- Garante: Jeder Verantwortliche meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden, es sei denn, das Risiko für natürliche Personen ist unwahrscheinlich (Art. 33 DSGVO). Verbindlicher Kanal: das Online-Verfahren unter servizi.gpdp.it.
- CSIRT Italia: Wesentliche und wichtige Einrichtungen melden erhebliche Vorfälle mit einer Frühwarnung binnen 24 Stunden, einer Meldung binnen 72 Stunden und einem Abschlussbericht binnen eines Monats (Art. 25 Gesetzesvertretendes Dekret 138/2024).
- Der kritische Punkt: Die Frühwarnung an die ACN erfolgt, solange das Bild noch unklar ist, bleibt aber aktenkundig. Die beiden Schilderungen der Ereignisse müssen von Anfang an übereinstimmen.
Warum von einem „Doppelweg“ die Rede ist
Das italienische Gesetzesvertretende Dekret 138/2024 (D.Lgs. 138/2024, das NIS-Dekret) ersetzt die DSGVO nicht: Artikel 3(11) lässt die Vorschriften zum Schutz personenbezogener Daten unberührt. Wenn Ransomware die Server eines Gesundheitsunternehmens oder eines Managed-Service-Providers verschlüsselt, kann dasselbe Ereignis zugleich eine Verletzung des Schutzes personenbezogener Daten (Art. 4(12) DSGVO) und ein erheblicher Vorfall nach Artikel 25 des NIS-Dekrets sein. Die Meldungen gehen an zwei verschiedene Behörden, mit unterschiedlichen Rechtsgrundlagen, Schwellenwerten und Formularen.
Wie Agenda Digitale im August 2026 hervorhob, liegt das praktische Risiko im zeitlichen Abstand: Die Frühwarnung an CSIRT Italia geht innerhalb von 24 Stunden hinaus, wenn der Vorfall noch unklar ist, und diese erste Einschätzung kann die spätere Prüfung durch den Garante belasten. Deshalb müssen die Kriterien für die Einstufung (wer entscheidet, anhand welcher Schwellenwerte, wie die Entscheidung dokumentiert wird, einschließlich der Entscheidung, nicht zu melden) vorab festgelegt werden, nicht erst während des Vorfalls.
Die beiden Meldungen im Vergleich
| Garante (DSGVO) | CSIRT Italia / ACN (NIS2) | |
|---|---|---|
| Rechtsgrundlage | Art. 33 und 34 Verordnung (EU) 2016/679 | Art. 25 Gesetzesvertretendes Dekret 138/2024; Anhänge 3 und 4 des ACN-Beschlusses 379907/2025 |
| Wer meldet | Der Verantwortliche (jede Organisation); der Auftragsverarbeiter informiert den Verantwortlichen | Wesentliche und wichtige Einrichtungen auf der NIS-Liste, über den CSIRT-Kontakt |
| Was | Verletzung des Schutzes personenbezogener Daten, es sei denn, ein Risiko für Rechte und Freiheiten ist unwahrscheinlich | Erheblicher Vorfall: schwerwiegende Betriebsstörung oder finanzielle Verluste oder erhebliche Verluste für Dritte (Art. 25(4)); in der Anfangsphase die grundlegenden Vorfälle IS-1, IS-2, IS-3 und, für wesentliche Einrichtungen, IS-4 |
| Ab wann | Ab Kenntnis des Verantwortlichen | Ab Kenntnis der Einrichtung vom erheblichen Vorfall |
| Fristen | Unverzüglich und möglichst binnen 72 Stunden; später mit Begründung der Verzögerung. Vorläufige + ergänzende Meldung zulässig | Frühwarnung 24 Stunden · Meldung 72 Stunden · Zwischenbericht auf Anfrage · Abschlussbericht binnen 1 Monat nach der Meldung · monatliche Berichte, wenn der Vorfall andauert |
| Kanal | Online-Verfahren unter servizi.gpdp.it (verpflichtend seit 1. Juli 2021) | Meldedienste von ACN / CSIRT Italia, die auf der Website der Behörde aufgeführt sind |
| Information anderer | An die betroffenen Personen, wenn das Risiko hoch ist (Art. 34) | An die Empfänger der Dienste, soweit angemessen und nach Rücksprache mit CSIRT Italia (Art. 25(9)) |
| Dokumentation | Verzeichnis aller Verletzungen, auch der nicht gemeldeten (Art. 33(5)) | Plan für das Vorfallmanagement und Meldeverfahren (Maßnahmen RS.MA-01 und RS.CO-02) |
| Höchste Geldbußen | Bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes (Art. 83(4)) | Wesentliche bis zu 10 Mio. € oder 2 %; wichtige bis zu 7 Mio. € oder 1,4 % (Art. 38(9)) |
Banken und Finanzmarktinfrastrukturen folgen für die Vorfallmeldung der DORA-Verordnung: Kapitel IV des Gesetzesvertretenden Dekrets 138/2024 gilt für diese Sektoren nicht (Art. 3(14)).
Der Ablauf eines Vorfalls, der beide Wege auslöst
- T0: Kenntnis. Halten Sie Datum und Uhrzeit fest: Sie sind der Ausgangspunkt aller Fristen. Nach der DSGVO zählt der Moment, in dem der Verantwortliche ein angemessenes Maß an Gewissheit über die Verletzung hat; nach NIS der Moment, in dem die Einrichtung vom erheblichen Vorfall erfährt.
- Bis T0 + 24 Stunden: Frühwarnung an CSIRT Italia. Geben Sie, soweit möglich, an, ob der Vorfall mutmaßlich auf rechtswidrige oder böswillige Handlungen zurückgeht und ob er grenzüberschreitende Auswirkungen haben könnte. CSIRT Italia antwortet, soweit möglich, innerhalb von 24 Stunden.
- Bis T0 + 72 Stunden: Meldung an CSIRT Italia mit erster Bewertung, Schweregrad, Auswirkungen und Kompromittierungsindikatoren sowie Meldung an den Garante (notfalls vorläufig).
- Unverzüglich: Information der betroffenen Personen, wenn das Risiko hoch ist; Information der Empfänger der Dienste, soweit angemessen.
- Binnen eines Monats nach der NIS-Meldung: Abschlussbericht mit detaillierter Beschreibung, Ursache, Abhilfemaßnahmen und grenzüberschreitenden Auswirkungen; ergänzende Meldung an den Garante, sobald das Bild vollständig ist.
Um die 72-Stunden-Frist genau zu berechnen, nutzen Sie unseren Fristenrechner für Datenschutzverletzungen.
Was das Formular des Garante abfragt
Seit dem 1. Juli 2021 können Meldungen nur über das Online-Verfahren des Garante übermittelt werden (Beschluss vom 27. Mai 2021, doc. web 9667201). Auf derselben Seite veröffentlicht der Garante ein Musterformular, das nicht zur Übermittlung dient, aber hilfreich ist, um Ihre Antworten vorzubereiten. Das Formular ist auf Italienisch. Seine Abschnitte sind:
| Abschnitt | Inhalt |
|---|---|
| Art der Meldung | Vorläufig, vollständig oder ergänzend (mit Bezug auf die vorherige Akte); Art. 33 DSGVO oder Art. 26 Gesetzesvertretendes Dekret 51/2018 |
| A. Meldende Person | Nachname, Vorname, E-Mail, Telefon, Funktion |
| B. Verantwortlicher | Name, Steuernummer/USt-IdNr., Adresse, Telefon, E-Mail, PEC (zertifizierte E-Mail) |
| B1. Kontakt für Rückfragen | DSB (mit der Referenznummer der Mitteilung der Kontaktdaten) oder ein anderer Kontakt |
| B2. Weitere Beteiligte | Gemeinsam Verantwortliche, Auftragsverarbeiter, Vertreter eines nicht in der EU niedergelassenen Verantwortlichen |
| C. Zusammenfassende Angaben | Wann es passiert ist, wann und wie der Verantwortliche davon erfahren hat, Gründe für eine etwaige Verzögerung, Kurzbeschreibung, Art (Vertraulichkeit, Integrität, Verfügbarkeit), Ursache, Datenkategorien, Datenmenge, Kategorien und Zahl der betroffenen Personen |
| D. Detaillierte Angaben | Zugrunde liegender Sicherheitsvorfall, Datenkategorien, betroffene IT-Systeme und Infrastrukturen und deren Standort, vorhandene Sicherheitsmaßnahmen |
| E. Folgen und Schweregrad | Mögliche Folgen nach Art des Verlusts, mögliche nachteilige Auswirkungen, geschätzter Schweregrad (vernachlässigbar, niedrig, mittel, hoch) mit Begründung |
| F. Ergriffene Maßnahmen | Maßnahmen zur Behebung und Abmilderung der Auswirkungen; Maßnahmen zur Vermeidung ähnlicher Verletzungen |
| G. Information der betroffenen Personen | Ob und wann sie erfolgt ist oder warum sie nicht erfolgt (Art. 34(3)), Zahl der Empfänger, Inhalt, Kanal |
| H. Sonstige Angaben | Betroffene Personen in anderen EWR- oder Nicht-EWR-Ländern, Meldungen an andere Aufsichtsbehörden oder andere Regulierungsstellen, Anzeige bei Justiz- oder Polizeibehörden |
Zwei Details, die beim Doppelweg zählen: Eine vorläufige Meldung erfordert mindestens die Abschnitte A, B, B1 und C; und Abschnitt H fragt ausdrücklich, ob die Verletzung anderen Regulierungsstellen gemeldet wurde, sodass auch die Meldung an CSIRT Italia dort anzugeben ist. Die Meldung darf nicht die betroffenen personenbezogenen Daten selbst enthalten (zum Beispiel die Namen der betroffenen Personen).
Liste der Felder aus dem Musterformular des Garante in der am 1. Oktober 2026 im Umlauf befindlichen Fassung; das Online-Formular kann im Detail abweichen. Prüfen Sie stets unter servizi.gpdp.it.
Was Sie vorbereiten sollten, bevor es passiert
- Ein einheitliches Einstufungsverfahren, das für jedes Ereignis entscheidet und die Gründe festhält: Ist es eine Verletzung des Schutzes personenbezogener Daten? Ist es ein erheblicher NIS-Vorfall (IS-1…IS-4 oder Art. 25(4))? Wer genehmigt die Entscheidung?
- Festgelegte Rollen: der CSIRT-Kontakt und Vertretungen (im ACN-Portal benannt), der DSB, wer Zugang zu servizi.gpdp.it hat, wer die Geschäftsleitung informiert.
- Erwartete Service-Level (SL), bereits für Dienste und Tätigkeiten dokumentiert (Maßnahme DE.CM-01), sonst lässt sich IS-3 nicht beurteilen.
- Ein einheitliches Vorfallregister mit Zeitstempeln für die Kenntnisnahme und jede Übermittlung, den Aktenzeichen des Garante und den Referenzen von CSIRT Italia sowie den Gründen für eine unterlassene Meldung.
- Fertige Vorlagen für die Frühwarnung, die Meldung an den Garante und die Information von betroffenen Personen und Kunden, aufeinander abgestimmt.
- Verträge mit Auftragsverarbeitern (Art. 28 DSGVO) und Lieferanten, die Meldezeiten festlegen, die mit der 24-Stunden-Frist nach NIS vereinbar sind.
Quellen
- Verordnung (EU) 2016/679 (DSGVO), Art. 4, 33, 34 und 83.
- Garante, Seite zu Data Breach und Beschluss vom 27. Mai 2021 zum Online-Verfahren (auf Italienisch).
- Gesetzesvertretendes Dekret 138/2024, Art. 3, 25, 26 und 38 (Gazzetta Ufficiale, Allgemeine Reihe Nr. 230 vom 1. Oktober 2024).
- ACN, Basisspezifikationen: Anhänge 3 und 4 des Beschlusses 379907/2025 (grundlegende erhebliche Vorfälle, auf Italienisch).
- EDSA, Leitlinien 9/2022 zur Meldung von Verletzungen des Schutzes personenbezogener Daten nach der DSGVO.
- Agenda Digitale, „Data breach, il doppio binario ACN-Garante che espone le imprese“ (August 2026, auf Italienisch).
Inhalt geprüft zum Stand 1. Oktober 2026.