- Garante: každý správce oznamuje porušení zabezpečení osobních údajů bez zbytečného odkladu a pokud možno do 72 hodin, ledaže je riziko pro fyzické osoby nepravděpodobné (čl. 33 GDPR). Povinný kanál: online postup na servizi.gpdp.it.
- CSIRT Italia: základní a důležité subjekty hlásí významné incidenty včasným varováním do 24 hodin, oznámením do 72 hodin a závěrečnou zprávou do jednoho měsíce (čl. 25 legislativního nařízení 138/2024).
- Kritický bod: včasné varování ACN se podává, když je situace ještě nejasná, ale zůstává ve spisu. Oba popisy událostí musí být od začátku konzistentní.
Proč se mluví o „dvojí linii“
Italské legislativní nařízení 138/2024 (D.Lgs. 138/2024, nařízení NIS) GDPR nepohlcuje: čl. 3 odst. 11 zachovává pravidla ochrany osobních údajů. Když ransomware zašifruje servery zdravotnické firmy nebo poskytovatele spravovaných služeb, může být stejná událost zároveň porušením zabezpečení osobních údajů (čl. 4 bod 12 GDPR) i významným incidentem podle článku 25 nařízení NIS. Oznámení jdou dvěma různým úřadům, s jiným právním základem, prahy a formuláři.
Jak upozornil Agenda Digitale v srpnu 2026, praktickým rizikem je časový posun: včasné varování CSIRT Italia odchází do 24 hodin, když je incident ještě nejasný, a toto první posouzení může ovlivnit pozdější přezkum ze strany Garante. Proto je třeba kritéria kvalifikace (kdo rozhoduje, podle jakých prahů, jak se rozhodnutí dokumentuje, včetně rozhodnutí neoznamovat) stanovit předem, ne během incidentu.
Srovnání obou oznámení
| Garante (GDPR) | CSIRT Italia / ACN (NIS2) | |
|---|---|---|
| Právní základ | Čl. 33 a 34 nařízení (EU) 2016/679 | Čl. 25 legislativního nařízení 138/2024; přílohy 3 a 4 rozhodnutí ACN 379907/2025 |
| Kdo oznamuje | Správce (jakákoli organizace); zpracovatel informuje správce | Základní a důležité subjekty na seznamu NIS, prostřednictvím kontaktu pro CSIRT |
| Co | Porušení zabezpečení osobních údajů, ledaže je riziko pro práva a svobody nepravděpodobné | Významný incident: vážné provozní narušení nebo finanční ztráty, nebo značné ztráty pro třetí strany (čl. 25 odst. 4); v počáteční fázi základní incidenty IS-1, IS-2, IS-3 a u základních subjektů IS-4 |
| Od kdy | Od chvíle, kdy se o něm správce dozvěděl | Od chvíle, kdy se subjekt o významném incidentu dozvěděl |
| Lhůty | Bez zbytečného odkladu a pokud možno do 72 hodin; později s uvedením důvodů zpoždění. Předběžné + doplňující oznámení je dovoleno | Včasné varování 24 hodin · oznámení 72 hodin · průběžná zpráva na žádost · závěrečná zpráva do 1 měsíce od oznámení · měsíční zprávy, pokud incident probíhá |
| Kanál | Online postup na servizi.gpdp.it (povinný od 1. července 2021) | Oznamovací služby ACN / CSIRT Italia uvedené na webu agentury |
| Informování dalších osob | Subjektů údajů, pokud je riziko vysoké (čl. 34) | Příjemců služeb, je-li to vhodné, po konzultaci s CSIRT Italia (čl. 25 odst. 9) |
| Dokumentace | Evidence všech porušení, včetně neoznámených (čl. 33 odst. 5) | Plán řízení incidentů a oznamovací postupy (opatření RS.MA-01 a RS.CO-02) |
| Maximální pokuty | Až 10 milionů € nebo 2 % celosvětového obratu (čl. 83 odst. 4) | Základní až 10 milionů € nebo 2 %; důležité až 7 milionů € nebo 1,4 % (čl. 38 odst. 9) |
Banky a infrastruktury finančních trhů se při hlášení incidentů řídí nařízením DORA: kapitola IV legislativního nařízení 138/2024 se na tato odvětví nevztahuje (čl. 3 odst. 14).
Časová osa incidentu, který spouští obě linie
- T0: zjištění. Zaznamenejte datum a čas: je to výchozí bod pro všechny lhůty. Podle GDPR se počítá okamžik, kdy má správce přiměřenou míru jistoty o porušení; podle NIS okamžik, kdy subjekt o významném incidentu ví.
- Do T0 + 24 hodin: včasné varování CSIRT Italia. Uveďte, pokud možno, zda se zdá, že incident byl způsoben protiprávním nebo škodlivým jednáním a zda může mít přeshraniční dopad. CSIRT Italia odpovídá, pokud možno, do 24 hodin.
- Do T0 + 72 hodin: oznámení CSIRT Italia s úvodním posouzením, závažností, dopadem a indikátory kompromitace a oznámení Garante (v případě potřeby předběžné).
- Bez zbytečného odkladu: informování subjektů údajů, pokud je riziko vysoké; informování příjemců služeb, je-li to vhodné.
- Do jednoho měsíce od oznámení NIS: závěrečná zpráva s podrobným popisem, hlavní příčinou, zmírňujícími opatřeními a přeshraničním dopadem; doplňující oznámení Garante, jakmile je obraz úplný.
K přesnému výpočtu 72hodinové lhůty použijte naši kalkulačku lhůt pro porušení.
Na co se ptá formulář Garante
Od 1. července 2021 lze oznámení podávat jen přes online postup Garante (rozhodnutí z 27. května 2021, doc. web 9667201). Na stejné stránce Garante zveřejňuje vzorový formulář, který neslouží k podání, ale hodí se k přípravě odpovědí. Formulář je v italštině. Jeho oddíly jsou:
| Oddíl | Obsah |
|---|---|
| Typ oznámení | Předběžné, úplné nebo doplňující (s odkazem na předchozí spis); čl. 33 GDPR nebo čl. 26 legislativního nařízení 51/2018 |
| A. Oznamující osoba | Příjmení, jméno, e-mail, telefon, role |
| B. Správce | Název, daňový kód / DIČ, adresa, telefon, e-mail, PEC (certifikovaný e-mail) |
| B1. Kontakt pro informace | Pověřenec pro ochranu osobních údajů (s referenčním číslem sdělení kontaktních údajů) nebo jiný kontakt |
| B2. Další zúčastněné strany | Společní správci, zpracovatelé, zástupce správce neusazeného v EU |
| C. Souhrnné informace | Kdy k tomu došlo, kdy a jak se o tom správce dozvěděl, důvody případného zpoždění, stručný popis, povaha (důvěrnost, integrita, dostupnost), příčina, kategorie údajů, objem údajů, kategorie a počet subjektů údajů |
| D. Podrobné informace | Bezpečnostní incident v pozadí, kategorie údajů, dotčené IT systémy a infrastruktura a jejich umístění, zavedená bezpečnostní opatření |
| E. Důsledky a závažnost | Možné důsledky podle typu ztráty, potenciální nepříznivé účinky, odhadovaná závažnost (zanedbatelná, nízká, střední, vysoká) se zdůvodněním |
| F. Přijatá opatření | Opatření k nápravě a zmírnění účinků; opatření k předcházení podobným porušením |
| G. Informování subjektů údajů | Zda a kdy bylo provedeno, nebo proč nebude provedeno (čl. 34 odst. 3), počet příjemců, obsah, kanál |
| H. Další informace | Subjekty údajů v jiných zemích EHP nebo mimo EHP, oznámení jiným dozorovým úřadům nebo jiným regulačním orgánům, oznámení justičním nebo policejním orgánům |
Dva detaily, na kterých u dvojí linie záleží: předběžné oznámení vyžaduje alespoň oddíly A, B, B1 a C; a oddíl H se výslovně ptá, zda bylo porušení oznámeno jiným regulačním orgánům, takže i tam je třeba uvést oznámení CSIRT Italia. Oznámení nesmí obsahovat samotné dotčené osobní údaje (například jména subjektů údajů).
Seznam polí převzatý ze vzorového formuláře Garante ve verzi platné k 1. říjnu 2026; online formulář se může v detailech lišit. Vždy si to ověřte na servizi.gpdp.it.
Co připravit, než k tomu dojde
- Jediný kvalifikační postup, který u každé události rozhodne a zaznamená důvody: jde o porušení zabezpečení osobních údajů? Jde o významný incident NIS (IS-1…IS-4 nebo čl. 25 odst. 4)? Kdo rozhodnutí schvaluje?
- Vymezené role: kontakt pro CSIRT a zástupci (určení na portálu ACN), pověřenec pro ochranu osobních údajů, kdo má přístup k servizi.gpdp.it, kdo informuje vedení.
- Očekávané úrovně služeb (SL) už zdokumentované pro služby a činnosti (opatření DE.CM-01), jinak nelze IS-3 posoudit.
- Jediný registr incidentů s časovými údaji o zjištění a každém podání, čísly spisů u Garante a referencemi CSIRT a důvody pro neoznámení.
- Připravené šablony pro včasné varování, oznámení Garante a sdělení subjektům údajů a zákazníkům, vzájemně konzistentní.
- Smlouvy se zpracovateli (čl. 28 GDPR) a dodavateli, které stanoví lhůty pro hlášení slučitelné s 24hodinovou lhůtou NIS.
Zdroje
- Nařízení (EU) 2016/679 (GDPR), čl. 4, 33, 34 a 83.
- Garante, stránka o porušení zabezpečení údajů a rozhodnutí z 27. května 2021 o online postupu (italsky).
- Legislativní nařízení 138/2024, čl. 3, 25, 26 a 38 (Gazzetta Ufficiale, obecná řada č. 230 z 1. října 2024).
- ACN, základní specifikace: přílohy 3 a 4 rozhodnutí 379907/2025 (základní významné incidenty, italsky).
- EDPB, Pokyny 9/2022 k ohlašování porušení zabezpečení osobních údajů podle GDPR.
- Agenda Digitale, „Data breach, il doppio binario ACN-Garante che espone le imprese“ (srpen 2026, italsky).
Obsah ověřen ke dni 1. října 2026.