SIEM- & SOC‑Anforderungen in Ausschreibungen richtig verankern

Die Beschaffung von SIEM- und SOC-Lösungen ist längst kein klassisches IT-Projekt mehr. Sie ist zu einer strategischen Aufgabe geworden – geprägt von regulatorischem Druck, steigender Bedrohungslage und wachsender Komplexität. Denn Informationssicherheit ist heute eine zentrale Voraussetzung, um den Unternehmensbetrieb und dessen langfristiges Fortbestehen zu gewährleisten.

Von der Option zur Verpflichtung

Die Nachfrage nach SIEM- und SOC-Lösungen im öffentlichen Sektor steigt massiv. Das liegt nicht nur am steigenden IT-Sicherheitsbewusstsein. Ein wesentlicher Treiber ist die gesetzliche Regulatorik und Compliance, wie z. B. NIS‑2, IT-Sicherheitsgesetz 2.0, DORA (Digital Operational Resilience Act), BSI-Anforderungen zur Angriffserkennung, branchenspezifische Sicherheitsstandards (B3S) sowie der Kriterienkatalog C5 (Cloud Computing Compliance Criteria Catalogue), die viele Einrichtungen dazu zwingen, zentrale Angriffserkennungssysteme und Angriffsbehandlungslösungen als Pflicht nachweisen zu können.

Organisationen müssen heute belegen können, dass sie:

  • Sicherheitsereignisse erkennen
  • Bedrohungen analysieren
  • Vorfälle aktiv behandeln

Auch wenn eine Organisation keiner Pflicht unterliegt, ist es in deren höchstem Interesse, die eigenen IT-Systeme sicher betreiben zu können, da Cyberkriminalität auch mit der Hilfe von KI und weltweiter Vernetzung auf dem Vormarsch ist.

Von Tool-Beschaffung zum Outsourcing

Ein besonders auffälliger Trend in aktuellen Beschaffungen: Die Organisationen setzen zunehmend auf ausgelagerte Betriebsmodelle in Form von Managed-Security-Services oder Security-as-a-Service.

Im Mittelpunkt steht dabei nicht mehr ein Werkzeug, sondern der Bezug von umfassenden Sicherheitsleistungen als externer Service. Die Beschaffungen werden deshalb oft unter solchen Schlagwörtern wie z. B. „Bereitstellung und Betrieb eines Security Operations Center (SOC) inklusive SIEM-Plattform“, „Managed SOC“ durchgeführt.

Der Fokus verschiebt sich somit von reiner Tool-Beschaffung auf Outsourcing von Sicherheitsfunktionen. Dadurch werden interne Ressourcen entlastet und können sich stärker auf strategische Sicherheitsaufgaben konzentrieren.

Vom Einzelsystem zum Security-Ökosystem

Aufgrund der rasanten Zunahme der Cyberkriminalität, insbesondere durch kombinierte Angriffsmethoden und den Einsatz von KI, müssen Unternehmen ihre Reaktionsfähigkeit deutlich erhöhen. Dies gelingt durch Automatisierung, Integration und die Kombination verschiedener Sicherheitstechnologien.

In diesem Zusammenhang zeigen die aktuellen Beschaffungen den Trend, SIEM zunehmend als Teil größerer Sicherheitsarchitekturen in Kombination mit weiteren Security-Tools und ‑Leistungen als ein komplettes Security-Ökosystem einzukaufen.

Häufig werden gemeinsam beschafft (nicht abschließend):

  • SIEM
  • SOC-Services
  • Endpoint Detection & Response (EDR)
  • Threat Intelligence
  • Incident Response Services

Die klassische Trennung einzelner Sicherheitslösungen löst sich auf. Stattdessen entstehen integrierte Plattformen und Service-Ökosysteme, die End-to-End-Security ermöglichen sollen.

Worauf man bei einer SIEM/SOC-Beschaffung besonders achten sollte

Selbst mit modernen smarten Tools und Technologien kann ein Cybersecurity-Einkaufs- und Implementierungsprojekt scheitern, wenn die Beschaffungsvorbereitung nicht konsequent an der Zielsetzung ausgerichtet ist.

  1. Klares Zielbild statt reiner Feature-Liste

Viele Ausschreibungen verlieren sich in technischen Detailanforderungen (Log-Quellen, Retention, Dashboards), ohne vorher festzulegen, wofür das SOC eigentlich aufgebaut wird. Ein tragfähiges Zielbild beantwortet grundlegende Fragen wie:

  • Welche Bedrohungsszenarien, Risiken sollen abgedeckt werden
  • Welche regulatorischen Anforderungen (NIS‑2, BSI, C5, branchenspezifische Vorgaben) konkret erfüllt werden müssen
  • Welche Rollen und Verantwortlichkeiten bleiben intern, welche liegen beim Dienstleister

Ein gutes Beschaffungskonzept beschreibt Use Cases, Compliance-Ziele und das Betriebsmodell, nicht nur die technische Plattform. Statt technischer Anforderungen sollten konkrete Ziele mit Use-Case-basiertem Ansatz im Fokus stehen, wie z. B.:

  • Erkennung von Ransomware
  • Identifikation von Insider Threats
  • Angriffserkennung in Cloud-Umgebungen

2. Klare Definition des Betriebsmodells: Verantwortlichkeiten klär

Wie oben beschrieben, ist ein zentraler Bestandteil des Zielbilds auch die frühe Entscheidung über das Betriebsmodell. Organisationen müssen sich daher frühzeitig entscheiden, ob ihr SIEM/SOC-Setup:

  • vollständig ausgelagert wird (Managed SOC)
  • hybrid betrieben wird (gemeinsame Verantwortlichkeiten)
  • oder intern betrieben wird (Eigenbetrieb)

Diese Grundsatzentscheidung ist jedoch nur der erste Schritt. Für eine tragfähige Spezifikation des Betriebsmodells sollten weitere zentrale Aspekte berücksichtigt werden.

Know-how und Ressourcen im eigenen Haus

Ein internes oder hybrides Betriebsmodell setzt voraus, dass ausreichend qualifiziertes Personal vorhanden ist — nicht nur für den Betrieb, sondern auch für kontinuierliche Optimierung (z. B. Tuning von Use Cases oder False-Positive-Reduktion).

Integrationsfähigkeit in bestehende Prozesse und Technologien

Das SOC ist kein isoliertes System. Es muss nahtlos in bestehende IT- und Security-Prozesse integriert werden, etwa in Incident-Response-Pläne, Ticketing-Systeme oder ein Vulnerability-Management.

Darüber hinaus umfasst der SOC‑Betrieb zunehmend nicht nur die klassischen IT-Infrastrukturen, sondern auch weitere Umgebungen, die zwingend integriert werden müssen:

  • OT – Operational Technology (z. B. Produktionsanlagen, SCADA‑Systeme (Supervisory Control and Data Acquisition – Leitsysteme, die in Industrie‑, Energie‑, Wasser‑, Verkehr‑ oder Versorgungsinfrastrukturen eingesetzt werden))
  • Machine Automatisation (z. B. Robotik, Fertigungsstraßen)
  • Smart-Home-Devices (z. B. vernetzte Sensoren, IoT‑Steuergeräte)
  • Smart-City-Projekte (z. B. Verkehrssteuerung, Energie‑ und Beleuchtungssysteme)

Angriffe beschränken sich längst nicht mehr auf klassische IT‑Systeme. Moderne Angreifer nutzen sämtliche verfügbare Angriffsvektoren, von IoT‑Geräten über OT‑Netze bis hin zu Cloud‑Infrastrukturen. Eine Sicherheitslösung muss daher ganzheitlich aufgesetzt sein und darf keine dieser Bereiche ausklammern.

Verantwortlichkeiten und Rollenverteilung

Bei der Beschreibung der Anforderungen soll man insbesondere auf die klare Definition und Abgrenzung der Rollen und der Verantwortlichkeiten achten. Gerade in hybriden Modellen kommt es häufig zu Unklarheiten an den Schnittstellen zwischen internem Team und Dienstleister. Durch Einsatz von klassischen RACI-Matrizen mit Auflistung von zu erbringenden Leistungen für bestimmte Bereiche/Aufgaben und klarer Verteilung der Verantwortlichkeiten kann man klare und transparente Vertragsregelungen definieren.

Service Levels und Reaktionszeiten

Das Betriebsmodell soll weiterhin eindeutig beschreiben, welche SLAs benötigt werden. Dazu zählen u. a. Reaktionszeiten bei Incidents, ggf. Bedarf einer 24/7-Abdeckung, Eskalationsprozesse sowie klare Definitionen von Prioritäten und Kritikalitäten.

Wachstum und Zukunftsfähigkeit

Ein tragfähiges Betriebsmodell muss nicht nur den aktuellen Bedarf abdecken, sondern auch zukünftiges Wachstum ermöglichen. Dazu gehört, dass die SOC‑Struktur flexibel auf steigende Datenmengen, neue Bedrohungsszenarien und organisatorische Veränderungen reagieren kann. Ein zukunftsfähiges Modell berücksichtigt Skalierbarkeit, Erweiterbarkeit und die Fähigkeit, neue Technologien oder Geschäftsbereiche bzw. Schnittstellen ohne Reibungsverluste einzubinden.

3. Durchdachte Datenstrategie, Datenhaltung und Datenschutz

Eine klare Datenstrategie ist entscheidend für den Erfolg eines SIEM-/SOC-Setups. Unklare Vorgaben führen schnell zu hohen Kosten, eingeschränkter Sichtbarkeit oder Compliance-Risiken.

Viele Beschaffungen definieren Mindestaufbewahrungszeiten für Logs (z. B. 30 Tage im Direktzugriff plus Archivierung). Diese Anforderungen sollten jedoch Teil eines ganzheitlichen Konzeptes sein.

Relevante Logquellen und Datenqualität
Organisationen sollten gezielt festlegen, welche Logquellen sicherheitsrelevant sind (z. B. Netzwerk, Endpunkte, Identitäts- und Zugriffssysteme oder Cloud-Dienste). Gleichzeitig ist die Datenqualität ein zentraler Erfolgsfaktor für jede SIEM‑/SOC‑Lösung. Unvollständige, unstrukturierte oder fehlerhafte Logs führen dazu, dass Angriffe nicht erkannt werden, falsch bewertet werden oder im Rauschen untergehen.

Datenvolumen und Kostenkontrolle
Das Logvolumen beeinflusst maßgeblich die Kosten. Eine realistische Planung sowie Mechanismen wie Filterung oder Priorisierung helfen, Aufwand und Nutzen in Balance zu halten.

Datenhaltung und Speicherort
Die Entscheidung, wo sicherheitsrelevante Daten gespeichert und verarbeitet werden – on‑premises, in der Cloud (idealerweise innerhalb der EU oder im EWR) oder in einem hybriden Modell – sollte frühzeitig getroffen werden.

Für Cloud‑basierte SIEM-/SOC‑Lösungen gewinnt der neue Kriterienkatalog C3A (Criteria enabling Cloud Computing Autonomy) des BSI eine zentrale Bedeutung. Der C3A-Katalog ergänzt den C5-Standart und wurde entwickelt, um die digitale Souveränität von Cloud‑Diensten messbar zu machen und Abhängigkeiten von außereuropäischen Anbietern zu bewerten.

Das BSI beschreibt C3A wie folgt:

  • „der Kriterienkatalog C3A ermöglicht eine Bewertung, ob ein Cloud-Angebot im jeweiligen Risikokontext selbstbestimmt genutzt werden kann“
  • „Cloud-Kunden können das Framework nutzen, um für das eigene Nutzungsszenario relevante Anforderungen zu identifizieren und so ihr angestrebtes Maß an Souveränität festlegen.“

Log-Retention und Zugriff
Eine wirksame SIEM/SOC‑Umgebung benötigt auch ein durchdachtes Zugriffskonzept. Entscheidend ist, dass klar geregelt ist, welche Daten unmittelbar verfügbar sind, welche archiviert werden und wer auf welche Informationen zugreifen darf.

Strukturierte Rollen- und Berechtigungskonzepte stellen sicher, dass sicherheitsrelevante Logs jederzeit nachvollziehbar, unverändert und für autorisierte Personen zugänglich bleiben. Gleichzeitig verhindern sie, dass unbefugte Stellen Einsicht in sensible Daten erhalten oder kritische Logdaten manipulieren können.

Datenschutz und Compliance
Da häufig personenbezogene Daten verarbeitet werden, müssen DSGVO-Anforderungen berücksichtigt werden: etwa Datensparsamkeit, Zweckbindung und ggf. Pseudonymisierung.

Skalierbarkeit
Die Datenstrategie sollte wachsende Datenmengen, neue Quellen und zukünftige Analyseanforderungen von Anfang an einplanen.

4. Vertraulichkeit der Vergabeunterlagen

Ein wichtiger Aspekt bei der Vorbereitung einer SIEM-/SOC-Beschaffung ist der Schutz der in den Vergabeunterlagen enthaltenen, möglicherweise sicherheitsrelevanten Informationen der Organisation. Die Vergabestelle sollte daher bereits bei der Planung und Vorbereitung des Beschaffungsvorhabens klare und transparente Regelungen zum Umgang mit vertraulichen Informationen festlegen und diese entsprechend in den Vergabeunterlagen verankern.

Der Umfang und die Sensibilität der für die Leistungserbringung erforderlichen sicherheitsrelevanten Informationen sind frühzeitig zu bewerten. Abhängig von der informationssicherheitsbezogenen Komplexität der Beschaffung ist festzulegen, welche Informationen den Bietern in welcher Phase des Vergabeverfahrens bereitgestellt werden. Aus diesem Grund kann die Wahl eines nicht offenen Verfahrens oder (mit einer entsprechenden Begründung) eines Verhandlungsverfahrens jeweils mit Teilnahmewettbewerb empfehlenswert sein: Die im Teilnahmewettbewerb ausgewählten Bewerber können bei Bedarf vor Offenlegung sensibler sicherheitsrelevanter Informationen zur Unterzeichnung einer Geheimhaltungsvereinbarung verpflichtet werden.

In besonders sensiblen Fällen (z. B. eine hohe Geheimhaltungsstufe der zu erteilenden Informationen) kann darüber hinaus geprüft werden, ob weitergehende Sicherheitsmaßnahmen, etwa Sicherheitsüberprüfungen nach dem Sicherheitsüberprüfungsgesetz (SÜG), erforderlich sind.

Gesetzliche Regulatorik als Treiber – aber auch als Chance

Mit Inkrafttreten der NIS‑2-Richtlinie Ende 2025 verschärfen sich die Anforderungen an Informationssicherheit deutlich und betreffen künftig weit mehr Organisationen als die bisherigen KRITIS-Regelungen.

Für die Beschaffung von SIEM/SOC-Lösungen bedeutet das:

  • Angriffserkennung wird Pflichtaufgabe, nicht nur „Best Practice“
  • Ein Informationssicherheitsmanagementsystem (ISMS) nach ISO/IEC 27001 oder vergleichbaren Standards wird zum zentralen Rahmen, in den SIEM/SOC eingebettet sein muss.
  • Die Anforderungen aus NIS‑2, IT-SiG 2.0, C5 und BSI-Orientierungshilfen sollten bei den Beschaffungen nicht nur erwähnt werden, sondern konkret in Muss- und Soll-Kriterien übersetzt werden.
  • Bei Cloud-basierten SIEM-/SOC-Lösungen wird der am 27.04.2026 veröffentlichte BSI-Kriterienkatalog C3A zu einem zentralen Instrument, um diese hinsichtlich Souveränität, Datenhaltung, Abhängigkeiten und Kontrollmöglichkeiten zu bewerten.

Die neuen gesetzlichen Vorgaben sind nicht nur ein Compliance‑Treiber, sondern auch eine Gelegenheit, Sicherheitsarchitektur, Prozesse und Beschaffung zu harmonisieren. Wer SIEM/SOC klug ausschreibt, kann damit nicht nur Compliance erfüllen, sondern auch interne Security-Strukturen professionalisieren und somit ein langfristiges, skalierbares und souveränes Sicherheitsökosystem etablieren.

Gute SIEM/SOC-Beschaffung ist mehr als Technik – sie ist Organisationsentwicklung

Die Beschaffung von SIEM‑ und SOC‑Lösungen ist weit mehr als die Auswahl eines Tools oder eines Dienstleisters. Sie bedeutet, ein strategisches Sicherheits‑ und Organisationsprojekt aufzusetzen, das die Grundlage für eine nachhaltige Sicherheitsfähigkeit und echte Cyber‑Resilienz schafft.

Damit eine Ausschreibung tragfähig wird, sollten Vergabestellen die beschriebenen Aspekte berücksichtigen: von einem klaren Zielbild über das passende Betriebsmodell bis hin zu Datenqualität, Log‑Retention, Cloud‑Souveränität und der Integration in bestehende Prozesse.

Das Team der Valora Consulting GmbH verfügt über umfassende Erfahrung in der Vorbereitung, Bewertung und Begleitung solcher Beschaffungs‑ und Transformationsprojekte. Wenn Sie einzelne Themen vertiefen möchten oder Unterstützung bei der Ausgestaltung Ihrer Anforderungen benötigen, stehen wir Ihnen gern für ein Gespräch zur Verfügung.

Die Valora Consulting GmbH führt keine Rechtsberatungsdienstleistung / Rechtsberatung durch und unsere Unterstützung ersetzt auch keine Rechtsberatung.