vulnerability assessment, pseudonimizzazione dati personali

Servizi IT gestiti: cosa sono, come funzionano e quando convengono

In breve:

I servizi IT gestiti (managed services) sono un modello di erogazione in cui un fornitore esterno assume la responsabilità continuativa dell’esercizio di una porzione dell’infrastruttura o delle applicazioni aziendali, con obiettivi di servizio misurabili e un canone ricorrente. Si differenziano dall’outsourcing tradizionale perché il fornitore risponde di risultati — disponibilità, tempi di ripristino, livello di rischio — e non di ore erogate. Secondo Gartner, nel 2026 la spesa mondiale in servizi IT, inclusi i managed services, supererà 1.870 miliardi di dollari, la voce più consistente dell’intero mercato IT. In Italia il tema si intreccia con un vincolo strutturale: la carenza di competenze specialistiche.

Cosa sono i servizi IT gestiti

I servizi IT gestiti nascono da una constatazione semplice: gestire l’IT quotidiano richiede competenze, presidio e strumenti che poche organizzazioni riescono a mantenere internamente su tutti i domini contemporaneamente. Il modello prevede che un partner specializzato prenda in carico l’esercizio di uno o più ambiti (infrastruttura, rete, postazioni di lavoro, cloud, sicurezza, applicazioni) operando in modo continuativo secondo livelli di servizio contrattualizzati.

 

La differenza rispetto al classico contratto di assistenza è nella logica economica. Nel modello a chiamata il fornitore guadagna quando qualcosa si rompe; nel modello gestito guadagna quando nulla si rompe, perché il canone è fisso e ogni incidente è un costo. L’allineamento degli incentivi è il vero meccanismo che rende diverso il risultato.

Cosa comprende tipicamente il perimetro

Un contratto di managed services copre in genere: monitoraggio proattivo 24/7, gestione degli incidenti con tempi di presa in carico e ripristino definiti, patch e aggiornamenti, gestione delle configurazioni e degli asset, backup e verifica dei ripristini, reportistica periodica sull’andamento del servizio. A questi si aggiungono, secondo il perimetro, la gestione della sicurezza operativa e il capacity management.

Cosa non è un servizio gestito

Non è un servizio gestito il body rental, cioè la fornitura di risorse a giornata sotto la direzione del cliente: lì il rischio operativo resta interamente in casa. Non lo è nemmeno il puro hosting, che copre l’infrastruttura ma non il suo esercizio applicativo. La discriminante è chi risponde quando il servizio si degrada.

Perché il modello dei managed services aziende sta crescendo

La domanda di managed services aziende cresce per ragioni che poco hanno a che vedere con la moda tecnologica e molto con la struttura del mercato del lavoro e dei budget.

Il vincolo delle competenze

È il fattore più sottovalutato. Il report ENISA NIS Investments 2025 stima un deficit di circa 299.000 professionisti di sicurezza informatica nell’Unione Europea e rileva che il 76% delle organizzazioni dichiara difficoltà nell’attrarre profili qualificati. Su domini specialistici — sicurezza operativa, cloud networking, database engineering — il problema non è il budget: è che la figura non si trova, e quando si trova difficilmente resta in una singola azienda utente dove non ha percorso di crescita verticale.

Budget IT che crescono meno della complessità

Secondo l’Osservatorio Digital Innovation del Politecnico di Milano, nel 2026 il budget ICT delle imprese italiane cresce dell’1,8% rispetto all’anno precedente, in linea con il trend dell’ultimo decennio. Nel frattempo il numero di piattaforme, ambienti cloud, integrazioni e obblighi normativi da presidiare è cresciuto molto più rapidamente. Il divario tra complessità da gestire e risorse disponibili è esattamente lo spazio in cui il modello gestito trova la sua razionalità economica — un tema che tocca da vicino le insidie più comuni nell’ottimizzazione dei costi IT, dove tagliare la voce sbagliata produce costi maggiori a valle.

Il presidio continuo non è scalabile internamente

Coprire 24 ore per 365 giorni richiede un organico minimo che, sotto una certa dimensione aziendale, è semplicemente insostenibile. La pressione, intanto, aumenta: il Rapporto Clusit 2026 registra 507 attacchi gravi rilevati in Italia nel 2025 contro i 357 del 2024, con una crescita del 42%. È la stessa logica che ha reso il SOC as a Service un modello adottato anche da organizzazioni di media dimensione: il costo del presidio si condivide tra più clienti, e con esso l’accesso a competenze che nessuno dei singoli potrebbe permettersi in esclusiva.

Modelli di outsourcing IT a confronto

Non tutti i contratti chiamati “gestiti” sono equivalenti. La differenza si vede nel momento del guasto.

CriterioTime & materialServizi gestiti (managed services)Outsourcing IT completo
Oggetto del contrattoOre o giornate erogateLivelli di servizio su un perimetro definitoIntera funzione IT
Chi porta il rischio operativoIl clienteIl fornitore, entro il perimetroIl fornitore
Modello economicoVariabile, a consumoCanone ricorrente prevedibileCanone, spesso pluriennale
Incentivo del fornitorePiù interventi, più ricavoMeno incidenti, più margineEfficienza sul perimetro totale
Governance richiesta al clienteAlta, quotidianaMedia, su KPI e SLABassa sul day-by-day, alta sulla strategia
ReversibilitàImmediataMedia, con piano di exitBassa, alto lock-in
Adatto aPicchi, progetti una tantumEsercizio continuativo di ambiti criticiAziende senza IT interno strutturato
Rischio principaleCosti imprevedibiliPerimetro mal definitoPerdita di controllo strategico

Il modello gestito è quello che, nella maggior parte delle organizzazioni di media e grande dimensione, offre il miglior equilibrio: mantiene internamente la funzione di indirizzo e la conoscenza del business, esternalizza l’esercizio dove la specializzazione conta più della vicinanza.

Come si misurano gli SLA servizi IT

Un contratto di managed services vale quanto valgono i suoi indicatori. Gli SLA servizi IT scritti male sono la causa più frequente di rapporti che si deteriorano dopo il primo anno.

Le metriche che contano davvero

Le tre grandezze fondamentali sono: disponibilità del servizio, misurata su una finestra temporale dichiarata; tempo di presa in carico dalla segnalazione; tempo di ripristino per classe di severità. A queste va affiancata la percentuale di richieste risolte entro il livello concordato, che dice più della media dei tempi.

L'errore di misurare il componente invece del servizio

Un SLA sul singolo server può risultare rispettato mentre il servizio percepito dall’utente è degradato, perché il collo di bottiglia è altrove. Gli SLA vanno definiti sul servizio di business — “il gestionale è disponibile”, “le casse funzionano” — non sui singoli componenti tecnici che lo compongono. È una differenza che sembra formale e non lo è.

Severità, finestre e penali

Ogni classe di severità deve avere una definizione operativa non ambigua, concordata prima e non durante l’incidente. Le penali hanno funzione segnaletica più che risarcitoria: servono a rendere visibile il degrado, raramente compensano il danno reale. Un contratto in cui le penali sono l’unico strumento di governo è un contratto già in difficoltà.

Quando conviene passare ai servizi IT gestiti (e quando no)

I segnali che indicano il momento giusto

Il passaggio ai servizi IT gestiti ha senso quando ricorrono alcune condizioni: il team interno spende la maggior parte del tempo in attività di esercizio anziché in progetti a valore; gli incidenti si ripetono con le stesse cause radice; il presidio dipende da poche persone chiave e la loro assenza blocca l’operatività; le competenze richieste da nuove tecnologie non sono ricostruibili internamente in tempi ragionevoli. Sono pattern ricorrenti negli assessment infrastrutturali, spesso emersi durante valutazioni nate per altri motivi — per esempio nel ripensare la strategia di virtualizzazione dopo i cambiamenti nel mercato VMware.

Quando invece è meglio non farlo

Esternalizzare l’esercizio di un ambito che l’azienda non ha mai documentato significa trasferire un problema, non risolverlo. Se non esiste un inventario degli asset, se le procedure sono nella testa delle persone e se nessuno sa dire quali servizi sono critici per il business, il primo passo non è il contratto: è l’assessment. Allo stesso modo, va tenuto internamente ciò che costituisce differenziazione competitiva — la logica applicativa proprietaria, la conoscenza del dominio, le scelte architetturali.

Il tema del lock-in e della reversibilità

Un contratto ben fatto prevede fin dall’inizio le condizioni di uscita: documentazione mantenuta aggiornata e di proprietà del cliente, accesso ai sistemi di monitoraggio, piano di trasferimento delle conoscenze. La reversibilità va negoziata quando i rapporti sono buoni, non quando servono.

Come si struttura un percorso verso i servizi gestiti

Fase 1 — Assessment e perimetrazione

Mappare gli asset, i servizi di business e le loro dipendenze; classificare la criticità. Senza questa base il perimetro contrattuale resterà ambiguo e ogni incidente diventerà una discussione su chi doveva cosa.

Fase 2 — Definizione dei livelli di servizio

Gli SLA si derivano dalle esigenze del business, non dal listino del fornitore. Un’ora di fermo su un sistema di cassa nella GDO ha un impatto diverso da un’ora di fermo su un sistema di reportistica direzionale, e i due non devono avere lo stesso livello.

Fase 3 — Transizione e presa in carico

È la fase più delicata e la più spesso sottostimata. Comprende trasferimento della documentazione, affiancamento operativo, allineamento degli strumenti di monitoraggio e ticketing, test dei processi di escalation prima che servano davvero.

Fase 4 — Esercizio e miglioramento continuo

Il servizio a regime deve produrre non solo report di conformità agli SLA, ma analisi delle cause radice ricorrenti e proposte di rimedio strutturale. Un fornitore che si limita a chiudere ticket dentro i tempi sta rispettando il contratto e mancando l’obiettivo.

Il ruolo del system integrator nei servizi IT gestiti

La scelta di un partner per i servizi IT gestiti raramente si gioca sul prezzo del canone. Si gioca sulla capacità del fornitore di comprendere il contesto applicativo e di settore in cui opera: la stagionalità della GDO, i vincoli di continuità del banking, i tempi di fermo accettabili in una linea di produzione manifatturiera, i requisiti della PA. Un fornitore che gestisce l’infrastruttura senza capire cosa ci gira sopra ottimizza le metriche sbagliate.

 

Il secondo criterio è l’ampiezza del raccordo: infrastruttura, cloud, sicurezza e applicazioni non sono compartimenti separati, e un incidente attraversa quasi sempre più domini. Avere un unico interlocutore responsabile riduce il tempo speso a stabilire di chi è il problema — che nella pratica è spesso la componente maggiore del tempo di ripristino.

 

In AD Consulting questo modello è organizzato nei servizi AD Care, che coprono l’esercizio continuativo di infrastrutture, sistemi e applicazioni con livelli di servizio contrattualizzati, e si integrano con le attività di assessment e design dell’infrastruttura IT  quando la presa in carico richiede prima un intervento di riordino.

Stai valutando se e cosa affidare a un servizio gestito?

Il team AD Care affianca aziende di banking, GDO, manufacturing, PA e automotive nella perimetrazione, nella definizione degli SLA e nella transizione verso i servizi IT gestiti.

Scopri i servizi AD Care.

FAQ: domande frequenti sui servizi IT gestiti

I servizi IT gestiti sono un modello contrattuale in cui un fornitore esterno assume la responsabilità continuativa dell’esercizio di un perimetro IT definito — infrastruttura, rete, postazioni, cloud, sicurezza o applicazioni — rispondendo di livelli di servizio misurabili anziché di ore erogate. Il cliente paga un canone ricorrente e mantiene internamente la funzione di indirizzo strategico.

L’outsourcing IT tradizionale trasferisce a un fornitore un’intera funzione aziendale, spesso con contratti pluriennali e forte lock-in. I servizi gestiti agiscono su un perimetro circoscritto e misurabile, lasciando al cliente il governo complessivo. La differenza pratica sta nella reversibilità: uscire da un contratto di managed services su un ambito specifico è sensibilmente meno complesso.

Non esiste un prezzo di riferimento: il canone dipende dall’ampiezza del perimetro, dal numero di asset gestiti, dalla finestra di copertura richiesta e dai livelli di servizio concordati. La variabile che incide di più è la finestra: un presidio in orario lavorativo e un presidio 24/7 hanno strutture di costo profondamente diverse. Il confronto economico corretto non è canone contro zero, ma canone contro costo interno pienamente allocato, incluso il costo del rischio di indisponibilità delle competenze.

Un SLA solido definisce disponibilità, tempo di presa in carico e tempo di ripristino per ciascuna classe di severità, con severità descritte in modo operativo e non interpretabile. Deve essere misurato sul servizio di business percepito dall’utente e non sui singoli componenti tecnici, prevedere una reportistica periodica verificabile e includere le condizioni di uscita e di trasferimento della documentazione.

Sì, ed è anzi lo scenario più frequente. Il modello non sostituisce il team interno: ne libera il tempo dalle attività di esercizio ripetitivo per destinarlo a progetti, architettura e relazione con il business. In molte organizzazioni il perimetro gestito riguarda ambiti specialistici — sicurezza operativa, database, presidio notturno — dove costruire una copertura interna completa non sarebbe sostenibile.

Fonti e riferimenti

  • Gartner — Forecast: Worldwide IT Spending, 2026 (aprile 2026). La spesa mondiale in servizi IT, inclusi managed services e IaaS, supererà 1.870 miliardi di dollari nel 2026, prima voce dell’intero mercato IT.
  • ENISA — NIS Investments Report 2025 / Skills and competences. Deficit stimato di circa 299.000 professionisti di cybersecurity nell’UE; il 76% delle organizzazioni segnala difficoltà nell’attrarre profili qualificati.
  • Osservatori Digital Innovation, Politecnico di Milano (2026). Budget ICT delle imprese italiane in crescita dell’1,8% nel 2026, in linea con il trend degli ultimi dieci anni.
  • Clusit — Rapporto Clusit 2026 sulla sicurezza ICT in Italia (marzo 2026). Attacchi gravi rilevati in Italia: 507 nel 2025 contro 357 nel 2024 (+42%).
Trova la soluzione giusta per la tua azienda

Parla con un consulente AD Consulting e scopri come possiamo supportare la trasformazione digitale della tua azienda con strategie su misura.

Torna in alto