מודל היירוט החוקי המנוהל — המשווק לעתים קרובות תחת השם "LI Compliance as a Service" — צבר פופולריות רבה בקרב MVNO, מפעילים קטנים יותר ושחקנים חדשים בשוק, אשר חסרים את המשאבים הפנימיים, המומחיות או ההיקף הדרושים לבניית ותפעול תשתית יירוט משלהם. במסגרת מודל זה, ספק מומחה מפעיל, מתחזק ומנהל את מערכת היירוט החוקי מטעם המפעיל, ומטפל בכל ההיבטים — החל מעיבוד צווי בית משפט ועד להעברת הנתונים לרשויות אכיפת החוק. היתרונות ברורים: הוצאות הון מופחתות, זמן קצר יותר להשגת תאימות, וגישה למומחיות מקצועית מבלי הצורך להקים צוות יירוט חוקי פנימי.
עם זאת, מיקור חוץ של פעולות LI אינו מעביר את האחריות המשפטית. המפעיל נותר אחראי מבחינה משפטית לעמידה בחובות היירוט, וכל כשל מצד ספק השירות המנוהל משפיע ישירות על המפעיל. עובדה זו הופכת את הסכם רמת השירות (SLA) בין המפעיל לספק ה-LI המנוהל לאחד החוזים החשובים ביותר שהמפעיל יחתום עליהם. עם זאת, מפעילים רבים — ובמיוחד אלה החדשים בתחום ה-LI — מקבלים הסכמי SLA כלליים מבלי להבין באופן מלא מה הם צריכים, מה עליהם לדרוש, והיכן טמונים הסיכונים האמיתיים.
מאמר זה מספק מדריך מפורט להוראות הסכם רמת השירות (SLA) שהמפעילים צריכים לדרוש בעת רכישת שירותי LI מנוהלים, בהתבסס על הדרישות המעשיות של פעילות בשווקים האירופיים המפוקחים.
מה כלול בשירות "תאימות LI"
המדד החשוב ביותר בהסכם רמת השירות (SLA) עבור שירותי LI מנוהלים הוא זמן הפעלת הצו — הזמן שחלף מרגע קבלת צו יירוט תקף ועד להפעלת היירוט ותחילת העברת הנתונים לרשויות אכיפת החוק. התקנות הלאומיות קובעות בדרך כלל זמני הפעלה מרביים, שיכולים לנוע בין מספר שעות למספר ימי עסקים, בהתאם לתחום השיפוט ולדחיפות המקרה.
הסכם רמת השירות (SLA) צריך לציין את זמן ההפעלה המרבי עבור הזמנות רגילות ודחופות, עם הגדרות ברורות של מה נכלל בכל קטגוריה. עבור הזמנות דחופות — אלה הדורשות הפעלה מיידית — הסכם רמת השירות צריך לציין הפעלה בתוך שעות, ולא ימים. על ה-SLA להגדיר גם כיצד נמדד זמן ההפעלה: מרגע קבלת ההזמנה על ידי ספק השירות המנוהל, מרגע אימותה, או מרגע זיהוי היעד ברשת. כל הגדרה מובילה לזמן הפעלה אפקטיבי שונה, ועל המפעיל להתעקש על הגדרה התואמת את הציפיות הרגולטוריות.
הקנסות בגין חריגה מזמן ההפעלה צריכים להיות משמעותיים. קנס כספי זניח ביחס לערך החוזה אינו מהווה תמריץ של ממש לספק לעמוד ביעד. על המפעילים לנהל משא ומתן על קנסות המשקפים את חומרת ההתחייבות — לרבות, במקרים קיצוניים, הזכות לבטל את החוזה אם יעדי זמן ההפעלה אינם מתקיימים באופן עקבי.
זמינות המערכת וזמן הפעילות
מערכת LI חייבת להיות זמינה באופן רציף. כל השבתה גורמת לאובדן נתוני יירוט, דבר שעלול לפגוע בחקירות של רשויות אכיפת החוק ולחשוף את המפעיל לסנקציות רגולטוריות. הסכם רמת השירות (SLA) צריך לציין יעד זמינות מינימלי — בדרך כלל 99.9% או יותר — ולהגדיר כיצד נמדדת הזמינות, לרבות האם חלונות תחזוקה מתוכננים אינם נכללים בחישוב.
הסכם רמת השירות (SLA) צריך גם להתייחס לזמן ההשבתה המרבי המקובל עבור תקלה בודדת ולזמן ההשבתה המצטבר המרבי בתוך תקופת המדידה. מערכת המשיגה זמינות שנתית של 99.9% אך חווה השבתה בודדת של 8 שעות עשויה שלא לענות על צרכי המפעיל, אף על פי שהיא עומדת ביעד המצטבר. על המפעילים לציין הן את יעדי הזמינות המצטברים והן את יעדי הזמינות לכל תקלה.
יש לכלול בהסכם רמת השירות (SLA) הוראות בנוגע ליתירות ולמעבר אוטומטי למקרה כשל. על ספק השירות המנוהל להפעיל תשתית יתירה הכוללת יכולות מעבר אוטומטי למקרה כשל, ועל הסכם רמת השירות (SLA) לציין את זמן השחזור היעד (RTO) ואת נקודת השחזור היעד (RPO) עבור תרחישי כשל שונים. על המפעיל לוודא שארכיטקטורת הגיבוי של הספק היא אמיתית — ולא רק מערכת המתנה הדורשת התערבות ידנית להפעלתה.
שלמות ואיכות הנתונים
ה-SLA צריך להתייחס לשלמות ולאיכות הנתונים שנלכדו. הדבר כולל הן את ה-IRI והן את ה-CC. שלמות ה-IRI פירושה שכל אירועי המטא-נתונים הנדרשים נוצרים עבור כל תקשורת שנלכדה, כאשר כל שדות הנתונים החובה מולאו במדויק. שלמות ה-CC פירושה שתוכן כל תקשורת שנלכדה נלכד ומועבר ללא פערים, אובדן נתונים או פגיעה באיכות.
מדידת שלמות הנתונים בסביבה מנוהלת של LI עשויה להוות אתגר, שכן ייתכן שהמפעיל אינו נהנה משקיפות ישירה על תהליך היירוט. לפיכך, על הסכם רמת השירות (SLA) לכלול הוראות לביצוע ביקורות איכות תקופתיות, שבמסגרתן המפעיל או צד שלישי בלתי תלוי יאמתו את שלמותם ודיוקם של הנתונים שיורטו, בהשוואה לתרחישי בדיקה ייחוסיים. יש לציין ב-SLA את תדירותן ואת המתודולוגיה של ביקורות אלה.
בעיות באיכות הנתונים שזוהו במהלך ביקורות או שדווחו על ידי רשויות אכיפת החוק צריכות להיות כפופות לתהליכי תיקון ולוחות זמנים מוגדרים. הסכם רמת השירות (SLA) צריך לציין את הזמן המרבי העומד לרשות ספק השירות המנוהל לחקירת בעיות באיכות הנתונים ולפתרונן, וכן לכלול נהלי הסלמה במקרים של בעיות איכות מתמשכות או חמורות.
אבטחה וסודיות
ספק השירותים המנוהלים מטפל בחלק מהנתונים הרגישים ביותר בכל פעילותו העסקית של המפעיל. הסכם רמת השירות (SLA) חייב לכלול הוראות אבטחה מקיפות המכסות את ההגנה על נתונים שיורטו, את סודיותן של פעולות היירוט המתבצעות, ואת אבטחתם של אנשי הצוות והתשתית של ספק השירותים המנוהלים.
דרישות האבטחה הספציפיות צריכות לכלול הצפנת נתונים במאגר ובמהלך העברה, בקרת גישה מבוססת תפקידים עם אימות רב-גורמי, אבטחה פיזית של מרכזי נתונים וציוד, בדיקת רקע של עובדים ודרישות סיווג ביטחוני, וכן נהלי תגובה לאירועים במקרה של הפרות אבטחה. הסכם רמת השירות (SLA) צריך לחייב את ספק השירות המנוהל לעמוד בתקני אבטחה רלוונטיים — כגון ISO 27001 — ולכלול את זכותו של המפעיל לערוך ביקורות אבטחה או לדרוש מהספק להיענות להערכות אבטחה בלתי תלויות.
הוראות הסודיות חשובות במיוחד בהקשר של LI. ספק השירות המנוהל אינו רשאי לחשוף את קיומה של כל יירוט בפני גורם כלשהו, למעט אלה המורשים לדעת על כך. הסכם רמת השירות (SLA) צריך לכלול התחייבויות סודיות ספציפיות החלות על כל אנשי הצוות של הספק בעלי גישה למערכת ה-LI, וכן לציין במפורש את ההשלכות של הפרת סודיות.
עמידה בדרישות הרגולטוריות ודיווח
חובותיו הרגולטוריות של המפעיל אינן מועברות לספק השירותים המנוהלים. הסכם רמת השירות (SLA) צריך להגדיר בבירור את אחריותו של כל צד בכל הנוגע לציות לתקנות, ולכלול הוראות שיבטיחו שהמפעיל יוכל לעמוד בחובות הדיווח והביקורת המוטלות עליו. הדבר כולל את חובתו של ספק השירות המנוהל לנהל תיעוד ביקורת מלא, לספק למפעיל דוחות ציות באופן סדיר, ולתמוך במפעיל במהלך ביקורות או בדיקות רגולטוריות.
הסכם רמת השירות (SLA) צריך להתייחס גם לחובתו של הספק להתעדכן בשינויים רגולטוריים. ככל שדרישות ה-LI הלאומיות מתפתחות — מפרטים טכניים חדשים, דרישות פרוצדורליות מעודכנות, שינויים בחובות שמירת הנתונים — על ספק השירות המנוהל לעדכן את המערכות והתהליכים שלו בהתאם. הסכם רמת השירות (SLA) צריך לציין לוחות זמנים ליישום עדכונים רגולטוריים, ולכלול הוראות המחייבות את הספק להודיע למפעיל על שינויים צפויים והשלכותיהם.
הוראות מעבר ויציאה
אחד ההיבטים המוזנחים ביותר בהסכמי רמת השירות (SLA) ל-LI מנוהלים הוא אסטרטגיית היציאה. על המפעילים לשקול מה יקרה עם תום החוזה — בין אם כתוצאה מפקיעת תוקף, ביטול או מעבר לספק אחר. הסכם רמת השירות (SLA) צריך לכלול הוראות מעבר מפורטות המכסות את העברת היירוטים הפעילים למערכת החדשה, מסירת הנתונים ההיסטוריים ותיעודי הביקורת, לוח הזמנים למעבר, וכן את מחויבותו של ספק השירות המנוהל להמשיך לפעול במהלך תקופת המעבר.
סיכון הנעילה הוא חשש לגיטימי בכל הקשור לשירותי LI מנוהלים. על המפעילים לבחון את יכולת הניידות של נתוני ה-LI וההגדרות שלהם, ולנהל משא ומתן על תנאי SLA שיצמצמו את סיכון הנעילה. הדבר כולל את הזכות לגשת לכל הנתונים ולייצא אותם בפורמטים סטנדרטיים, את זמינות התיעוד ומידע ההגדרות הנדרשים למעבר, וכן תקופות הודעה מוקדמת ולוחות זמנים סבירים למעבר.
ניהול תקריות והעברתן לדרג גבוה יותר
הסכם רמת השירות (SLA) חייב להגדיר נהלים ברורים לניהול תקריות ולהעלאתן לדרגים גבוהים יותר. לסוגי תקריות שונים — השבתות מערכת, בעיות באיכות הנתונים, תקריות אבטחה, אי-עמידה ביעדי הפעלה — צריכים להיות מוגדרים רמות חומרה, זמני תגובה ומסלולי העלאה לדרגים גבוהים יותר. נהלי ההסלמה צריכים לכלול אנשי קשר ספציפיים הן אצל המפעיל והן אצל ספק השירות המנוהל, עם ערוצי תקשורת מוגדרים וחובות תגובה עבור כל רמת חומרה.
יש לקבוע בהסכם רמת השירות (SLA) כי יתקיימו פגישות סקירה שוטפות של השירות, אשר יספקו פורום לדיון בביצועים ביחס ליעדי ה-SLA, לסקירת תקריות ופתרונן, ולתכנון שינויים או שיפורים עתידיים. תדירות הפגישות הללו צריכה להיות לפחות חודשית, כאשר תקריות משמעותיות או סטיות בביצועים יובילו לקיום סקירות נוספות.
סיכום
שירות "תאימות LI" (LI Compliance as a Service) מציע יתרונות משכנעים למפעילים שאין ברשותם את המשאבים או את המומחיות הדרושים להקמה ותפעול של תשתית יירוט משלהם. עם זאת, הצלחתו של מודל השירות המנוהל תלויה כולה באיכותו ובשלמותו של הסכם רמת השירות (SLA). על המפעילים לדרוש הסכמי SLA המתייחסים לזמן הפעלת הצו, לזמינות המערכת, לשלמות הנתונים, לאבטחה, לציות לתקנות, לתנאי מעבר ולניהול תקריות — עם יעדים מדידים, קנסות משמעותיים ואחריות ברורה. הסכם SLA שנחתם לאחר משא ומתן מוצלח מגן על המפעיל, מבטיח ציות לתקנות ויוצר את הבסיס לשותפות פרודוקטיבית ובת-קיימא עם ספק השירות המנוהל.
כאשר אתם בוחנים את שירותי הציות לתקנות LI, אל תסתפקו רק במחיר המוצהר. הסכם מקיף של שירותי ציות לתקנות LI צריך לכסות את כל ההיבטים של חובותיכם הרגולטוריות.
מאמרים קשורים
לקריאה נוספת בנושאים קשורים, עיין במאמרים הבאים:
- תפעול LI פנימי לעומת תפעול LI מנוהל: מסגרת לקבלת החלטות עבור MVNOs
- מה לחפש במערכת לניהול יירוט חוקי (LIMS)
- כיצד להעריך פלטפורמת גישור בתחום LI: 7 שאלות שיש לשאול את הספק
משאבים חיצוניים
המשאבים החיצוניים הבאים מספקים מידע רקע נוסף ומסמכים רשמיים:



