Startseite · Blog
Grundlagen

MDR vs. SOC: der Unterschied, der fürs KMU zählt

23. September 2026 · 8 Min. Lesezeit · ODCUS SOC-Team

Zwei Offerten für dasselbe Bedürfnis, auf der einen steht MDR, auf der anderen SOC, und die Preise liegen weit auseinander. Wenn du den Unterschied zwischen MDR und SOC suchst, suchst du meistens genau deshalb: Du willst erklären können, warum dieselbe Aufgabe so unterschiedlich viel kostet.

Die beiden Begriffe erklären es nicht. Sie sind Verpackung, und keine Norm und kein Verband regelt, was drin sein muss. Was den Preisunterschied ausmacht, steht weiter hinten in der Offerte, in den Abschnitten über Zeiten und Zuständigkeiten. Also dort, wo niemand gern liest.

TLDR

MDR und SOC sind keine geschützten Bezeichnungen. Der eine Begriff beschreibt ein eingekauftes Paket, der andere eine Funktion, die auch im eigenen Haus sitzen kann. Vergleichbar werden zwei Angebote erst über drei Fragen: zu welchen Zeiten ein Mensch hinschaut, was der Anbieter in deinem Microsoft-365-Tenant selbst tun darf und wer einen Vorfall am Ende abschliesst. Der Begriff im Titel beantwortet keine davon.

Was ist der Unterschied zwischen MDR und SOC?

Ein SOC ist eine Funktion: die Stelle, an der jemand die Sicherheitsmeldungen bewertet und abarbeitet. Diese Stelle kann intern besetzt oder eingekauft sein. MDR ist die übliche Produktbezeichnung für den Einkauf, meist als Paket aus Erkennungstechnik, Überwachung und Reaktion. Jedes MDR-Angebot ist damit ein eingekauftes SOC. Umgekehrt gilt das nicht.

Weiter trägt die Unterscheidung nicht. Beide Bezeichnungen sind ungeschützt, und die Anbieter verwenden sie nach Gefühl und Suchvolumen. Ein Anbieter nennt sein Angebot MDR, weil der Begriff im Einkauf aktueller klingt, ein anderer nennt dieselbe Leistung SOC as a Service, weil seine Kunden danach suchen. Und hinter beiden Titeln kann ebenso gut eine Lizenz mit Dashboard stecken.

Der Begriff im Titel einer Offerte ist damit die am wenigsten belastbare Information darin. Er sagt dir, welchem Markt sich der Anbieter zuordnet.

Drei Fragen statt zwei Begriffe

Wenn wir mit Interessenten zwei Angebote nebeneinanderlegen, hängt der Preisunterschied in unserer Erfahrung an drei Fragen.

1. Zu welchen Zeiten schaut ein Mensch hin?

Das ist der grösste einzelne Kostentreiber. Eine Besetzung rund um die Uhr bedeutet Schichtbetrieb, und Schichtbetrieb bedeutet Personal, das in den meisten Nächten nichts zu tun hat. Der Anbieter bezahlt diese Stunden, und du bezahlst sie mit.

Die Formulierung lohnt deshalb eine genaue Lektüre. "24/7 Monitoring" heisst häufig, dass die Plattform rund um die Uhr Signale sammelt und automatisch reagiert, nicht dass um 03:00 ein Mensch am Bildschirm sitzt. Beides ist legitim und verbreitet. Frag deshalb nach den Zeiten, zu denen ein Mensch auf deinen Fall schaut, und danach, was ausserhalb dieser Zeiten passiert.

Bei uns sieht das so aus: Die Microsoft-Automatisierung läuft rund um die Uhr, unsere Analysten arbeiten Montag bis Freitag von 08:00 bis 17:30 mit vertraglichen Reaktionszeiten von 30 Minuten bei kritischen, 2 Stunden bei hohen und 4 Stunden bei mittleren Vorfällen. Wenn dein Betrieb eine menschliche Reaktion um 03:00 braucht, sagen wir dir das im Erstgespräch und nennen dir Alternativen.

2. Was darf der Anbieter in deinem Tenant selbst tun?

Ein Anbieter, der nur lesen darf, kann dich informieren. Handeln musst du dann selbst, und zwar in dem Moment, in dem du gerade beim Kunden bist oder im Zug sitzt. Ein Anbieter mit Handlungsbefugnis sperrt das Konto und ruft dich danach an.

Der Unterschied kostet Geld, weil er Verantwortung bedeutet. Daran erkennst du, ob du einen Melder oder einen Betrieb einkaufst. In der Offerte steht das unter Rollen, Berechtigungen oder Handlungsbefugnis. Wenn dort nichts steht, lautet die Antwort in aller Regel: lesen und melden. Was dafür technisch nötig ist und warum das kein Kontrollverlust sein muss, haben wir in Verlierst du mit einem SOC die Kontrolle über deinen Tenant? auseinandergenommen.

3. Wer schliesst den Vorfall ab?

Erledigt ist ein Alert, wenn jemand entschieden hat, was er bedeutet, die Hintertür zugemacht und aufgeschrieben hat, was passiert ist. Gesehen zu haben reicht nicht. Genau dieser letzte Teil fällt in vielen Angeboten aus der Leistung heraus und landet still bei deinem IT-Verantwortlichen.

Dazu gehört die Frage, mit wem der Anbieter im Ernstfall überhaupt redet. In den meisten KMU hängt an einem Vorfall ein externer IT-Partner, der die Geräte und das Netzwerk betreut. Steht in der Offerte nichts über diese Übergabe, wird sie improvisiert, und zwar von deinem IT-Verantwortlichen um 16:45 an einem Freitag.

Das merkst du spätestens, wenn die Cyberversicherung oder ein Auditor nach dem Nachweis fragt. Als Nachweis taugt ein Bericht, der zeigt, was wir gefunden haben, wie wir es eingestuft haben und was danach passiert ist. Eine Liste von Meldungen ist eine Liste von Meldungen. Und wenn ein Vorfall gross genug wird, um ihn zu melden, ist die Anlaufstelle in der Schweiz das Bundesamt für Cybersicherheit BACS. Auch dort beginnt die Meldung mit demselben Bericht.

Ein Anbieter, der auf jede Frage ja sagt, liest dir seine Preisliste vor.

Reicht die Microsoft-Automatisierung nicht?

Für den ersten Griff oft ja, für die Beurteilung nicht. Microsoft Defender unterbricht laufende Angriffe selbstständig, sperrt etwa ein Konto, widerruft dessen Sitzungen oder isoliert ein Gerät, sobald die Erkennung sicher genug ist. Was die Automatisierung nicht tut: entscheiden, ob dein Betrieb ein Problem hat, und die Folgen aufräumen.

Microsoft beschreibt das in der Dokumentation zur automatischen Angriffsunterbrechung in Defender XDR selbst so: Die Automatisierung dämmt ein, das Sicherheitsteam behält die vollständige Kontrolle über Untersuchung, Behebung und die Wiederfreigabe der Ressourcen. Sie greift nur dort, wo die Erkennung eindeutig ist. Jede automatische Aktion lässt sich zurücknehmen, und Ausnahmen für kritische Konten und Geräte gelten nur, wenn sie vorher jemand bewusst festgelegt hat.

Jeder dieser Sätze setzt jemanden voraus, der zuständig ist. Die Automatisierung hält den Schaden klein, bis dieser Jemand da ist. Ist niemand da, dann ist am Montagmorgen ein Konto gesperrt, drei Leute können nicht arbeiten, und keiner weiss, weshalb. Deshalb kaufen KMU Monitoring ein: wegen des Montagmorgens.

Zwei Offerten für dasselbe Ingenieurbüro

Ein Grosskunde verlangte im Lieferantenfragebogen einen Nachweis für die Sicherheitsüberwachung. Beim Kunden, anonymisiert, ein Ingenieurbüro mit rund 60 Mitarbeitenden an zwei Standorten, betreut die IT ein Mitarbeiter neben seiner Rolle im Projektcontrolling. Microsoft 365 mit Business Premium ist vorhanden, die Defender-Funktionen laufen weitgehend unbeaufsichtigt.

Die erste Offerte hiess MDR, versprach 24/7, brachte einen eigenen Agenten auf jedes Gerät mit und eine zweite Konsole dazu. Die zweite hiess SOC und bestand bei genauer Lektüre aus einem monatlichen Bericht über die Defender-Meldungen. Zwischen den beiden lag ein Mehrfaches im Preis, und beide trugen einen Begriff, den der IT-Verantwortliche der Geschäftsleitung nicht erklären konnte.

Die drei Fragen ordneten das Bild. Die Nachtschicht der ersten Offerte liess sich für ein Büro, das um 18:00 die Türe schliesst, nicht begründen, und der zusätzliche Agent hätte eine zweite Welt zum Pflegen bedeutet. Die zweite Offerte durfte im Ernstfall gar nichts tun, und ein übernommenes Konto wäre bis zum nächsten Monatsbericht offen geblieben. Der IT-Verantwortliche konnte der Geschäftsleitung danach sagen, was er womit vergleicht, und was der Grosskunde als Nachweis akzeptieren würde.

Was kostet der Unterschied?

Bei uns beginnt der laufende Betrieb bei CHF 1'850 pro Monat, gestaffelt nach Risikolevel und mit 12 Monaten Mindestlaufzeit. Das Risikolevel bestimmen wir vorher mit einem M365 Tenant Review für einmalig CHF 990, damit du nicht für ein Risiko bezahlst, das wir nur vermuten. Die Staffelung steht in der Preisübersicht auf der Startseite.

Wichtiger als unsere Zahl ist die Vergleichsgrösse. Sie ist nicht null. Sie ist entweder ein eigener Spezialist oder ein Enterprise-MDR mit einer Nachtschicht, die dein Betrieb nicht nutzt. Ein eigener Spezialist kostet ein volles Jahresgehalt, hat Ferien und arbeitet trotzdem nur zu Bürozeiten, das lässt sich ausrechnen. Was ein Enterprise-MDR verlangt, wissen wir nicht, weil uns niemand seine Offerte zeigt. Wie sich die Preisspannen zusammensetzen, steht in SOC-Kosten für KMU: wofür das Geld draufgeht.

Und es gibt den Fall, in dem die teure Offerte die richtige ist: wenn dein Betrieb rund um die Uhr produziert oder regulatorische Vorgaben eine Reaktion durch Menschen rund um die Uhr verlangen. Dann kauf die Nachtschicht. Nur bewusst, und nicht, weil auf dem Deckblatt MDR stand.

Häufige Fragen

Ist MDR teurer als ein SOC?

Nicht wegen des Begriffs. Teurer wird ein Angebot durch menschliche Abdeckung rund um die Uhr, durch mitgelieferte Lizenzen und Agenten und durch Leistungen, die du gar nicht bestellt hast. Ein MDR-Paket ohne Nachtschicht kann günstiger sein als ein SOC-Angebot mit. Der Preis folgt der Abdeckung.

Brauchen wir MDR und SOC nebeneinander?

Nein. Beide Begriffe beschreiben dieselbe Aufgabe, einmal als Funktion und einmal als Produkt. Du brauchst genau eine Stelle, die deine Defender-Meldungen liest, bewertet und den Fall abschliesst, mit klar geregelten Zeiten und Rechten. Ob diese Stelle im Vertrag MDR, SOC oder Managed Security heisst, ist für dein Risiko zweitrangig.

Wo liegen EDR und XDR in dieser Einteilung?

EDR und XDR sind Technik, MDR und SOC sind Betrieb. Defender XDR ist das Werkzeug, das in deinem Tenant Signale aus Identitäten, Geräten und E-Mail zusammenführt und Meldungen erzeugt. Es ist bei Business Premium in weiten Teilen bereits mitbezahlt. MDR oder SOC ist die Antwort auf die Frage, wer diese Meldungen liest.

Wenn zwei Offerten vor dir liegen und der Unterschied sich nicht erklären lässt, liegt das an den Offerten. Frag nach den Zeiten, nach den Rechten und danach, wer den Fall abschliesst. Unsere eigene Offerte kannst du nach denselben drei Fragen prüfen, und wenn dabei herauskommt, dass dein Betrieb etwas anderes braucht, sagen wir dir das.

Unsicher, welche Grösse zu deinem Betrieb passt?

Im kostenlosen Erstgespräch klären wir, ob und in welcher Dimension ein SOC für dein KMU sinnvoll ist. Ehrliche Antwort inklusive, auch wenn sie "kein SOC nötig" lautet.

Kostenloses Erstgespräch buchen