We gebruiken cookies om te begrijpen hoe de site wordt gebruikt en om uw ervaring te verbeteren. Privacybeleid

    Skip to main content

    6 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)

    SOC as a Service en MSSP Kosten: De Acht Factoren Die de Prijs Bepalen

    Managed-securityoffertes komen in drie prijsmodellen en met heel verschillende totalen voor wat op dezelfde dienst lijkt. Deze gids legt de modellen uit, de factoren achter het bedrag en de posten die pas na ondertekening opduiken. Geen prijslijst van ons; elk programma wordt afzonderlijk gescopet.

    De drie prijsmodellen

    Managed security wordt verkocht per asset, per data of per maatregel. Per asset betekent een maandbedrag per endpoint, server, gebruiker of identiteit, zoals de meeste MDR-diensten worden geprijsd. Per data betekent een bedrag op basis van logvolume of events per seconde die in de SIEM worden ingelezen, zoals de meeste SOC-as-a-service-aanbiedingen worden geprijsd en waar kostenverrassingen meestal vandaan komen. Per maatregel betekent een bedrag per beheerde dienst: een firewall, een e-mailbeveiligingsplatform, een kwetsbaarhedenbeheerprogramma, elk met een eigen regel. Volledige MSSP-contracten combineren alle drie.

    Geen van de modellen is in het algemeen beter. Per asset is voorspelbaar en schaalt met het aantal medewerkers. Per data is goedkoper voor kleine omgevingen en duur voor omgevingen die veel loggen. Per maatregel is transparant maar telt op. Het juiste model is het model waarvan u de groeivariabele kunt voorspellen.

    De acht kostenfactoren

    Elke offerte is een functie van deze factoren. Vraag hoe elk wordt geteld voordat u totalen vergelijkt.

    1. Dekkingsuren en responsverplichting

    Monitoring tijdens kantooruren met respons de volgende dag en echte 24/7-monitoring met een afgesproken indammingstijd zijn verschillende diensten tegen verschillende prijzen. De responsverplichting is na de scope de grootste factor.

    2. Aantal endpoints, identiteiten en gebruikers

    De basiseenheid voor MDR en de meeste MSSP-niveaus. Verduidelijk of servers, werkplekken, mobiele apparaten, serviceaccounts en cloudidentiteiten hetzelfde tellen, en wat er gebeurt als het aantal halverwege het contract groeit.

    3. Logvolume en bronnen

    Voor SIEM-gebaseerde diensten: gigabytes per dag of events per seconde, en het aantal verschillende bronnen. Firewalls, cloudauditlogs en identity providers zijn de zware bronnen. De bewaartermijn vermenigvuldigt het bedrag.

    4. Eigendom van de technologie

    Een aanbieder die eigen EDR, SIEM en SOAR meebrengt, bundelt de licenties in het tarief. Een aanbieder die de uwe beheert, rekent minder, maar u betaalt de leveranciers. Vraag om beide versies van de offerte.

    5. Threat hunting en detection engineering

    Proactief jagen, maatwerkdetectieregels voor uw omgeving en purple-team-validatie zitten in een hoger niveau of worden als extra verkocht. Het is ook wat een dienst die aanvallers vindt onderscheidt van een dienst die alerts doorstuurt.

    6. Responsscope

    Alleen melden, begeleide respons, of hands-on indamming door de aanbieder. Elke stap omhoog kost analistentijd en aansprakelijkheid, en wordt dienovereenkomstig geprijsd.

    7. Compliancerapportage en bewijs

    Rapporten gekoppeld aan ISO 27001, SOC 2, NIS2 of DORA, auditondersteuning en verklaringen kosten analisten- en managementtijd. Lage niveaus geven u een dashboard; complianceniveaus geven u documenten die een auditor accepteert.

    8. Onboarding en integratie

    Uitrol van agents, integratie van logbronnen, ontwerp van playbooks en tuning zijn meestal een eenmalig bedrag. Onderschatte onboarding is de meest voorkomende reden dat de eerste factuur niet overeenkomt met de offerte.

    Waar de verborgen posten zich verstoppen

    Posten die vaak na ondertekening verschijnen. Vraag er vooraf naar.

    PostGebruikelijke triggerZo houdt u hem in de hand
    LogoverschrijdingEen nieuwe bron of een spraakzame firewall duwt u over het ingestieniveauBegrens en alerteer op volume; spreek een tarief per GB overschrijding af in het contract
    Incidentrespons voorbij indammingEen echt incident vraagt forensisch onderzoek, uitroeiing en herstelSpreek een IR-retainer of uurtarief af voordat u het nodig heeft
    Extra bronnen of integratiesNieuwe SaaS, nieuw cloudaccount, nieuwe locatiePrijslijst voor brontypen in het contract
    Verlenging bewaartermijnAuditor vraagt om twaalf maanden logs, het niveau bevat er drieStem de bewaartermijn vanaf dag één af op uw compliance-eis
    MaatwerkdetectieregelsUw omgeving heeft regels nodig die de catalogus van de aanbieder mistNeem een kwartaalbudget voor tuning op
    RapportagemaatwerkBestuur of toezichthouder wil een format dat het platform niet maaktSpreek rapportsjablonen af tijdens de onboarding
    Exit en data-exportU wisselt van aanbiederExportformaat, termijn en kosten in het contract

    Hoe u twee managed-securityoffertes vergelijkt

    Normaliseer beide offertes op deze punten voordat u naar het totaal kijkt.

    • Dezelfde dekkingsuren en dezelfde indammingsverplichting, per ernstniveau
    • Hetzelfde aantal endpoints, identiteiten en gebruikers, met dezelfde definitie van elk
    • Dezelfde logbronnen en bewaartermijn, met het overschrijdingstarief benoemd
    • Dezelfde responsscope: melden, begeleiden of indammen
    • Dezelfde rapportage: welke kaders, welke cadans, welke opleveringen
    • Onboardingbedrag en -planning apart benoemd
    • Licenties inbegrepen of uitgesloten, per product opgesomd
    • Exitvoorwaarden: opzegtermijn, overgang, data-export

    Wat de prijs omlaag brengt zonder de dienst te verzwakken

    Drie hefbomen werken in de meeste omgevingen. Verminder logruis vóór de onboarding, want u betaalt voor elke event, of hij ertoe doet of niet. Consolideer identiteit bij één provider, want identiteitstelemetrie is tegelijk de waardevolste en de goedkoopste bron per detectie. Begin met MDR op endpoints en identiteiten en voeg SIEM-gebaseerde SOC-dekking alleen toe voor de bronnen die detecties opleveren, in plaats van alles op dag één in te lezen. Wat niet werkt, is alleen-melden-monitoring kopen om te besparen: het incident gebeurt alsnog, en nu bezit u de respons op het slechtst denkbare uur.

    Hoe HackersHub managed security scopet

    Wij offreren per programma, niet per catalogus. Een scopingsessie stelt uw bronnen, uw responders, uw toezichtplichten en uw groei vast, en het schriftelijke voorstel benoemt dekkingsuren, indammingsverplichtingen per ernstniveau, getelde eenheden, logbronnen en bewaartermijn, inbegrepen licenties, onboarding, rapportage en exitvoorwaarden op één pagina. Het bedrag is opgebouwd uit de factoren hierboven en u ziet elk ervan. Geen gepubliceerde prijslijst, omdat de factoren het bedrag meer bewegen dan een lijst ooit kan vangen.

    Veelgestelde vragen

    Een offerte die u regel voor regel uit elkaar kunt halen?

    Een scopingsessie levert een voorstel van één pagina op waarin elke kostenfactor zichtbaar is. Praat met een expert.