, muss vor dem Vertrag geklärt sein. Sonst landet der Alarm auf einer Combox.
Unser IT-Dienstleister überwacht doch schon. Ist das ein SOC?
Meistens nicht. Verfügbarkeitsüberwachung beantwortet die Frage, ob etwas läuft. Angriffserkennung beantwortet die Frage, ob jemand etwas tut, was er nicht tun sollte. Andere Daten, anderer Vertrag. Welche der beiden Leistungen im Vertrag steht, ist meistens nachlesbar, und es ist nicht immer die, die alle im Haus annehmen.
Was, wenn die ersten Alarme alle Fehlalarme sind?
Das ist der normale Anfang. Jedes neue Monitoring produziert in den ersten Wochen Rauschen. Offen ist nur, wer das Recht hat, davon müde zu werden. Hat der Eskalationspfad keinen Eigentümer, werden die Alarme nach einigen Wochen stillschweigend ignoriert, während der Vertrag weiterläuft. Das ist der teuerste Ausgang, und wir sehen ihn regelmässig.
Die Entscheidung über Monitoring ist selten eine Produktfrage. Sie ist die Frage, wer bei euch nachts handeln darf und wofür diese Person danach geradesteht. Wer das geklärt hat, braucht die Hälfte des Angebots nicht mehr, und kann die andere Hälfte endlich beurteilen.
