6 oktober 2026 · 9 min leestijd · Door Michael van Mameren, Lead Penetration Tester (OSCP)
SOC as a Service en MSSP Kosten: De Acht Factoren Die de Prijs Bepalen
Managed-securityoffertes komen in drie prijsmodellen en met heel verschillende totalen voor wat op dezelfde dienst lijkt. Deze gids legt de modellen uit, de factoren achter het bedrag en de posten die pas na ondertekening opduiken. Geen prijslijst van ons; elk programma wordt afzonderlijk gescopet.
De drie prijsmodellen
Managed security wordt verkocht per asset, per data of per maatregel. Per asset betekent een maandbedrag per endpoint, server, gebruiker of identiteit, zoals de meeste MDR-diensten worden geprijsd. Per data betekent een bedrag op basis van logvolume of events per seconde die in de SIEM worden ingelezen, zoals de meeste SOC-as-a-service-aanbiedingen worden geprijsd en waar kostenverrassingen meestal vandaan komen. Per maatregel betekent een bedrag per beheerde dienst: een firewall, een e-mailbeveiligingsplatform, een kwetsbaarhedenbeheerprogramma, elk met een eigen regel. Volledige MSSP-contracten combineren alle drie.
Geen van de modellen is in het algemeen beter. Per asset is voorspelbaar en schaalt met het aantal medewerkers. Per data is goedkoper voor kleine omgevingen en duur voor omgevingen die veel loggen. Per maatregel is transparant maar telt op. Het juiste model is het model waarvan u de groeivariabele kunt voorspellen.
De acht kostenfactoren
Elke offerte is een functie van deze factoren. Vraag hoe elk wordt geteld voordat u totalen vergelijkt.
1. Dekkingsuren en responsverplichting
Monitoring tijdens kantooruren met respons de volgende dag en echte 24/7-monitoring met een afgesproken indammingstijd zijn verschillende diensten tegen verschillende prijzen. De responsverplichting is na de scope de grootste factor.
2. Aantal endpoints, identiteiten en gebruikers
De basiseenheid voor MDR en de meeste MSSP-niveaus. Verduidelijk of servers, werkplekken, mobiele apparaten, serviceaccounts en cloudidentiteiten hetzelfde tellen, en wat er gebeurt als het aantal halverwege het contract groeit.
3. Logvolume en bronnen
Voor SIEM-gebaseerde diensten: gigabytes per dag of events per seconde, en het aantal verschillende bronnen. Firewalls, cloudauditlogs en identity providers zijn de zware bronnen. De bewaartermijn vermenigvuldigt het bedrag.
4. Eigendom van de technologie
Een aanbieder die eigen EDR, SIEM en SOAR meebrengt, bundelt de licenties in het tarief. Een aanbieder die de uwe beheert, rekent minder, maar u betaalt de leveranciers. Vraag om beide versies van de offerte.
5. Threat hunting en detection engineering
Proactief jagen, maatwerkdetectieregels voor uw omgeving en purple-team-validatie zitten in een hoger niveau of worden als extra verkocht. Het is ook wat een dienst die aanvallers vindt onderscheidt van een dienst die alerts doorstuurt.
6. Responsscope
Alleen melden, begeleide respons, of hands-on indamming door de aanbieder. Elke stap omhoog kost analistentijd en aansprakelijkheid, en wordt dienovereenkomstig geprijsd.
7. Compliancerapportage en bewijs
Rapporten gekoppeld aan ISO 27001, SOC 2, NIS2 of DORA, auditondersteuning en verklaringen kosten analisten- en managementtijd. Lage niveaus geven u een dashboard; complianceniveaus geven u documenten die een auditor accepteert.
8. Onboarding en integratie
Uitrol van agents, integratie van logbronnen, ontwerp van playbooks en tuning zijn meestal een eenmalig bedrag. Onderschatte onboarding is de meest voorkomende reden dat de eerste factuur niet overeenkomt met de offerte.
Waar de verborgen posten zich verstoppen
Posten die vaak na ondertekening verschijnen. Vraag er vooraf naar.
| Post | Gebruikelijke trigger | Zo houdt u hem in de hand |
|---|---|---|
| Logoverschrijding | Een nieuwe bron of een spraakzame firewall duwt u over het ingestieniveau | Begrens en alerteer op volume; spreek een tarief per GB overschrijding af in het contract |
| Incidentrespons voorbij indamming | Een echt incident vraagt forensisch onderzoek, uitroeiing en herstel | Spreek een IR-retainer of uurtarief af voordat u het nodig heeft |
| Extra bronnen of integraties | Nieuwe SaaS, nieuw cloudaccount, nieuwe locatie | Prijslijst voor brontypen in het contract |
| Verlenging bewaartermijn | Auditor vraagt om twaalf maanden logs, het niveau bevat er drie | Stem de bewaartermijn vanaf dag één af op uw compliance-eis |
| Maatwerkdetectieregels | Uw omgeving heeft regels nodig die de catalogus van de aanbieder mist | Neem een kwartaalbudget voor tuning op |
| Rapportagemaatwerk | Bestuur of toezichthouder wil een format dat het platform niet maakt | Spreek rapportsjablonen af tijdens de onboarding |
| Exit en data-export | U wisselt van aanbieder | Exportformaat, termijn en kosten in het contract |
Hoe u twee managed-securityoffertes vergelijkt
Normaliseer beide offertes op deze punten voordat u naar het totaal kijkt.
- Dezelfde dekkingsuren en dezelfde indammingsverplichting, per ernstniveau
- Hetzelfde aantal endpoints, identiteiten en gebruikers, met dezelfde definitie van elk
- Dezelfde logbronnen en bewaartermijn, met het overschrijdingstarief benoemd
- Dezelfde responsscope: melden, begeleiden of indammen
- Dezelfde rapportage: welke kaders, welke cadans, welke opleveringen
- Onboardingbedrag en -planning apart benoemd
- Licenties inbegrepen of uitgesloten, per product opgesomd
- Exitvoorwaarden: opzegtermijn, overgang, data-export
Wat de prijs omlaag brengt zonder de dienst te verzwakken
Drie hefbomen werken in de meeste omgevingen. Verminder logruis vóór de onboarding, want u betaalt voor elke event, of hij ertoe doet of niet. Consolideer identiteit bij één provider, want identiteitstelemetrie is tegelijk de waardevolste en de goedkoopste bron per detectie. Begin met MDR op endpoints en identiteiten en voeg SIEM-gebaseerde SOC-dekking alleen toe voor de bronnen die detecties opleveren, in plaats van alles op dag één in te lezen. Wat niet werkt, is alleen-melden-monitoring kopen om te besparen: het incident gebeurt alsnog, en nu bezit u de respons op het slechtst denkbare uur.
Hoe HackersHub managed security scopet
Wij offreren per programma, niet per catalogus. Een scopingsessie stelt uw bronnen, uw responders, uw toezichtplichten en uw groei vast, en het schriftelijke voorstel benoemt dekkingsuren, indammingsverplichtingen per ernstniveau, getelde eenheden, logbronnen en bewaartermijn, inbegrepen licenties, onboarding, rapportage en exitvoorwaarden op één pagina. Het bedrag is opgebouwd uit de factoren hierboven en u ziet elk ervan. Geen gepubliceerde prijslijst, omdat de factoren het bedrag meer bewegen dan een lijst ooit kan vangen.
Veelgestelde vragen
Een offerte die u regel voor regel uit elkaar kunt halen?
Een scopingsessie levert een voorstel van één pagina op waarin elke kostenfactor zichtbaar is. Praat met een expert.