StartKunskapsbankSOC as a Service: hur fungerar det och vem passar det för?
Kunskapsbank

SOC as a Service: hur fungerar det och vem passar det för?

SOC as a Service (även kallat managed SOC eller SOCaaS) innebär att en extern leverantör driver Security Operations Center-funktionen åt företaget istället för att de bygger en egen. Modellen ger tillgång till 24/7-övervakning, specialistkompetens och avancerade detektionsverktyg till en bråkdel av kostnaden för en intern uppbyggnad. Här går vi igenom hur tjänsten fungerar, vilka för- och nackdelar den har, och vilka verksamheter som passar bäst för modellen.

BD
Grundare och systemarkitekt, ProjAlpha

Hur det fungerar

En SOC as a Service-leverantör samlar in säkerhetstelemetri från kundens IT-miljö – endpoints, nätverk, identitet, moln och applikationer – till en central SIEM-plattform. Säkerhetsanalytiker hos leverantören övervakar dygnet runt, triagerar larm, utreder kvalificerade incidenter och initierar respons enligt avtalade SLA.

Tjänsten levereras typiskt över en säker uppkoppling (logg-forwarders eller agenter) och kompletteras med playbooks för automatisk eller halvautomatisk respons. När en allvarlig incident inträffar eskalerar SOC till en namngiven kontaktperson hos kunden enligt en överenskommen eskaleringskedja.

  • Telemetri samlas från endpoints, brandväggar, identitet, e-post och moln
  • SIEM korrelerar händelser och utlöser larm baserat på detektionsregler
  • Säkerhetsanalytiker triagerar och utreder larm 24/7
  • Incidentrespons initieras enligt avtalade SLA per incidentklass
  • Månadsrapport och kvartalsmöte om hotbild och förbättringar

Fördelar med SOC as a Service

Att köpa SOC som tjänst är för de flesta medelstora verksamheter den enda realistiska vägen till modern säkerhetsövervakning. Den största fördelen är att kostnaden och kompetensen delas mellan leverantörens samtliga kunder.

  • Lägre totalkostnad – delad plattform och team istället för att bygga själv
  • 24/7-bemanning utan att rekrytera 8–12 säkerhetsanalytiker
  • Snabbare time-to-value – uppstart på veckor istället för 12–18 månader
  • Tillgång till specialistkompetens (threat hunting, forensik, IR)
  • Kontinuerligt uppdaterade detektionsregler baserat på all kunddata
  • Förutsägbar månadskostnad istället för engångsinvestering i SIEM och team

Nackdelar och risker att hantera

Modellen har också begränsningar som är värda att hantera proaktivt i avtal och processer.

  • Beroende av leverantörens kvalitet – välj med omsorg, kontrollera referenser
  • Datasekretess – loggar lämnar er miljö och måste regleras i biträdesavtal (DPA)
  • Risk för 'larmtrötthet' om eskaleringskedjan är dåligt definierad
  • Mindre kontroll över detektionsregler om leverantören är monolitisk
  • Inlåsning till leverantörens plattform om data inte är portabel

Vem passar SOC as a Service för?

Tjänsten är inte rätt för alla. Här är de typiska profiler som har störst nytta av en extern SOC-tjänst:

  • Medelstora företag (25–500 anställda) som vill leva upp till NIS2 eller DORA
  • Säkerhetskänsliga branscher – juridik, finans, vård, försvarsleverantörer
  • Verksamheter med GDPR-krav på incidentrapportering (72 timmar)
  • Organisationer som inte har 8–12 säkerhetsanalytiker internt
  • Företag med distribuerad miljö – flera kontor, hybridmiljö, moln

ProjAlphas modell – integrerad SOC

ProjAlpha levererar SOC as a Service som ett integrerat lager i den opererade IT- och säkerhetsmiljön. Eftersom arbetsplatser, nätverk, identitet och fysisk säkerhet redan opereras i samma plattform har SOC-funktionen omedelbar tillgång till all telemetri – utan separata integrationer eller extra licenskostnader per datakälla.

Det skiljer sig från renodlade SOC-leverantörer där varje datakälla ofta innebär extra licenser, projektarbete och risk för glapp i täckningen.

Vanliga frågor

Frågor och svar

Vad betyder SOC as a Service?

SOC as a Service (eller managed SOC, SOCaaS) innebär att en extern leverantör driver Security Operations Center-funktionen åt kunden – 24/7-övervakning, hotdetektion och incidentrespons – istället för att kunden bygger funktionen internt.

Är SOC as a Service samma sak som MDR?

Nej. MDR är en delmängd fokuserad på endpoint-detektion. SOC as a Service täcker hela miljön: endpoints, nätverk, identitet, moln, e-post och applikationer.

Hur lång uppstart tar SOC as a Service?

En typisk onboarding tar 4–8 veckor för en medelstor miljö – inventering, anslutning av datakällor, baselining och kalibrering av detektionsregler innan tjänsten går live.

Vad är typisk månadskostnad?

I Sverige 2026 ligger marknadspriset på 50–250 kr per användare och månad för standard-tjänst, beroende på antal datakällor och SLA. Full SOC med dedikerad IR landar 250–500 kr per användare.

Vem äger loggdatan?

Kunden är personuppgiftsansvarig för loggdatan. Leverantören är personuppgiftsbiträde och hanterar datan enligt biträdesavtal. Datan ska kunna exporteras vid avtalsavslut.

Kan vi köra SOCaaS och behålla intern säkerhetskompetens?

Ja, det är vanligaste modellen. Intern säkerhetsansvarig agerar beställare och kontaktyta mot SOC-leverantören, medan SOC sköter den operativa övervakningen.

Hur garanteras kvaliteten?

Genom SLA på MTTD och MTTR, månadsrapport med kvalitetsmått, kvartalsmöten om hotbild, samt referenser från liknande verksamheter. Begär dessa innan ni signar avtal.

Räcker SOCaaS för NIS2-efterlevnad?

SOC är en av flera tekniska skyddsåtgärder som krävs i NIS2. Den löser detektion och incidentrapportering inom 24/72 timmar, men måste kompletteras med riskhantering, åtkomstkontroll, leverantörsrisker och styrning.