Domů › Průvodci › Porušení zabezpečení údajů › Itálie: Garante a ACN

Porušení zabezpečení údajů v Itálii: kdy oznámit Garante a kdy také ACN

Útok, který zasáhne italský subjekt NIS a osobní údaje, které zpracovává, otevírá dva souběžné postupy: oznámení porušení Garante (italskému úřadu pro ochranu osobních údajů) a oznámení významného incidentu CSIRT Italia, které je součástí Národní agentury pro kybernetickou bezpečnost (ACN). Lhůty, formuláře a kritéria se liší. Zde je srovnáváme, s nástrojem pro rozhodnutí během několika minut.

Aktualizováno 1. října 2026

Rozhodovací nástroj: Garante, CSIRT Italia, nebo obojí?

Odpovězte na otázky: výsledek ukáže, která oznámení jsou pravděpodobně povinná, a vypočítá lhůty. Vše probíhá ve vašem prohlížeči; žádná data se neodesílají.

1. Jsou dotčeny osobní údaje?
2. U těchto údajů je vaše organizace
3. Riziko pro práva a svobody fyzických osob

Zvažte typ a objem údajů, snadnost identifikace a závažnost důsledků (podvod, krádež identity, diskriminace, poškození pověsti).

4. Jste subjektem NIS v Itálii?
8. Kdy jste se o tom dozvěděli?

Nástroj zjednodušeně uplatňuje čl. 33–34 GDPR, čl. 25 legislativního nařízení 138/2024 a přílohy 3–4 rozhodnutí ACN 379907/2025. Nenahrazuje posouzení jednotlivého případu ani nástroj Garante pro sebehodnocení dostupný na servizi.gpdp.it.

  • Garante: každý správce oznamuje porušení zabezpečení osobních údajů bez zbytečného odkladu a pokud možno do 72 hodin, ledaže je riziko pro fyzické osoby nepravděpodobné (čl. 33 GDPR). Povinný kanál: online postup na servizi.gpdp.it.
  • CSIRT Italia: základní a důležité subjekty hlásí významné incidenty včasným varováním do 24 hodin, oznámením do 72 hodin a závěrečnou zprávou do jednoho měsíce (čl. 25 legislativního nařízení 138/2024).
  • Kritický bod: včasné varování ACN se podává, když je situace ještě nejasná, ale zůstává ve spisu. Oba popisy událostí musí být od začátku konzistentní.

Proč se mluví o „dvojí linii“

Italské legislativní nařízení 138/2024 (D.Lgs. 138/2024, nařízení NIS) GDPR nepohlcuje: čl. 3 odst. 11 zachovává pravidla ochrany osobních údajů. Když ransomware zašifruje servery zdravotnické firmy nebo poskytovatele spravovaných služeb, může být stejná událost zároveň porušením zabezpečení osobních údajů (čl. 4 bod 12 GDPR) i významným incidentem podle článku 25 nařízení NIS. Oznámení jdou dvěma různým úřadům, s jiným právním základem, prahy a formuláři.

Jak upozornil Agenda Digitale v srpnu 2026, praktickým rizikem je časový posun: včasné varování CSIRT Italia odchází do 24 hodin, když je incident ještě nejasný, a toto první posouzení může ovlivnit pozdější přezkum ze strany Garante. Proto je třeba kritéria kvalifikace (kdo rozhoduje, podle jakých prahů, jak se rozhodnutí dokumentuje, včetně rozhodnutí neoznamovat) stanovit předem, ne během incidentu.

Srovnání obou oznámení

Garante (GDPR)CSIRT Italia / ACN (NIS2)
Právní základČl. 33 a 34 nařízení (EU) 2016/679Čl. 25 legislativního nařízení 138/2024; přílohy 3 a 4 rozhodnutí ACN 379907/2025
Kdo oznamujeSprávce (jakákoli organizace); zpracovatel informuje správceZákladní a důležité subjekty na seznamu NIS, prostřednictvím kontaktu pro CSIRT
CoPorušení zabezpečení osobních údajů, ledaže je riziko pro práva a svobody nepravděpodobnéVýznamný incident: vážné provozní narušení nebo finanční ztráty, nebo značné ztráty pro třetí strany (čl. 25 odst. 4); v počáteční fázi základní incidenty IS-1, IS-2, IS-3 a u základních subjektů IS-4
Od kdyOd chvíle, kdy se o něm správce dozvědělOd chvíle, kdy se subjekt o významném incidentu dozvěděl
LhůtyBez zbytečného odkladu a pokud možno do 72 hodin; později s uvedením důvodů zpoždění. Předběžné + doplňující oznámení je dovolenoVčasné varování 24 hodin · oznámení 72 hodin · průběžná zpráva na žádost · závěrečná zpráva do 1 měsíce od oznámení · měsíční zprávy, pokud incident probíhá
KanálOnline postup na servizi.gpdp.it (povinný od 1. července 2021)Oznamovací služby ACN / CSIRT Italia uvedené na webu agentury
Informování dalších osobSubjektů údajů, pokud je riziko vysoké (čl. 34)Příjemců služeb, je-li to vhodné, po konzultaci s CSIRT Italia (čl. 25 odst. 9)
DokumentaceEvidence všech porušení, včetně neoznámených (čl. 33 odst. 5)Plán řízení incidentů a oznamovací postupy (opatření RS.MA-01 a RS.CO-02)
Maximální pokutyAž 10 milionů € nebo 2 % celosvětového obratu (čl. 83 odst. 4)Základní až 10 milionů € nebo 2 %; důležité až 7 milionů € nebo 1,4 % (čl. 38 odst. 9)

Banky a infrastruktury finančních trhů se při hlášení incidentů řídí nařízením DORA: kapitola IV legislativního nařízení 138/2024 se na tato odvětví nevztahuje (čl. 3 odst. 14).

Časová osa incidentu, který spouští obě linie

  1. T0: zjištění. Zaznamenejte datum a čas: je to výchozí bod pro všechny lhůty. Podle GDPR se počítá okamžik, kdy má správce přiměřenou míru jistoty o porušení; podle NIS okamžik, kdy subjekt o významném incidentu ví.
  2. Do T0 + 24 hodin: včasné varování CSIRT Italia. Uveďte, pokud možno, zda se zdá, že incident byl způsoben protiprávním nebo škodlivým jednáním a zda může mít přeshraniční dopad. CSIRT Italia odpovídá, pokud možno, do 24 hodin.
  3. Do T0 + 72 hodin: oznámení CSIRT Italia s úvodním posouzením, závažností, dopadem a indikátory kompromitace a oznámení Garante (v případě potřeby předběžné).
  4. Bez zbytečného odkladu: informování subjektů údajů, pokud je riziko vysoké; informování příjemců služeb, je-li to vhodné.
  5. Do jednoho měsíce od oznámení NIS: závěrečná zpráva s podrobným popisem, hlavní příčinou, zmírňujícími opatřeními a přeshraničním dopadem; doplňující oznámení Garante, jakmile je obraz úplný.

K přesnému výpočtu 72hodinové lhůty použijte naši kalkulačku lhůt pro porušení.

Na co se ptá formulář Garante

Od 1. července 2021 lze oznámení podávat jen přes online postup Garante (rozhodnutí z 27. května 2021, doc. web 9667201). Na stejné stránce Garante zveřejňuje vzorový formulář, který neslouží k podání, ale hodí se k přípravě odpovědí. Formulář je v italštině. Jeho oddíly jsou:

OddílObsah
Typ oznámeníPředběžné, úplné nebo doplňující (s odkazem na předchozí spis); čl. 33 GDPR nebo čl. 26 legislativního nařízení 51/2018
A. Oznamující osobaPříjmení, jméno, e-mail, telefon, role
B. SprávceNázev, daňový kód / DIČ, adresa, telefon, e-mail, PEC (certifikovaný e-mail)
B1. Kontakt pro informacePověřenec pro ochranu osobních údajů (s referenčním číslem sdělení kontaktních údajů) nebo jiný kontakt
B2. Další zúčastněné stranySpoleční správci, zpracovatelé, zástupce správce neusazeného v EU
C. Souhrnné informaceKdy k tomu došlo, kdy a jak se o tom správce dozvěděl, důvody případného zpoždění, stručný popis, povaha (důvěrnost, integrita, dostupnost), příčina, kategorie údajů, objem údajů, kategorie a počet subjektů údajů
D. Podrobné informaceBezpečnostní incident v pozadí, kategorie údajů, dotčené IT systémy a infrastruktura a jejich umístění, zavedená bezpečnostní opatření
E. Důsledky a závažnostMožné důsledky podle typu ztráty, potenciální nepříznivé účinky, odhadovaná závažnost (zanedbatelná, nízká, střední, vysoká) se zdůvodněním
F. Přijatá opatřeníOpatření k nápravě a zmírnění účinků; opatření k předcházení podobným porušením
G. Informování subjektů údajůZda a kdy bylo provedeno, nebo proč nebude provedeno (čl. 34 odst. 3), počet příjemců, obsah, kanál
H. Další informaceSubjekty údajů v jiných zemích EHP nebo mimo EHP, oznámení jiným dozorovým úřadům nebo jiným regulačním orgánům, oznámení justičním nebo policejním orgánům

Dva detaily, na kterých u dvojí linie záleží: předběžné oznámení vyžaduje alespoň oddíly A, B, B1 a C; a oddíl H se výslovně ptá, zda bylo porušení oznámeno jiným regulačním orgánům, takže i tam je třeba uvést oznámení CSIRT Italia. Oznámení nesmí obsahovat samotné dotčené osobní údaje (například jména subjektů údajů).

Seznam polí převzatý ze vzorového formuláře Garante ve verzi platné k 1. říjnu 2026; online formulář se může v detailech lišit. Vždy si to ověřte na servizi.gpdp.it.

Co připravit, než k tomu dojde

  • Jediný kvalifikační postup, který u každé události rozhodne a zaznamená důvody: jde o porušení zabezpečení osobních údajů? Jde o významný incident NIS (IS-1…IS-4 nebo čl. 25 odst. 4)? Kdo rozhodnutí schvaluje?
  • Vymezené role: kontakt pro CSIRT a zástupci (určení na portálu ACN), pověřenec pro ochranu osobních údajů, kdo má přístup k servizi.gpdp.it, kdo informuje vedení.
  • Očekávané úrovně služeb (SL) už zdokumentované pro služby a činnosti (opatření DE.CM-01), jinak nelze IS-3 posoudit.
  • Jediný registr incidentů s časovými údaji o zjištění a každém podání, čísly spisů u Garante a referencemi CSIRT a důvody pro neoznámení.
  • Připravené šablony pro včasné varování, oznámení Garante a sdělení subjektům údajů a zákazníkům, vzájemně konzistentní.
  • Smlouvy se zpracovateli (čl. 28 GDPR) a dodavateli, které stanoví lhůty pro hlášení slučitelné s 24hodinovou lhůtou NIS.
Registr incidentů s již nastavenými lhůtami Dazr Compliance má registr incidentů s lhůtami GDPR 72 hodin a NIS2 24 hodin / 72 hodin / 1 měsíc, kontrolu významných incidentů a veřejný portál pro příjem hlášení o porušení od zákazníků a zaměstnanců. Každý krok je zaznamenán pro Garante i ACN.

Zdroje

Obsah ověřen ke dni 1. října 2026.

Časté otázky

Pokud oznamuji CSIRT Italia, musím oznámit i Garante?

Ano, pokud incident zahrnuje porušení zabezpečení osobních údajů s rizikem pro subjekty údajů. Obě oznámení mají jiný právní základ, příjemce a formuláře: oznámení NIS vůči CSIRT Italia nenahrazuje oznámení Garante podle čl. 33 GDPR a legislativní nařízení 138/2024 právo na ochranu osobních údajů výslovně zachovává (čl. 3 odst. 11).

Od kdy běží 72 hodin pro Garante?

Od chvíle, kdy se správce o porušení dozvěděl. Pokud je oznámení učiněno po 72 hodinách, musí k němu být připojeny důvody zpoždění. Formulář Garante umožňuje předběžné oznámení, které se doplní doplňujícím oznámením.

Jaké jsou lhůty pro oznámení NIS vůči CSIRT Italia?

Včasné varování do 24 hodin od chvíle, kdy se subjekt o významném incidentu dozvěděl, oznámení do 72 hodin, průběžná zpráva na žádost CSIRT Italia a závěrečná zpráva do jednoho měsíce od oznámení; pokud incident stále probíhá, měsíční zprávy o postupu a závěrečná zpráva do jednoho měsíce od jeho ukončení (čl. 25 odst. 5 legislativního nařízení 138/2024).

Musí zpracovatel oznámit porušení Garante?

Ne: zpracovatel bez zbytečného odkladu informuje správce (čl. 33 odst. 2 GDPR) a správce rozhoduje a oznamuje. Pokud je však zpracovatel zároveň subjektem NIS, případné oznámení CSIRT Italia o vlastním významném incidentu zůstává jeho samostatnou povinností.

Jeden registr incidentů pro obě linie

V registru incidentů Dazr Compliance má každá událost lhůty GDPR a NIS2, které běží od zjištění, reference oznámení a důvody každého rozhodnutí. Veřejný portál pro příjem shromažďuje porušení nahlášená zákazníky a zaměstnanci přímo do registru.

Tato stránka má pouze informativní charakter a nepředstavuje právní poradenství.