Startseite › Leitfäden › Datenschutzverletzung › Italien: Garante und ACN

Datenschutzverletzungen in Italien: wann der Garante und wann zusätzlich die ACN zu informieren ist

Ein Angriff auf eine italienische NIS-Einrichtung und die von ihr verarbeiteten personenbezogenen Daten löst zwei parallele Verfahren aus: die Meldung der Datenschutzverletzung an den Garante (die italienische Datenschutzbehörde) und die Meldung des erheblichen Vorfalls an CSIRT Italia, Teil der Nationalen Cybersicherheitsbehörde (ACN). Fristen, Formulare und Kriterien unterscheiden sich. Hier vergleichen wir sie, mit einem Tool, das in wenigen Minuten zur Entscheidung hilft.

Aktualisiert am 1. Oktober 2026

Entscheidungstool: Garante, CSIRT Italia oder beide?

Beantworten Sie die Fragen: Das Ergebnis zeigt, welche Meldungen voraussichtlich erforderlich sind, und berechnet die Fristen. Alles läuft in Ihrem Browser ab; es werden keine Daten gesendet.

1. Sind personenbezogene Daten betroffen?
2. Für diese Daten ist Ihre Organisation
3. Risiko für die Rechte und Freiheiten natürlicher Personen

Berücksichtigen Sie Art und Umfang der Daten, die Leichtigkeit der Identifizierung und die Schwere der Folgen (Betrug, Identitätsdiebstahl, Diskriminierung, Rufschädigung).

4. Sind Sie eine NIS-Einrichtung in Italien?
8. Wann haben Sie davon Kenntnis erlangt?

Das Tool wendet Art. 33-34 DSGVO, Art. 25 des Gesetzesvertretenden Dekrets 138/2024 und die Anhänge 3-4 des ACN-Beschlusses 379907/2025 in vereinfachter Form an. Es ersetzt weder eine Einzelfallprüfung noch das Selbstbewertungstool des Garante unter servizi.gpdp.it.

  • Garante: Jeder Verantwortliche meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden, es sei denn, das Risiko für natürliche Personen ist unwahrscheinlich (Art. 33 DSGVO). Verbindlicher Kanal: das Online-Verfahren unter servizi.gpdp.it.
  • CSIRT Italia: Wesentliche und wichtige Einrichtungen melden erhebliche Vorfälle mit einer Frühwarnung binnen 24 Stunden, einer Meldung binnen 72 Stunden und einem Abschlussbericht binnen eines Monats (Art. 25 Gesetzesvertretendes Dekret 138/2024).
  • Der kritische Punkt: Die Frühwarnung an die ACN erfolgt, solange das Bild noch unklar ist, bleibt aber aktenkundig. Die beiden Schilderungen der Ereignisse müssen von Anfang an übereinstimmen.

Warum von einem „Doppelweg“ die Rede ist

Das italienische Gesetzesvertretende Dekret 138/2024 (D.Lgs. 138/2024, das NIS-Dekret) ersetzt die DSGVO nicht: Artikel 3(11) lässt die Vorschriften zum Schutz personenbezogener Daten unberührt. Wenn Ransomware die Server eines Gesundheitsunternehmens oder eines Managed-Service-Providers verschlüsselt, kann dasselbe Ereignis zugleich eine Verletzung des Schutzes personenbezogener Daten (Art. 4(12) DSGVO) und ein erheblicher Vorfall nach Artikel 25 des NIS-Dekrets sein. Die Meldungen gehen an zwei verschiedene Behörden, mit unterschiedlichen Rechtsgrundlagen, Schwellenwerten und Formularen.

Wie Agenda Digitale im August 2026 hervorhob, liegt das praktische Risiko im zeitlichen Abstand: Die Frühwarnung an CSIRT Italia geht innerhalb von 24 Stunden hinaus, wenn der Vorfall noch unklar ist, und diese erste Einschätzung kann die spätere Prüfung durch den Garante belasten. Deshalb müssen die Kriterien für die Einstufung (wer entscheidet, anhand welcher Schwellenwerte, wie die Entscheidung dokumentiert wird, einschließlich der Entscheidung, nicht zu melden) vorab festgelegt werden, nicht erst während des Vorfalls.

Die beiden Meldungen im Vergleich

Garante (DSGVO)CSIRT Italia / ACN (NIS2)
RechtsgrundlageArt. 33 und 34 Verordnung (EU) 2016/679Art. 25 Gesetzesvertretendes Dekret 138/2024; Anhänge 3 und 4 des ACN-Beschlusses 379907/2025
Wer meldetDer Verantwortliche (jede Organisation); der Auftragsverarbeiter informiert den VerantwortlichenWesentliche und wichtige Einrichtungen auf der NIS-Liste, über den CSIRT-Kontakt
WasVerletzung des Schutzes personenbezogener Daten, es sei denn, ein Risiko für Rechte und Freiheiten ist unwahrscheinlichErheblicher Vorfall: schwerwiegende Betriebsstörung oder finanzielle Verluste oder erhebliche Verluste für Dritte (Art. 25(4)); in der Anfangsphase die grundlegenden Vorfälle IS-1, IS-2, IS-3 und, für wesentliche Einrichtungen, IS-4
Ab wannAb Kenntnis des VerantwortlichenAb Kenntnis der Einrichtung vom erheblichen Vorfall
FristenUnverzüglich und möglichst binnen 72 Stunden; später mit Begründung der Verzögerung. Vorläufige + ergänzende Meldung zulässigFrühwarnung 24 Stunden · Meldung 72 Stunden · Zwischenbericht auf Anfrage · Abschlussbericht binnen 1 Monat nach der Meldung · monatliche Berichte, wenn der Vorfall andauert
KanalOnline-Verfahren unter servizi.gpdp.it (verpflichtend seit 1. Juli 2021)Meldedienste von ACN / CSIRT Italia, die auf der Website der Behörde aufgeführt sind
Information andererAn die betroffenen Personen, wenn das Risiko hoch ist (Art. 34)An die Empfänger der Dienste, soweit angemessen und nach Rücksprache mit CSIRT Italia (Art. 25(9))
DokumentationVerzeichnis aller Verletzungen, auch der nicht gemeldeten (Art. 33(5))Plan für das Vorfallmanagement und Meldeverfahren (Maßnahmen RS.MA-01 und RS.CO-02)
Höchste GeldbußenBis zu 10 Mio. € oder 2 % des weltweiten Umsatzes (Art. 83(4))Wesentliche bis zu 10 Mio. € oder 2 %; wichtige bis zu 7 Mio. € oder 1,4 % (Art. 38(9))

Banken und Finanzmarktinfrastrukturen folgen für die Vorfallmeldung der DORA-Verordnung: Kapitel IV des Gesetzesvertretenden Dekrets 138/2024 gilt für diese Sektoren nicht (Art. 3(14)).

Der Ablauf eines Vorfalls, der beide Wege auslöst

  1. T0: Kenntnis. Halten Sie Datum und Uhrzeit fest: Sie sind der Ausgangspunkt aller Fristen. Nach der DSGVO zählt der Moment, in dem der Verantwortliche ein angemessenes Maß an Gewissheit über die Verletzung hat; nach NIS der Moment, in dem die Einrichtung vom erheblichen Vorfall erfährt.
  2. Bis T0 + 24 Stunden: Frühwarnung an CSIRT Italia. Geben Sie, soweit möglich, an, ob der Vorfall mutmaßlich auf rechtswidrige oder böswillige Handlungen zurückgeht und ob er grenzüberschreitende Auswirkungen haben könnte. CSIRT Italia antwortet, soweit möglich, innerhalb von 24 Stunden.
  3. Bis T0 + 72 Stunden: Meldung an CSIRT Italia mit erster Bewertung, Schweregrad, Auswirkungen und Kompromittierungsindikatoren sowie Meldung an den Garante (notfalls vorläufig).
  4. Unverzüglich: Information der betroffenen Personen, wenn das Risiko hoch ist; Information der Empfänger der Dienste, soweit angemessen.
  5. Binnen eines Monats nach der NIS-Meldung: Abschlussbericht mit detaillierter Beschreibung, Ursache, Abhilfemaßnahmen und grenzüberschreitenden Auswirkungen; ergänzende Meldung an den Garante, sobald das Bild vollständig ist.

Um die 72-Stunden-Frist genau zu berechnen, nutzen Sie unseren Fristenrechner für Datenschutzverletzungen.

Was das Formular des Garante abfragt

Seit dem 1. Juli 2021 können Meldungen nur über das Online-Verfahren des Garante übermittelt werden (Beschluss vom 27. Mai 2021, doc. web 9667201). Auf derselben Seite veröffentlicht der Garante ein Musterformular, das nicht zur Übermittlung dient, aber hilfreich ist, um Ihre Antworten vorzubereiten. Das Formular ist auf Italienisch. Seine Abschnitte sind:

AbschnittInhalt
Art der MeldungVorläufig, vollständig oder ergänzend (mit Bezug auf die vorherige Akte); Art. 33 DSGVO oder Art. 26 Gesetzesvertretendes Dekret 51/2018
A. Meldende PersonNachname, Vorname, E-Mail, Telefon, Funktion
B. VerantwortlicherName, Steuernummer/USt-IdNr., Adresse, Telefon, E-Mail, PEC (zertifizierte E-Mail)
B1. Kontakt für RückfragenDSB (mit der Referenznummer der Mitteilung der Kontaktdaten) oder ein anderer Kontakt
B2. Weitere BeteiligteGemeinsam Verantwortliche, Auftragsverarbeiter, Vertreter eines nicht in der EU niedergelassenen Verantwortlichen
C. Zusammenfassende AngabenWann es passiert ist, wann und wie der Verantwortliche davon erfahren hat, Gründe für eine etwaige Verzögerung, Kurzbeschreibung, Art (Vertraulichkeit, Integrität, Verfügbarkeit), Ursache, Datenkategorien, Datenmenge, Kategorien und Zahl der betroffenen Personen
D. Detaillierte AngabenZugrunde liegender Sicherheitsvorfall, Datenkategorien, betroffene IT-Systeme und Infrastrukturen und deren Standort, vorhandene Sicherheitsmaßnahmen
E. Folgen und SchweregradMögliche Folgen nach Art des Verlusts, mögliche nachteilige Auswirkungen, geschätzter Schweregrad (vernachlässigbar, niedrig, mittel, hoch) mit Begründung
F. Ergriffene MaßnahmenMaßnahmen zur Behebung und Abmilderung der Auswirkungen; Maßnahmen zur Vermeidung ähnlicher Verletzungen
G. Information der betroffenen PersonenOb und wann sie erfolgt ist oder warum sie nicht erfolgt (Art. 34(3)), Zahl der Empfänger, Inhalt, Kanal
H. Sonstige AngabenBetroffene Personen in anderen EWR- oder Nicht-EWR-Ländern, Meldungen an andere Aufsichtsbehörden oder andere Regulierungsstellen, Anzeige bei Justiz- oder Polizeibehörden

Zwei Details, die beim Doppelweg zählen: Eine vorläufige Meldung erfordert mindestens die Abschnitte A, B, B1 und C; und Abschnitt H fragt ausdrücklich, ob die Verletzung anderen Regulierungsstellen gemeldet wurde, sodass auch die Meldung an CSIRT Italia dort anzugeben ist. Die Meldung darf nicht die betroffenen personenbezogenen Daten selbst enthalten (zum Beispiel die Namen der betroffenen Personen).

Liste der Felder aus dem Musterformular des Garante in der am 1. Oktober 2026 im Umlauf befindlichen Fassung; das Online-Formular kann im Detail abweichen. Prüfen Sie stets unter servizi.gpdp.it.

Was Sie vorbereiten sollten, bevor es passiert

  • Ein einheitliches Einstufungsverfahren, das für jedes Ereignis entscheidet und die Gründe festhält: Ist es eine Verletzung des Schutzes personenbezogener Daten? Ist es ein erheblicher NIS-Vorfall (IS-1…IS-4 oder Art. 25(4))? Wer genehmigt die Entscheidung?
  • Festgelegte Rollen: der CSIRT-Kontakt und Vertretungen (im ACN-Portal benannt), der DSB, wer Zugang zu servizi.gpdp.it hat, wer die Geschäftsleitung informiert.
  • Erwartete Service-Level (SL), bereits für Dienste und Tätigkeiten dokumentiert (Maßnahme DE.CM-01), sonst lässt sich IS-3 nicht beurteilen.
  • Ein einheitliches Vorfallregister mit Zeitstempeln für die Kenntnisnahme und jede Übermittlung, den Aktenzeichen des Garante und den Referenzen von CSIRT Italia sowie den Gründen für eine unterlassene Meldung.
  • Fertige Vorlagen für die Frühwarnung, die Meldung an den Garante und die Information von betroffenen Personen und Kunden, aufeinander abgestimmt.
  • Verträge mit Auftragsverarbeitern (Art. 28 DSGVO) und Lieferanten, die Meldezeiten festlegen, die mit der 24-Stunden-Frist nach NIS vereinbar sind.
Ein Vorfallregister mit bereits gesetzten Timern Dazr Compliance bietet ein Vorfallregister mit den Timern 72 Stunden (DSGVO) sowie 24 Stunden / 72 Stunden / 1 Monat (NIS2), eine Prüfung auf erhebliche Vorfälle und ein öffentliches Meldeportal, über das Kunden und Mitarbeitende Datenschutzverletzungen melden können. Jeder Schritt wird für den Garante und die ACN nachverfolgt.

Quellen

Inhalt geprüft zum Stand 1. Oktober 2026.

Häufig gestellte Fragen

Muss ich, wenn ich CSIRT Italia melde, auch den Garante informieren?

Ja, wenn der Vorfall eine Verletzung des Schutzes personenbezogener Daten mit einem Risiko für die betroffenen Personen umfasst. Die beiden Meldungen haben unterschiedliche Rechtsgrundlagen, Adressaten und Formulare: Die NIS-Meldung an CSIRT Italia ersetzt nicht die Meldung an den Garante nach Art. 33 DSGVO, und das Gesetzesvertretende Dekret 138/2024 lässt das Datenschutzrecht ausdrücklich unberührt (Art. 3(11)).

Ab wann laufen die 72 Stunden für den Garante?

Ab dem Moment, in dem der Verantwortliche von der Verletzung Kenntnis erlangt hat. Erfolgt die Meldung nach 72 Stunden, muss sie mit einer Begründung der Verzögerung versehen werden. Das Formular des Garante erlaubt eine vorläufige Meldung, die durch eine ergänzende Meldung vervollständigt wird.

Welche Fristen gelten für die NIS-Meldung an CSIRT Italia?

Frühwarnung innerhalb von 24 Stunden nach Kenntnisnahme der Einrichtung vom erheblichen Vorfall, Meldung innerhalb von 72 Stunden, ein Zwischenbericht auf Anfrage von CSIRT Italia und ein Abschlussbericht innerhalb eines Monats nach der Meldung; dauert der Vorfall noch an, monatliche Fortschrittsberichte und ein Abschlussbericht innerhalb eines Monats nach dessen Abschluss (Art. 25(5) Gesetzesvertretendes Dekret 138/2024).

Muss der Auftragsverarbeiter den Garante informieren?

Nein: Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich (Art. 33(2) DSGVO), und der Verantwortliche entscheidet und meldet. Ist der Auftragsverarbeiter jedoch zugleich eine NIS-Einrichtung, bleibt jede Meldung an CSIRT Italia zu einem eigenen erheblichen Vorfall seine eigene, gesonderte Pflicht.

Ein Vorfallregister für beide Wege

Im Vorfallregister von Dazr Compliance hat jedes Ereignis DSGVO- und NIS2-Timer, die ab der Kenntnisnahme laufen, die Meldereferenzen und die Gründe hinter jeder Entscheidung. Das öffentliche Meldeportal führt von Kunden und Mitarbeitenden gemeldete Datenschutzverletzungen direkt in das Register.

Diese Seite dient nur der Information und stellt keine Rechtsberatung dar.