Nur 9% planen ihr SOC komplett selbst: warum die Make-or-Buy-Frage falsch gestellt ist

Welche SOC-Funktion behalten, welche kaufen: das Gerüst für IT-Leiterinnen und -Leiter.
Im Januar 2026 veröffentlichte Kaspersky eine internationale Befragung von Unternehmen ab 500 Mitarbeitenden, die ein Security Operations Center aufbauen wollen: Nur 9 Prozent planen den Betrieb vollständig mit eigenem Personal. 64 Prozent wollen Teile auslagern, weitere 26 Prozent den Betrieb ganz einkaufen, zusammen fast 90 Prozent (Kaspersky, «When it's time to build a SOC», Januar 2026). Wer noch abwägt, «ob wir ein SOC aufbauen oder auslagern», arbeitet damit an einer Frage, die neun von zehn Unternehmen bereits hinter sich gelassen haben. Weiter kommen Sie mit zwei anderen: Welche Situationen muss Ihre Sicherheitsorganisation abdecken, und wer deckt welche davon ab?
Eines vorweg, weil wir es in Ausschreibungen regelmässig sehen: Diese Frage entscheidet selten die IT-Leitung. Sie landet in der Geschäftsleitung. Dieser Artikel gibt Ihnen das Gerüst, mit dem Sie Ihre Empfehlung begründen. Sie können ihn direkt weiterreichen.
SOC-Make-or-Buy gehört pro Situation gestellt
Die binäre Frage «selbst oder auslagern» ist eine Falle. Sie tut so, als wäre ein SOC ein einzelnes Ding, das man als Ganzes besitzt oder als Ganzes einkauft. In der Praxis ist ein SOC ein Bündel von Funktionen. Für jede einzelne fällt die Antwort anders aus.
Massstab ist die Leistung in der Minute, in der ein Angriff läuft, nicht das Eigentum am Betrieb. Ein eigenes SOC, das nachts niemand besetzt, zählt auf dem Papier als «Make» und deckt im Ernstfall nichts ab.
Deshalb drehen wir die Reihenfolge um: zuerst die Situationen, die Sie abdecken müssen. Danach, Funktion für Funktion, die Zuordnung. Was ein SOC begrifflich von Managed Detection and Response und einem Cyber Defence Center unterscheidet, haben wir separat aufgeschrieben; hier geht es um den Betrieb: SOC, MDR und CDC im Detail.
Erkennen Sie Ihre SOC-Lücke? Fünf Situationen aus dem Alltag
Bevor wir sortieren, prüfen Sie sich selbst an fünf Situationen, die jede Sicherheitsorganisation abdecken muss:
- Es ist drei Uhr nachts, ein Alert schlägt an. Schaut jemand hin? Das ist die Grundfrage der 24/7-Überwachung (Tier 1). Angreifer richten sich nicht nach Bürozeiten.
- Tausend Alerts pro Tag, alle gleich laut. Welche drei sind echt? Ohne laufendes Tuning und qualifizierte Triage (Tier 2) ertrinkt jedes Team im Rauschen.
- Ein Angriff läuft nachweislich. Wer entscheidet, welches System isoliert wird? Incident Response braucht Befugnisse, Übung und Kenntnis Ihrer Umgebung.
- Der Angreifer nutzt eine Methode von letzter Woche. Weiss Ihr Team davon? Threat Intelligence und Spezialisten-Analysen (Tier 3) setzen voraus, dass jemand die Bedrohungslage hauptberuflich verfolgt.
- Die Revision will Nachweise: Wer hat wann was gesehen und getan? Ohne saubere Beweisspur wird jeder Vorfall zusätzlich zum Audit-Problem.
Zögern Sie bei zwei oder mehr Punkten, steht vor Ihrer Make-or-Buy-Frage erst einmal eine Lücke. Die Zuordnung selbst folgt danach einer einfachen Logik: Behalten Sie, was Kontext über Ihr Unternehmen braucht. Kaufen Sie, was Nachtschichten und Spezialisierung braucht.
Welche SOC-Funktionen Sie behalten und welche Sie kaufen
Die Matrix übersetzt diese Logik Zeile für Zeile. Sie lässt sich ohne Begleittext in eine Vorlage für die Geschäftsleitung übernehmen.
Zwei Zeilen verdienen einen zweiten Blick. In der Spalte «Was Sie behalten» steht nichts aus Höflichkeit: Asset Management, Patching und der Entscheid über Mitigationen bleiben bei Ihnen, weil nur Sie den Kontext haben. Welches System geschäftskritisch ist, weiss kein Anbieter besser als Sie. Tier-1-Aufgaben dagegen gehören nicht in Ihr Team, dafür ist die Schichtrechnung zu unerbittlich. Wer einkauft, entscheidet ähnlich: Unter den Unternehmen, die SOC-Funktionen einkaufen, sind Erstlinien-Analysten mit 61 Prozent die meistgefragte externe Rolle, gefolgt von der zweiten Linie mit 52 Prozent (Kaspersky, Januar 2026).
Die Zeile Threat Intelligence ist der klarste Kauf-Fall der ganzen Tabelle. Das Tempo der Bedrohungsentwicklung hält kaum ein Mittelständler mit internen Ressourcen mit.
Zählt man beide Seiten zusammen, die Kundenseite mit Kontext und Entscheidungshoheit und die Anbieterseite mit 24/7-Betrieb, Triage und Threat Intelligence, dann geht das Gesamtpaket weit über das hinaus, was der Begriff «SOC» klassisch meint. Deshalb nennen wir unseren Betrieb nicht SOC, sondern Cyber Defence Center.
Warum ein eigenes SOC an der 24/7-Mathematik kippt
Rechnen wir die Make-Seite ehrlich durch, mit den Zahlen aus unserem eigenen Betrieb. Eine einzige Position, die rund um die Uhr besetzt ist, bindet 8'760 Stunden im Jahr. Schon die reine Arbeitszeitrechnung ergibt daraus mehr als vier Vollzeitstellen. Kommen Ferien, Krankheit, Weiterbildung, Schichtübergaben und die parallele Abdeckung mehrerer Technologien dazu, liegt der Bedarf bei sieben bis acht Vollzeitstellen, und zwar nur für die Erstsichtung. An dieser Rechnung lässt sich nichts kürzen. Dazu kommen bei uns rund viereinhalb Stellen für Automatisierung, Weiterentwicklung und Tuning. Ohne sie könnte kein Team die rund tausend Incidents pro Tag bewältigen.
Diese Rechnung machen die wenigsten. Der jährliche SOC-Survey des SANS Institute zeigt: 79 Prozent der befragten Security Operations Center laufen rund um die Uhr, die häufigste Teamgrösse liegt bei zwei bis zehn Personen (SANS Institute, SOC Survey 2025). Beides zusammen geht rechnerisch nicht auf. Wer 24/7 behauptet und zehn Leute hat, hat entweder Lücken oder Hilfe von aussen.
Diese Leute müssen Sie ausserdem erst einmal haben. Nach unserer Erfahrung vergehen in der Schweiz von der Ausschreibung bis zur Einstellung einer Senior-Fachkraft rund neun Monate. Bis die neue Person ihre volle Leistung bringt, kommen zwei bis drei Monate dazu. Und mit der Einstellung hören die Kosten nicht auf: Rechnen Sie pro Person und Jahr mit mehr als 10'000 Franken für Ausbildung, Zertifizierungen und die dafür nötige Arbeitszeit, bei neuen Mitarbeitenden eher mehr. Sparen Sie das ein, ist das teuer aufgebaute Wissen in zwei Jahren veraltet. Auf Entlastung vom Arbeitsmarkt können Sie dabei nicht warten: Bis 2033 fehlen der Schweiz 54'400 ICT-Fachkräfte, die zusätzlich ausgebildet werden müssten (ICT-Berufsbildung Schweiz, Bedarfsprognose 2033).
Für die Make-Seite spricht ein ehrlicher Grund: Datenhoheit. Wer alles selbst betreibt, gibt keine Telemetrie aus dem Haus. Diese Hoheit kostet allerdings. Jemand muss die Daten speichern, schützen und auswerten, und zwar genau die Leute, die Sie gemäss dieser Rechnung erst in neun Monaten haben.
Warum ein eigenes SOC am Tempo der Bedrohungen kippt
Die Schichtmathematik ist die eine Grenze. Die zweite ist leiser: das Tempo. Angriffsabläufe verschieben sich heute schneller, als ein Team nebenher nachziehen kann. Schritt halten lässt sich nur, wenn Cyber Defence das Kerngeschäft ist.
Der Erstzugang zu einem Netzwerk und die eigentliche Attacke sind heute arbeitsteilig: Eine Gruppe bricht ein, eine zweite verwertet. Zwischen Einbruch und Übergabe lagen 2022 im Median mehr als acht Stunden. 2025 waren es 22 Sekunden (Mandiant, M-Trends 2026, Auswertung von über 500'000 Stunden Incident Response). Ein Zeitfenster, das sich in drei Jahren um den Faktor 1'300 zusammengezogen hat, deckt keine Bürozeit mehr ab. Und es verschiebt, was ein SOC können muss.
Das hat zwei Dimensionen. Erstens Breite: Ein wirksamer Abwehrbetrieb stützt sich heute auf Disziplinen wie Incident Response, Forensik, Consulting, Managed Detection and Response und Offensive Security. Jede davon ist ein eigenes Berufsbild. Zweitens Tiefe: Innerhalb jeder Disziplin braucht es Spezialisierung, die ein Zwei-Personen-Team neben dem Tagesgeschäft nicht aufbauen kann.
Für ein Unternehmen, dessen Kerngeschäft Maschinenbau, Energieversorgung oder Handel ist, ist das keine Frage von Budget oder Willen. Für die meisten Mittelständler ist es im Vollausbau schlicht nicht tragfähig.
Damit verschiebt sich der Anspruch: Werkzeuge kaufen am Ende beide Seiten. Die Leistung liegt darin, sie zu beherrschen, zusammenzubringen und mit der Lage Schritt zu halten. Das schaffen wenige Unternehmen im Alleingang.
SOC-Make-or-Buy ist eine Zeit- und Risiko-Entscheidung
Eine Achse fehlt in fast jeder Entscheidungsvorlage: die Zeit. In unserer Praxis liegt der realistische Wert bis zum eingespielten Eigenbetrieb bei 12 bis 18 Monaten, gerechnet von der Rekrutierung bis zu eingespielten Prozessen. Ein Managed-Betrieb liefert nach unserer Erfahrung erste verwertbare Detektion bereits nach 30 bis 90 Tagen. Dass die interne Planung meist optimistischer ausfällt, zeigt eine Befragung vom Februar 2026: Zwei Drittel der Unternehmen rechnen mit 6 bis 12 Monaten Aufbauzeit, ein Viertel mit bis zu zwei Jahren (Kaspersky, «Costs, timelines and stumbling blocks», Februar 2026).
Für die Geschäftsleitung übersetzt sich das direkt in Risikosprache: Jeder Monat Aufbauzeit ist ein Monat offenes Risikofenster. 12 bis 18 Monate Eigenbau heissen 12 bis 18 Monate, in denen ein Angriff im Zweifel erst entdeckt wird, wenn der Schaden da ist.
Was in diesem Fenster passiert, ist gut vermessen. Angreifer bewegen sich im Median 14 Tage unentdeckt im Netz, bevor jemand sie bemerkt, ein Wert, der zuletzt wieder gestiegen ist, von 11 Tagen im Vorjahr (Mandiant, M-Trends 2026). Immerhin: In 52 Prozent der Fälle entdecken die Organisationen den Angriff heute selbst, statt von aussen darauf hingewiesen zu werden.
Time-to-Detection ist damit das ehrlichste Kriterium der ganzen Debatte: wie schnell jemand merkt, dass etwas passiert, und zwar ab dem Tag, an dem Sie entschieden haben. Dass diese Messung schwerfällt, ist Teil des Problems: 28 Prozent der Unternehmen nennen es eine der grössten Hürden beim SOC-Aufbau, die Wirksamkeit überhaupt beurteilen zu können, von Kennzahlen wie Mean Time to Detect bis zum Nachweis gegenüber der Geschäftsleitung (Kaspersky, Februar 2026).
Managed SOC für Schweizer KMU und regulierte Betriebe
Die Bedrohungslage ist dabei keine Importware. Das Bundesamt für Cybersicherheit verzeichnete allein im zweiten Halbjahr 2025 29'006 freiwillige Meldungen und 145 meldepflichtige Cybervorfälle, darunter 57 Ransomware-Fälle (BACS, Halbjahresbericht 2025/2).
Wie die Zuordnung konkret aussieht, hängt von Ihrer Ausgangslage ab. Zwei Muster sehen wir in der Praxis immer wieder.
Der Mittelständler mit schlanker IT. Meist eine Microsoft-geprägte Umgebung, ein kleines Team, und Security ist eines von zwölf Themen auf dem Tisch der IT-Leitung. Hier fällt der Behalten-Anteil bewusst klein aus: Inventar, Patching und der Mitigations-Entscheid bleiben im Haus, alles Weitere kommt vom Anbieter. Entscheidend ist eine klare Eskalationslinie: Wer ruft wen an, wenn es ernst wird? Die Antwort gehört ins Konzept, lange vor dem ersten Vorfall.
Der regulierte Betrieb. Für Finanzinstitute unter FINMA-Aufsicht, Energieversorger und alle, die dem revidierten Datenschutzgesetz besondere Rechenschaft schulden, ist Regulierung längst der stärkste Treiber: 70 Prozent der von der ENISA befragten Organisationen investieren in Sicherheit primär, um regulatorische Anforderungen zu erfüllen (ENISA, NIS Investments 2025). Für diese Betriebe kommen zwei harte Kriterien dazu: Datenstandort Schweiz und eine lückenlose Beweisspur. Beides gehört in die Anbieterprüfung, nicht ins Kleingedruckte. Dazu kommt der weiche Faktor, der in Ausschreibungen selten im Papier steht und trotzdem mitentscheidet: Schweizer Firmen haben gerne Schweizer. Gleicher Rechtsraum, gleiche Zeitzone und um drei Uhr nachts dieselbe Sprache am Telefon.
Fünf Fragen, mit denen Sie SOC-Anbieter in der Schweiz prüfen
Steht die Zuordnung, beginnt die Anbieterwahl. Fünf Fragen trennen Prospekt von Substanz:
- Welche Funktionen deckt der Anbieter wirklich ab, und welche bleiben bei uns? Verlangen Sie die Antwort in der Struktur der Matrix oben. Wer nur «rundum sorglos» sagt, hat die Behalten-Spalte nicht verstanden.
- Was passiert in der ersten Stunde nach einem Alert? Lassen Sie sich den Ablauf eines echten Vorfalls schildern: Wer sieht den Alert nachts um drei, wer entscheidet, wer greift ein?
- Welche Reaktionszeiten stehen im SLA, für 24/7 und in Schweizer Zeit? Time-to-Detection und Reaktionsfristen sind die objektivste Vergleichsachse zwischen Anbietern. Vage Formulierungen sind hier ein Ausschlusskriterium.
- Wo liegen unsere Daten? Lassen Sie sich Standort, Rechtsraum und Zugriffsregelung schriftlich geben.
- Wie sieht die Beweisspur aus? Jeder Vorfall muss so dokumentiert sein, dass er vor Revision und Behörde standhält.
Ein praktischer Nebeneffekt eines integrierten Betriebs: Im Ernstfall gibt es ein Telefon statt drei. Niemand koordiniert um drei Uhr nachts gerne zwischen Monitoring-Dienstleister, Forensik-Firma und dem eigenen Team.
Make-or-Buy ist eine Funktionsfrage
Die Frage «Bauen wir unser SOC selbst, oder lagern wir es aus?» klingt nach einer Grundsatzentscheidung, zerfällt aber in ein halbes Dutzend kleinerer Fragen, eine pro Funktion. Die meisten Unternehmen beantworten sie mit «beides»: Nur 9 Prozent planen den kompletten Eigenbetrieb. Dahinter stehen zwei Grenzen, die unabhängig voneinander wirken.
Die erste Grenze ist reine Mathematik: 24/7-Abdeckung braucht Schichten, Schichten brauchen Personal, und dieses Personal ist auf dem Schweizer Arbeitsmarkt knapp und langsam zu finden. Daran ändert kein Budget etwas. Die zweite Grenze ist das Tempo, mit dem sich Angriffsmethoden weiterentwickeln. Wer Cyber Defence nicht als Kerngeschäft betreibt, kann mit Breite und Tiefe der nötigen Spezialisierung nicht mithalten, egal wie gut das eigene Team ist.
Machen Sie die Make-or-Buy-Frage deshalb an der Funktion fest statt am Prinzip. Was Kontext über Ihr Unternehmen braucht, Asset-Wissen und Patch-Entscheide etwa oder die Einordnung, was geschäftskritisch ist, gehört zu Ihnen. Was Nachtschichten und laufende Bedrohungsanalyse braucht, gehört zu einem Anbieter. Genau diese Trennung bildet die Matrix weiter oben ab.
Messen lässt sich jedes Modell an einer Grösse: der Zeit zwischen Angriff und Entdeckung, gerechnet ab dem Tag, an dem Sie entschieden haben. Bei den einen sind das Minuten, bei den anderen Monate. Wem das SOC gehört, ändert daran nichts.
Wie wir diese Trennung im eigenen Betrieb ziehen, welche Funktionen wir übernehmen und welche bei Ihnen bleiben, ist auf unserer Seite zum Cyber Defence Center beschrieben. Wenn Sie Ihre eigene Zuordnung machen wollen, nehmen Sie die Matrix aus diesem Artikel als Vorlage und gehen Sie sie Zeile für Zeile durch.
Häufige Fragen zu SOC Make-or-Buy
Quellen
- Kaspersky, «When it's time to build a SOC, nearly 90% of organizations prefer outsourced or hybrid models», 19.01.2026, abgerufen 22.07.2026: https://www.kaspersky.com/about/press-releases/when-its-time-to-build-a-soc-nearly-90-of-organizations-prefer-outsourced-or-hybrid-models
- Kaspersky, «Costs, timelines and stumbling blocks: what it really takes to build an SOC», 16.02.2026, abgerufen 22.07.2026: https://www.kaspersky.com/about/press-releases/costs-timelines-and-stumbling-blocks-what-it-really-takes-to-build-an-soc
- Bundesamt für Cybersicherheit (BACS), Halbjahresbericht 2025/2, publiziert 30.03.2026, abgerufen 27.07.2026: https://www.ncsc.admin.ch/ncsc/de/home/dokumentation/berichte/lageberichte/halbjahresbericht-2025-2.html
- ENISA, «NIS Investments 2025», Februar 2026, abgerufen 27.07.2026: https://www.enisa.europa.eu/sites/default/files/2026-02/NIS%20Investments%202025%20-%20Main%20report.pdf
- Mandiant / Google Cloud, «M-Trends 2026», März 2026, abgerufen 27.07.2026: https://cloud.google.com/blog/topics/threat-intelligence/m-trends-2026/
- SANS Institute, «SANS 2025 SOC Survey», Christopher Crowley, publiziert 09.07.2025, abgerufen 27.07.2026: https://www.sans.org/white-papers/sans-2025-soc-survey
- ICT-Berufsbildung Schweiz, «ICT-Fachkräftesituation: Bedarfsprognose 2033», abgerufen 27.07.2026: https://www.ict-berufsbildung.ch/bis-2033-muessen-54400-zusaetzliche-ict-fachkraefte-ausgebildet-werden

