SOC-tjänster: vad ingår, vad ska du jämföra och vad är vanliga fallgropar?
SOC-tjänster (Security Operations Center as a service) innebär att en extern leverantör driver säkerhetsövervakning, hotdetektion och incidentrespons åt företaget – istället för att bygga en egen SOC internt. Här går vi igenom vad en SOC-tjänst typiskt innehåller, hur tjänsterna skiljer sig på den svenska marknaden 2026, vad du bör begära i en offert och vilka fallgropar som är vanligast.
Vad ingår i en SOC-tjänst
Innehållet i en SOC-tjänst varierar dramatiskt mellan leverantörer – från ren larmtriagering med automatiserade verktyg till fullskaligt 24/7-team med threat hunting och incidentrespons. För att jämföra rättvist behöver man bryta ner tjänsten i konkreta komponenter.
- Loggsamling från endpoints, brandväggar, identitetssystem och molntjänster
- SIEM-plattform med korrelation och detektionsregler
- EDR/XDR för beteendebaserad endpoint-detektion
- Bemannad larmhantering – tier 1 triage, tier 2 utredning, tier 3 threat hunting
- Incidentrespons med definierade playbooks och containment
- Hotintelligens-flöden om aktuella angripargrupper
- Månads- och kvartalsrapportering till ledning och styrelse
- Rapportering enligt NIS2 och GDPR (24/72 timmar)
Tre nivåer av SOC-tjänster på svenska marknaden
Marknaden för SOC-tjänster i Sverige 2026 går grovt att dela i tre nivåer. Skillnaden ligger inte i marknadsföringen utan i bemanning, datakällor och vad som faktiskt händer när larmet går utanför kontorstid.
- Lättviktig MDR – endpoint-fokuserad (EDR), automatiserad respons, mänsklig backup på kontorstid
- Standard SOC – flera datakällor, 24/7 tier 1, eskalering till tier 2 vid kvalificerade incidenter
- Full SOC med IR – 24/7 alla tiers, dedikerad incidentrespons, threat hunting och forensik
Vad du ska begära i en offert
Två SOC-offerter med samma månadspris kan i praktiken skilja sig 5x i värde. Innan ni signar ett avtal – begär konkret information om hur tjänsten levereras, inte bara vad den heter.
- Bemanning per skift och tid på dygnet (egna analytiker eller automation?)
- MTTD och MTTR-SLA per incidentklass (P1, P2, P3)
- Vilka datakällor som ingår – och vad varje extra källa kostar
- Om incidentrespons och forensik ingår eller debiteras separat
- Hur eskaleringskedjan ser ut till er organisation
- Referenser från liknande verksamheter (storlek och bransch)
- Exit-villkor och dataportabilitet vid avtalsavslut
Vanliga fallgropar
Den enskilt vanligaste besvikelsen kring SOC-tjänster är att kunden köper en larmprodukt och tror sig ha köpt en säkerhetstjänst. Här är de vanligaste fallgroparna att undvika.
- Endast endpoint-data – ger blinda fläckar mot identitets- och molnangrepp
- Larm vidarebefordras till kunden utan triage – ofta orealistiskt för internt team att hantera
- Ingen riktig 24/7 – på pappret dygnet runt, i praktiken automation och on-call
- Incidentrespons utanför scope – när det verkligen brinner kommer en timdebiterad konsult
- Saknad korrelation med fysisk säkerhet – missar kombinerade fysisk-digitala angrepp
Hur ProjAlpha levererar SOC
Hos ProjAlpha är SOC ingen separat produkt utan ett integrerat lager i den opererade IT- och säkerhetsmiljön. Eftersom arbetsplatser, nätverk, identitet, molntjänster och fysisk säkerhet redan hanteras i samma plattform har SOC-funktionen tillgång till all telemetri direkt – utan separata integrationer eller extra licenskostnader per datakälla.
För särskilt säkerhetskänsliga verksamheter erbjuds även SOC Elite med dedikerat team, utökad threat hunting och tätare rapportering.
Frågor och svar
Vad ingår i en SOC-tjänst?
En komplett SOC-tjänst inkluderar loggsamling, SIEM, EDR/XDR, bemannad larmhantering 24/7, incidentrespons, threat hunting, hotintelligens och regulatorisk rapportering enligt NIS2 och GDPR.
Vad är skillnaden mellan SOC och MDR?
MDR (Managed Detection and Response) är en delmängd fokuserad på endpoint-detektion. En komplett SOC täcker även nätverk, identitet, molntjänster och fysisk infrastruktur, samt har mer omfattande incidentrespons.
Vad kostar en SOC-tjänst?
Marknadspriset i Sverige 2026 ligger på 50–250 kr per användare och månad för standard-tjänst, och 250–500 kr för full SOC med dedikerad incidentrespons. Hos ProjAlpha ingår SOC i den opererade IT- och säkerhetsleveransen.
Behöver vi köpa egen SIEM-licens?
Hos en mogen leverantör ingår SIEM, EDR och hotintelligens i månadspriset. Om det inte gör det, kan licenskostnaden snabbt fördubbla den synliga tjänstekostnaden.
Hur snabbt agerar SOC vid en incident?
En mogen SOC initierar respons inom minuter efter att en kvalificerad incident detekterats. Begär konkreta MTTD- och MTTR-SLA per incidentklass innan ni signar avtal.
Är 24/7-bemanning verkligen mänsklig hela dygnet?
Inte alltid. Många 'dygnet runt-tjänster' använder automation och on-call utanför kontorstid. Begär bemanningsplan per skift och tid på dygnet för att verifiera.
Vilka datakällor bör en SOC-tjänst läsa av?
Som minimum: EDR (endpoints), brandväggar, identitetssystem (Entra ID / Azure AD), e-post (Microsoft 365 / Google Workspace), molntjänster och kritiska applikationsloggar. Saknas källor finns blinda fläckar.
Räcker MDR för ett medelstort företag?
MDR räcker för enklare miljöer utan tunga molntjänster eller känslig data. För NIS2-omfattade verksamheter, finansiella aktörer eller bolag med kombinerad fysisk-digital säkerhet behövs full SOC.
Hur fungerar SOC-eskalering till oss?
En bra SOC-tjänst har dokumenterad eskaleringskedja per incidentklass: vem larmas via vilken kanal, vid vilken tid, och vem som tar nästa beslut. Detta ska definieras gemensamt under onboarding.
Vad ingår inte i en SOC-tjänst?
SOC ersätter inte säkerhetspolicy, utbildning av användare eller patchhantering. Det är en detektions- och responsfunktion – inte ett helhetsskydd. Räkna med att komplettera med EDR, MFA, patching och säkerhetsutbildning.