- Garante: hver dataansvarlig anmelder brud på persondatasikkerheden uden unødig forsinkelse og om muligt inden for 72 timer, medmindre risikoen for personer er usandsynlig (GDPR art. 33). Obligatorisk kanal: onlineproceduren på servizi.gpdp.it.
- CSIRT Italia: væsentlige og vigtige enheder anmelder væsentlige hændelser med en tidlig varsling inden for 24 timer, en anmeldelse inden for 72 timer og en endelig rapport inden for en måned (art. 25 i lovdekret 138/2024).
- Det kritiske punkt: den tidlige varsling til ACN sker, mens billedet stadig er uklart, men den bliver i sagen. De to beskrivelser af forløbet skal være ensartede fra starten.
Hvorfor man taler om et "dobbeltspor"
Italiens lovdekret 138/2024 (D.Lgs. 138/2024, NIS-dekretet) opsluger ikke GDPR: artikel 3, stk. 11, bevarer reglerne om beskyttelse af personoplysninger. Når ransomware krypterer serverne i en sundhedsvirksomhed eller hos en udbyder af administrerede tjenester, kan den samme begivenhed på samme tid være et brud på persondatasikkerheden (GDPR art. 4, nr. 12) og en væsentlig hændelse efter artikel 25 i NIS-dekretet. Anmeldelserne går til to forskellige myndigheder med forskellige retsgrundlag, tærskler og formularer.
Som Agenda Digitale påpegede i august 2026, er den praktiske risiko tidsforskydningen: den tidlige varsling til CSIRT Italia sendes inden for 24 timer, når hændelsen stadig er uklar, og den indledende vurdering kan veje tungt i Garantes senere gennemgang. Derfor skal kvalifikationskriterierne (hvem der beslutter, ud fra hvilke tærskler, hvordan beslutningen dokumenteres, også beslutningen om ikke at anmelde) fastlægges på forhånd, ikke under hændelsen.
Sammenligning af de to anmeldelser
| Garante (GDPR) | CSIRT Italia / ACN (NIS2) | |
|---|---|---|
| Retsgrundlag | Art. 33 og 34 i forordning (EU) 2016/679 | Art. 25 i lovdekret 138/2024; bilag 3 og 4 til ACN-afgørelse 379907/2025 |
| Hvem anmelder | Den dataansvarlige (enhver organisation); databehandleren informerer den dataansvarlige | Væsentlige og vigtige enheder på NIS-listen, via CSIRT-kontakten |
| Hvad | Brud på persondatasikkerheden, medmindre en risiko for rettigheder og frihedsrettigheder er usandsynlig | Væsentlig hændelse: alvorlige driftsforstyrrelser eller økonomiske tab eller betydelige tab for tredjeparter (art. 25, stk. 4); i den indledende fase de grundlæggende hændelser IS-1, IS-2, IS-3 og for væsentlige enheder IS-4 |
| Fra hvornår | Fra den dataansvarliges kendskab | Fra enhedens kendskab til den væsentlige hændelse |
| Tidsplaner | Uden unødig forsinkelse og om muligt inden for 72 timer; senere med årsagerne til forsinkelsen. Foreløbig + supplerende anmeldelse tilladt | Tidlig varsling 24 timer · anmeldelse 72 timer · mellemrapport efter anmodning · endelig rapport inden for 1 måned efter anmeldelsen · månedlige rapporter, hvis hændelsen er i gang |
| Kanal | Onlineprocedure på servizi.gpdp.it (obligatorisk siden 1. juli 2021) | Anmeldelsestjenester fra ACN / CSIRT Italia opført på agenturets website |
| Meddelelse til andre | Til de registrerede, hvis risikoen er høj (art. 34) | Til tjenestemodtagere, hvor det er relevant og efter høring af CSIRT Italia (art. 25, stk. 9) |
| Dokumentation | Register over alle brud, også dem, der ikke anmeldes (art. 33, stk. 5) | Plan for hændelseshåndtering og anmeldelsesprocedurer (foranstaltning RS.MA-01 og RS.CO-02) |
| Maksimale bøder | Op til 10 mio. € eller 2 % af den globale omsætning (art. 83, stk. 4) | Væsentlige op til 10 mio. € eller 2 %; vigtige op til 7 mio. € eller 1,4 % (art. 38, stk. 9) |
Banker og finansielle markedsinfrastrukturer følger DORA-forordningen for indberetning af hændelser: kapitel IV i lovdekret 138/2024 gælder ikke for disse sektorer (art. 3, stk. 14).
Tidslinjen for en hændelse, der udløser begge spor
- T0: kendskab. Registrér dato og tidspunkt: det er udgangspunktet for alle frister. Efter GDPR tæller det, når den dataansvarlige har en rimelig grad af sikkerhed for bruddet; efter NIS, når enheden kender til den væsentlige hændelse.
- Senest T0 + 24 timer: tidlig varsling til CSIRT Italia. Angiv om muligt, om hændelsen ser ud til at være forårsaget af ulovlige eller ondsindede handlinger, og om den kan have grænseoverskridende konsekvenser. CSIRT Italia svarer om muligt inden for 24 timer.
- Senest T0 + 72 timer: anmeldelse til CSIRT Italia med en indledende vurdering, alvor, konsekvens og indikatorer for kompromittering, og anmeldelse til Garante (foreløbig om nødvendigt).
- Uden unødig forsinkelse: meddelelse til de registrerede, hvis risikoen er høj; meddelelse til tjenestemodtagere, hvor det er relevant.
- Inden for en måned efter NIS-anmeldelsen: endelig rapport med en detaljeret beskrivelse, grundårsag, afbødende foranstaltninger og grænseoverskridende konsekvenser; supplerende anmeldelse til Garante, når billedet er fuldstændigt.
Brug vores fristberegner for brud til at beregne 72-timers fristen præcist.
Hvad Garantes formular spørger om
Siden 1. juli 2021 kan anmeldelser kun sendes via Garantes onlineprocedure (afgørelse af 27. maj 2021, doc. web 9667201). På samme side offentliggør Garante en formular til gennemsyn, som ikke skal bruges til indsendelse, men er nyttig til at forberede dine svar. Formularen er på italiensk. Dens afsnit er:
| Afsnit | Indhold |
|---|---|
| Type anmeldelse | Foreløbig, fuldstændig eller supplerende (med henvisning til den tidligere sag); GDPR art. 33 eller art. 26 i lovdekret 51/2018 |
| A. Anmelder | Efternavn, fornavn, e-mail, telefon, rolle |
| B. Dataansvarlig | Navn, skattekode/momsnummer, adresse, telefon, e-mail, PEC (certificeret e-mail) |
| B1. Kontakt for oplysninger | DPO (med referencenummeret for meddelelsen af kontaktoplysninger) eller en anden kontakt |
| B2. Andre involverede parter | Fælles dataansvarlige, databehandlere, repræsentant for en dataansvarlig, der ikke er etableret i EU |
| C. Sammenfattende oplysninger | Hvornår det skete, hvornår og hvordan den dataansvarlige fik kendskab til det, årsager til eventuel forsinkelse, kort beskrivelse, art (fortrolighed, integritet, tilgængelighed), årsag, datakategorier, datamængde, kategorier og antal registrerede |
| D. Detaljerede oplysninger | Den underliggende sikkerhedshændelse, datakategorier, berørte IT-systemer og -infrastruktur og deres placering, eksisterende sikkerhedsforanstaltninger |
| E. Konsekvenser og alvor | Mulige konsekvenser efter type tab, potentielle negative virkninger, anslået alvor (ubetydelig, lav, middel, høj) med begrundelse |
| F. Trufne foranstaltninger | Foranstaltninger til at afhjælpe og mindske virkningerne; foranstaltninger til at forebygge lignende brud |
| G. Meddelelse til de registrerede | Om og hvornår den er givet, eller hvorfor den ikke gives (art. 34, stk. 3), antal modtagere, indhold, kanal |
| H. Andre oplysninger | Registrerede i andre lande i eller uden for EØS, anmeldelser til andre tilsynsmyndigheder eller andre reguleringsorganer, anmeldelse til retslige myndigheder eller politiet |
To detaljer, der har betydning på dobbeltsporet: en foreløbig anmeldelse kræver mindst afsnit A, B, B1 og C; og afsnit H spørger udtrykkeligt, om bruddet er anmeldt til andre reguleringsorganer, så anmeldelsen til CSIRT Italia skal også oplyses der. Anmeldelsen må ikke indeholde selve de kompromitterede personoplysninger (for eksempel de registreredes navne).
Listen over felter er hentet fra Garantes formular til gennemsyn i den version, der var i omløb den 1. oktober 2026; onlineformularen kan afvige i detaljer. Tjek altid på servizi.gpdp.it.
Hvad du skal forberede, før det sker
- Én kvalifikationsprocedure, der for hver begivenhed beslutter og registrerer begrundelsen: er det et brud på persondatasikkerheden? Er det en væsentlig NIS-hændelse (IS-1…IS-4 eller art. 25, stk. 4)? Hvem godkender beslutningen?
- Definerede roller: CSIRT-kontakten og stedfortrædere (udpeget på ACN-portalen), DPO'en, hvem der har adgang til servizi.gpdp.it, hvem der informerer bestyrelsen.
- Forventede serviceniveauer (SL), der allerede er dokumenteret for tjenester og aktiviteter (foranstaltning DE.CM-01), ellers kan IS-3 ikke vurderes.
- Ét hændelsesregister med tidsstempler for kendskab og hver indsendelse, Garantes sagsnumre og CSIRT-referencer og begrundelserne for ikke at anmelde.
- Færdige skabeloner til den tidlige varsling, anmeldelsen til Garante og meddelelser til registrerede og kunder, der stemmer overens med hinanden.
- Kontrakter med databehandlere (GDPR art. 28) og leverandører, der fastsætter indberetningstider, der passer med NIS-fristen på 24 timer.
Kilder
- Forordning (EU) 2016/679 (GDPR), art. 4, 33, 34 og 83.
- Garante, siden om databrud og afgørelse af 27. maj 2021 om onlineproceduren (på italiensk).
- Lovdekret 138/2024, art. 3, 25, 26 og 38 (Gazzetta Ufficiale, almindelig serie nr. 230 af 1. oktober 2024).
- ACN, grundlæggende specifikationer: bilag 3 og 4 til afgørelse 379907/2025 (grundlæggende væsentlige hændelser, på italiensk).
- EDPB, retningslinjer 9/2022 om anmeldelse af brud på persondatasikkerheden efter GDPR.
- Agenda Digitale, "Data breach, il doppio binario ACN-Garante che espone le imprese" (august 2026, på italiensk).
Indhold kontrolleret pr. 1. oktober 2026.