Wat kost een Security Operations Center (SOC)? Daar bestaat geen betrouwbaar standaardbedrag voor. De kosten hangen af van het gekozen model, de gewenste 24/7-dekking, het aantal databronnen, het logvolume, de gebruikte tooling en de respons die bij een incident wordt verwacht.
Een intern SOC heeft vooral hoge vaste kosten voor mensen en technologie. Een managed SOC werkt meestal met een maandelijkse dienstprijs. Een co-managed SOC combineert interne medewerkers met externe capaciteit. Om offertes eerlijk te vergelijken, moet je daarom niet alleen naar de prijs kijken, maar naar de volledige scope van databron tot incident response.
Welke factoren bepalen de kosten van een SOC?
| Kostenfactor | Waarom deze invloed heeft |
|---|---|
| Dekkingsuren | Kantooruren, 24/7-monitoring en actieve nachtbezetting vragen verschillende capaciteit. |
| Databronnen | Meer endpoints, firewalls, cloudplatformen en applicaties vragen meer integraties en beheer. |
| Logvolume | SIEM-kosten zijn vaak gekoppeld aan ingest, events, opslag of gereserveerde capaciteit. |
| Analyse | Automatische alerting is goedkoper dan menselijke triage en diepgaand onderzoek. |
| Incident response | Alleen adviseren verschilt sterk van accounts blokkeren, endpoints isoleren en forensisch onderzoek. |
| Bewaartermijn | Langere opslag verhoogt kosten, maar kan nodig zijn voor onderzoek en compliance. |
| Omgevingscomplexiteit | Hybride cloud, meerdere locaties en OT vragen aanvullende kennis en detecties. |
| SLA’s | Korte responstijden en gegarandeerde escalatie vragen meer beschikbare capaciteit. |
Wat kost een intern SOC?
Bij een intern SOC betaalt de organisatie zelf voor de volledige securityoperatie. Personeel vormt meestal de grootste kostenpost, maar alleen analisten aannemen is onvoldoende. Een volwassen SOC heeft verschillende rollen en moet ook tijdens verlof, ziekte, opleiding en personeelsverloop blijven functioneren.
Neem minimaal deze kostencategorieën mee:
- Analisten: eerste triage, verdiepend onderzoek en escalatie.
- Detection engineering: ontwikkelen, testen en verbeteren van detectieregels.
- Incident response: containment, onderzoek, herstel en bewijsverzameling.
- SOC-management: planning, kwaliteit, rapportage en samenwerking met de organisatie.
- Werving en training: vacatures, onboarding, certificering en kennisontwikkeling.
- 24/7-roosters: nacht-, weekend- en feestdagendiensten plus overdrachten.
- Tooling: SIEM, EDR/XDR, SOAR, threat intelligence en case management.
- Infrastructuur: opslag, verbindingen, beheer en eventuele redundantie.
De belangrijkste onderschatting is doorgaans continuïteit. Eén ervaren analist kan veel kennis hebben, maar vormt nog geen 24/7-SOC. Voor continue bezetting zijn meerdere diensten, vervanging en escalatie naar verschillende expertiseniveaus nodig.
Wat kost een managed SOC?
Een managed SOC wordt meestal als periodieke dienst aangeboden. De provider verdeelt analisten, processen en infrastructuur over meerdere klanten. Daardoor hoeft iedere organisatie niet zelfstandig een volledige SOC-operatie te bouwen.
De dienstprijs kan worden gebaseerd op:
- het aantal gebruikers of identiteiten;
- het aantal endpoints en servers;
- het aantal aangesloten databronnen;
- het dagelijkse of maandelijkse logvolume;
- het aantal locaties of cloudomgevingen;
- het gekozen serviceniveau en de responstijden;
- de gewenste bewaartermijn;
- de inbegrepen incidentresponsecapaciteit.
Een lage basisprijs kan aantrekkelijk lijken, maar zegt weinig zonder scope. Controleer bijvoorbeeld of SIEM- en EDR-licenties zijn inbegrepen, hoeveel logdata mag worden ingestuurd en of menselijke analyse werkelijk 24/7 beschikbaar is.
Wat kosten SIEM en SOC samen?
SIEM en SOC zijn verschillende onderdelen van dezelfde securityoperatie. Een SIEM verzamelt en correleert beveiligingsdata. Het SOC gebruikt deze data om alerts te beoordelen, incidenten te onderzoeken en respons te organiseren.
Bij SOC- en SIEM-kosten moet onderscheid worden gemaakt tussen:
- platformlicenties;
- logingest en dataverwerking;
- opslag en bewaartermijnen;
- connectors en implementatie;
- ontwikkeling en tuning van detectieregels;
- dagelijks beheer;
- menselijke triage en onderzoek;
- incident response.
Een goedkoop SIEM zonder beheer kan uiteindelijk duur worden wanneer onnodig veel data wordt opgeslagen of analisten worden overspoeld met irrelevante alerts. Andersom kan een goede SOC-provider onvoldoende zicht hebben wanneer essentiële databronnen ontbreken.
Lees ook de vergelijking SIEM vs. SOC voor het functionele verschil tussen de technologie en het operationele team.
Welke SOC-prijsmodellen bestaan er?
Prijs per endpoint of gebruiker
Dit model is eenvoudig te begroten en groeit mee met de organisatie. Controleer welke apparaten als endpoint tellen en of servers, netwerkapparatuur en cloudworkloads apart worden berekend.
Prijs op basis van logvolume
De kosten volgen het volume aan verzamelde data. Dit kan efficiënt zijn wanneer alleen relevante securitylogs worden aangesloten. Verkeerd ingestelde bronnen of zeer uitgebreide logging kunnen de kosten echter onverwacht verhogen.
Prijs per databron
Iedere connector of categorie, zoals firewall, identity, cloud of e-mail, heeft een vaste prijs. Dit biedt voorspelbaarheid, maar kan organisaties verleiden om belangrijke bronnen niet aan te sluiten.
Vaste maandprijs binnen afgesproken grenzen
De provider spreekt een vaste prijs af voor een bepaalde omgeving en scope. Vraag wat gebeurt wanneer endpoints, locaties of datavolumes toenemen.
Modulair prijsmodel
Monitoring vormt de basis en aanvullende onderdelen worden apart toegevoegd, zoals threat hunting, OT-monitoring, forensics, vulnerability management of een incidentresponse-retainer.
Welke kosten worden vaak vergeten?
De grootste prijsverschillen zitten regelmatig in onderdelen die niet duidelijk op de eerste pagina van een offerte staan.
- Onboarding: inventarisatie, connectors, deployment en eerste tuning.
- Meerwerk bij incidenten: extra onderzoeksuren, forensics en herstelbegeleiding.
- Datagroei: uitbreiding van endpoints, cloudservices en logvolume.
- Lange opslag: aanvullende kosten voor compliance of historisch onderzoek.
- Nieuwe integraties: maatwerk voor applicaties of industriële systemen.
- Licenties: controleer of SIEM, EDR/XDR en andere tooling inbegrepen zijn.
- Exitkosten: export van data, overdracht van detectieregels en migratie naar een andere provider.
- Interne tijd: de organisatie moet contactpersonen, context en besluitvorming beschikbaar houden.
Intern, co-managed of volledig managed: kostenprofiel
| Model | Kostenprofiel | Past vooral wanneer |
|---|---|---|
| Intern SOC | Hoge vaste kosten en eigen investeringen | Er voldoende schaal, mensen en behoefte aan volledige controle zijn. |
| Co-managed SOC | Interne kosten plus externe dienst | Een intern team bestaat, maar capaciteit of 24/7-dekking ontbreekt. |
| Managed SOC | Periodieke dienstprijs plus eventuele onboarding | Monitoring en expertise grotendeels worden uitbesteed. |
De goedkoopste optie op papier is niet altijd de laagste totale eigendomslast. Een beperkt intern team kan bijvoorbeeld lage directe kosten hebben, maar onvoldoende dekking bieden. Een managed dienst kan duurder lijken dan software alleen, terwijl menselijke analyse en respons al in de prijs zitten.
Twijfel je over het organisatiemodel? Bekijk dan zelf een SOC bouwen of uitbesteden.
Hoe vergelijk je SOC-offertes eerlijk?
Vraag iedere provider om dezelfde uitgangspunten te prijzen. Anders vergelijk je mogelijk een meldingsdienst met een volwaardig bemand SOC.
- Leg het aantal gebruikers, endpoints, servers, locaties en cloudomgevingen vast.
- Benoem welke databronnen vanaf de start worden aangesloten.
- Geef een indicatie van logvolume en gewenste bewaartermijn.
- Vraag welke activiteiten 24/7 door mensen worden uitgevoerd.
- Leg responstijden per ernstniveau vast.
- Controleer welke containmentacties zijn inbegrepen.
- Vraag hoe threat hunting en detection engineering worden uitgevoerd.
- Laat onboarding, meerwerk en exitvoorwaarden afzonderlijk benoemen.
Welke vragen moet je aan een SOC-provider stellen?
- Welke tooling en licenties zijn onderdeel van de prijs?
- Hoeveel databronnen en logvolume zijn inbegrepen?
- Worden alerts 24/7 door analisten beoordeeld?
- Wat gebeurt er bij een bevestigd incident?
- Welke acties mogen analisten zelfstandig uitvoeren?
- Zijn threat hunting en detection engineering inbegrepen?
- Welke kosten gelden bij een groot incident?
- Hoe verandert de prijs wanneer de organisatie groeit?
- Kunnen data, regels en rapportages bij vertrek worden geëxporteerd?
Hoe maak je een SOC-businesscase?
Een goede businesscase vergelijkt niet alleen maandprijzen, maar de kosten en dekking over meerdere jaren. Begin met de waarde van de processen die je wilt beschermen en bepaal welke detectie- en responscapaciteit daarvoor noodzakelijk is.
- Inventariseer kritieke bedrijfsprocessen en aanvalspaden.
- Bepaal de gewenste dekkingsuren en responstijden.
- Breng bestaande mensen, tooling en contracten in kaart.
- Bereken de totale kosten van intern, co-managed en managed.
- Maak zichtbaar welke risico’s of blinde vlekken ieder model overlaat.
- Beoordeel de flexibiliteit bij groei, incidenten en toekomstige migratie.
Aumatics stemt de scope van het Security Operations Center af op de omgeving, databronnen en gewenste respons. Daardoor kan een offerte worden gebaseerd op de monitoring die daadwerkelijk nodig is, in plaats van op een generiek pakket.
