Wenn Sie auf «Alle Cookies akzeptieren» klicken, stimmen Sie der Speicherung von Cookies auf Ihrem Gerät zu, um die Navigation auf der Website zu verbessern, die Nutzung der Website zu analysieren und unsere Marketingaktivitäten zu unterstützen. Weitere Informationen finden Sie in unserer Datenschutzrichtlinie.

Nur 9% planen ihr SOC komplett selbst: warum die Make-or-Buy-Frage falsch gestellt ist

Titelbild zum Artikel SOC Make-or-Buy: abstrakte 3D-Grafik aus blau-violetten Partikeln, die in einen Trichter strömen

Welche SOC-Funktion behalten, welche kaufen: das Gerüst für IT-Leiterinnen und -Leiter.

Im Januar 2026 veröffentlichte Kaspersky eine internationale Befragung von Unternehmen ab 500 Mitarbeitenden, die ein Security Operations Center aufbauen wollen: Nur 9 Prozent planen den Betrieb vollständig mit eigenem Personal. 64 Prozent wollen Teile auslagern, weitere 26 Prozent den Betrieb ganz einkaufen, zusammen fast 90 Prozent (Kaspersky, «When it's time to build a SOC», Januar 2026). Wer noch abwägt, «ob wir ein SOC aufbauen oder auslagern», arbeitet damit an einer Frage, die neun von zehn Unternehmen bereits hinter sich gelassen haben. Weiter kommen Sie mit zwei anderen: Welche Situationen muss Ihre Sicherheitsorganisation abdecken, und wer deckt welche davon ab?

Eines vorweg, weil wir es in Ausschreibungen regelmässig sehen: Diese Frage entscheidet selten die IT-Leitung. Sie landet in der Geschäftsleitung. Dieser Artikel gibt Ihnen das Gerüst, mit dem Sie Ihre Empfehlung begründen. Sie können ihn direkt weiterreichen.

Begriffsklärung

SOC steht hier für Security Operations Center, also die Funktion, die Angriffe erkennt und darauf reagiert. Nicht gemeint: SOC 2 (der Audit-Standard) und System-on-Chip (die Halbleiter-Architektur).

SOC-Make-or-Buy gehört pro Situation gestellt

Die binäre Frage «selbst oder auslagern» ist eine Falle. Sie tut so, als wäre ein SOC ein einzelnes Ding, das man als Ganzes besitzt oder als Ganzes einkauft. In der Praxis ist ein SOC ein Bündel von Funktionen. Für jede einzelne fällt die Antwort anders aus.

Massstab ist die Leistung in der Minute, in der ein Angriff läuft, nicht das Eigentum am Betrieb. Ein eigenes SOC, das nachts niemand besetzt, zählt auf dem Papier als «Make» und deckt im Ernstfall nichts ab.

Deshalb drehen wir die Reihenfolge um: zuerst die Situationen, die Sie abdecken müssen. Danach, Funktion für Funktion, die Zuordnung. Was ein SOC begrifflich von Managed Detection and Response und einem Cyber Defence Center unterscheidet, haben wir separat aufgeschrieben; hier geht es um den Betrieb: SOC, MDR und CDC im Detail.

Erkennen Sie Ihre SOC-Lücke? Fünf Situationen aus dem Alltag

Bevor wir sortieren, prüfen Sie sich selbst an fünf Situationen, die jede Sicherheitsorganisation abdecken muss:

  1. Es ist drei Uhr nachts, ein Alert schlägt an. Schaut jemand hin? Das ist die Grundfrage der 24/7-Überwachung (Tier 1). Angreifer richten sich nicht nach Bürozeiten.
  2. Tausend Alerts pro Tag, alle gleich laut. Welche drei sind echt? Ohne laufendes Tuning und qualifizierte Triage (Tier 2) ertrinkt jedes Team im Rauschen.
  3. Ein Angriff läuft nachweislich. Wer entscheidet, welches System isoliert wird? Incident Response braucht Befugnisse, Übung und Kenntnis Ihrer Umgebung.
  4. Der Angreifer nutzt eine Methode von letzter Woche. Weiss Ihr Team davon? Threat Intelligence und Spezialisten-Analysen (Tier 3) setzen voraus, dass jemand die Bedrohungslage hauptberuflich verfolgt.
  5. Die Revision will Nachweise: Wer hat wann was gesehen und getan? Ohne saubere Beweisspur wird jeder Vorfall zusätzlich zum Audit-Problem.

Zögern Sie bei zwei oder mehr Punkten, steht vor Ihrer Make-or-Buy-Frage erst einmal eine Lücke. Die Zuordnung selbst folgt danach einer einfachen Logik: Behalten Sie, was Kontext über Ihr Unternehmen braucht. Kaufen Sie, was Nachtschichten und Spezialisierung braucht.

Welche SOC-Funktionen Sie behalten und welche Sie kaufen

Die Matrix übersetzt diese Logik Zeile für Zeile. Sie lässt sich ohne Begleittext in eine Vorlage für die Geschäftsleitung übernehmen.

Ihre SituationSOC-FunktionWas Sie behalten (Ihr Team)Was Sie kaufen (Anbieter)Erste Stunde nach dem Alert
Nachts um drei schlägt ein Alert an24/7-Monitoring (Tier 1)keineLückenlose Überwachung, jede Nacht, jedes WochenendeAnbieter sichtet und qualifiziert den Alert innert definierter Frist
Tausend Alerts, drei sind echtTriage und Tuning (Tier 2)Rückmeldung, welche Systeme geschäftskritisch sindQualifizierte Analysten, laufendes Regel-TuningAnbieter trennt Fehlalarm von Vorfall und eskaliert nur Echtes
Ein Angriff läuftIncident ResponseEntscheid über Mitigation: Was darf isoliert werden?Eindämmung, Analyse, erprobtes VorgehenAnbieter schlägt Massnahmen vor, Ihr Team entscheidet, gemeinsam wird umgesetzt
Angreifer-Wissen fehltThreat Intelligence und WeiterentwicklungkeineBedrohungslage verfolgen, Erkennung laufend nachführenDer Alert wird gegen die Angreifer-Muster von dieser Woche geprüft
Die Revision will NachweiseCompliance und BeweisspurInterne Richtlinien, Entscheid über MeldepflichtenLückenlose Dokumentation jedes VorfallsJeder Schritt ist protokolliert und abrufbar
Ihre Umgebung verändert sichAsset Management und PatchingInventar, Patch-Prozesse, KontextwissenHinweise, wo die Erkennung blinde Flecken hatAnbieter fragt gezielt nach: Gehört dieses System Ihnen?

Zwei Zeilen verdienen einen zweiten Blick. In der Spalte «Was Sie behalten» steht nichts aus Höflichkeit: Asset Management, Patching und der Entscheid über Mitigationen bleiben bei Ihnen, weil nur Sie den Kontext haben. Welches System geschäftskritisch ist, weiss kein Anbieter besser als Sie. Tier-1-Aufgaben dagegen gehören nicht in Ihr Team, dafür ist die Schichtrechnung zu unerbittlich. Wer einkauft, entscheidet ähnlich: Unter den Unternehmen, die SOC-Funktionen einkaufen, sind Erstlinien-Analysten mit 61 Prozent die meistgefragte externe Rolle, gefolgt von der zweiten Linie mit 52 Prozent (Kaspersky, Januar 2026).

Die Zeile Threat Intelligence ist der klarste Kauf-Fall der ganzen Tabelle. Das Tempo der Bedrohungsentwicklung hält kaum ein Mittelständler mit internen Ressourcen mit.

Zählt man beide Seiten zusammen, die Kundenseite mit Kontext und Entscheidungshoheit und die Anbieterseite mit 24/7-Betrieb, Triage und Threat Intelligence, dann geht das Gesamtpaket weit über das hinaus, was der Begriff «SOC» klassisch meint. Deshalb nennen wir unseren Betrieb nicht SOC, sondern Cyber Defence Center.

Warum ein eigenes SOC an der 24/7-Mathematik kippt

Rechnen wir die Make-Seite ehrlich durch, mit den Zahlen aus unserem eigenen Betrieb. Eine einzige Position, die rund um die Uhr besetzt ist, bindet 8'760 Stunden im Jahr. Schon die reine Arbeitszeitrechnung ergibt daraus mehr als vier Vollzeitstellen. Kommen Ferien, Krankheit, Weiterbildung, Schichtübergaben und die parallele Abdeckung mehrerer Technologien dazu, liegt der Bedarf bei sieben bis acht Vollzeitstellen, und zwar nur für die Erstsichtung. An dieser Rechnung lässt sich nichts kürzen. Dazu kommen bei uns rund viereinhalb Stellen für Automatisierung, Weiterentwicklung und Tuning. Ohne sie könnte kein Team die rund tausend Incidents pro Tag bewältigen.

Diese Rechnung machen die wenigsten. Der jährliche SOC-Survey des SANS Institute zeigt: 79 Prozent der befragten Security Operations Center laufen rund um die Uhr, die häufigste Teamgrösse liegt bei zwei bis zehn Personen (SANS Institute, SOC Survey 2025). Beides zusammen geht rechnerisch nicht auf. Wer 24/7 behauptet und zehn Leute hat, hat entweder Lücken oder Hilfe von aussen.

Diese Leute müssen Sie ausserdem erst einmal haben. Nach unserer Erfahrung vergehen in der Schweiz von der Ausschreibung bis zur Einstellung einer Senior-Fachkraft rund neun Monate. Bis die neue Person ihre volle Leistung bringt, kommen zwei bis drei Monate dazu. Und mit der Einstellung hören die Kosten nicht auf: Rechnen Sie pro Person und Jahr mit mehr als 10'000 Franken für Ausbildung, Zertifizierungen und die dafür nötige Arbeitszeit, bei neuen Mitarbeitenden eher mehr. Sparen Sie das ein, ist das teuer aufgebaute Wissen in zwei Jahren veraltet. Auf Entlastung vom Arbeitsmarkt können Sie dabei nicht warten: Bis 2033 fehlen der Schweiz 54'400 ICT-Fachkräfte, die zusätzlich ausgebildet werden müssten (ICT-Berufsbildung Schweiz, Bedarfsprognose 2033).

Für die Make-Seite spricht ein ehrlicher Grund: Datenhoheit. Wer alles selbst betreibt, gibt keine Telemetrie aus dem Haus. Diese Hoheit kostet allerdings. Jemand muss die Daten speichern, schützen und auswerten, und zwar genau die Leute, die Sie gemäss dieser Rechnung erst in neun Monaten haben.

Die Datenlage

Warum ausgelagert wird: 55 Prozent der Unternehmen nennen den Bedarf an Rund-um-die-Uhr-Schutz als Hauptmotiv für die Auslagerung, deutlich vor der Budgetoptimierung mit 37 Prozent (Kaspersky, Januar 2026). Ausgelagert wird also nicht primär, um zu sparen, sondern um überhaupt abzudecken.

Wie eng der Markt ist: Die EU-Cybersicherheitsagentur ENISA beziffert die Fachkräftelücke in der EU auf 299'000 Personen; Sicherheitspersonal macht noch 10,6 Prozent der gesamten IT-Belegschaft aus, der tiefste je gemessene Wert.

Wen es am härtesten trifft: 94 Prozent der KMU haben Mühe, Security-Fachkräfte zu gewinnen, gegenüber 83 Prozent bei den Grossunternehmen (ENISA, NIS Investments 2025). Wer mit den grossen Häusern um dieselben Leute konkurriert, zieht dabei meist den Kürzeren.

Warum ein eigenes SOC am Tempo der Bedrohungen kippt

Die Schichtmathematik ist die eine Grenze. Die zweite ist leiser: das Tempo. Angriffsabläufe verschieben sich heute schneller, als ein Team nebenher nachziehen kann. Schritt halten lässt sich nur, wenn Cyber Defence das Kerngeschäft ist.

Der Erstzugang zu einem Netzwerk und die eigentliche Attacke sind heute arbeitsteilig: Eine Gruppe bricht ein, eine zweite verwertet. Zwischen Einbruch und Übergabe lagen 2022 im Median mehr als acht Stunden. 2025 waren es 22 Sekunden (Mandiant, M-Trends 2026, Auswertung von über 500'000 Stunden Incident Response). Ein Zeitfenster, das sich in drei Jahren um den Faktor 1'300 zusammengezogen hat, deckt keine Bürozeit mehr ab. Und es verschiebt, was ein SOC können muss.

Das hat zwei Dimensionen. Erstens Breite: Ein wirksamer Abwehrbetrieb stützt sich heute auf Disziplinen wie Incident Response, Forensik, Consulting, Managed Detection and Response und Offensive Security. Jede davon ist ein eigenes Berufsbild. Zweitens Tiefe: Innerhalb jeder Disziplin braucht es Spezialisierung, die ein Zwei-Personen-Team neben dem Tagesgeschäft nicht aufbauen kann.

Für ein Unternehmen, dessen Kerngeschäft Maschinenbau, Energieversorgung oder Handel ist, ist das keine Frage von Budget oder Willen. Für die meisten Mittelständler ist es im Vollausbau schlicht nicht tragfähig.

Damit verschiebt sich der Anspruch: Werkzeuge kaufen am Ende beide Seiten. Die Leistung liegt darin, sie zu beherrschen, zusammenzubringen und mit der Lage Schritt zu halten. Das schaffen wenige Unternehmen im Alleingang.

SOC-Make-or-Buy ist eine Zeit- und Risiko-Entscheidung

Eine Achse fehlt in fast jeder Entscheidungsvorlage: die Zeit. In unserer Praxis liegt der realistische Wert bis zum eingespielten Eigenbetrieb bei 12 bis 18 Monaten, gerechnet von der Rekrutierung bis zu eingespielten Prozessen. Ein Managed-Betrieb liefert nach unserer Erfahrung erste verwertbare Detektion bereits nach 30 bis 90 Tagen. Dass die interne Planung meist optimistischer ausfällt, zeigt eine Befragung vom Februar 2026: Zwei Drittel der Unternehmen rechnen mit 6 bis 12 Monaten Aufbauzeit, ein Viertel mit bis zu zwei Jahren (Kaspersky, «Costs, timelines and stumbling blocks», Februar 2026).

Für die Geschäftsleitung übersetzt sich das direkt in Risikosprache: Jeder Monat Aufbauzeit ist ein Monat offenes Risikofenster. 12 bis 18 Monate Eigenbau heissen 12 bis 18 Monate, in denen ein Angriff im Zweifel erst entdeckt wird, wenn der Schaden da ist.

Was in diesem Fenster passiert, ist gut vermessen. Angreifer bewegen sich im Median 14 Tage unentdeckt im Netz, bevor jemand sie bemerkt, ein Wert, der zuletzt wieder gestiegen ist, von 11 Tagen im Vorjahr (Mandiant, M-Trends 2026). Immerhin: In 52 Prozent der Fälle entdecken die Organisationen den Angriff heute selbst, statt von aussen darauf hingewiesen zu werden.

Time-to-Detection ist damit das ehrlichste Kriterium der ganzen Debatte: wie schnell jemand merkt, dass etwas passiert, und zwar ab dem Tag, an dem Sie entschieden haben. Dass diese Messung schwerfällt, ist Teil des Problems: 28 Prozent der Unternehmen nennen es eine der grössten Hürden beim SOC-Aufbau, die Wirksamkeit überhaupt beurteilen zu können, von Kennzahlen wie Mean Time to Detect bis zum Nachweis gegenüber der Geschäftsleitung (Kaspersky, Februar 2026).

Managed SOC für Schweizer KMU und regulierte Betriebe

Die Bedrohungslage ist dabei keine Importware. Das Bundesamt für Cybersicherheit verzeichnete allein im zweiten Halbjahr 2025 29'006 freiwillige Meldungen und 145 meldepflichtige Cybervorfälle, darunter 57 Ransomware-Fälle (BACS, Halbjahresbericht 2025/2).

Wie die Zuordnung konkret aussieht, hängt von Ihrer Ausgangslage ab. Zwei Muster sehen wir in der Praxis immer wieder.

Der Mittelständler mit schlanker IT. Meist eine Microsoft-geprägte Umgebung, ein kleines Team, und Security ist eines von zwölf Themen auf dem Tisch der IT-Leitung. Hier fällt der Behalten-Anteil bewusst klein aus: Inventar, Patching und der Mitigations-Entscheid bleiben im Haus, alles Weitere kommt vom Anbieter. Entscheidend ist eine klare Eskalationslinie: Wer ruft wen an, wenn es ernst wird? Die Antwort gehört ins Konzept, lange vor dem ersten Vorfall.

Der regulierte Betrieb. Für Finanzinstitute unter FINMA-Aufsicht, Energieversorger und alle, die dem revidierten Datenschutzgesetz besondere Rechenschaft schulden, ist Regulierung längst der stärkste Treiber: 70 Prozent der von der ENISA befragten Organisationen investieren in Sicherheit primär, um regulatorische Anforderungen zu erfüllen (ENISA, NIS Investments 2025). Für diese Betriebe kommen zwei harte Kriterien dazu: Datenstandort Schweiz und eine lückenlose Beweisspur. Beides gehört in die Anbieterprüfung, nicht ins Kleingedruckte. Dazu kommt der weiche Faktor, der in Ausschreibungen selten im Papier steht und trotzdem mitentscheidet: Schweizer Firmen haben gerne Schweizer. Gleicher Rechtsraum, gleiche Zeitzone und um drei Uhr nachts dieselbe Sprache am Telefon.

Fünf Fragen, mit denen Sie SOC-Anbieter in der Schweiz prüfen

Steht die Zuordnung, beginnt die Anbieterwahl. Fünf Fragen trennen Prospekt von Substanz:

  1. Welche Funktionen deckt der Anbieter wirklich ab, und welche bleiben bei uns? Verlangen Sie die Antwort in der Struktur der Matrix oben. Wer nur «rundum sorglos» sagt, hat die Behalten-Spalte nicht verstanden.
  2. Was passiert in der ersten Stunde nach einem Alert? Lassen Sie sich den Ablauf eines echten Vorfalls schildern: Wer sieht den Alert nachts um drei, wer entscheidet, wer greift ein?
  3. Welche Reaktionszeiten stehen im SLA, für 24/7 und in Schweizer Zeit? Time-to-Detection und Reaktionsfristen sind die objektivste Vergleichsachse zwischen Anbietern. Vage Formulierungen sind hier ein Ausschlusskriterium.
  4. Wo liegen unsere Daten? Lassen Sie sich Standort, Rechtsraum und Zugriffsregelung schriftlich geben.
  5. Wie sieht die Beweisspur aus? Jeder Vorfall muss so dokumentiert sein, dass er vor Revision und Behörde standhält.

Ein praktischer Nebeneffekt eines integrierten Betriebs: Im Ernstfall gibt es ein Telefon statt drei. Niemand koordiniert um drei Uhr nachts gerne zwischen Monitoring-Dienstleister, Forensik-Firma und dem eigenen Team.

Make-or-Buy ist eine Funktionsfrage

Die Frage «Bauen wir unser SOC selbst, oder lagern wir es aus?» klingt nach einer Grundsatzentscheidung, zerfällt aber in ein halbes Dutzend kleinerer Fragen, eine pro Funktion. Die meisten Unternehmen beantworten sie mit «beides»: Nur 9 Prozent planen den kompletten Eigenbetrieb. Dahinter stehen zwei Grenzen, die unabhängig voneinander wirken.

Die erste Grenze ist reine Mathematik: 24/7-Abdeckung braucht Schichten, Schichten brauchen Personal, und dieses Personal ist auf dem Schweizer Arbeitsmarkt knapp und langsam zu finden. Daran ändert kein Budget etwas. Die zweite Grenze ist das Tempo, mit dem sich Angriffsmethoden weiterentwickeln. Wer Cyber Defence nicht als Kerngeschäft betreibt, kann mit Breite und Tiefe der nötigen Spezialisierung nicht mithalten, egal wie gut das eigene Team ist.

Machen Sie die Make-or-Buy-Frage deshalb an der Funktion fest statt am Prinzip. Was Kontext über Ihr Unternehmen braucht, Asset-Wissen und Patch-Entscheide etwa oder die Einordnung, was geschäftskritisch ist, gehört zu Ihnen. Was Nachtschichten und laufende Bedrohungsanalyse braucht, gehört zu einem Anbieter. Genau diese Trennung bildet die Matrix weiter oben ab.

Messen lässt sich jedes Modell an einer Grösse: der Zeit zwischen Angriff und Entdeckung, gerechnet ab dem Tag, an dem Sie entschieden haben. Bei den einen sind das Minuten, bei den anderen Monate. Wem das SOC gehört, ändert daran nichts.

Wie wir diese Trennung im eigenen Betrieb ziehen, welche Funktionen wir übernehmen und welche bei Ihnen bleiben, ist auf unserer Seite zum Cyber Defence Center beschrieben. Wenn Sie Ihre eigene Zuordnung machen wollen, nehmen Sie die Matrix aus diesem Artikel als Vorlage und gehen Sie sie Zeile für Zeile durch.

Andreas Renold, Head of Cyber Defence bei Netcloud

Verfasser

Andreas Renold

Head of Cyber Defence bei der Netcloud AG. Er verantwortet das Cyber Defence Center der Netcloud und begleitet Schweizer Mittelstand-Kunden bei Architektur und Betrieb integrierter Security-Services.

Häufige Fragen zu SOC Make-or-Buy

Weder noch, wenn die Frage pauschal gestellt wird. Nur 9 Prozent der Unternehmen planen ihr SOC vollständig selbst zu betreiben, fast 90 Prozent wählen ausgelagerte oder hybride Modelle (Kaspersky, 2026). Sinnvoll ist die Entscheidung pro Funktion: behalten, was Kontext über das eigene Unternehmen braucht (Assets, Patching, Mitigations-Entscheid), kaufen, was Skala und Spezialisierung braucht (24/7-Monitoring, Triage, Threat Intelligence).

Ein Managed SOC ist ein Security Operations Center, das ein externer Anbieter betreibt: Überwachung, Alarm-Triage und Reaktion rund um die Uhr, für mehrere Kunden. Anbieter vermarkten dasselbe Modell auch als SOC as a Service; als Managed Security Service Provider (MSSP) wird ein Anbieter bezeichnet, der darüber hinaus weitere Sicherheitsdienste betreibt. Die Abgrenzung zu Managed Detection and Response und zum Cyber Defence Center haben wir separat erklärt: SOC, MDR und CDC im Vergleich.

Ein Co-Managed SOC ist ein gemeinsam betriebenes Modell: Der Anbieter übernimmt 24/7-Monitoring, Triage und Threat Intelligence, das interne Team behält Asset Management, Patching und den Entscheid über Massnahmen. Der Kunde übernimmt dabei keine Tier-1-Aufgaben; Nachtschichten und Erstsichtung liegen vollständig beim Anbieter.

Üblich sind drei Stufen. Tier 1 sichtet und qualifiziert eingehende Alerts rund um die Uhr. Tier 2 analysiert eskalierte Fälle vertieft und pflegt die Erkennungsregeln. Tier 3 übernimmt Spezialfälle wie Threat Hunting, Forensik und komplexe Vorfälle. Für den Eigenbetrieb aller drei Stufen im 24/7-Modus braucht es sieben bis acht Vollzeitstellen.

Für die meisten Mittelständler nicht als Vollausbau. Der Eigenbetrieb kippt an zwei Grenzen: an der Menge (Schichtbetrieb, Personalbedarf, rund neun Monate Rekrutierung pro Senior-Stelle plus zwei bis drei Monate Einarbeitung) und am Tempo (die Bedrohungsentwicklung erfordert Breite und Spezialisierung, die nur trägt, wenn Cyber Defence Kerngeschäft ist). Kaspersky beziffert 2026 den Anteil der Unternehmen, die den Vollausbau dennoch planen, auf 9 Prozent. Für den Schweizer Mittelstand bleibt das die Ausnahme.

Das hängt von den Kostentreibern ab, nicht von einer Preisliste: Anzahl und Art der überwachten Systeme, gewünschte Reaktionszeiten, Umfang der Incident Response, Anforderungen an Datenstandort und Nachweise. Seriöse Anbieter beziffern den Aufwand nach einer Auslegeordnung. Pauschalpreise ohne Blick auf die Umgebung sind ein Warnsignal.

Nein. SOC meint in diesem Artikel das Security Operations Center, also die organisatorische Funktion, die Angriffe erkennt und behandelt. SOC 2 ist ein Prüfstandard für Dienstleister (relevant bei der Anbieterwahl, aber ein anderes Thema), System-on-Chip ein Halbleiter-Begriff ohne Bezug zur Cyber Defence.

Massgeblich sind die im SLA zugesicherten Fristen: erste Triage eines kritischen Alerts typischerweise innert Minuten bis maximal einer Stunde, rund um die Uhr und in Schweizer Zeitzone. Wichtiger als eine einzelne Zahl ist, dass die Fristen für 24/7 gelten und vertraglich zugesichert sind, nicht nur für Bürozeiten.

Quellen

Zur Methodik der zitierten Studien

Kaspersky: Beiden Veröffentlichungen liegt dieselbe Befragung zugrunde: IT-Sicherheitsverantwortliche und Führungskräfte aus Unternehmen ab 500 Mitarbeitenden in 16 Ländern, die bisher kein SOC betreiben, aber eines aufbauen wollen. Die Schweiz ist nicht Teil der Stichprobe, Deutschland schon. Die Zahlen zeigen eine internationale Marktrichtung, keine Schweizer Erhebung.

ENISA: Erhebung unter Organisationen in der EU, KMU und Grossunternehmen getrennt ausgewiesen. Die Fachkräftelücke stützt sich auf Daten der ISC2 Cybersecurity Workforce Study.

Mandiant: Auswertung von über 500'000 Stunden eigener Incident-Response-Einsätze im Jahr 2025, weltweit.

ICT-Berufsbildung Schweiz: Bedarfsprognose für alle Informatikberufe, nicht nur Sicherheit. Der Wert beschreibt den Schweizer Arbeitsmarkt insgesamt.

No items found.
Verfasser
Andreas Renold
Head of Cyber Defence, Netcloud AG
Aktualisiert:
05.10.2026
Zwei Geschäftspersonen diskutieren vor einem Laptop, während eine dritte Person im Vordergrund Notizen macht.

Lassen Sie uns Ihre Erfolgsgeschichte starten