Gids Cybersecurity

SOC vs MDR: wat het is, en welke optie uw organisatie nodig heeft

Leveranciers gebruiken "SOC" en "MDR" in hun marketing bijna door elkaar, maar het zijn twee verschillende dingen. Een SOC is een functie. MDR is een manier om die functie in te kopen zonder hem zelf te bouwen. Deze gids legt uit wat beide daadwerkelijk inhouden, wat 24/7 monitoring kost om zelf te bouwen versus uit te besteden, en hoe u een goede MDR-leverancier onderscheidt van een dashboard met een supportlijn eraan vast.

21 september 2026
10 minuten lezen
Belangrijkste inzichten
  • Een SOC is de functie: de mensen, processen en tooling die dreigingen opsporen en erop reageren. MDR is een dienstverleningsmodel dat die functie levert zonder dat u een eigen team bouwt.
  • Eén 24/7-plek intern dekken vraagt vijf tot zes analisten zodra u rekening houdt met verlof, ziekte en ploegendienst, niet één persoon op een rooster.
  • MDR-tarieven voor Nederlandse mkb-organisaties liggen doorgaans tussen de €7 en €18 per gebruiker per maand, ruim onder de kosten van één interne SOC-analist voordat er ook maar één tool bij komt.
  • Detectie- en responssnelheid telen zwaarder dan de featurelijst: vraag een leverancier naar hun gemiddelde detectie- en reactietijd, en wat ze mogen doen zonder op uw goedkeuring te wachten.
  • MDR vervangt dreigingsmonitoring en -respons. Het vervangt geen patchbeheer, helpdesk of algemeen IT-beheer, de meeste organisaties hebben nog steeds beide nodig.

Wat een SOC daadwerkelijk doet

Een Security Operations Center (SOC) is de functie binnen een organisatie die continu op zoek is naar beveiligingsdreigingen en erop reageert zodra er een opduikt. Het is geen ruimte, geen product en geen los stukje software, al bouwen grote ondernemingen soms wel een fysieke ruimte ervoor. Het is de combinatie van mensen, vastgelegde processen en technologie die dag en nacht samenwerken.

Een werkend SOC doet vier dingen in een doorlopende cyclus. Het verzamelt logs en telemetrie van endpoints, netwerkapparatuur, cloudplatforms en applicaties, meestal via een Security Information and Event Management-platform (SIEM). Het correleert die data om afwijkingen zichtbaar te maken. Het triageert de meldingen die daaruit voortkomen, om echte dreigingen te scheiden van ruis. En het onderzoekt en reageert op de meldingen die uiteindelijk echt blijken te zijn, van een geïsoleerd geïnfecteerde laptop tot een actieve inbraak.

Dit zelf bouwen betekende traditioneel analisten aannemen, een SIEM licentiëren en ploegendiensten draaien om nachten en weekenden te dekken. Dat is een aanzienlijke investering, wat verklaart waarom de meeste organisaties onder enterprise-schaal nooit een eigen SOC hebben gehad totdat managed alternatieven de functie als dienst beschikbaar maakten.

Wat MDR is, en hoe het verschilt van een SOC

Managed Detection and Response (MDR) is een dienst van een leverancier die de SOC-functie levert met de eigen analisten en tooling van de leverancier in plaats van die van u. De meeste MDR-diensten draaien op een Endpoint Detection and Response-agent (EDR) die op uw apparaten wordt geïnstalleerd, soms uitgebreid met cloud- en identiteitssignalen als Extended Detection and Response (XDR). De analisten van de leverancier houden vierentwintig uur per dag in de gaten wat die tooling naar boven brengt, en handelen ernaar.

Het onderscheid dat ertoe doet is respons, niet monitoring. Genoeg diensten noemen zichzelf MDR terwijl ze alleen alarmeren: een analist ziet iets verdachts en e-mailt uw IT-team een ticket. Echte MDR omvat vooraf afgesproken bevoegdheid om te handelen zonder op dat gelezen bericht te wachten, een gecompromitteerd apparaat isoleren van het netwerk, een kwaadaardig proces beëindigen, of een gecompromitteerd account uitschakelen, binnen minuten in plaats van uren.

Controleer wat "respons" daadwerkelijk betekent

Vraag de leverancier, voordat u iets tekent, precies te beschrijven wat ze op uw netwerk mogen doen zonder u eerst te bellen, en wat wel uw goedkeuring vereist. Een dienst die altijd wacht op akkoord voordat er iets gebeurt, is monitoring met een supportlijn, geen MDR. De waarde van MDR zit in de minuten die het bespaart om 03:00 's nachts wanneer niemand wakker is om iets goed te keuren.

SOC vs MDR vs MSSP vs SIEM

Deze vier termen worden losjes en door elkaar gebruikt, wat leveranciersvergelijkingen onnodig lastiger maakt. Ze beschrijven verschillende lagen van hetzelfde vraagstuk.

1
SIEM
De tooling. Een platform dat logs uit uw hele omgeving verzamelt en correleert. Het is software, geen dienst, en produceert meldingen die nog steeds door een mens beoordeeld moeten worden.
2
SOC
De functie. De mensen en processen die in de gaten houden wat de SIEM (of andere tooling) naar boven brengt en beslissen wat eraan te doen, of dat nu intern is gebouwd of door een leverancier wordt geleverd.
3
MSSP
Managed Security Service Provider. Een brede verzamelnaam voor elke uitbestede beveiligingsdienst, van firewallbeheer tot logdoorsturing. Historisch meer gericht op alarmering dan op actieve respons.
4
MDR
Een specifiek type managed service, gebouwd op EDR- of XDR-technologie, die continue detectie combineert met vooraf afgesproken, actieve respons door mensen. De smalste en meest responsgerichte van de vier termen.

Waarom de meeste organisaties geen eigen 24/7 SOC kunnen bouwen

De rekensom van doorlopende dekking ondermijnt de meeste interne plannen nog voordat het tooling-budget ter sprake komt. Eén plek doorlopend dekken vraagt meer dan één persoon op een rooster. Zodra u rekening houdt met vakantiedagen, ziekteverzuim, weekenden en het feit dat niemand veilig elke nachtdienst kan blijven draaien, heeft een echt robuuste 24/7-plek vijf tot zes analisten nodig, niet één.

In Nederland verdient een junior SOC-analist doorgaans €35.000–45.000. Een Tier 2-analist die echt onderzoek kan doen, niet alleen meldingen afvinken, ligt op €55.000–70.000. Een Tier 3-analist of teamlead die daadwerkelijke incidenten kan afhandelen, zit op €75.000–100.000 of hoger. Vermenigvuldig zelfs de onderkant van die bandbreedte met het aantal medewerkers dat nodig is voor doorlopende dekking, en de loonkosten alleen al overschrijden een ton voordat er één tool is aangeschaft.

Tooling komt bovenop die personeelskosten. SIEM-licenties worden doorgaans geprijsd op basis van het datavolume dat wordt verwerkt, en de kosten schalen mee met de omvang van uw omgeving in plaats van vast te blijven. EDR-licenties worden per endpoint geprijsd. Threat intelligence-feeds, case management-software en escalatietooling voor pikettdiensten komen daar nog bij. Niets hiervan is optioneel als de SOC daadwerkelijk moet functioneren in plaats van alleen op papier te bestaan.

5–6
analisten doorgaans nodig om één 24/7-plek in een SOC met echte verlofdekking te bemensen
€7–18
gebruikelijke MDR-kosten per gebruiker per maand voor Nederlandse mkb-organisaties
€100K+
gebruikelijke minimale salariskosten van een enkele Tier 2 SOC-analist, voor tooling wordt meegerekend

Tegen die achtergrond liggen MDR-tarieven voor Nederlandse mkb-organisaties doorgaans tussen €7 en €18 per gebruiker per maand, afhankelijk van scope en responsafspraken, en soms hoger wanneer een strikte SLA of dekking voor een gereguleerde sector vereist is. Voor de meeste organisaties onder de paar honderd medewerkers is dat het verschil tussen een dienst die betaalbaar is en een functie die nooit van de grond komt.

Wat een goede MDR-dienst daadwerkelijk omvat

Prijspagina's laten MDR-diensten inwisselbaar lijken. In de praktijk zit het verschil tussen een sterke en een zwakke leverancier op zes punten.

Echte 24/7/365-dekking. Niet "gemonitord tijdens kantooruren met een piketdienst als escalatie", maar analisten die dag en nacht meldingen bekijken, inclusief feestdagen.

Een beheerde EDR- of XDR-agent. De leverancier installeert, tunet en onderhoudt de detectietechnologie zelf, in plaats van te verwachten dat uw IT-team een agent op elk apparaat gezond houdt.

Threat hunting, niet alleen meldingen afhandelen. De sterkste leveranciers zoeken proactief naar tekenen van compromittering die geautomatiseerde regels missen, in plaats van te wachten tot een tool een melding afvuurt.

Vooraf afgesproken bevoegdheid om in te grijpen. Een gedocumenteerde, ondertekende lijst van acties die de leverancier mag uitvoeren zonder u eerst te bellen: een host isoleren, een account uitschakelen, een kwaadaardig domein blokkeren.

Rapportage met context. Een maandrapport dat uitlegt wat er is onderzocht en waarom het ertoe deed, geen pagina met aantallen meldingen zonder verhaal erbij.

Een duidelijke overdracht naar herstel. MDR detecteert en damt in. Een gecompromitteerde machine herbouwen, de omgeving resetten en het onderliggende gat repareren dat het incident mogelijk maakte, is doorgaans het werk van uw IT-team of MSP. Weet waar die grens ligt voordat u hem nodig heeft.

De metrieken die goede MDR onderscheiden van een dashboard

Twee cijfers doen er meer toe dan welke featurelijst dan ook: gemiddelde detectietijd (MTTD) en gemiddelde reactietijd (MTTR). MTTD meet hoe lang een dreiging onopgemerkt in uw omgeving zit. MTTR meet hoe lang het duurt om een dreiging in te dammen zodra deze is gevonden. Vraag elke leverancier om beide cijfers, op schrift, en wees op uw hoede voor een leverancier die ze niet kan overleggen.

Deze cijfers zijn niet academisch. Onderzoek zoals het jaarlijkse Cost of a Data Breach Report van IBM laat consistent zien dat datalekken die langer duren om te herkennen en in te dammen, organisaties aanzienlijk meer kosten, waarbij de gemiddelde doorlooptijd voor herkenning en indamming de afgelopen jaren doorgaans boven de 200 dagen uitkwam bij bedrijven zonder effectieve detectie. (IBM Cost of a Data Breach Report) Een leverancier wiens MTTR in minuten wordt gemeten in plaats van uren is geen marketingdetail, het is precies de reden om voor MDR te betalen in plaats van te vertrouwen op logbeoordeling achteraf.

De vraag is niet of u monitoring nodig heeft. Elke organisatie genereert al de logs. De vraag is of er om 03:00 's nachts iemand kijkt, en wat diegene mag doen als er iets mis is.

Hoe u een MDR-leverancier beoordeelt

Zodra shortlist-leveranciers allemaal 24/7-dekking en een snelle respons claimen, scheiden deze vragen de leveranciers die het waarmaken van de leveranciers die het alleen beschrijven.

Wat mag u doen zonder mij eerst te vragen? Zorg dat de bevoegdheid om in te grijpen op schrift staat voordat u tekent. Een vaag antwoord hierop is het grootste alarmsignaal in een MDR-beoordeling.

Welk percentage van de meldingen krijgt menselijke beoordeling? Een leverancier die vrijwel volledig op geautomatiseerde triage leunt met minimaal menselijk toezicht, lijkt meer op een gemonitorde tool dan op een managed service.

Waar zit het SOC, en hoeveel analisten staan er 's nachts in dienst? Vraag hier rechtstreeks naar in plaats van een marketingclaim te accepteren. Een minimale nachtploeg verandert wat "24/7" in de praktijk betekent.

Kan het inwerken op wat u al gebruikt? Als u al een EDR-agent, cloud-logging of identity provider heeft, controleer dan of de leverancier daarmee kan werken in plaats van een volledige vervanging af te dwingen.

Wat gebeurt er na indamming? Bevestig wie het herstel- en herbouwwerk doet zodra een dreiging is ingedamd, en zorg dat die partij vooraf benoemd en beschikbaar is, niet iets dat u tijdens een incident nog moet uitzoeken.

Veelgestelde vragen

Is MDR hetzelfde als antivirus of EDR?

Nee. EDR (Endpoint Detection and Response) is de technologie die op uw apparaten wordt geïnstalleerd en detectiedata genereert. MDR is de managed service rond die technologie, de analisten die bekijken wat ze naar boven brengt en ernaar handelen. U kunt EDR draaien zonder MDR, maar dan moet iemand in uw eigen team de meldingen beoordelen, ook 's nachts. MDR bestaat om die last weg te nemen.

Wat kost MDR voor een kleine organisatie?

Nederlandse mkb-tarieven liggen doorgaans tussen €7 en €18 per gebruiker per maand, al kunnen scope, responsafspraken en eisen vanuit een gereguleerde sector dit hoger maken. Vraag offertes op basis van uw daadwerkelijke aantal gebruikers en apparaten in plaats van een generieke schatting per zetel, en controleer of de EDR-licentie in die prijs zit of apart wordt gefactureerd.

Kan onze huidige IT-leverancier of MSP MDR toevoegen aan wat ze al doen?

Sommigen wel, vaak door samen te werken met of een gespecialiseerd MDR-platform door te verkopen in plaats van het SOC zelf te draaien. Dat kan goed werken, maar vraag specifiek wie er om 03:00 's nachts daadwerkelijk naar meldingen kijkt en welke bevoegdheid diegene heeft om te handelen, in plaats van aan te nemen dat de helpdesk van uw MSP ook een security operations team is. Beide functies vragen om andere vaardigheden en een ander personeelsmodel.

Hebben we nog een eigen IT-team nodig als we MDR hebben?

Ja. MDR dekt detectie van en respons op beveiligingsdreigingen. Het dekt geen patchbeheer, helpdesktickets, assetbeheer of het herbouwen van een machine nadat een incident is ingedamd. De meeste organisaties draaien MDR naast een interne IT-functie of MSP, met een vastgelegde overdracht van wie wat doet zodra een dreiging is afgehandeld.

Ryland Deakin
Over de auteur
Lead Consultant, Cyvra · CISM · CompTIA Security+ · MCP

Ryland leidt cybersecurity-, compliance- en IT-beheertrajecten voor gereguleerde organisaties in het VK en Nederland met meer dan 20 jaar ervaring, inclusief senior functies bij Microsoft, ING, IPsoft, PPHE en meer. Volledig profiel

Praat met Cyvra

Bepaal of u een SOC, MDR, of beide nodig heeft

Wij helpen Nederlandse en Britse organisaties kiezen tussen interne monitoring, MDR en hybride modellen, en bouwen vervolgens de logarchitectuur en het incident response playbook die daarbij past.

Vrijwaring: Dit artikel is uitsluitend bedoeld voor algemene informatiedoeleinden en vormt geen juridisch, regelgevend of professioneel advies. Cyvra geeft geen garantie met betrekking tot de juistheid of volledigheid van deze inhoud. Lezers moeten onafhankelijk advies inwinnen dat geschikt is voor hun specifieke omstandigheden. Cyvra aanvaardt geen aansprakelijkheid voor enig verlies dat voortvloeit uit het vertrouwen op deze inhoud.