{"id":2162,"date":"2026-07-15T08:00:00","date_gmt":"2026-07-15T07:00:00","guid":{"rendered":"https:\/\/ic-services.io\/?p=2162"},"modified":"2026-03-19T17:00:27","modified_gmt":"2026-03-19T16:00:27","slug":"conformita-come-servizio-sla","status":"publish","type":"post","link":"https:\/\/ic-services.io\/it\/resources\/blog\/li-compliance-as-a-service-sla\/","title":{"rendered":"Conformit\u00e0 LI come servizio: Quali SLA richiedere?"},"content":{"rendered":"<p>Il modello di intercettazione legale gestita \u2014 spesso commercializzato come \u201cLI Compliance as a Service\u201d \u2014 ha riscosso un notevole successo tra gli MVNO, gli operatori di piccole dimensioni e i nuovi operatori del mercato che non dispongono delle risorse interne, delle competenze o delle dimensioni necessarie per realizzare e gestire una propria infrastruttura di intercettazione. In base a questo modello, un fornitore specializzato implementa, gestisce e mantiene il sistema di intercettazione legale per conto dell\u2019operatore, occupandosi di ogni aspetto, dall\u2019elaborazione dei mandati alla consegna dei dati alle forze dell\u2019ordine. I vantaggi sono evidenti: riduzione delle spese in conto capitale, tempi pi\u00f9 rapidi per raggiungere la conformit\u00e0 e accesso a competenze specialistiche senza la necessit\u00e0 di costituire un team interno dedicato all\u2019intercettazione legale.<\/p>\n\n\n\n<p>Tuttavia, l\u2019esternalizzazione delle operazioni LI non comporta l\u2019esternalizzazione della responsabilit\u00e0 legale. L\u2019operatore rimane legalmente responsabile del rispetto degli obblighi di intercettazione, e qualsiasi inadempienza da parte del fornitore di servizi gestiti si ripercuote direttamente sull\u2019operatore. Ci\u00f2 rende l\u2019accordo sul livello di servizio (SLA) tra l\u2019operatore e il fornitore di servizi LI gestiti uno dei contratti pi\u00f9 importanti che l\u2019operatore firmer\u00e0. Eppure molti operatori \u2014 in particolare quelli alle prime armi nel settore LI \u2014 accettano SLA generici senza comprendere appieno di cosa abbiano bisogno, cosa dovrebbero esigere e dove risiedano i rischi reali.<\/p>\n\n\n\n<p>Questo articolo offre una guida dettagliata alle clausole dello SLA che gli operatori dovrebbero richiedere al momento dell'acquisto di servizi LI gestiti, sulla base dei requisiti pratici legati all'operativit\u00e0 nei mercati europei regolamentati.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Cosa comprende il servizio \"LI Compliance as a Service\"<\/h2>\n\n\n\n<p>La metrica SLA pi\u00f9 critica in assoluto per i servizi LI gestiti \u00e8 il tempo di attivazione del mandato \u2014 ovvero il tempo trascorso dal ricevimento di un ordine di intercettazione valido all\u2019attivazione dell\u2019intercettazione e all\u2019inizio della trasmissione dei dati alle forze dell\u2019ordine. Le normative nazionali specificano in genere i tempi massimi di attivazione, che possono variare da poche ore a pochi giorni lavorativi a seconda della giurisdizione e dell\u2019urgenza del caso.<\/p>\n\n\n\n<p>Lo SLA dovrebbe specificare il tempo massimo di attivazione per gli ordini standard e quelli urgenti, con definizioni chiare di ci\u00f2 che costituisce ciascuna categoria. Per gli ordini urgenti \u2014 quelli che richiedono un\u2019attivazione immediata \u2014 lo SLA dovrebbe specificare l\u2019attivazione entro poche ore, non giorni. Lo SLA dovrebbe inoltre definire come viene misurato il tempo di attivazione: dal momento in cui l\u2019ordine viene ricevuto dal fornitore di servizi gestiti, dal momento in cui viene convalidato o dal momento in cui l\u2019obiettivo viene identificato nella rete. Ciascuna definizione comporta un tempo di attivazione effettivo diverso e l\u2019operatore dovrebbe insistere su una definizione che sia in linea con le aspettative normative.<\/p>\n\n\n\n<p>Le sanzioni previste in caso di superamento dei tempi di attivazione dovrebbero essere significative. Una sanzione pecuniaria irrisoria rispetto al valore del contratto offre scarso incentivo al fornitore a rispettare l\u2019obiettivo. Gli operatori dovrebbero negoziare sanzioni che riflettano la gravit\u00e0 dell\u2019obbligo \u2014 compreso, in casi estremi, il diritto di rescindere il contratto qualora gli obiettivi relativi ai tempi di attivazione vengano sistematicamente disattesi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Disponibilit\u00e0 e tempo di funzionamento del sistema<\/h2>\n\n\n\n<p>Il sistema LI deve essere disponibile in modo continuativo. Qualsiasi periodo di inattivit\u00e0 comporta la perdita di dati di intercettazione, il che pu\u00f2 compromettere le indagini delle forze dell\u2019ordine ed esporre l\u2019operatore a sanzioni normative. Lo SLA dovrebbe specificare un obiettivo minimo di disponibilit\u00e0 \u2014 in genere pari o superiore al 99,9% \u2014 e definire le modalit\u00e0 di misurazione della disponibilit\u00e0, specificando anche se le finestre di manutenzione programmata siano escluse dal calcolo.<\/p>\n\n\n\n<p>Lo SLA dovrebbe inoltre specificare il tempo di inattivit\u00e0 massimo accettabile per un singolo incidente e il tempo di inattivit\u00e0 cumulativo massimo entro un periodo di riferimento. Un sistema che raggiunge una disponibilit\u00e0 annuale pari a 99,91 TP8T ma subisce un'unica interruzione di 8 ore potrebbe non soddisfare le esigenze dell'operatore, anche se soddisfa l'obiettivo complessivo. Gli operatori dovrebbero specificare sia gli obiettivi di disponibilit\u00e0 complessivi che quelli per singolo incidente.<\/p>\n\n\n\n<p>Lo SLA dovrebbe includere disposizioni relative alla ridondanza e al failover. Il fornitore di servizi gestiti dovrebbe gestire un\u2019infrastruttura ridondante dotata di funzionalit\u00e0 di failover automatico, e lo SLA dovrebbe specificare l\u2019obiettivo di tempo di ripristino (RTO) e l\u2019obiettivo di punto di ripristino (RPO) per diversi scenari di guasto. L\u2019operatore dovrebbe verificare che l\u2019architettura di ridondanza del fornitore sia effettiva \u2014 e non si tratti semplicemente di un sistema di riserva che richiede un intervento manuale per essere attivato.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Completezza e qualit\u00e0 dei dati<\/h2>\n\n\n\n<p>Lo SLA dovrebbe garantire la completezza e la qualit\u00e0 dei dati intercettati. Ci\u00f2 include sia l\u2019IRI che il CC. Per completezza dell\u2019IRI si intende che per ogni comunicazione intercettata vengano generati tutti gli eventi di metadati richiesti, con tutti i campi obbligatori compilati in modo accurato. Per completezza del CC si intende che il contenuto di ogni comunicazione intercettata venga acquisito e trasmesso senza lacune, interruzioni o danneggiamenti.<\/p>\n\n\n\n<p>Misurare la completezza dei dati in un ambiente LI gestito pu\u00f2 risultare complesso, poich\u00e9 l\u2019operatore potrebbe non avere una visibilit\u00e0 diretta sul processo di intercettazione. Lo SLA dovrebbe pertanto includere disposizioni relative a regolari audit di qualit\u00e0, in cui l\u2019operatore o una terza parte indipendente verifichi la completezza e l\u2019accuratezza dei dati intercettati rispetto a scenari di test di riferimento. La frequenza e la metodologia di tali verifiche dovrebbero essere specificate nello SLA.<\/p>\n\n\n\n<p>I problemi relativi alla qualit\u00e0 dei dati individuati nel corso degli audit o segnalati dalle forze dell\u2019ordine dovrebbero essere soggetti a procedure e tempistiche di risoluzione ben definite. Lo SLA dovrebbe specificare il tempo massimo a disposizione del fornitore di servizi gestiti per indagare e risolvere i problemi relativi alla qualit\u00e0 dei dati e dovrebbe includere procedure di escalation per i problemi di qualit\u00e0 persistenti o gravi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Sicurezza e riservatezza<\/h2>\n\n\n\n<p>Il fornitore di servizi gestiti gestisce alcuni dei dati pi\u00f9 sensibili dell\u2019intera attivit\u00e0 dell\u2019operatore. Lo SLA deve includere disposizioni di sicurezza complete che coprano la protezione dei dati intercettati, la riservatezza delle intercettazioni in corso e la sicurezza del personale e dell\u2019infrastruttura del fornitore di servizi gestiti.<\/p>\n\n\n\n<p>I requisiti specifici di sicurezza dovrebbero includere la crittografia dei dati inattivi e in transito, il controllo degli accessi basato sui ruoli con autenticazione a pi\u00f9 fattori, la sicurezza fisica dei centri dati e delle apparecchiature, i requisiti di verifica del personale e di autorizzazione di sicurezza, nonch\u00e9 le procedure di risposta agli incidenti in caso di violazioni della sicurezza. Lo SLA dovrebbe imporre al fornitore di servizi gestiti di conformarsi alle norme di sicurezza pertinenti \u2014 quali la norma ISO 27001 \u2014 e dovrebbe includere il diritto per l\u2019operatore di condurre audit di sicurezza o di richiedere al fornitore di sottoporsi a valutazioni di sicurezza indipendenti.<\/p>\n\n\n\n<p>Le disposizioni in materia di riservatezza rivestono particolare importanza nel contesto del LI. Il fornitore di servizi gestiti non deve rivelare l\u2019esistenza di alcuna intercettazione a soggetti diversi da quelli autorizzati a venirne a conoscenza. Lo SLA dovrebbe includere specifici obblighi di riservatezza che si estendano a tutto il personale del fornitore avente accesso al sistema LI e dovrebbe specificare le conseguenze di una violazione della riservatezza.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Conformit\u00e0 normativa e rendicontazione<\/h2>\n\n\n\n<p>Gli obblighi normativi dell\u2019operatore non vengono trasferiti al fornitore di servizi gestiti. Lo SLA dovrebbe delineare chiaramente le responsabilit\u00e0 di ciascuna parte in materia di conformit\u00e0 normativa e dovrebbe includere disposizioni che garantiscano all\u2019operatore di poter adempiere ai propri obblighi di rendicontazione e di audit. Ci\u00f2 include l\u2019obbligo del fornitore di servizi gestiti di mantenere tracciati di audit completi, di fornire regolarmente all\u2019operatore rapporti di conformit\u00e0 e di supportare l\u2019operatore durante le ispezioni o gli audit normativi.<\/p>\n\n\n\n<p>Lo SLA dovrebbe inoltre prevedere l\u2019obbligo del fornitore di tenersi aggiornato sulle modifiche normative. Man mano che i requisiti nazionali in materia di LI evolvono \u2014 nuove specifiche tecniche, requisiti procedurali aggiornati, modifiche agli obblighi di conservazione dei dati \u2014 il fornitore di servizi gestiti deve aggiornare i propri sistemi e processi di conseguenza. Lo SLA dovrebbe specificare le tempistiche per l\u2019implementazione degli aggiornamenti normativi e dovrebbe includere disposizioni che impongano al fornitore di notificare all\u2019operatore le modifiche imminenti e le loro implicazioni.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Disposizioni transitorie e di uscita<\/h2>\n\n\n\n<p>Uno degli aspetti pi\u00f9 spesso trascurati degli SLA relativi ai servizi di intercettazione gestiti (LI) \u00e8 la strategia di uscita. Gli operatori dovrebbero valutare cosa accade al termine del contratto \u2014 sia che si tratti di scadenza, risoluzione o passaggio a un altro fornitore. Lo SLA dovrebbe includere disposizioni dettagliate relative alla transizione che coprano il trasferimento delle intercettazioni attive a un nuovo sistema, la consegna dei dati storici e dei registri di audit, la tempistica della transizione e l\u2019obbligo del fornitore di servizi gestiti di continuare a operare durante il periodo di transizione.<\/p>\n\n\n\n<p>Il rischio di lock-in rappresenta una preoccupazione legittima nel contesto dei servizi LI gestiti. Gli operatori dovrebbero valutare la portabilit\u00e0 dei propri dati e delle proprie configurazioni LI e negoziare clausole SLA che riducano al minimo il rischio di lock-in. Ci\u00f2 include il diritto di accedere ed esportare tutti i dati in formati standard, la disponibilit\u00e0 della documentazione e delle informazioni di configurazione necessarie per la transizione, nonch\u00e9 periodi di preavviso e tempistiche di transizione ragionevoli.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Gestione degli incidenti ed escalation<\/h2>\n\n\n\n<p>Lo SLA deve definire procedure chiare per la gestione degli incidenti e l\u2019escalation. Ai diversi tipi di incidente \u2014 interruzioni del sistema, problemi relativi alla qualit\u00e0 dei dati, incidenti di sicurezza, mancato raggiungimento degli obiettivi di attivazione \u2014 dovrebbero essere associati livelli di gravit\u00e0, tempi di risposta e percorsi di escalation ben definiti. Le procedure di escalation dovrebbero includere referenti designati sia presso l\u2019operatore che presso il fornitore di servizi gestiti, con canali di comunicazione definiti e obblighi di risposta per ciascun livello di gravit\u00e0.<\/p>\n\n\n\n<p>Lo SLA dovrebbe prevedere riunioni periodiche di revisione del servizio, che fungano da sede per discutere le prestazioni rispetto agli obiettivi dello SLA, esaminare gli incidenti e la loro risoluzione e pianificare i cambiamenti o i miglioramenti futuri. La frequenza di tali riunioni dovrebbe essere almeno mensile, con revisioni aggiuntive in caso di incidenti significativi o scostamenti nelle prestazioni.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusione<\/h2>\n\n\n\n<p>Il servizio \u201cCompliance as a Service\u201d (LI) offre vantaggi significativi agli operatori che non dispongono delle risorse o delle competenze necessarie per realizzare e gestire una propria infrastruttura di intercettazione. Tuttavia, il successo del modello di servizio gestito dipende interamente dalla qualit\u00e0 e dalla completezza dello SLA. Gli operatori devono esigere SLA che disciplinino i tempi di attivazione dei mandati, la disponibilit\u00e0 del sistema, la completezza dei dati, la sicurezza, la conformit\u00e0 normativa, le disposizioni di transizione e la gestione degli incidenti \u2014 con obiettivi misurabili, sanzioni significative e chiare responsabilit\u00e0. Uno SLA ben negoziato tutela l\u2019operatore, garantisce la conformit\u00e0 e getta le basi per una partnership produttiva e sostenibile con il fornitore di servizi gestiti.<\/p>\n\n\n\n<p>Quando valutate le offerte di servizi di conformit\u00e0 LI, non limitatevi a considerare solo il prezzo indicato. Un contratto completo di servizi di conformit\u00e0 LI dovrebbe coprire tutti gli aspetti dei vostri obblighi normativi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Articoli correlati<\/h2>\n\n\n\n<p>Per ulteriori letture su argomenti correlati, esplorate questi articoli:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/ic-services.io\/it\/?p=2130\">Operazioni di LI in-house vs operazioni di LI gestite: Un quadro decisionale per gli MVNO<\/a><\/li>\n<li><a href=\"https:\/\/ic-services.io\/it\/?p=2156\">Cosa cercare in un sistema di gestione delle intercettazioni legali (LIMS)<\/a><\/li>\n<li><a href=\"https:\/\/ic-services.io\/it\/?p=2160\">Come valutare una piattaforma di mediazione LI: 7 domande da porre a un fornitore<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Risorse esterne<\/h2>\n\n\n\n<p>Le seguenti risorse esterne forniscono ulteriore contesto e documentazione ufficiale:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/www.etsi.org\/technologies\/lawful-interception\" target=\"_blank\" rel=\"noopener noreferrer\">Standard ETSI sull'intercettazione legale<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>The managed lawful interception model \u2014 often marketed as LI Compliance as a Service \u2014 has gained significant traction among [&hellip;]<\/p>\n","protected":false},"author":7,"featured_media":1732,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_uag_custom_page_level_css":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[1],"tags":[],"class_list":["post-2162","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-buyers-guides-comparisons"],"uagb_featured_image_src":{"full":["https:\/\/ic-services.io\/wp-content\/uploads\/2026\/02\/pexels-photo-16029604-16029604-scaled.jpg",2560,1707,false],"thumbnail":["https:\/\/ic-services.io\/wp-content\/uploads\/2026\/02\/pexels-photo-16029604-16029604-150x150.jpg",150,150,true],"medium":["https:\/\/ic-services.io\/wp-content\/uploads\/2026\/02\/pexels-photo-16029604-16029604-300x200.jpg",300,200,true],"medium_large":["https:\/\/ic-services.io\/wp-content\/uploads\/2026\/02\/pexels-photo-16029604-16029604-768x512.jpg",768,512,true],"large":["https:\/\/ic-services.io\/wp-content\/uploads\/2026\/02\/pexels-photo-16029604-16029604-1024x683.jpg",1024,683,true],"1536x1536":["https:\/\/ic-services.io\/wp-content\/uploads\/2026\/02\/pexels-photo-16029604-16029604-1536x1024.jpg",1536,1024,true],"2048x2048":["https:\/\/ic-services.io\/wp-content\/uploads\/2026\/02\/pexels-photo-16029604-16029604-scaled.jpg",2048,1366,false],"trp-custom-language-flag":["https:\/\/ic-services.io\/wp-content\/uploads\/2026\/02\/pexels-photo-16029604-16029604-scaled.jpg",18,12,false]},"uagb_author_info":{"display_name":"David Son","author_link":"https:\/\/ic-services.io\/it\/author\/david\/"},"uagb_comment_info":0,"uagb_excerpt":"The managed lawful interception model \u2014 often marketed as LI Compliance as a Service \u2014 has gained significant traction among [&hellip;]","_links":{"self":[{"href":"https:\/\/ic-services.io\/it\/wp-json\/wp\/v2\/posts\/2162","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/ic-services.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/ic-services.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/ic-services.io\/it\/wp-json\/wp\/v2\/users\/7"}],"replies":[{"embeddable":true,"href":"https:\/\/ic-services.io\/it\/wp-json\/wp\/v2\/comments?post=2162"}],"version-history":[{"count":3,"href":"https:\/\/ic-services.io\/it\/wp-json\/wp\/v2\/posts\/2162\/revisions"}],"predecessor-version":[{"id":2268,"href":"https:\/\/ic-services.io\/it\/wp-json\/wp\/v2\/posts\/2162\/revisions\/2268"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/ic-services.io\/it\/wp-json\/wp\/v2\/media\/1732"}],"wp:attachment":[{"href":"https:\/\/ic-services.io\/it\/wp-json\/wp\/v2\/media?parent=2162"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/ic-services.io\/it\/wp-json\/wp\/v2\/categories?post=2162"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/ic-services.io\/it\/wp-json\/wp\/v2\/tags?post=2162"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}