Quasi tutte le aziende affrontano questa scelta partendo dal piede sbagliato. Mettono sul tavolo due preventivi, guardano i numeri e decidono. Ma «SOC interno o esterno» non è una domanda a cui si risponde con una cifra, ed è proprio per questo che tante decisioni, prese così, si rivelano sbagliate dopo sei mesi.
Non esiste un vincitore assoluto in questo confronto. Esiste il modello giusto per la tua azienda, e dipende da tre cose molto concrete: chi sei, cosa devi proteggere, e cosa puoi davvero sostenere nel tempo. Una multinazionale con un reparto sicurezza strutturato e una PMI manifatturiera con due persone in IT non possono arrivare alla stessa conclusione, e sarebbe strano il contrario.
Questo articolo non è una sentenza che ti dice «scegli questo». È uno strumento per orientarti: cosa significa davvero portare un SOC in casa, cosa vuol dire affidarlo a un partner, quali sono i criteri che contano per decidere e dove sta la terza via di cui pochi parlano in modo onesto.
Alla fine non avrai una risposta preconfezionata, ma saprai esattamente che domande farti per trovare la tua.

- La domanda giusta non è «quale è meglio», ma «quale è giusto per me»
- Cos’è davvero un SOC (e perché non è solo tecnologia)
- SOC interno: cosa significa portarlo in casa
- SOC esterno: cosa significa affidarlo a un partner
- Il confronto vero: sei criteri per decidere
- Il modello ibrido: quando ha senso la terza via
- Gli errori più comuni in questa scelta
- Come arrivare a una decisione senza pentirsene
La domanda giusta non è «quale è meglio», ma «quale è giusto per me»
C’è un equivoco di fondo in quasi tutti gli articoli che confrontano SOC interno ed esterno: li trattano come due squadre, e a fine partita ne incoronano una. Ma la sicurezza non funziona così. Un modello che è perfetto per una banca da migliaia di dipendenti può essere un disastro per un’azienda da cinquanta persone, e non perché uno sia più bravo dell’altro — semplicemente perché rispondono a esigenze diverse.
La verità è che la scelta dipende molto più da te che dalle caratteristiche astratte dei due modelli. Quante persone hai in IT e che competenze portano. Quanto è critica la tua infrastruttura e cosa succederebbe se si fermasse. Quanto budget puoi mettere, ma soprattutto se quel budget è una spesa che puoi prevedere o un investimento che cresce nel tempo. Sono le tue risposte a queste domande a determinare la scelta giusta, non una classifica generica letta su internet.
Per questo l’approccio di questo articolo è ribaltato rispetto al solito. Prima di dirti cosa sono i due modelli, ti chiedo di tenere a mente la tua azienda mentre leggi. Ogni vantaggio e ogni limite che troverai più avanti vale qualcosa solo se lo misuri sulla tua realtà concreta.
Cos’è davvero un SOC (e perché non è solo tecnologia)
Prima di scegliere dove metterlo, vale la pena chiarire cosa sia davvero un Security Operations Center, perché è qui che nascono buona parte degli errori di valutazione. Molti immaginano il SOC come un software, una piattaforma da installare. Non lo è. È un presidio, e un presidio è fatto soprattutto di persone.
Un SOC mette insieme tre cose. La tecnologia, certo: le piattaforme che raccolgono i log da endpoint, server e rete, li correlano e segnalano ciò che è anomalo. Ma la tecnologia da sola produce solo allarmi, e gli allarmi senza qualcuno che li sappia leggere sono rumore. Servono i processi — procedure chiare su cosa fare quando scatta qualcosa, chi avvisare, come contenere, come ripristinare. E servono le persone: analisti che distinguono un falso positivo da un attacco vero, che indagano, che decidono in fretta sotto pressione.
Capire questo cambia tutto nel confronto interno-esterno. Perché la domanda non è «dove metto il software», ma «come mi procuro e mantengo nel tempo queste tre cose insieme». E le tre cose hanno costi e difficoltà molto diverse a seconda che tu decida di costruirle in casa o di affidarti a chi le ha già.
SOC interno: cosa significa portarlo in casa
Costruire un SOC interno vuol dire prendersi in carico, in prima persona, tutte e tre le componenti di cui parlavamo. È la strada del controllo totale, e ha un fascino comprensibile: i tuoi dati restano dentro le tue mura, il team conosce la tua infrastruttura nei dettagli, le procedure le scrivi tu su misura. Per certe realtà è esattamente ciò che serve.
Il punto è che il controllo si paga, e non solo in denaro. Un SOC interno vero richiede analisti di sicurezza qualificati, e abbastanza da coprire i turni: perché un presidio serio è attivo 24 ore su 24, e questo significa notti, weekend e festivi: tre, quattro, cinque figure specializzate solo per garantire la continuità. Sono profili rari sul mercato del lavoro e contesi, quindi cari da assumere e ancora più difficili da trattenere. A questo si aggiungono le piattaforme tecnologiche, le licenze, e un aggiornamento che non finisce mai, perché le minacce cambiano faccia ogni settimana.
C’è poi un limite più sottile, che raramente entra nelle valutazioni. Un team chiuso dentro una sola azienda vede solo gli attacchi che colpiscono quella azienda. La sua esperienza cresce lentamente, al ritmo di ciò che gli capita davanti. È un punto su cui torneremo, perché è proprio qui che il modello esterno gioca la sua carta migliore. Il SOC interno, insomma, ha perfettamente senso quando hai le dimensioni, il budget e un profilo di rischio che giustificano un investimento strutturale di questa portata. Per tutti gli altri, il conto rischia di essere più salato di quanto sembri all’inizio.
SOC esterno: cosa significa affidarlo a un partner
Scegliere un SOC esterno — quello che spesso trovi chiamato SOC as a Service — significa appoggiarsi a un’azienda che il presidio l’ha già costruito, e che lo mette a disposizione tua e di molti altri clienti contemporaneamente. Cambia la logica economica alla radice: invece di un investimento strutturale, paghi un canone. Invece di costruire competenze da zero, ne affitti di già mature.
Il vantaggio più immediato è che la copertura 24/7 c’è dal primo giorno, senza che tu debba assumere nessuno o coprire turni. Ma il vantaggio più sostanziale è un altro, ed è quello di cui anticipavo prima: un SOC esterno lavora su centinaia di clienti insieme, e vede un volume di attacchi che nessuna singola PMI incontrerà mai. Quando una minaccia nuova colpisce un’azienda monitorata, le difese di tutte le altre ne traggono beneficio. Quell’esposizione si traduce in occhio, in velocità di riconoscimento, in qualcosa che un team interno, per quanto bravo, non può accumulare alla stessa velocità.
Il rovescio della medaglia esiste e va detto con onestà. Affidando il presidio all’esterno cedi una parte di controllo diretto sulle procedure, e all’inizio il fornitore conosce meno la specificità del tuo business. È un divario reale, ma è anche il motivo per cui i partner seri investono in una fase di onboarding strutturata, in cui mappano la tua infrastruttura e calibrano il servizio sul tuo contesto. La differenza tra un buon SOC esterno e uno mediocre si gioca quasi tutta lì.
Il confronto vero: sei criteri per decidere
Adesso che hai chiari i due modelli, mettiamoli alla prova su ciò che conta davvero. Dimentica la lista di pro e contro generici: quello che ti serve è passare la tua azienda attraverso sei criteri concreti, e vedere da che parte pende l’ago ogni volta.
Il primo è il costo, e soprattutto la sua prevedibilità. Il SOC interno è un investimento alto e in buona parte fisso, che non scende se per qualche mese non succede niente. L’esterno è una spesa operativa che puoi pianificare e che scala con te. Per una PMI, dove la prevedibilità del flusso di cassa è spesso questione di sopravvivenza, questa differenza pesa parecchio.
Il secondo criterio sono le competenze a disposizione. Hai già in casa analisti di sicurezza, o dovresti assumerli da zero? Costruire un team interno significa entrare in un mercato del lavoro affamato di queste figure, dove trovarle è difficile e trattenerle lo è ancora di più. Con l’esterno, le competenze sono già lì, mature, il giorno in cui firmi. Il terzo criterio, strettamente legato, è la copertura continua: garantire 24 ore su 24 con un team interno vuol dire un organico sufficiente a coprire ogni turno, mentre per un fornitore è semplicemente il modo in cui lavora di default.
Il quarto è la velocità di risposta quando l’allarme è reale. Conta avere procedure rodate e persone pronte a intervenire a qualsiasi ora, e qui l’esperienza accumulata su molti clienti fa la differenza nel riconoscere in fretta ciò che è pericoloso. Il quinto criterio è la conformità: normative come NIS2 e GDPR chiedono presidi documentati e procedure standardizzate, e un partner certificato ISO arriva con quel lavoro già impostato. Il sesto, infine, è la scalabilità: se la tua azienda cresce, cambia sede, assume, il modello esterno si adatta in pochi giorni, mentre quello interno richiede nuove assunzioni e nuovo hardware. Passa la tua realtà attraverso questi sei filtri con onestà, e nella stragrande maggioranza dei casi vedrai emergere una direzione chiara.
Il modello ibrido: quando ha senso la terza via
C’è una scelta di cui si parla poco e quasi sempre male, relegandola a una riga in fondo: il modello ibrido. Eppure per molte aziende di taglia media è la risposta più sensata, e merita di essere capita per quello che è davvero, non liquidata come un compromesso.
L’ibrido funziona così: il tuo reparto IT interno resta in prima linea sulla gestione quotidiana, perché conosce i sistemi, le persone, i processi meglio di chiunque altro. Il presidio specialistico e la copertura 24/7 vengono dall’esterno, dove le competenze e l’esperienza su larga scala sono già pronte. Non è dare metà del lavoro a qualcun altro: è far fare a ciascuno ciò che sa fare meglio. Il team interno garantisce il contesto e la reattività sul campo; il SOC esterno porta l’occhio allenato su migliaia di minacce e la continuità che un piccolo team non può sostenere da solo.
È il modello ideale per quelle aziende che hanno già un IT capace ma non abbastanza grande da coprire la sicurezza in autonomia, ventiquattr’ore al giorno, con competenze sempre aggiornate. Invece di sovraccaricare persone che hanno già il loro lavoro, o di assumere figure costose e difficili da trovare, si integra ciò che manca. La condizione perché funzioni è una sola, ma fondamentale: ruoli ed escalation vanno definiti con chiarezza fin dall’inizio, così che nei momenti critici nessuno si chieda «tocca a me o a loro?».
Gli errori più comuni in questa scelta
Ci sono alcune trappole in cui le aziende cadono con una regolarità quasi imbarazzante quando affrontano questa decisione. Conoscerle in anticipo vale più di molti consigli, perché ti permette di riconoscerle mentre stai per commetterle.
Il primo errore è quello da cui siamo partiti: decidere guardando solo il prezzo di listino, mettendo a confronto un canone esterno visibile con un costo interno che resta in gran parte nascosto. Stipendi, turni, licenze, formazione, turnover del personale: quando metti tutto sul piatto, il «fai da te» quasi mai costa quanto sembrava all’inizio. Il secondo errore è sottovalutare il fattore umano: si pensa al SOC come a una tecnologia da comprare, e ci si accorge troppo tardi che senza analisti capaci quella tecnologia resta una scatola che lampeggia.
Il terzo errore è scegliere l’interno per una malintesa idea di sicurezza — «così i miei dati restano in casa» — senza avere realmente le risorse per gestirlo bene. Un SOC interno mal presidiato è più pericoloso di nessun SOC, perché dà un falso senso di protezione. Il quarto, sul versante opposto, è affidarsi a un fornitore esterno guardando solo la cifra e saltando le domande che contano: cosa è incluso, chi interviene quando scatta l’allarme, che certificazioni ha, cosa succede se voglio uscire dal contratto. La scelta tra interno ed esterno è importante, ma scegliere male il fornitore esterno può fare più danni che scegliere il modello sbagliato.
Come arrivare a una decisione senza pentirsene
Tiriamo le fila.
Se sei arrivato fin qui, hai già capito che non ti darò una formula magica del tipo «se hai meno di X dipendenti scegli l’esterno». Quelle formule non esistono, e chi te le vende sta semplificando qualcosa che semplice non è. Quello che posso darti è un metodo.
Parti dalla tua realtà, non dai modelli. Mettiti davanti i sei criteri — costo e prevedibilità, competenze, copertura continua, velocità di risposta, conformità, scalabilità — e per ognuno chiediti onestamente dove sta la tua azienda. Non dove vorresti che fosse, ma dove è davvero, oggi. Quasi sempre, da questo esercizio, emerge una direzione: le aziende con risorse e rischio da grande organizzazione tendono verso l’interno o l’ibrido strutturato; la stragrande maggioranza delle PMI italiane trova nell’esterno, o nell’ibrido leggero, la risposta più sostenibile.
La domanda giusta non è quale modello è migliore, ma quale ti protegge davvero senza chiederti più di quanto puoi dare.
E qui c’è l’ultimo passaggio, il più importante. Questa decisione non andrebbe presa da soli, leggendo articoli — nemmeno questo. Andrebbe presa parlando con chi può guardare la tua infrastruttura, capire dove sei esposto e dirti con franchezza quale modello regge per te, anche quando la risposta non coincide con ciò che gli converrebbe venderti. È esattamente da lì che parte ogni valutazione seria: non da un modello deciso a priori, ma dalle domande giuste sulla tua azienda.
Onorato Informatica protegge le imprese italiane con servizi SOC gestiti da oltre 20 anni. Oltre 5.000 clienti, certificazioni ISO 9001 e ISO 27001, SOC attivo 24/7. Raccontaci la tua infrastruttura: valutiamo insieme, senza impegno, la soluzione più adatta a te.
Richiedi una consulenza



