StartKunskapsbankMDR vs SOC – vad är skillnaden och vad ska du välja?
Kunskapsbank

MDR vs SOC – vad är skillnaden och vad ska du välja?

MDR och SOC används ofta i samma sammanhang men beskriver olika ambitionsnivåer av säkerhetsövervakning. MDR (Managed Detection and Response) är en endpoint-fokuserad tjänst där en leverantör övervakar och agerar på hot. En SOC (Security Operations Center) är en bredare funktion som täcker hela IT-miljön – endpoints, nätverk, identitet, moln och fysisk infrastruktur. Här går vi igenom skillnaden, när det räcker med MDR och när du behöver en full SOC.

BD
Grundare och systemarkitekt, ProjAlpha

Vad är MDR?

MDR står för Managed Detection and Response och är en tjänst där en extern leverantör övervakar kundens endpoints med hjälp av EDR-teknik, triagerar larm och initierar respons – ofta automatiserat med mänsklig backup. Tjänsten är paketerad och relativt snabb att rulla ut, ofta inom 1–2 veckor.

MDR riktar sig främst mot små och medelstora företag som vill ha bättre endpoint-säkerhet än traditionellt antivirus, utan att bygga komplex säkerhetsinfrastruktur. Fokus ligger på endpoints – datorer, servrar och vissa molnarbetslaster.

Vad är SOC?

En SOC är hela säkerhetsövervakningsfunktionen som täcker en organisations kompletta IT-miljö. Förutom endpoints inkluderas nätverkstrafik, identitetssystem (Entra ID/Azure AD), e-post, molntjänster, applikationsloggar och i mogna miljöer även fysisk säkerhet (kameror, larm, passage).

SOC bygger på flera samverkande verktyg – SIEM, EDR/XDR, SOAR, hotintelligens – och bemannas av säkerhetsanalytiker i tre tiers med tydlig ansvarsfördelning. Det är en bredare och djupare tjänst än MDR.

Konkret skillnad – täckning och bemanning

Den viktigaste skillnaden i praktiken är vilken yta som faktiskt övervakas och hur djupt incidenter hanteras.

  • Datakällor – MDR fokuserar på endpoints, SOC täcker hela miljön
  • Bemanning – MDR ofta tier 1 + automation, SOC har alla tre tiers 24/7
  • Incidentrespons – MDR initierar containment, SOC driver full IR inkl. forensik
  • Threat hunting – sällsynt i MDR, standard i mogna SOC
  • Rapportering – MDR fokus på endpoint-händelser, SOC ger helhetsbild med strategiska rekommendationer
  • Regulatorisk efterlevnad – SOC har bredare täckning för NIS2, DORA, GDPR

När räcker MDR?

MDR är ofta tillräckligt för mindre verksamheter med okomplicerad IT-miljö. Profilen är typiskt 5–50 anställda, primärt M365-baserad miljö, få egna applikationer och utan tunga regulatoriska krav.

När behöver du en full SOC?

För medelstora och större verksamheter med flera datakällor, regulatoriska krav eller säkerhetskänslig data är MDR sällan tillräckligt. Då behövs en bredare SOC-funktion.

  • Verksamheter omfattade av NIS2 eller DORA (24/72-timmars rapporteringskrav)
  • Säkerhetskänsliga branscher – juridik, finans, vård, försvar
  • Företag med tunga molnarbetslaster (Azure, AWS, GCP)
  • Distribuerade miljöer – flera kontor, hybridmiljö, BYOD
  • Verksamheter med integrerad fysisk säkerhet (kameror, passage, larm)
  • Bolag som hanterar känsliga personuppgifter under GDPR

Övergång från MDR till SOC

Många organisationer börjar med MDR och växer in i ett SOC-behov när verksamheten mognar eller regelverk skärps. Hos en leverantör som ProjAlpha kan tjänsten utökas stegvis utan att byta plattform – fler datakällor kopplas in, fler tiers aktiveras, threat hunting och dedikerad IR läggs till.

Vanliga frågor

Frågor och svar

Vad är skillnaden mellan MDR och SOC?

MDR är endpoint-fokuserad tjänst med EDR och automatiserad respons. SOC är bredare funktion som täcker hela IT-miljön: endpoints, nätverk, identitet, moln, e-post och applikationer.

Är MDR billigare än SOC?

Ja, typiskt 30–60% billigare per användare. MDR ligger i Sverige 2026 på 30–100 kr/användare/månad, SOC på 100–500 kr/användare/månad beroende på täckning och SLA.

Räcker MDR för NIS2?

Sällan ensamt. NIS2 kräver incidentdetektion och rapportering över hela miljön – inte bara endpoints. Komplettera med övervakning av identitet, nätverk och moln.

Kan vi börja med MDR och växa till SOC?

Ja, hos leverantörer med integrerad plattform kan tjänsten utökas stegvis – fler datakällor, fler tiers, threat hunting och dedikerad incidentrespons – utan att byta leverantör eller verktyg.

Vad är EDR i förhållande till MDR och SOC?

EDR är verktyget på endpoints. MDR är tjänsten som driver EDR åt er. SOC är den bredare funktionen som använder EDR och många andra verktyg för helhetsövervakning.

Vem passar bäst för MDR?

Småföretag (5–50 anställda), enkel M365-miljö, inga tunga regulatoriska krav och utan komplex molninfrastruktur. För större eller mer reglerade verksamheter behövs en full SOC.

Vad är XDR och hur passar det in?

XDR (Extended Detection and Response) är teknik som kombinerar EDR med data från e-post, identitet och moln. XDR används både i MDR-tjänster (lättviktig) och i SOC (som en del av en bredare stack).

Hur ofta missar MDR riktiga angrepp?

MDR har god täckning för kända endpoint-angrepp men missar ofta attacker som börjar i identitet (stulna lösenord) eller moln (felkonfigurerade behörigheter). SOC fångar dessa genom korrelation över flera källor.