Tre piattaforme dominano le conversazioni nei SOC europei nel 2026: Splunk, Microsoft Sentinel e IBM QRadar. Ognuna racconta una storia diversa sui costi, sull’architettura e su chi dovrebbe usarla. Dopo l’acquisizione di Splunk da parte di Cisco e la cessione della divisione SaaS di QRadar a Palo Alto Networks, il mercato dei SIEM (Security Information and Event Management) si è ridisegnato in modo profondo. Questo confronto mette a nudo prezzi reali, numeri di mercato verificati e scenari pratici per capire quale piattaforma scegliere, o verso quale migrare, nel 2026.

Cos’è un SIEM e perché nel 2026 la scelta pesa più che mai

Un SIEM raccoglie log da server, firewall, endpoint e applicazioni cloud, li normalizza e li correla per individuare attività sospette prima che diventino un incidente. È il cuore operativo di quasi ogni SOC (Security Operations Center), il luogo dove gli analisti passano la maggior parte del turno. Scegliere la piattaforma sbagliata non significa solo pagare di più: significa anche vedere più tardi un attacco in corso.

La decisione, in più, non riguarda solo il reparto IT. Il costo di un SIEM enterprise finisce quasi sempre sul tavolo del CFO, mentre la sua efficacia nel rilevare un’intrusione finisce sul tavolo del CISO e, in caso di incidente grave, anche su quello del consiglio di amministrazione. Con l’entrata in vigore della direttiva NIS2 in diversi Stati membri dell’Unione Europea, la capacità di dimostrare un monitoraggio continuo e una notifica rapida degli incidenti è diventata un requisito legale, non solo una buona pratica. Questo spiega perché il confronto tra Splunk, Microsoft Sentinel e IBM QRadar non si limita più a una questione tecnica tra amministratori di sistema, ma coinvolge budget, conformità e, in alcuni settori, anche gli audit assicurativi sulla cyber risk.

I numeri del rapporto IBM Cost of a Data Breach 2026, basato su 602 organizzazioni violate e oltre vent’anni di collaborazione con il Ponemon Institute, mostrano una tendenza che preoccupa i CISO europei. Il costo medio globale di una violazione è salito a 4,99 milioni di dollari, in aumento del 12% rispetto all’anno precedente, mentre negli Stati Uniti la media ha toccato 11,5 milioni di dollari. Ancora più rilevante per chi valuta un SIEM: il tempo medio per identificare e contenere una violazione è risalito a 247 giorni, invertendo cinque anni consecutivi di miglioramento. Le aziende che hanno contenuto una violazione in meno di 200 giorni hanno speso in media 1,14 milioni di dollari in meno rispetto a chi ha impiegato più tempo.

Lo stesso rapporto aggiunge un dato che pesa sulla scelta della piattaforma: le organizzazioni che usano automazione e intelligenza artificiale per la sicurezza in modo estensivo hanno registrato un costo medio di 4,00 milioni di dollari per violazione, contro 5,93 milioni di chi non usa questi strumenti. Un divario di 1,93 milioni di dollari e un ciclo di identificazione e contenimento più corto di 65 giorni. Questo spiega perché Splunk, Microsoft Sentinel e IBM QRadar stanno spingendo tutti sull’IA integrata, ma con approcci molto diversi tra loro.

Il mercato globale del SIEM, secondo le stime di Mordor Intelligence, è valutato 10,67 miliardi di dollari nel 2025 e dovrebbe crescere a 12,06 miliardi nel 2026, per poi raggiungere 20,78 miliardi entro il 2031 con un tasso di crescita annuo dell’11,5%. Una crescita così rapida spiega perché Cisco, Microsoft e IBM/Palo Alto Networks stanno ridisegnando le rispettive offerte proprio in questo periodo.

Splunk Enterprise Security: il veterano che ora costa come un abbonamento Cisco

Splunk resta il nome che gli analisti SOC conoscono meglio. Dopo l’acquisizione da 28 miliardi di dollari completata da Cisco a marzo 2024, a 157 dollari per azione secondo la conferma ufficiale pubblicata da SecurityWeek, la piattaforma ha iniziato a integrarsi con il portafoglio di networking e osservabilità di Cisco, inclusa la nuova Cisco Data Fabric lanciata nel 2026. Per i team che gestiscono già switch, router e firewall Cisco, questa integrazione riduce l’attrito tra dati di rete e dati di sicurezza.

Il punto di forza tecnico di Splunk è il linguaggio SPL (Search Processing Language), che permette correlazioni complesse su milioni di eventi con una flessibilità che Sentinel e QRadar non replicano allo stesso livello. Non è un caso che Splunk compaia ancora in gran parte delle offerte di lavoro per analisti SOC in Europa: secondo un’analisi di settore pubblicata da TrustMyIP nel 2026, Splunk appare nel 78% delle inserzioni per ruoli SOC, un indicatore della profondità con cui le competenze SPL restano richieste sul mercato del lavoro della sicurezza.

Oltre alla ricerca interattiva, Splunk Enterprise Security aggiunge un livello di correlazione basato su notable event e risk-based alerting, pensato per aggregare decine di segnali deboli in un’unica indagine prioritaria. È un approccio che riduce il rumore per i team più maturi, ma che richiede un lavoro iniziale di tuning spesso affidato a consulenti specializzati o a un team interno dedicato, un costo nascosto che raramente compare nei preventivi iniziali e che va messo in conto insieme all’ingest.

La data tax: il vero prezzo dell’ingest

Il problema di Splunk non è la qualità del prodotto, ma la struttura del prezzo. Splunk non pubblica un listino pubblico: i costi si negoziano caso per caso, con modelli basati su ingest, su workload oppure su entità monitorate. Le stime di settore collocano il costo dell’ingest-based pricing sopra i 150 dollari per gigabyte al giorno, una cifra che per un SOC che ingerisce 10 GB al giorno si traduce in circa 547.000 dollari l’anno prima di sconti, moduli aggiuntivi e tasse. È quella che molti analisti chiamano la data tax: più log si raccolgono per migliorare la visibilità, più il conto cresce in modo quasi lineare. Diversi clienti hanno citato pubblicamente l’acquisizione Cisco come il momento in cui hanno iniziato a valutare alternative, proprio per questa pressione sui costi.

Sul fronte del riconoscimento di settore, Splunk mantiene una posizione solida. Secondo il blog aziendale di Splunk, l’azienda è stata nominata Leader nel Magic Quadrant Gartner per i SIEM 2025 per l’undicesimo anno consecutivo, con il punteggio più alto in Ability to Execute tra tutti i fornitori valutati, e si è classificata al primo posto in tutti e tre i casi d’uso del report Gartner Critical Capabilities for SIEM, per il secondo anno di fila.

Microsoft Sentinel: il SIEM cloud-native che cresce con Azure

Microsoft Sentinel parte da un presupposto diverso: nessuna infrastruttura da gestire, perché vive nativamente su Azure. Per le organizzazioni che hanno già Microsoft 365, Entra ID (ex Azure AD), Defender e Purview, Sentinel ingerisce gratuitamente i log di questi servizi, una condizione che cambia drasticamente il calcolo economico rispetto a Splunk. Secondo la guida di Coralogix sui prezzi di Microsoft Sentinel, il modello pay-as-you-go parte da 4,30 dollari per gigabyte, con livelli di impegno (commitment tier) che partono da 100 GB al giorno e che possono far risparmiare fino al 52% rispetto al pagamento a consumo. Il livello analytics include inoltre 90 giorni di retention gratuita.

Applicando lo stesso scenario da 10 GB al giorno usato per Splunk, Sentinel costa circa 19.000 dollari l’anno, ben lontano dai 547.000 dollari stimati per Splunk nello stesso volume. È un rapporto di circa 29 volte, anche se bisogna ricordare che i due prodotti non coprono esattamente lo stesso perimetro: Sentinel beneficia dell’ingestione gratuita dei log Microsoft, mentre Splunk tratta ogni fonte allo stesso modo.

Sentinel ha anche superato i 40.000 clienti nel mondo, una cifra condivisa da Microsoft durante l’evento Ignite 2025, ed è stato riconosciuto Leader nel Magic Quadrant Gartner per i SIEM 2025, insieme a Splunk. La piattaforma integra Security Copilot, l’assistente basato su intelligenza artificiale che genera riepiloghi degli incidenti e suggerisce passaggi di risposta, una funzione che Microsoft ha ampliato con decine di nuovi connettori annunciati durante RSAC 2026. Il limite più citato da chi usa Sentinel resta la dipendenza dall’ecosistema Microsoft: fuori da quell’ambiente, i costi di ingestione per log di terze parti si avvicinano rapidamente a quelli dei concorrenti.

Un altro aspetto da monitorare riguarda la disponibilità regionale: non tutte le funzionalità di Sentinel sono uniformi in ogni area del mondo, e nel 2026 Microsoft ha confermato il ritiro completo di Sentinel dalla regione Azure operata da 21Vianet, con scadenza fissata al 18 agosto 2026. Per un’azienda europea l’impatto diretto è minimo, ma racconta un punto più ampio: scegliere Sentinel significa in parte legarsi alle decisioni di roadmap regionale di Microsoft, un fattore che Splunk e QRadar on-premises non impongono nella stessa misura.

IBM QRadar: stabilità per i settori regolamentati, futuro in mano a Palo Alto

IBM QRadar ha costruito la propria reputazione su un punto preciso: detection accurate fin dall’installazione, senza bisogno di settimane di tuning. Per i settori regolamentati, banche, assicurazioni, sanità, questo significa meno falsi positivi da gestire e un percorso di conformità più breve. Il prezzo di ingresso pubblicato indica circa 10.000 dollari l’anno per 100 EPS (eventi per secondo), una soglia pensata per team piccoli che vogliono iniziare senza un impegno enterprise.

Il 2024 ha però cambiato le carte in tavola. Palo Alto Networks ha completato l’acquisizione della divisione SaaS di QRadar, e IBM offre ai clienti eligibili della versione SaaS una migrazione senza costi verso Cortex XSIAM, la piattaforma XDR di Palo Alto. IBM continua a supportare QRadar nella versione on-premises, con modernizzazioni come la QRadar Suite e la compatibilità con Red Hat OpenShift per ambienti hybrid-cloud, ma chi aveva scelto la versione cloud si trova oggi davanti a una decisione obbligata: migrare verso Cortex XSIAM o valutare un concorrente come Splunk o Sentinel.

Sul fronte del riconoscimento di mercato, QRadar resta un prodotto apprezzato da chi lo usa. Secondo i dati pubblicati da PeerSpot a ottobre 2026, QRadar ottiene una valutazione media di 8,1 su 10, con il 91% degli utenti disposto a raccomandarlo, la percentuale più alta tra le tre piattaforme. Il cambio di proprietà della parte SaaS, però, pesa sulla sua traiettoria futura e rende la scelta di QRadar oggi più indicata per chi resta on-premises o hybrid per vincoli normativi, piuttosto che per chi parte da zero in cloud.

Dal punto di vista tecnico, il motore di correlazione di QRadar resta uno dei più maturi del settore: raggruppa automaticamente eventi collegati in una singola offense, riducendo il numero di alert che un analista deve aprire manualmente rispetto a un flusso grezzo di notifiche separate. È un vantaggio concreto per i team sotto organico, una condizione comune in molti SOC europei di dimensione media. La QRadar Suite aggiunge inoltre moduli di SOAR e analisi del comportamento (UEBA) nativi, pensati per chiudere il cerchio tra detection e risposta senza dover integrare uno strumento terzo separato, un’architettura che riduce la complessità operativa anche se limita in parte la libertà di scelta su altri componenti del SOC.

Tabella comparativa: le specifiche tecniche a confronto

Prima di guardare ai prezzi, vale la pena mettere in fila le caratteristiche tecniche e organizzative che davvero cambiano l’esperienza quotidiana di un SOC. Ecco il quadro aggiornato a ottobre 2026.

CaratteristicaSplunk Enterprise SecurityMicrosoft SentinelIBM QRadar
ProprietarioCisco (dal 2024)MicrosoftIBM (on-prem), Palo Alto Networks (ex SaaS)
Modello di distribuzioneOn-premises, cloud, hybridCloud-native su AzureOn-premises, QRadar Suite hybrid-cloud
Linguaggio di querySPLKQLAQL
Modello di prezzoIngest, workload o entity-basedPay-as-you-go per GB o commitment tierLicenza per EPS/FPM
Ingestione gratuitaNessunaLog Microsoft 365, Defender, Entra IDNessuna di default
Retention gratuita inclusoNessuna, a pagamento90 giorni (livello analytics)Variabile per licenza
Assistente IA integratoSplunk AI Assistant, funzioni agenticMicrosoft Security CopilotNessuno nativo (su SaaS: Cortex XSIAM)
Integrazioni native fortiRete e osservabilità CiscoMicrosoft 365, Defender XDR, Entra ID, PurviewRed Hat OpenShift, compliance framework
Posizione Gartner MQ SIEM 2025Leader (11° anno consecutivo)LeaderNon riconfermato dopo cessione SaaS
Mindshare PeerSpot (ott. 2026)8,0%2,7%5,6%
Valutazione media utenti94% raccomandazione8,0/10, 83% raccomandazione8,1/10, 91% raccomandazione
Target idealeGrandi SOC con analisti SPL espertiAmbienti Microsoft-centriciSettori regolamentati, compliance pesante
Numero recensioni PeerSpot46618218

Quanto costano davvero: la tabella dei prezzi

Confrontare i prezzi dei SIEM enterprise è notoriamente complicato perché le unità di misura cambiano da fornitore a fornitore: gigabyte al giorno per Splunk e Sentinel, eventi per secondo per QRadar. Nessuno dei tre fornitori pubblica un listino completo valido per ogni scenario, quindi i preventivi reali vanno sempre richiesti direttamente, ma le cifre pubbliche disponibili bastano a capire l’ordine di grandezza delle differenze. Per rendere il confronto leggibile, ecco le cifre pubbliche disponibili, con lo stesso scenario di riferimento dove possibile (10 GB al giorno di ingest).

PiattaformaPrezzo base pubblicatoCosto stimato (10 GB/giorno)Note
Splunk Enterprise SecurityOltre 150$ per GB/giorno (ingest-based)~547.000$ all’annoNessun listino pubblico ufficiale, prezzo negoziato
Microsoft Sentinel4,30$ per GB (pay-as-you-go)~19.000$ all’annoCommitment tier da 100 GB/giorno con risparmio fino al 52%
IBM QRadar~10.000$ all’anno per 100 EPSNon direttamente comparabile (prezzo per EPS, non per GB)Nessun listino pubblico oltre la soglia entry-level

Il rapporto tra il costo stimato di Splunk e quello di Sentinel nello stesso scenario è di circa 29 volte. Va però letto con cautela: Sentinel beneficia dell’ingestione gratuita dei log Microsoft, quindi lo scenario reale per un’azienda Microsoft-centrica sarebbe ancora più favorevole a Sentinel, mentre un’azienda che usa pochissimi servizi Microsoft vedrebbe il costo di Sentinel salire verso cifre più vicine a quelle di Splunk. QRadar, nel frattempo, resta l’opzione con il prezzo di ingresso più accessibile per team piccoli, ma senza un listino pubblico che permetta un confronto diretto su grandi volumi.

SPL, KQL e AQL: le query a confronto nella pratica

Il costo non è l’unico fattore. Ogni piattaforma usa un linguaggio di query diverso, e questo pesa sulla curva di apprendimento del team e sulla velocità con cui un analista scrive una regola di detection. Ecco lo stesso caso d’uso, un conteggio di tentativi di connessione bloccati da un firewall raggruppati per IP di origine, scritto nei tre linguaggi.

// Splunk - SPL
index=firewall sourcetype=cisco:asa action=deny
| stats count by src_ip, dest_port
| where count > 100
| sort -count
// Microsoft Sentinel - KQL
CommonSecurityLog
| where DeviceAction == "deny"
| summarize BlockedCount = count() by SourceIP, DestinationPort
| where BlockedCount > 100
| order by BlockedCount desc
// IBM QRadar - AQL
SELECT sourceip, destinationport, COUNT(*) as eventCount
FROM events
WHERE logsourcetype = 'Cisco ASA' AND action = 'deny'
GROUP BY sourceip, destinationport
HAVING eventCount > 100
LAST 24 HOURS

SPL è il linguaggio più espressivo dei tre, con una sintassi a pipeline che permette di incatenare decine di trasformazioni sullo stesso set di dati. KQL segue una logica simile ma più vicina a SQL, il che lo rende più accessibile a chi arriva da un background database. AQL, infine, resta il più verboso, ma compensa con un motore di correlazione che genera offense (gli alert aggregati di QRadar) già pronte all’uso, con meno lavoro di tuning iniziale rispetto agli altri due.

Benchmark e dati di mercato: cosa dicono le fonti indipendenti

Oltre ai numeri diffusi dai fornitori stessi, tre fonti indipendenti raccontano la stessa storia da angolazioni diverse, utile per chi deve giustificare la scelta a un comitato acquisti o a un revisore esterno. Gartner, attraverso il Magic Quadrant 2025 per i SIEM, ha valutato 17 piattaforme, in calo dalle 22 del 2024, un segnale di consolidamento del mercato attorno a meno fornitori. Splunk e Microsoft Sentinel compaiono entrambi come Leader in quel report, mentre QRadar non ha ottenuto la stessa posizione dopo la cessione della sua divisione SaaS.

PeerSpot, la piattaforma di recensioni enterprise più citata nel settore, offre invece la fotografia più aggiornata sull’uso reale. A ottobre 2026 Splunk Enterprise Security guida il mindshare con l’8,0%, seguito da QRadar con il 5,6% e Sentinel con il 2,7%, entrambi in calo rispetto all’anno precedente. Il numero di recensioni racconta una storia simile: 466 per Splunk, 218 per QRadar e appena 18 per Sentinel, anche se quest’ultimo dato va letto considerando la crescita più recente del prodotto rispetto ai concorrenti storici.

La terza fonte, Mordor Intelligence, misura la crescita del mercato nel suo complesso: dai 10,67 miliardi di dollari del 2025 ai 12,06 miliardi previsti per il 2026, fino a 20,78 miliardi entro il 2031. Un mercato che cresce a doppia cifra ogni anno spiega perché nessuno dei tre fornitori può permettersi di restare fermo sul prodotto o sul prezzo.

Messi insieme, questi tre set di dati raccontano una traiettoria coerente: il mercato cresce, ma si consolida attorno a un numero minore di fornitori leader, mentre la soddisfazione reale degli utenti, misurata da PeerSpot, resta alta per tutte e tre le piattaforme nonostante le differenze di prezzo e di posizionamento. Non è un mercato in cui un prodotto surclassa gli altri su ogni metrica: è un mercato in cui ogni piattaforma ha ritagliato una nicchia difendibile, e la scelta giusta dipende più dal contesto dell’azienda che dal nome del fornitore.

GDPR, NIS2 e residenza dei dati: cosa cambia scegliendo in Europa

Per un’azienda italiana o europea, il prezzo e le funzionalità non bastano: conta anche dove finiscono i log raccolti dal SIEM, perché quei log contengono spesso dati personali, indirizzi IP, nomi utente, destinazioni di navigazione. Qui le tre piattaforme offrono garanzie molto diverse, e la differenza pesa sia sulla conformità al GDPR che sui nuovi obblighi della direttiva NIS2.

Microsoft ha completato a febbraio 2025 il cosiddetto EU Data Boundary, descritto nel blog ufficiale Microsoft on the Issues, che permette ai clienti europei di archiviare ed elaborare i dati principali di Microsoft 365, Dynamics 365, Power Platform e gran parte di Azure direttamente nei confini dell’Unione Europea e dell’EFTA. Microsoft Sentinel rientra in questo perimetro quando il workspace di Azure Monitor collegato si trova in una regione UE: in quel caso la maggior parte dei dati dei clienti resta all’interno dei confini europei. Se invece il workspace è fuori dall’UE, alcuni dati pseudonimizzati possono comunque transitare oltre il confine, quindi la configurazione della regione va verificata caso per caso prima del deployment.

Splunk offre regioni europee dedicate per Splunk Cloud, tra cui Dublino, Francoforte, Parigi e Stoccolma su infrastruttura AWS, mentre la configurazione predefinita resta negli Stati Uniti se non specificato altrimenti. Come spiega la stessa pagina di Splunk dedicata alla differenza tra sovranità e residenza dei dati, è possibile limitare l’hosting dei dati all’area SEE o al Regno Unito, ma l’elaborazione, nel senso definito dal GDPR, può comunque avvenire negli Stati Uniti per attività di supporto o gestione del servizio cloud. Splunk è certificato secondo il framework EU-U.S. Data Privacy Framework per i trasferimenti transatlantici e mantiene certificazioni SOC2 Type II e ISO 27001, ma resta un’azienda con sede legale statunitense: questo significa che, in linea di principio, il CLOUD Act statunitense può imporre la divulgazione di dati anche quando sono fisicamente conservati a Francoforte.

IBM QRadar, nella sua versione on-premises, elimina gran parte di questo dibattito alla radice: se il SIEM gira sui server dell’azienda o in un data center scelto direttamente dal cliente, la residenza dei dati non dipende dalle politiche di un fornitore cloud terzo. È uno dei motivi per cui banche, assicurazioni e pubbliche amministrazioni che devono rispettare in modo rigoroso la data locality continuano a preferire QRadar on-prem, soprattutto ora che la versione SaaS è passata a Palo Alto Networks e introduce un ulteriore livello di incertezza contrattuale. Per chi deve rispondere agli obblighi di notifica entro 24 ore previsti dalla direttiva NIS2, inoltre, la localizzazione dei log storici determina anche quanto velocemente un team legale può ricostruire la cronologia di un incidente senza richieste di assistenza reciproca tra giurisdizioni diverse.

Pro e contro: Splunk, Microsoft Sentinel e IBM QRadar a confronto

Splunk Enterprise Security

  • Pro: linguaggio SPL potente per correlazioni complesse, integrazione profonda con reti Cisco, riconoscimento Gartner costante per 11 anni
  • Pro: ecosistema di competenze ampio, SPL richiesto nel 78% delle offerte SOC secondo TrustMyIP
  • Contro: nessun listino pubblico, prezzo basato sull’ingest che cresce rapidamente con il volume di log
  • Contro: curva di apprendimento di SPL più lunga per chi arriva da altri strumenti

Microsoft Sentinel

  • Pro: ingestione gratuita dei log Microsoft 365, Defender ed Entra ID, nessuna infrastruttura da gestire
  • Pro: prezzo pubblico e trasparente, commitment tier con risparmio fino al 52%
  • Contro: il vantaggio economico si riduce fuori dall’ecosistema Microsoft
  • Contro: base di recensioni ancora piccola rispetto a Splunk e QRadar, meno storico di utilizzo enterprise

IBM QRadar

  • Pro: detection accurate fin dall’installazione, percentuale di raccomandazione più alta tra le tre piattaforme (91% su PeerSpot)
  • Pro: prezzo di ingresso più accessibile per team piccoli, forte in settori regolamentati
  • Contro: la versione SaaS è stata ceduta a Palo Alto Networks, con percorso di migrazione obbligato per chi la usava
  • Contro: meno investimenti IA nativi rispetto ai concorrenti dopo il cambio di proprietà della parte cloud

5 scenari reali: quale piattaforma scegliere in base al caso d’uso

I numeri aiutano, ma la scelta giusta dipende dal contesto operativo. Ecco cinque situazioni tipiche che un SOC europeo incontra davvero, con l’opzione che tende a funzionare meglio in ciascuna e il motivo concreto dietro quella scelta.

  • Banca o assicurazione soggetta a DORA e PCI DSS: IBM QRadar resta la scelta più diffusa grazie a detection pronte all’uso e a un percorso di audit più breve, anche se va valutata l’incertezza legata alla cessione della parte SaaS.
  • Ente pubblico o azienda già su Microsoft 365 ed Entra ID: Microsoft Sentinel riduce i costi in modo netto grazie all’ingestione gratuita dei log nativi, con un risparmio che nello scenario da 10 GB al giorno supera le 500.000 dollari l’anno rispetto a Splunk.
  • Grande SOC con analisti esperti di SPL e infrastruttura Cisco: Splunk resta la scelta più naturale, soprattutto dove la nuova Cisco Data Fabric unisce telemetria di rete e di sicurezza nello stesso flusso.
  • MSSP che gestisce SIEM-as-a-service per decine di clienti: il costo per gigabyte diventa la variabile decisiva. Sentinel offre prevedibilità sui costi per clienti Microsoft-centrici, Splunk mantiene più flessibilità per clienti eterogenei a costo di un conto più alto.
  • Azienda manifatturiera con reti OT/IT basate su hardware Cisco: l’integrazione nativa tra Splunk e gli apparati di rete Cisco riduce il lavoro di normalizzazione dei log industriali.
  • Organizzazione che ha ricevuto la comunicazione di fine vita di QRadar SaaS: la scelta si riduce a due strade, accettare la migrazione gratuita verso Cortex XSIAM di Palo Alto Networks oppure cogliere l’occasione per valutare Splunk o Sentinel da zero.
  • Startup o scale-up europea con team di sicurezza di 2-3 persone: il costo per gigabyte e la bassa manutenzione contano più di qualsiasi altra variabile, quindi Sentinel o un’offerta entry-level di QRadar restano più sostenibili di un ingest Splunk negoziato su misura.

Guida alla migrazione: come cambiare SIEM senza perdere visibilità

Il caso più urgente nel 2026 riguarda chi usava QRadar SaaS e si trova costretto a muoversi, ma la stessa disciplina vale per chiunque voglia passare da Splunk a Sentinel o viceversa. Una migrazione SIEM mal gestita crea un buco di visibilità esattamente nel periodo in cui un’organizzazione è più esposta, perché le regole di detection vecchie potrebbero non essere ancora replicate sulla nuova piattaforma mentre quelle nuove non hanno ancora superato un ciclo di test completo.

Checklist pre-migrazione

  • Censire tutte le fonti di log attive, inclusi agent, connettori cloud e feed di terze parti, e verificare se la nuova piattaforma li supporta nativamente
  • Mappare ogni regola di detection esistente e tradurla nel nuovo linguaggio di query (SPL verso KQL o AQL, e viceversa), testandola su dati storici prima del cutover
  • Esportare i log storici necessari per obblighi di conformità, verificando i tempi di retention richiesti dal proprio settore prima di spegnere la piattaforma precedente
  • Pianificare un periodo di esecuzione parallela, con entrambe le piattaforme attive, per confrontare il numero e la qualità degli alert generati
  • Aggiornare le integrazioni verso strumenti di ticketing, SOAR e piattaforme di comunicazione per il team, così che gli alert arrivino dalla piattaforma corretta dal primo giorno
  • Pianificare la formazione del team sul nuovo linguaggio di query e sulla nuova interfaccia, idealmente prima dell’inizio della fase parallela, non durante

Tempistiche realistiche

Per un’organizzazione piccola o media, con poche decine di fonti di log, una migrazione completa richiede in genere dalle 8 alle 16 settimane, includendo la fase di esecuzione parallela. Per una grande azienda con centinaia di fonti, integrazioni personalizzate e obblighi di conformità stringenti, il percorso si estende più facilmente tra i 6 e i 12 mesi. Chi sta migrando da QRadar SaaS verso Cortex XSIAM tramite il percorso gratuito offerto da IBM parte in genere con un vantaggio sui tempi, perché il fornitore stesso guida parte del processo di mappatura dei dati, ma anche in questo caso la fase di validazione delle regole di detection non va saltata.

Errori comuni da evitare

Il primo errore è spegnere la piattaforma precedente troppo presto, prima che il nuovo SIEM abbia dimostrato per almeno un ciclo di reportistica completo (tipicamente un mese) di generare gli stessi alert critici. Il secondo è sottovalutare il tempo di riscrittura delle regole: una regola di detection scritta in SPL raramente si traduce riga per riga in KQL o AQL, perché ogni linguaggio normalizza i campi in modo diverso, quindi serve tempo per ricostruire la logica, non solo per tradurla. Il terzo errore, più organizzativo, è non coinvolgere gli analisti SOC nella scelta del nuovo strumento: un team che non si fida delle nuove regole di detection tende a tornare a controllare manualmente i log, vanificando parte del valore della migrazione stessa.

Verdetto finale: chi vince nel 2026

Non esiste un vincitore assoluto tra Splunk, Microsoft Sentinel e IBM QRadar, perché i tre prodotti rispondono a esigenze diverse e i numeri lo confermano. Splunk resta il riferimento per chi ha bisogno della massima potenza analitica e può assorbire un conto più alto: l’undicesimo anno consecutivo come Leader Gartner e il 94% di raccomandazione su PeerSpot non sono un caso. Il prezzo, però, resta il suo limite più grande, con una stima di circa 547.000 dollari l’anno per un volume di soli 10 GB al giorno.

Microsoft Sentinel vince nettamente sul rapporto costo-beneficio per chi vive già nell’ecosistema Microsoft 365 ed Entra ID: lo scenario a 19.000 dollari l’anno, circa 29 volte meno di Splunk nello stesso volume di dati, è difficile da ignorare per un ente pubblico o una media impresa europea con budget limitato. IBM QRadar, infine, resta la scelta più solida per chi opera in settori regolamentati e vuole detection accurate dal primo giorno, ma la cessione della parte SaaS a Palo Alto Networks introduce un’incertezza che pesa su ogni decisione di lungo periodo.

La raccomandazione pratica per il 2026: chi parte da zero in un ambiente Microsoft-centrico scelga Sentinel, chi ha già un SOC maturo con competenze SPL e infrastruttura Cisco resti su Splunk, e chi opera in un settore fortemente regolamentato valuti QRadar on-premises solo dopo aver verificato la roadmap di lungo periodo con IBM. In tutti i casi, la decisione finale dovrebbe passare da un proof of concept con i log reali dell’organizzazione, non solo dalle cifre di listino: un volume di 10 GB al giorno è solo un punto di riferimento, e il costo effettivo cambia sensibilmente a seconda di quante fonti sono già native nell’ecosistema scelto.

Domande frequenti

Qual è la differenza principale tra Splunk, Microsoft Sentinel e IBM QRadar?
Splunk punta sulla potenza analitica del linguaggio SPL e sull’integrazione con le reti Cisco, Microsoft Sentinel punta sul costo basso per chi usa già Microsoft 365, e IBM QRadar punta su detection accurate fin dall’installazione per i settori regolamentati.

Quanto costa davvero un SIEM enterprise nel 2026?
Dipende dal volume di log e dal fornitore. Nello scenario da 10 GB al giorno usato in questo confronto, Splunk costa circa 547.000 dollari l’anno, Sentinel circa 19.000 dollari, mentre QRadar parte da circa 10.000 dollari l’anno per 100 EPS, un’unità di misura diversa che rende il confronto diretto difficile.

IBM QRadar è ancora disponibile come servizio SaaS?
No. La divisione SaaS di QRadar è stata acquisita da Palo Alto Networks nel 2024. IBM offre ai clienti eligibili una migrazione senza costi verso Cortex XSIAM, mentre continua a supportare la versione on-premises di QRadar.

Microsoft Sentinel conviene solo a chi usa Microsoft 365?
Il vantaggio economico più grande arriva da lì, grazie all’ingestione gratuita dei log Microsoft 365, Defender ed Entra ID. Fuori da questo ecosistema il costo per gigabyte resta competitivo ma perde parte del suo vantaggio rispetto a Splunk.

Quali competenze servono per usare Splunk in un SOC?
La competenza principale è il linguaggio SPL, richiesto nel 78% delle offerte di lavoro per analisti SOC in Europa secondo un’analisi di TrustMyIP del 2026. È una competenza che richiede tempo per essere padroneggiata, ma resta molto richiesta sul mercato.

Quanto tempo richiede una migrazione da un SIEM a un altro?
Per un’organizzazione piccola o media, dalle 8 alle 16 settimane. Per una grande azienda con centinaia di fonti di log e obblighi di conformità stringenti, il percorso si estende più facilmente tra i 6 e i 12 mesi.

Qual è il SIEM più adatto per una PMI europea con budget limitato?
Se la PMI usa già Microsoft 365, Sentinel offre il rapporto costo-beneficio più favorevole grazie all’ingestione gratuita dei log nativi. Se opera in un settore regolamentato con pochi log da gestire, il prezzo di ingresso di QRadar può essere più adatto.

Esistono alternative open source a questi tre SIEM enterprise?
Sì, piattaforme come Wazuh offrono un percorso gratuito per team con meno budget, anche se richiedono più lavoro di configurazione e manutenzione interna rispetto alle soluzioni enterprise gestite o cloud-native descritte in questo confronto.

Dove conviene conservare i log per un’azienda italiana soggetta a GDPR e NIS2?
Microsoft Sentinel può mantenere la maggior parte dei dati entro l’EU Data Boundary se il workspace Azure è in una regione UE, Splunk Cloud offre regioni europee come Francoforte e Dublino ma resta soggetta al CLOUD Act statunitense, mentre IBM QRadar on-premises elimina il problema alla radice perché i dati non lasciano mai l’infrastruttura scelta dal cliente.