Externe Sicherheitsdienste (MDR/SOC)

Der durchschnittliche Schaden eines Ransomware-Angriffs liegt für ein deutsches KMU bei rund 95.000 Euro, die Betriebsunterbrechung bei mehreren Tagen bis Wochen (HDI Cyberstudie 2024). Viele dieser Angriffe laufen nachts oder am Wochenende an — Zeiten, in denen in den meisten Betrieben niemand das Netzwerk beobachtet. Genau diese Lücke schließen externe Sicherheitsdienste: Managed Detection and Response (MDR) und das ausgelagerte Security Operations Center (SOC) überwachen die IT rund um die Uhr. Für die Leitung ist das eine betriebswirtschaftliche Entscheidung: eigenes Team aufbauen oder einkaufen?

Die meisten KMU haben nachts niemanden

Managed Detection and Response, kurz MDR — vereinfacht gesagt: ein ausgelagertes Sicherheitsteam, das rund um die Uhr die IT-Infrastruktur eines Unternehmens überwacht, Angriffe erkennt und eingreift. Das Gegenstück ist ein Security Operations Center, SOC, das dieselbe Funktion intern abdeckt, ergänzt um ein zentrales Auswertungssystem für alle Sicherheitsereignisse (SIEM, Security Information and Event Management). MDR-Anbieter betreiben faktisch ein externes SOC im Kundenauftrag. Die Begriffe werden im Markt zunehmend synonym verwendet.

Der Unterschied zum klassischen Antivirenprogramm oder einer Firewall ist grundlegend: Dort läuft Technik, die auf bekannte Muster reagiert. MDR kombiniert Technik mit menschlichen Analysten, die Anomalien bewerten, Fehlalarme herausfiltern und im Ernstfall aktiv handeln — also befallene Systeme isolieren oder Angreifer aus dem Netzwerk drängen. Vereinfacht gesagt: Die Firewall sperrt die Tür, MDR bemerkt, wenn jemand durchs Fenster einsteigt, und reagiert sofort.

Das BSI hält in seinem Lagebericht fest, dass rund 80 Prozent der angezeigten Cyberangriffe — Ransomware ist das häufigste Beispiel — KMU treffen. Das ist keine Randnotiz. Es ist eine strukturelle Realität: Mittelständler sind zahlungsfähig genug, um interessant zu sein, aber typischerweise schlechter geschützt als Konzerne. Ransomware-Gruppen haben das verstanden. Laut HDI Cyber-Studie 2024 beträgt der durchschnittliche Schaden pro erfolgreichem Vorfall für ein deutsches KMU rund 95.000 Euro; die durchschnittliche Betriebsunterbrechung liegt bei etwa vier bis fünf Tagen, in schweren Ransomware-Fällen bei mehreren Wochen. Für größere Mittelständler beziffern Sophos-Auswertungen die durchschnittlichen Wiederherstellungskosten in Deutschland auf über eine Million Euro. Nach einem Ransomware-Angriff berichten laut Cybereason rund 32 Prozent der Unternehmen von Umsatzeinbußen durch vorübergehende Betriebsschließungen. 

Ein eigenes SOC ist für die meisten KMU keine realistische Option

Was kostet es, einen gleichwertigen internen Schutz aufzubauen? 24/7-Überwachung bedeutet: Die Uhr läuft immer. Um eine einzige Analyst-Stelle rund um die Uhr zu besetzen, braucht man rechnerisch mindestens 4,2 Vollzeitkräfte — ohne Urlaub, Krankheit und Fortbildung. Mit diesen Faktoren kommen Fachleute auf 8 bis 12 Analysten für ein minimal funktionsfähiges SOC.

Die Personalkosten allein: 1,6 bis 2,1 Millionen US-Dollar jährlich. Dazu kommen Technologielizenzen — SIEM-Systeme, Endpoint-Detection-Tools, Threat-Intelligence-Feeds — für weitere 500.000 bis 1 Million Dollar. Macht in der Summe realistisch 1 bis 4 Millionen Dollar pro Jahr für ein internes 24/7-SOC. Die Aufbauzeit beträgt 6 bis 18 Monate. Während dieser Zeit bleibt das Unternehmen ungeschützt. 

Erschwerend kommt ein Arbeitsmarktproblem hinzu: Erfahrene SOC-Analysten sind europaweit knapp und schwer zu halten — der Fachkräftemangel in der Cybersicherheit ist eines der größten Hindernisse beim Aufbau eines eigenen Teams, und selbst gut zahlende Unternehmen kämpfen mit hoher Fluktuation. 

MDR rechnet sich — wenn der Vergleich stimmt

Ein MDR-Dienst kostet für ein KMU in der Praxis 7 bis 30 US-Dollar pro geschütztem Endpunkt und Monat. Für ein Unternehmen mit 50 Arbeitsplätzen und 80 Endgeräten ergibt das reine Lizenzkosten von grob 7.000 bis 29.000 US-Dollar im Jahr; Komplettpakete mit 24/7-Analystenteam, Onboarding und Response-Leistungen liegen marktüblich deutlich darüber — je nach Anbieter, Deckungsumfang und Servicelevel im mittleren fünfstelligen Bereich. 

Der Vergleich mit dem internen SOC (1 bis 4 Millionen US-Dollar jährlich) fällt damit um ein Vielfaches zugunsten von MDR aus. Aber dieser Vergleich greift zu kurz, wenn man ihn nur gegen die laufenden Kosten stellt. Der eigentliche Vergleichsmaßstab ist das Schadensrisiko: IBM beziffert den durchschnittlichen Breach-Schaden für Unternehmen unter 500 Mitarbeitenden auf 3,31 Millionen US-Dollar. Und IBM zeigt, wie stark rund um die Uhr laufende, automatisierte Erkennung wirkt: Organisationen mit umfassend eingesetzter Sicherheits-KI und -Automatisierung — genau die Technik, mit der MDR-Anbieter arbeiten — erkannten und enthielten Sicherheitsvorfälle im Schnitt 108 Tage schneller und sparten pro Vorfall rund 1,76 Millionen Dollar an Folgekosten. Die Übertragung auf MDR ist eine Anbieter-Interpretation dieser IBM-Zahlen, die Größenordnung ist belastba

Der MDR-Markt wächst denn auch schnell — und das größte Kundensegment sind die kleinen und mittleren Unternehmen.

Der Markt wächst, weil die Rechnung stimmt.

Wann MDR sich für ein KMU lohnt — und wann nicht

Die Entscheidung ist keine Grundsatzfrage der Unternehmensphilosophie, sondern eine betriebswirtschaftliche. Vier Indikatoren geben Orientierung.

Lohnt sich MDR, wenn das Unternehmen keine dedizierte IT-Security-Stelle hat oder die vorhandene IT-Abteilung mit Betrieb und Support ausgelastet ist. Wenn regulatorische Anforderungen — NIS-2, ISO 27001, DSGVO, Branchenstandards wie KRITIS oder TISAX — nachweisbare Überwachung verlangen. Wenn sensible Daten wie Kundendaten, Patientendaten oder Fertigungsgeheimnisse verarbeitet werden. Wenn ein Sicherheitsvorfall den Betrieb zum Stillstand bringen würde.

Weniger dringend ist MDR, wenn ein Unternehmen bereits ein funktionierendes internes Security-Team mit 24/7-Kapazität betreibt — dann ist das Margenproblem eher in der Ergänzung durch externe Threat Intelligence zu suchen, nicht im vollständigen Outsourcing.

Eine Verlockung sollte man vermeiden: das Argument, man sei zu klein, um interessant für Angreifer zu sein. Ransomware-Gruppen arbeiten mit automatisierten Scannern, die Schwachstellen im Internet suchen — unabhängig von Unternehmensgröße oder Bekanntheitsgrad. Ein typisches Beispiel: ein Fertigungsbetrieb mit 180 Mitarbeitenden. 

Auswahlkriterien: Worauf es beim Anbietervertrag ankommt

Nicht jeder MDR-Anbieter liefert dasselbe. Sechs Kriterien sollten vor Vertragsabschluss geprüft werden.

Reaktionszeit und SLA. Ein belastbares Service Level Agreement (SLA) — Vereinfacht gesagt: der Leistungsvertrag, der messbare Zusagen des Anbieters festschreibt — enthält eine garantierte Reaktionszeit bei kritischen Vorfällen von maximal 15 bis 30 Minuten und eine Meldepflicht innerhalb von 24 Stunden. Wer nur „best effort" zusagt, bietet keine Verbindlichkeit.

DSGVO-Konformität und Datenhaltung. MDR-Dienste verarbeiten Logdaten aus der Unternehmens-IT — das sind oft personenbezogene Daten. Eine Auftragsverarbeitungsvereinbarung (AVV) nach Art. 28 DSGVO ist damit keine Kür, sondern Pflicht. Datenhaltung auf europäischen Servern ist sinnvoll, weil der US-amerikanische Cloud Act US-Behörden erlaubt, auf Daten von US-Unternehmen zuzugreifen — unabhängig vom Serverstandort. Ein EU-Anbieter mit deutschen Rechenzentren umgeht dieses Risiko. 

Zertifizierungen. ISO 27001 ist das Mindestmaß für einen seriösen Anbieter. SOC 2 Type II bestätigt geprüfte Kontrollmechanismen. Wer im KRITIS-Umfeld oder unter TISAX-Anforderungen arbeitet, prüft zusätzlich den BSI C5-Testat.

Deckungsbreite. MDR-Dienste unterscheiden sich erheblich im Umfang: Manche überwachen nur Endgeräte (MEDR), andere auch Netzwerkverkehr (MNDR) oder kombinieren beides mit Cloud- und IoT-Schutz (MXDR). () Ein Unternehmen mit Produktionsanlagen oder Außendienst-Laptops braucht mehr als reinen Endpoint-Schutz.

Incident Response — was im Ernstfall passiert. Monitoring ist der einfache Teil. Im Ernstfall zählt: Isoliert der Anbieter befallene Systeme automatisch? Gibt es einen dedizierten Ansprechpartner? Wie viele Incident-Response-Stunden sind im Vertrag enthalten, was kostet die Überschreitung? Onboarding- und Zusatzkosten übersteigen laut einer Marktanalyse die initialen Angebote im Schnitt um 23 Prozent.

Mindestens drei Angebote. Preise für MDR sind oft verhandelbar, Marktpreise variieren um 15 bis 30 Prozent gegenüber Listenpreisen. 

Der Kern der Entscheidung

Wer nachts die IT eines KMU bewacht, ist eine Führungsentscheidung mit direkter Haftungsrelevanz — nach NIS-2 und dem erweiterten Haftungsrahmen für Geschäftsleiter. Die Kosten für einen externen MDR-Dienst sind planbar, die Kosten eines unerkannten Vorfalls sind es nicht. Ein Ransomware-Angriff, der den Betrieb tagelang lahmlegt und einen Schaden im hohen fünf- bis sechsstelligen Bereich verursacht, hätte von einem Dienst, der wenige tausend Euro im Monat kostet, mit hoher Wahrscheinlichkeit früh erkannt und eingedämmt werden können. Die Mathematik ist eindeutig.

 


Zusammenfassung

  • MDR (Managed Detection and Response) ist ein ausgelagerter Sicherheitsdienst mit 24/7-Überwachung durch menschliche Analysten — kein Software-Produkt, sondern ein Betriebsmodell.
  • Ein internes SOC kostet 1–4 Mio. USD/Jahr und braucht 8–12 Vollzeitkräfte. Für die meisten KMU ist das keine realistische Option.
  • MDR-Dienste kosten KMU 50.000–200.000 EUR/Jahr — bei einem Bruchteil des internen Aufwands.
  • Rund 80 % der angezeigten Cyberangriffe (z. B. Ransomware) treffen KMU (BSI). Der durchschnittliche Schaden pro erfolgreichem Vorfall: rund 99.000 EUR (HDI Cyberstudie 2024); Betriebsunterbrechung häufig mehrere Tage, in schweren Fällen Wochen.
  • MDR lohnt sich besonders, wenn kein dediziertes Security-Team vorhanden ist, regulatorische Nachweispflicht besteht oder sensible Daten verarbeitet werden.
  • Auswahlkriterien: SLA mit Reaktionszeit ≤15 Min., AVV nach Art. 28 DSGVO, Datenhaltung EU, ISO 27001, breiter Deckungsumfang (MXDR), klare IR-Regelung im Vertrag.

Externe und geprüfte Quellen

Wir vertrauen Ihnen und Ihrer Kompetenz!

Wir produzieren unsere Lerninhalte mithilfe von KI und nutzen diese wie folgt:
Zur Rechtschreibprüfung, der Verifikation von Quellen, der Erstellung von Audio, Video & Präsentationen.