7 Min.

Microsoft Security Copilot: Was ist das und lohnt es sich für KMU?

Jens Hagel
Jens Hagel in IT-Sicherheit

Inhalt in Kürze

  • Security Copilot ist Microsofts KI-Assistent für Security-Operations-Teams — er fasst Vorfälle zusammen, beantwortet Fragen in natürlicher Sprache und schlägt Reaktionen vor.
  • Bezahlt wird in „Security Compute Units” (SCUs) — eine SCU kostet ca. 4 USD/Stunde, der Mindestbedarf von einer SCU rund um die Uhr ergibt rund 35.000 USD pro Jahr.
  • Voraussetzung ist ein ernstzunehmender Microsoft-Security-Stack — ohne Defender for Endpoint, Defender for Identity oder Sentinel hat die KI keine Daten zum Auswerten.
  • Für klassische KMU mit 20–80 Mitarbeitern lohnt der Einsatz heute selten — die meisten haben weder ein SOC-Team noch das nötige Lizenzpaket.
  • Für Mittelständler ab ca. 250 Mitarbeitenden mit eigener IT-Sicherheit kann Security Copilot Triage-Zeiten halbieren — wir prüfen das gerne im Erstgespräch.

Cyberangriffe werden schneller und automatisierter. Security-Teams ertrinken in Alerts. Genau dort soll Microsoft Security Copilot ansetzen: Er analysiert Logs, übersetzt KQL-Abfragen, fasst Incidents in einem Absatz zusammen und schlägt Reaktionsschritte vor — alles in natürlicher Sprache. Klingt nach Game-Changer. Ist es auch — wenn man ihn füttern und bezahlen kann.

Wir bekommen die Frage in Hamburg zunehmend von Geschäftsführern: „Brauchen wir das?” Unsere ehrliche Antwort: meistens noch nicht. Hier der nüchterne Überblick.

Was Security Copilot tatsächlich macht

Security Copilot ist eine Plattform, kein Add-on im Defender-Portal. Sie zieht Daten aus dem Microsoft-Security-Stack (Defender XDR, Sentinel, Entra ID, Intune, Purview) und externen Quellen, dann lassen sich konkrete Fragen stellen — auf Deutsch:

  • „Fasse mir den Vorfall #482 in drei Sätzen zusammen" — der Copilot liefert eine Klartext-Erklärung statt KQL-Wüste.
  • „Welche Endgeräte haben in den letzten 24 Stunden ähnliche Indikatoren gezeigt?" — Cross-Korrelation über Defender und Sentinel.
  • „Erstelle mir eine Incident-Response-Empfehlung" — strukturierter Ablaufplan inklusive Containment-Schritte.
  • „Übersetze diese KQL-Query in natürliche Sprache" — Onboarding für Junior-Analysten.
  • „Untersuche dieses verdächtige PowerShell-Skript" — Reverse-Engineering und Risikobewertung in Sekunden.

Die Inhalte stammen aus Microsofts globalem Threat-Intelligence-Pool und Ihren eigenen Daten. Was die KI nicht tut: selbstständig Aktionen ausführen. Das war den Microsoft-Architekten richtigerweise zu heikel.

Wichtig zu verstehen:

Security Copilot ist ein Co-Pilot — kein Autopilot. Er liefert Vorschläge, der Mensch entscheidet. Wer das anders erwartet, wird enttäuscht. Wer es als Beschleuniger für ein bestehendes SOC-Team versteht, hat den Use Case begriffen.

Das SCU-Preismodell — der Kostentreiber

Microsoft hat Security Copilot bewusst nicht pro Nutzer lizensiert. Stattdessen: Security Compute Units (SCUs). Eine SCU stellt eine bestimmte Rechenkapazität bereit. Sie buchen mindestens eine SCU rund um die Uhr — Microsoft empfiehlt das als Untergrenze für „dependable performance”.

Konkret: 1 SCU × 24 Stunden × 365 Tage × 4 USD ≈ 35.040 USD pro Jahr (Quelle: Microsoft Security Copilot Pricing und SAMexpert SCU Guide). Pay-as-you-go-Overage liegt bei 6 USD/SCU. Plus die Microsoft-365-E5- oder Sentinel-Lizenzen, die sowieso vorhanden sein müssen.

~35.000 $
Mindest-Jahreskosten (1 SCU 24/7)
4 $
pro SCU/Stunde (provisioned)
6 $
pro SCU (Pay-as-you-go)

Das ist eine klare SOC-Kalkulation, keine Mittelstands-SaaS. Microsoft positioniert Security Copilot als Werkzeug für reife Security-Teams — und Microsoft bestätigt das offen.

Voraussetzungen, die viele unterschätzen

Wir sehen es bei Erstgesprächen regelmäßig: Geschäftsführer hören „KI-Sicherheit von Microsoft” und denken an einen Schalter im Microsoft-365-Portal. So einfach ist es nicht. Vor Security Copilot gehört:

  1. Microsoft Defender for Endpoint auf allen Geräten ausgerollt — sonst keine Endpoint-Telemetrie.
  2. Microsoft Defender for Identity oder ein vergleichbares Identity-Produkt — für Anmelde-Anomalien.
  3. Microsoft Sentinel als SIEM — als Datendrehscheibe und Log-Aggregator.
  4. Microsoft 365 E5 oder vergleichbare Add-ons — sonst fehlen die meisten Datenquellen.
  5. Ein Team, das mit den Outputs arbeiten kann — entweder intern oder über einen Managed-Detection-Partner.

Ohne diese Basis bekommen Sie eine teure Plattform, die nichts zu sagen hat.

Lohnt sich Security Copilot für KMU?

Nüchtern betrachtet: für Unternehmen mit weniger als rund 250 Mitarbeitenden und ohne eigenes SOC selten. Die jährlichen Fixkosten plus E5-Lizenzen plus Sentinel-Datenkosten lassen sich kaum gegen den Nutzen rechnen. Stärkerer Hebel: ein solider Cybersecurity-Grundschutz mit MFA, Defender Business, modernem Backup und Awareness-Schulungen. Damit fängt man 80 Prozent der Angriffe ab — zu einem Bruchteil der Copilot-Kosten.

Bei KI-Tools sehen wir oft denselben Reflex: „Das ist von Microsoft, dann muss das gut für uns sein." Manchmal stimmt das. Bei Security Copilot heute meistens noch nicht. Erst die Hausaufgaben machen — MFA, Patch-Management, EDR, Backup. Dann reden wir über KI.

Jens Hagel Jens HagelGeschäftsführer, hagel IT-Services GmbH

Anders bei Mittelständlern mit 250+ Mitarbeitenden, eigenem IT-Sicherheits-Team und ernsten Compliance-Anforderungen (NIS-2, Kritis, ISO 27001). Dort kann Security Copilot Triage-Zeiten messbar senken. Microsoft selbst gibt Studien-Werte von rund 30 Prozent schnellerer Bearbeitung an — die wir in Pilotprojekten plausibel sehen.

Aus der Praxis:

Ein Hamburger Mittelständler mit 350 Mitarbeitenden und eigenem 4-Personen-IT-Team testet Security Copilot seit Februar 2026. Der Befund nach 90 Tagen: Erstanalyse von Phishing-Reports von 18 Minuten auf 7 Minuten reduziert. Onboarding eines neuen Junior-Analysten — sechs Wochen schneller produktiv. Lohnt sich. Bei einem 25-Personen-Betrieb mit ausgelagerter IT? Nein.

Die ehrliche Alternative für KMU: Defender for Business + Managed Detection

Was Microsoft für KMU gemacht hat, heißt Microsoft Defender for Business und ist Bestandteil von Microsoft 365 Business Premium. Kein Security Copilot, aber automatische Untersuchungen, Antwortempfehlungen, EDR. In Kombination mit einem partnerseitigen Managed-Detection-Service (das übernehmen wir bei vielen unserer Kunden) liefert das pragmatische Sicherheit zu einem Bruchteil der Kosten.

Mehr dazu: Microsoft 365 Sicherheit & DSGVO und Security Tools Vergleich für Unternehmen 2026.

Datenschutz: Was passiert mit Ihren Daten?

Microsoft betont in der offiziellen Dokumentation, dass Kundendaten in Security Copilot nicht zum Training öffentlicher Modelle verwendet werden. Hosting erfolgt in der EU-Region (für EU-Kunden), die Verarbeitung läuft über die Microsoft Product Terms und den AVV (Auftragsverarbeitungsvertrag).

Für DSGVO-Compliance bedeutet das: AVV prüfen, in das Verzeichnis der Verarbeitungstätigkeiten aufnehmen, Zwecke und Empfänger dokumentieren. Standard für jedes Cloud-Werkzeug — kein Showstopper, aber kein Spielzeug.

Vergleich: Security Copilot vs. Microsoft 365 Copilot

MerkmalMicrosoft 365 CopilotSecurity Copilot
ZielgruppeAlle MitarbeitendenSecurity-Teams / SOC
Lizenzmodellpro Nutzer/MonatSecurity Compute Units (SCU)
Listenpreisca. 28 €/User/Monatca. 4 USD/SCU/Stunde, min. 1 SCU 24/7
DatenquellenM365-Apps (Word, Excel, Teams, Outlook)Defender, Sentinel, Entra, Intune
Use CaseProduktivität, Dokumente, MeetingsIncident-Response, Threat Hunting
VoraussetzungM365 Business Standard / PremiumM365 E5 + Sentinel + Defender

Auch lesenswert: Managed IT Services und unser Überblick zu IT-Sicherheit Trends 2026.

Das Wichtigste: Security Copilot ist ein starkes Werkzeug — aber nicht Ihr erstes. Erst die Sicherheitsbasis bauen (MFA, Defender, Backup, Patch-Management, Awareness), dann auf Mittelstandsgröße die KI-Beschleuniger ergänzen. Wer mit Copilot anfängt, baut das Dach vor dem Fundament.

Aus dem Praxisalltag

Ich habe neun IT-Häuser angeschrieben. Nur drei haben ein Angebot geschickt, das ich als Nicht-ITler verstanden habe. hagel IT war eins davon.

Andreas Weber · Finanzleitung, Bauunternehmen, 150 Mitarbeiter

So oder ähnlich klingt das Gespräch danach: „Was lohnt sich für uns wirklich?” Die ehrliche Antwort hängt von Ihrer Größe, Ihrer Branche und Ihrem aktuellen Reifegrad ab. Bei den meisten unserer Hamburger Kunden ist die Antwort heute: noch kein Security Copilot — aber dafür ein vernünftiger Defender-for-Business-Rollout, EDR-Monitoring, MFA überall und eine Awareness-Plattform.

Fazit: Hype filtern, Hausaufgaben machen

Microsoft Security Copilot ist beeindruckend — aber kein Pflicht-Tool für deutsche KMU. Wer eine eigene Security-Mannschaft hat und ein E5-Lizenzpaket fährt, sollte einen 90-Tage-Pilot fahren und die Triage-Zeiten messen. Alle anderen sind besser bedient mit einem soliden Grundschutz und einem Partner, der auswertet, alarmiert und reagiert.

Unsicher, was zu Ihrer Größe passt?

15 Minuten Erstgespräch. Wir schauen uns Ihre Microsoft-Lizenzierung an und geben eine ehrliche Einschätzung — ohne Verkaufsdruck.

Termin buchen →
Jens Hagel
Gründer & Geschäftsführer, hagel IT-Services GmbH

Seit 2004 begleite ich Hamburger Unternehmen bei der IT-Modernisierung. Microsoft Solutions Partner, WatchGuard Gold Partner, ausgezeichnet als Deutschlands bester IT-Dienstleister 2026 (Brand eins/Statista). Wenn Sie IT-Fragen haben, bin ich direkt erreichbar.

Thorsten Eckel

«Mit Hagel IT haben wir einen erfahrenen Partner, auf den wir uns jederzeit zu 100 % verlassen können.»

Thorsten Eckel
Geschäftsführer · Hanse Service
Deutschlands beste IT-Dienstleister 2026 — brand eins / Statista
Bester IT-Dienstleister
2026 — brand eins / Statista
Fallstudie · Gesundheit
Vom IT-Chaos zur sicheren Praxis: Einblicke in unsere Infrastruktur-Analyse (ISA) am Beispiel einer Therapiepraxis
Ausgezeichnete Bewertung
Basierend auf 46 Bewertungen

„Wir arbeiten seit einiger Zeit mit hagel IT zusammen und sind absolut zufrieden. Das Team ist kompetent, freundlich und immer schnell zur Stelle, wenn Hilfe gebraucht wird. Besonders schätzen wir die individuelle Beratung, den zuverlässigen Support und die modernen IT-Lösungen, die perfekt auf unsere Bedürfnisse abgestimmt sind. Ein rundum professioneller Partner, den wir uneingeschränkt weiterempfehlen können!"

Robin Koppelmann
Kostenlos & unverbindlich

Wie sicher ist Ihre IT wirklich?

Kostenloser Security-Check in 15 Minuten — wir zeigen Ihnen, wo Ihre Lücken sind.

Häufig gestellte Fragen

Microsoft Security Copilot ist ein KI-Assistent für Security-Teams. Er analysiert Sicherheitsvorfälle, fasst sie in natürlicher Sprache zusammen und schlägt Handlungsoptionen vor. Die KI bezieht Daten aus Microsoft Defender, Sentinel, Entra ID, Intune und externen Threat-Intelligence-Quellen.

Security Copilot wird in Security Compute Units (SCUs) abgerechnet. Eine SCU kostet etwa 4 US-Dollar pro Stunde. Der Mindestbedarf liegt bei einer SCU rund um die Uhr — das ergibt rund 35.000 US-Dollar pro Jahr. Pay-as-you-go-Overage liegt laut Microsoft bei 6 US-Dollar pro SCU.

Für reine KMU lohnt sich der Einsatz selten. Der jährliche Mindestpreis von rund 35.000 US-Dollar plus Microsoft-365-E5-Lizenzen rechnet sich erst ab einem eigenen SOC-Team. Für Mittelstand mit eigener IT-Sicherheit lohnt es ab einer gewissen Vorfallshäufigkeit — wir prüfen das im Gespräch.

Microsoft 365 Copilot ist der Produktivitäts-Assistent in Word, Excel, Teams und Outlook (rund 28 Euro pro Nutzer und Monat). Security Copilot ist eine eigene, kapazitätsbasiert lizenzierte Plattform für Security-Operations-Teams — ein anderes Produkt mit anderem Preismodell.

Sinnvoll wird Security Copilot erst mit Microsoft 365 E5 oder einer Kombination aus Microsoft Defender for Endpoint, Defender for Identity und idealerweise Microsoft Sentinel. Ohne Datenanbindung ist die KI ein leeres Werkzeug.

Microsoft Security Copilot wird in der EU-Region gehostet und verarbeitet Kundendaten gemäß der Microsoft Product Terms. Die Daten werden nicht zum Training öffentlicher Modelle verwendet. Für die DSGVO-Compliance bleibt der Auftragsverarbeitungsvertrag (AVV) mit Microsoft maßgeblich.