Chi cerca quanto costa un SOC esterno si imbatte ovunque nella stessa scena: una forbice.
Mille euro al mese, cinquemila, diecimila. Cifre lanciate lì, senza un contesto che le renda utili a qualcuno.

Il punto è che quei numeri non dicono niente. Il costo di un SOC non è una voce di listino, e chi te lo presenta come tale ti sta proponendo un pacchetto preconfezionato che con la tua azienda c’entra poco. Un servizio che monitora dieci postazioni e un access point non può costare come uno che presidia cento endpoint, tre sedi, una VPN e un firewall configurato su misura.

Centro operativo di cybersecurity con analisti SOC e monitoraggio delle minacce

Quello che trovi qui sotto è un’altra cosa: una guida onesta a cosa determina davvero il costo di un SOC gestito. Quali variabili lo spostano, come funzionano i modelli di prezzo che incontri sul mercato, e come leggere un preventivo per capire al volo se è serio o se nasconde qualcosa. Alla fine non avrai una cifra, ma saprai esattamente quali domande fare per ottenerne una che valga qualcosa.

  1. Perché non esiste un «prezzo di listino» per un SOC esterno
  2. Le variabili che determinano davvero il costo
  3. I modelli di prezzo che incontri sul mercato
  4. Cosa dovrebbe esserci sempre in un’offerta seria
  5. I costi nascosti da cui guardarti
  6. SOC interno: perché il confronto sul prezzo inganna
  7. Come leggere un preventivo senza farti fregare
  8. Quanto conta il prezzo (e quanto dovrebbe contare)
  9. Domande frequenti

Perché non esiste un «prezzo di listino» per un SOC esterno

Pensa a come ragioni con un’assicurazione. A nessuno verrebbe in mente di chiedere «quanto costa un’assicurazione» aspettandosi una risposta secca: lo sai che dipende da cosa assicuri, da quanto vale, da quanto sei esposto. Con un SOC è identico, solo che il mercato preferisce far finta di niente, perché un numero in grassetto fa più clic di una spiegazione onesta.

Un Security Operations Center non è un prodotto che scarichi o una licenza che attivi con un clic. È un presidio fatto di tecnologia, processi e persone che tengono d’occhio i tuoi sistemi mentre tu, di notte, dormi. E quanta tecnologia, quanti processi e quante persone servano dipende interamente da cosa devono proteggere. È qui che la forbice di prezzo si apre, ed è per questo che da fuori sembra sempre arbitraria.

Prendi quel «da 1.000 euro al mese» che gira ovunque. Per una microimpresa con due server e una manciata di PC può essere onesto fino in fondo. Per chiunque altro è quasi sempre un’esca: la cifra d’ingresso che lievita appena aggiungi tutto ciò che ti serviva davvero. La verità un po’ scomoda è che la precisione di un numero, quando arriva prima delle domande, è il primo segnale di un’offerta poco seria. Chi conosce il mestiere lo sa: senza guardare la tua azienda non può dirti nulla che abbia senso. Il prezzo, però, non è un mistero impenetrabile. Ci si arriva, solo che prima vanno capite alcune variabili.

Le variabili che determinano davvero il costo

Un preventivo SOC è la somma di alcune scelte concrete. Non pesano tutte allo stesso modo, ma ognuna sposta l’ago, e una volta che le conosci leggi qualsiasi offerta capendo da dove arriva la cifra in fondo alla pagina.

La più intuitiva è quante cose devi monitorare: endpoint, server, apparati di rete. Ogni elemento che genera log e va sorvegliato aggiunge carico, ed è quasi sempre da qui che parte il conteggio. Subito accanto c’è il perimetro da presidiare, che è una faccenda diversa dal semplice numero di dispositivi. Una sede sola con una rete piatta è un conto; più sedi, access point sparsi, le VPN dei colleghi in smart working e un firewall tarato su misura sono un altro pianeta. Ogni porta d’ingresso alla rete è una superficie da tenere d’occhio, e ogni configurazione personalizzata si porta dietro il suo tuning.

Poi c’è una voce che quasi tutti sottovalutano: il volume di log che la tua infrastruttura produce. Un SOC vive di log, li raccoglie, li mette in relazione, li legge. Più dati generi — pensa ad applicazioni critiche o sistemi industriali che parlano in continuazione — più capacità di elaborazione e archiviazione servono. Non a caso è proprio su questa voce che i preventivi opachi giocano sporco, perché è la meno visibile a un occhio non tecnico.

Restano due cose, ed è qui che si decide gran parte del valore. La prima è il livello di servizio: un SOC che si limita ad alzare la mano e segnalare l’allarme costa meno di uno che interviene, contiene la minaccia e ti rimette in piedi. La distanza tra «c’è un problema» e «il problema l’ho risolto io» è enorme, sul piano della protezione come su quello del prezzo. La seconda sono gli strumenti che il servizio porta con sé — la tecnologia EDR sugli endpoint, la gestione dell’antivirus, le ore di analisi e di reportistica, l’affiancamento per stare in regola con NIS2 o GDPR. Sono gli ingredienti che trasformano un monitoraggio passivo in una vera postura di sicurezza, e vanno dosati sulla tua realtà, non su un listino.

Quante di queste variabili conosci della tua azienda?
Onorato Informatica protegge le imprese italiane con servizi SOC gestiti da oltre 20 anni. Oltre 5.000 clienti, certificazioni ISO 9001 e ISO 27001, SOC attivo 24/7. Parliamo della tua infrastruttura e costruiamo un servizio sulle tue reali esigenze.
Richiedi una consulenza

I modelli di prezzo che incontri sul mercato

Capite le variabili, resta da vedere come i fornitori le trasformano in un canone. I modi ricorrenti sono pochi, e riconoscerli ti permette di confrontare offerte che a prima vista sembrano scritte in lingue diverse.

Il più diffuso lega il prezzo al numero di dispositivi: tanti endpoint, server e apparati, tanto canone. È lineare, facile da mettere a budget, a patto che tu sappia con precisione quante cose hai da proteggere. Una variante molto comune tra le PMI conta invece le persone anziché le macchine: si paga per utente. Funziona bene quando l’organico cambia spesso — stagionalità, collaboratori che vanno e vengono, smart working — perché scala con le teste e non con l’hardware.

Poi c’è il modello più tecnico, quello che fa pagare in base al volume di log elaborati. Lo trovi soprattutto dove i dati scorrono a fiumi: infrastrutture critiche, ambienti industriali, applicazioni ad alto traffico. Ha il pregio di farti pagare solo ciò che consumi, ma anche il difetto di essere il più difficile da prevedere, perché i volumi ballano.

Chiederti quale sia «il migliore» è la domanda sbagliata. Non ce n’è uno giusto in assoluto: c’è quello giusto per come è fatta la tua azienda. Una realtà con pochi utenti ma una mole enorme di dati ragiona all’opposto di una con tanti dipendenti e un’infrastruttura snella. E qui si vede la differenza tra un fornitore e un venditore: il primo parte dalla tua situazione e sceglie il modello che ti rende il costo prevedibile; il secondo ti infila nel suo, e amen.

Cosa dovrebbe esserci sempre in un’offerta seria

Due preventivi con lo stesso numero in fondo possono coprire servizi lontanissimi tra loro. È esattamente lì che si nasconde la differenza tra un’offerta affidabile e una che sembra conveniente solo perché ha lasciato fuori metà del lavoro.

Una proposta seria comincia prima del monitoraggio vero e proprio, con una fase di onboarding fatta come si deve: il fornitore mappa la tua infrastruttura, individua gli asset che contano davvero e calibra le regole sul tuo contesto reale. Saltare questo passaggio significa accendere un sistema che suona a vuoto, e niente rende inutile un SOC più in fretta di una pioggia di falsi allarmi. Il cuore di tutto, poi, è il presidio continuo, 24 ore su 24, 7 giorni su 7. Non è una formula da brochure: gli attaccanti non timbrano il cartellino, anzi scelgono apposta le notti e i weekend, quando sanno che la guardia si abbassa. Un servizio che monitora solo in orario d’ufficio non è un SOC dimezzato, è proprio un’altra cosa.

Conta poi cosa succede quando l’allarme è vero. Rilevare una minaccia e non saperla fermare serve a poco, e un’offerta completa lo mette nero su bianco: chi interviene, in quanto tempo, con quali procedure. Le linee guida europee, a partire da quelle dell’ENISA, insistono proprio sulla standardizzazione di questa risposta, e non è un dettaglio formale. Infine pretendi chiarezza su due fronti spesso trascurati: una reportistica che si capisca davvero — non dashboard piene di sigle — e un supporto dove, quando chiami, risponde una persona competente e non un ticket destinato a invecchiare in coda. Qualunque punto resti vago nel preventivo è un posto dove, prima o poi, spunterà un costo o mancherà un pezzo.

I costi nascosti da cui guardarti

Il prezzo che ti mostrano non sempre è il prezzo che pagherai. Alcune voci hanno il vizio di restare fuori dal preventivo iniziale e ricomparire puntuali in fattura qualche mese dopo. Saperle in anticipo è il modo migliore per evitarti la sorpresa.

La prima riguarda i log: portarli sul cloud del SOC e conservarli per il tempo necessario ha un costo, e non sempre è dentro il canone base. Vale la pena chiedere esplicitamente chi si fa carico del trasferimento e dello storage, perché su grandi volumi questa voce sa farsi sentire. La seconda è la calibrazione iniziale, quella fase di tuning che separa un SOC utile da uno che genera migliaia di falsi positivi. Richiede tempo e competenza: se un’offerta la liquida in una riga o non la nomina affatto, è probabile che quel lavoro te lo ritroverai addosso in un modo o nell’altro.

Occhio anche alla porta d’uscita. Un buon servizio scala senza punirti — cresci, riduci, te ne vai se non sei soddisfatto — mentre i contratti che rendono l’addio costoso o complicato dicono molto: un fornitore che si fa pagare per essere lasciato sta contando sulla difficoltà di andarsene più che sulla qualità di ciò che offre. E infine diffida del canone troppo basso. Quella cifra d’ingresso sospettosamente leggera quasi sempre nasconde un servizio ridotto all’osso, dove tutto il resto — risposta agli incidenti, ore di consulenza, dispositivi in più — si paga a parte. Il prezzo onesto non è il più basso: è quello che corrisponde a ciò che ti serve davvero, senza righe che spuntano dopo la firma.

SOC interno: perché il confronto sul prezzo inganna

A un certo punto la tentazione arriva sempre: e se ce lo costruissimo in casa, un SOC, invece di affidarlo a qualcuno? Domanda legittima, ma il confronto sul prezzo, messo così, è quasi sempre truccato — perché mette su un piatto un canone visibile e sull’altro un costo che per gran parte resta sottotraccia.

Un SOC interno non è una stanza con qualche monitor. È un impegno che non finisce mai, fatto di persone, tecnologie e formazione. Servono analisti di sicurezza preparati, che sul mercato del lavoro sono pochi e cari, e ne servono abbastanza da coprire i turni: perché 24 ore su 24 con un team interno vuol dire notti, weekend e festivi pagati. Aggiungici le piattaforme, le licenze, l’aggiornamento continuo contro minacce che cambiano faccia ogni settimana. E poi c’è il costo che non finisce mai in nessun foglio Excel: l’esperienza che un team chiuso in una sola azienda non potrà mai accumulare. Un SOC esterno lavora su centinaia di clienti insieme e vede un volume di attacchi che il reparto IT di una singola PMI non incontrerà in tutta la sua vita — e quell’esposizione si traduce in occhio, in velocità nel riconoscere ciò che è nuovo.

Questo non vuol dire che il SOC interno sia sempre sbagliato. Per una grande banca, con budget adeguati e un profilo di rischio particolare, può avere perfettamente senso. Ma per la stragrande maggioranza delle aziende italiane il confronto vero non è «interno costa X, esterno costa Y». È tra una spesa operativa che puoi prevedere e un investimento strutturale ben più pesante di quanto sembri, con il rischio concreto di non riuscire a tenergli dietro. È un tema che merita una riflessione a sé: SOC interno o esterno, come scegliere.

Come leggere un preventivo senza farti fregare

Arrivato qui, hai in mano lo strumento più utile di tutti: la capacità di guardare un preventivo e capire se sta in piedi. Non serve essere tecnici, servono le domande giuste poste al momento giusto.

Parti da una: su cosa è costruita questa cifra?

Un preventivo serio te lo dice senza che tu lo chieda — quante postazioni copre, che perimetro presidia, che volume di log gestisce, fin dove arriva il servizio. Se il numero compare nudo, senza niente intorno, non è un preventivo ma un’esca. La seconda domanda riguarda i confini: cosa c’è dentro e cosa no. Onboarding, presidio 24/7, risposta agli incidenti, tuning, storage, reportistica — ogni voce dovrebbe essere esplicita, perché tutto ciò che resta implicito è una sorpresa che aspetta solo la fattura giusta. C’è poi una domanda che da sola smaschera le offerte deboli, ed è bene tenerla in tasca: cosa succede, esattamente, quando il SOC rileva un attacco reale?

Guarda anche al contratto: il servizio cresce con te, cosa accade se vuoi uscire, ci sono penali. Un fornitore sicuro del proprio lavoro non ha bisogno di incatenarti. E infine pesa chi hai davanti. Le certificazioni come ISO 9001 e ISO 27001 non sono adesivi decorativi, ma processi documentati e verificati da terzi. Gli anni di attività, il numero di clienti, la capacità di parlare della tua infrastruttura invece di recitare un copione: sono tutti segnali che distinguono un partner da un piazzista. Alla fine vale una regola semplice — il preventivo di cui fidarti è quasi sempre quello che parte da domande sulla tua azienda, non da un prezzo sulla loro.

Quanto conta il prezzo (e quanto dovrebbe contare)

Mettiamo sul tavolo la cosa che quasi nessuno dice ad alta voce. Sì, il prezzo conta. Nessuna azienda ha budget infinito e per una PMI la prevedibilità della spesa è questione di sopravvivenza. Ma metterlo al primo posto, davanti a tutto il resto, è il modo più rapido per scegliere male.

La ragione è banale e spietata insieme. Un SOC esiste per impedire che un incidente fermi o danneggi la tua impresa. Quando un attacco va a segno — un ransomware che cifra i dati, una violazione che espone quelli dei clienti — il conto non è il canone che avevi risparmiato. È il fermo dell’attività, i dati persi, la reputazione incrinata, le sanzioni che possono arrivare se non eri in regola.

Risparmiare sul SOC sbagliato è il modo più costoso di risparmiare.

Non è un invito a spendere di più: è un invito a cambiare la domanda che ti fai.

Non «qual è il SOC più economico», ma «qual è il servizio che copre il mio rischio reale al costo più sostenibile». Tra le due c’è tutta la differenza che passa tra qualcosa che ti protegge e qualcosa che ti tranquillizza soltanto. E per arrivare alla risposta non c’è scorciatoia né numero da cercare su Google: c’è una conversazione con chi può guardare la tua infrastruttura, capire dove sei scoperto e cucirti addosso un servizio. Che poi è esattamente il punto da cui saremmo partiti se ci avessi chiesto un preventivo — non un listino, ma le domande giuste sulla tua azienda.

Vuoi un costo reale, non una forbice generica?
Onorato Informatica protegge le imprese italiane con servizi SOC gestiti da oltre 20 anni. Oltre 5.000 clienti, certificazioni ISO 9001 e ISO 27001, SOC attivo 24/7. Raccontaci la tua infrastruttura: costruiamo un servizio sulle tue esigenze e ti diciamo esattamente quanto costa e perché.
Richiedi una consulenza

Domande frequenti sul costo di un SOC esterno

Posso partire con un servizio minimo e crescere col tempo?

Sì, ed è anzi l’approccio più sensato per molte PMI. Un buon fornitore costruisce il servizio in modo modulare: si parte presidiando gli asset più critici e si amplia la copertura man mano che l’azienda cresce o che il budget lo consente. La cosa importante è verificarlo prima della firma: il servizio deve scalare verso l’alto senza dover rinegoziare tutto da capo, e verso il basso senza penali assurde.

Perché due fornitori mi danno preventivi così diversi per la «stessa cosa»?

Quasi sempre perché non è affatto la stessa cosa. Sotto la stessa etichetta – «servizio SOC» – può esserci un semplice monitoraggio che ti gira gli allarmi via mail, oppure un presidio attivo con risposta agli incidenti, onboarding strutturato e storage dei log incluso. La differenza di prezzo riflette una differenza di sostanza. È esattamente per questo che confrontare due numeri senza confrontare cosa coprono porta fuori strada.

Un SOC esterno sostituisce il mio reparto IT?

No, lavora con lui. Il reparto IT conosce i tuoi sistemi, i tuoi processi, le tue persone; il SOC porta la sorveglianza continua, le competenze specialistiche di sicurezza e l’esperienza maturata su centinaia di altri clienti. Se un reparto IT interno non ce l’hai, un servizio gestito può occuparsi di tutto, ma il modello migliore resta quasi sempre quello in cui le due parti collaborano.

Il costo del SOC è deducibile o rientra in qualche agevolazione?

Come ogni servizio aziendale, il canone di un SOC è in genere un costo d’esercizio deducibile, e in certi periodi rientra tra le spese ammesse da incentivi su digitalizzazione e sicurezza informatica. Le condizioni cambiano spesso e dipendono dalla tua situazione fiscale, quindi vale la regola di sempre: la parola definitiva spetta al tuo commercialista, non a un articolo.

Ogni quanto si rivede il prezzo di un contratto SOC?

Dipende da come è strutturato. Nei modelli a postazione o a utente il canone si muove quando cambia il numero di asset o di persone, quindi tende a essere stabile finché l’azienda non cresce o non si ridimensiona. Nei modelli a volume di log può oscillare di più, perché segue i dati che produci. In ogni caso, un fornitore serio ti avvisa prima e ti spiega il perché di ogni variazione: gli aumenti che arrivano silenziosi in fattura sono un campanello d’allarme.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati