Forside › Guides › Databrud › Italien: Garante og ACN

Databrud i Italien: hvornår du skal anmelde til Garante, og hvornår også til ACN

Et angreb, der rammer en italiensk NIS-enhed og de personoplysninger, den behandler, åbner to parallelle procedurer: anmeldelse af bruddet til Garante (det italienske datatilsyn) og anmeldelse af den væsentlige hændelse til CSIRT Italia, der er en del af det nationale agentur for cybersikkerhed (ACN). Tidsplaner, formularer og kriterier er forskellige. Her sammenligner vi dem, med et værktøj, så du kan beslutte på få minutter.

Opdateret 1. oktober 2026

Beslutningsværktøj: Garante, CSIRT Italia eller begge?

Besvar spørgsmålene: resultatet viser, hvilke anmeldelser der sandsynligvis kræves, og beregner fristerne. Alt sker i din browser; ingen data sendes.

1. Er personoplysninger involveret?
2. For disse data er din organisation
3. Risiko for personers rettigheder og frihedsrettigheder

Overvej type og mængde af data, hvor let personerne kan identificeres, og hvor alvorlige konsekvenserne er (svindel, identitetstyveri, diskrimination, omdømmeskade).

4. Er du en NIS-enhed i Italien?
8. Hvornår fik du kendskab til det?

Værktøjet anvender GDPR art. 33-34, art. 25 i lovdekret 138/2024 og bilag 3-4 til ACN-afgørelse 379907/2025 i forenklet form. Det erstatter ikke en konkret vurdering eller Garantes selvevalueringsværktøj på servizi.gpdp.it.

  • Garante: hver dataansvarlig anmelder brud på persondatasikkerheden uden unødig forsinkelse og om muligt inden for 72 timer, medmindre risikoen for personer er usandsynlig (GDPR art. 33). Obligatorisk kanal: onlineproceduren på servizi.gpdp.it.
  • CSIRT Italia: væsentlige og vigtige enheder anmelder væsentlige hændelser med en tidlig varsling inden for 24 timer, en anmeldelse inden for 72 timer og en endelig rapport inden for en måned (art. 25 i lovdekret 138/2024).
  • Det kritiske punkt: den tidlige varsling til ACN sker, mens billedet stadig er uklart, men den bliver i sagen. De to beskrivelser af forløbet skal være ensartede fra starten.

Hvorfor man taler om et "dobbeltspor"

Italiens lovdekret 138/2024 (D.Lgs. 138/2024, NIS-dekretet) opsluger ikke GDPR: artikel 3, stk. 11, bevarer reglerne om beskyttelse af personoplysninger. Når ransomware krypterer serverne i en sundhedsvirksomhed eller hos en udbyder af administrerede tjenester, kan den samme begivenhed på samme tid være et brud på persondatasikkerheden (GDPR art. 4, nr. 12) og en væsentlig hændelse efter artikel 25 i NIS-dekretet. Anmeldelserne går til to forskellige myndigheder med forskellige retsgrundlag, tærskler og formularer.

Som Agenda Digitale påpegede i august 2026, er den praktiske risiko tidsforskydningen: den tidlige varsling til CSIRT Italia sendes inden for 24 timer, når hændelsen stadig er uklar, og den indledende vurdering kan veje tungt i Garantes senere gennemgang. Derfor skal kvalifikationskriterierne (hvem der beslutter, ud fra hvilke tærskler, hvordan beslutningen dokumenteres, også beslutningen om ikke at anmelde) fastlægges på forhånd, ikke under hændelsen.

Sammenligning af de to anmeldelser

Garante (GDPR)CSIRT Italia / ACN (NIS2)
RetsgrundlagArt. 33 og 34 i forordning (EU) 2016/679Art. 25 i lovdekret 138/2024; bilag 3 og 4 til ACN-afgørelse 379907/2025
Hvem anmelderDen dataansvarlige (enhver organisation); databehandleren informerer den dataansvarligeVæsentlige og vigtige enheder på NIS-listen, via CSIRT-kontakten
HvadBrud på persondatasikkerheden, medmindre en risiko for rettigheder og frihedsrettigheder er usandsynligVæsentlig hændelse: alvorlige driftsforstyrrelser eller økonomiske tab eller betydelige tab for tredjeparter (art. 25, stk. 4); i den indledende fase de grundlæggende hændelser IS-1, IS-2, IS-3 og for væsentlige enheder IS-4
Fra hvornårFra den dataansvarliges kendskabFra enhedens kendskab til den væsentlige hændelse
TidsplanerUden unødig forsinkelse og om muligt inden for 72 timer; senere med årsagerne til forsinkelsen. Foreløbig + supplerende anmeldelse tilladtTidlig varsling 24 timer · anmeldelse 72 timer · mellemrapport efter anmodning · endelig rapport inden for 1 måned efter anmeldelsen · månedlige rapporter, hvis hændelsen er i gang
KanalOnlineprocedure på servizi.gpdp.it (obligatorisk siden 1. juli 2021)Anmeldelsestjenester fra ACN / CSIRT Italia opført på agenturets website
Meddelelse til andreTil de registrerede, hvis risikoen er høj (art. 34)Til tjenestemodtagere, hvor det er relevant og efter høring af CSIRT Italia (art. 25, stk. 9)
DokumentationRegister over alle brud, også dem, der ikke anmeldes (art. 33, stk. 5)Plan for hændelseshåndtering og anmeldelsesprocedurer (foranstaltning RS.MA-01 og RS.CO-02)
Maksimale bøderOp til 10 mio. € eller 2 % af den globale omsætning (art. 83, stk. 4)Væsentlige op til 10 mio. € eller 2 %; vigtige op til 7 mio. € eller 1,4 % (art. 38, stk. 9)

Banker og finansielle markedsinfrastrukturer følger DORA-forordningen for indberetning af hændelser: kapitel IV i lovdekret 138/2024 gælder ikke for disse sektorer (art. 3, stk. 14).

Tidslinjen for en hændelse, der udløser begge spor

  1. T0: kendskab. Registrér dato og tidspunkt: det er udgangspunktet for alle frister. Efter GDPR tæller det, når den dataansvarlige har en rimelig grad af sikkerhed for bruddet; efter NIS, når enheden kender til den væsentlige hændelse.
  2. Senest T0 + 24 timer: tidlig varsling til CSIRT Italia. Angiv om muligt, om hændelsen ser ud til at være forårsaget af ulovlige eller ondsindede handlinger, og om den kan have grænseoverskridende konsekvenser. CSIRT Italia svarer om muligt inden for 24 timer.
  3. Senest T0 + 72 timer: anmeldelse til CSIRT Italia med en indledende vurdering, alvor, konsekvens og indikatorer for kompromittering, og anmeldelse til Garante (foreløbig om nødvendigt).
  4. Uden unødig forsinkelse: meddelelse til de registrerede, hvis risikoen er høj; meddelelse til tjenestemodtagere, hvor det er relevant.
  5. Inden for en måned efter NIS-anmeldelsen: endelig rapport med en detaljeret beskrivelse, grundårsag, afbødende foranstaltninger og grænseoverskridende konsekvenser; supplerende anmeldelse til Garante, når billedet er fuldstændigt.

Brug vores fristberegner for brud til at beregne 72-timers fristen præcist.

Hvad Garantes formular spørger om

Siden 1. juli 2021 kan anmeldelser kun sendes via Garantes onlineprocedure (afgørelse af 27. maj 2021, doc. web 9667201). På samme side offentliggør Garante en formular til gennemsyn, som ikke skal bruges til indsendelse, men er nyttig til at forberede dine svar. Formularen er på italiensk. Dens afsnit er:

AfsnitIndhold
Type anmeldelseForeløbig, fuldstændig eller supplerende (med henvisning til den tidligere sag); GDPR art. 33 eller art. 26 i lovdekret 51/2018
A. AnmelderEfternavn, fornavn, e-mail, telefon, rolle
B. DataansvarligNavn, skattekode/momsnummer, adresse, telefon, e-mail, PEC (certificeret e-mail)
B1. Kontakt for oplysningerDPO (med referencenummeret for meddelelsen af kontaktoplysninger) eller en anden kontakt
B2. Andre involverede parterFælles dataansvarlige, databehandlere, repræsentant for en dataansvarlig, der ikke er etableret i EU
C. Sammenfattende oplysningerHvornår det skete, hvornår og hvordan den dataansvarlige fik kendskab til det, årsager til eventuel forsinkelse, kort beskrivelse, art (fortrolighed, integritet, tilgængelighed), årsag, datakategorier, datamængde, kategorier og antal registrerede
D. Detaljerede oplysningerDen underliggende sikkerhedshændelse, datakategorier, berørte IT-systemer og -infrastruktur og deres placering, eksisterende sikkerhedsforanstaltninger
E. Konsekvenser og alvorMulige konsekvenser efter type tab, potentielle negative virkninger, anslået alvor (ubetydelig, lav, middel, høj) med begrundelse
F. Trufne foranstaltningerForanstaltninger til at afhjælpe og mindske virkningerne; foranstaltninger til at forebygge lignende brud
G. Meddelelse til de registreredeOm og hvornår den er givet, eller hvorfor den ikke gives (art. 34, stk. 3), antal modtagere, indhold, kanal
H. Andre oplysningerRegistrerede i andre lande i eller uden for EØS, anmeldelser til andre tilsynsmyndigheder eller andre reguleringsorganer, anmeldelse til retslige myndigheder eller politiet

To detaljer, der har betydning på dobbeltsporet: en foreløbig anmeldelse kræver mindst afsnit A, B, B1 og C; og afsnit H spørger udtrykkeligt, om bruddet er anmeldt til andre reguleringsorganer, så anmeldelsen til CSIRT Italia skal også oplyses der. Anmeldelsen må ikke indeholde selve de kompromitterede personoplysninger (for eksempel de registreredes navne).

Listen over felter er hentet fra Garantes formular til gennemsyn i den version, der var i omløb den 1. oktober 2026; onlineformularen kan afvige i detaljer. Tjek altid på servizi.gpdp.it.

Hvad du skal forberede, før det sker

  • Én kvalifikationsprocedure, der for hver begivenhed beslutter og registrerer begrundelsen: er det et brud på persondatasikkerheden? Er det en væsentlig NIS-hændelse (IS-1…IS-4 eller art. 25, stk. 4)? Hvem godkender beslutningen?
  • Definerede roller: CSIRT-kontakten og stedfortrædere (udpeget på ACN-portalen), DPO'en, hvem der har adgang til servizi.gpdp.it, hvem der informerer bestyrelsen.
  • Forventede serviceniveauer (SL), der allerede er dokumenteret for tjenester og aktiviteter (foranstaltning DE.CM-01), ellers kan IS-3 ikke vurderes.
  • Ét hændelsesregister med tidsstempler for kendskab og hver indsendelse, Garantes sagsnumre og CSIRT-referencer og begrundelserne for ikke at anmelde.
  • Færdige skabeloner til den tidlige varsling, anmeldelsen til Garante og meddelelser til registrerede og kunder, der stemmer overens med hinanden.
  • Kontrakter med databehandlere (GDPR art. 28) og leverandører, der fastsætter indberetningstider, der passer med NIS-fristen på 24 timer.
Et hændelsesregister med fristerne allerede sat Dazr Compliance har et hændelsesregister med fristerne for GDPR 72 timer og NIS2 24 timer / 72 timer / 1 måned, et tjek af væsentlige hændelser og en offentlig modtageportal til indberetninger af brud fra kunder og medarbejdere. Hvert trin dokumenteres til Garante og ACN.

Kilder

Indhold kontrolleret pr. 1. oktober 2026.

Ofte stillede spørgsmål

Skal jeg også anmelde til Garante, hvis jeg anmelder til CSIRT Italia?

Ja, hvis hændelsen indebærer et brud på persondatasikkerheden med en risiko for de registrerede. De to anmeldelser har forskellige retsgrundlag, modtagere og formularer: NIS-anmeldelsen til CSIRT Italia erstatter ikke anmeldelsen til Garante efter GDPR art. 33, og lovdekret 138/2024 bevarer udtrykkeligt databeskyttelsesreglerne (art. 3, stk. 11).

Hvornår løber de 72 timer for Garante fra?

Fra det øjeblik, den dataansvarlige fik kendskab til bruddet. Sker anmeldelsen efter 72 timer, skal den ledsages af årsagerne til forsinkelsen. Garantes formular tillader en foreløbig anmeldelse, der suppleres med en supplerende anmeldelse.

Hvad er tidsplanerne for NIS-anmeldelsen til CSIRT Italia?

Tidlig varsling inden for 24 timer efter, at enheden har fået kendskab til den væsentlige hændelse, anmeldelse inden for 72 timer, en mellemrapport på CSIRT Italias anmodning og en endelig rapport inden for en måned efter anmeldelsen; er hændelsen stadig i gang, månedlige statusrapporter og en endelig rapport inden for en måned efter dens afslutning (art. 25, stk. 5, i lovdekret 138/2024).

Skal databehandleren anmelde til Garante?

Nej: databehandleren informerer den dataansvarlige uden unødig forsinkelse (GDPR art. 33, stk. 2), og den dataansvarlige beslutter og anmelder. Er databehandleren dog også en NIS-enhed, forbliver en eventuel anmeldelse til CSIRT Italia for dens egen væsentlige hændelse dens egen separate forpligtelse.

Ét hændelsesregister til begge spor

I hændelsesregistret i Dazr Compliance har hver begivenhed frister for GDPR og NIS2, der starter fra kendskab, anmeldelsesreferencerne og begrundelserne bag hver beslutning. Den offentlige modtageportal samler databrud indberettet af kunder og medarbejdere direkte i registret.

Denne side er kun til orientering og udgør ikke juridisk rådgivning.