- Garante: todo responsable del tratamiento notifica las brechas de datos personales sin dilación indebida y, de ser posible, en un plazo de 72 horas, salvo que sea improbable que suponga un riesgo para las personas (art. 33 RGPD). Canal obligatorio: el procedimiento en línea en servizi.gpdp.it.
- CSIRT Italia: las entidades esenciales e importantes notifican los incidentes significativos con una alerta temprana en 24 horas, una notificación en 72 horas y un informe final en un mes (art. 25 del Decreto Legislativo 138/2024).
- El punto crítico: la alerta temprana a la ACN se emite cuando el panorama aún no está claro, pero queda registrada. Los dos relatos de los hechos deben ser coherentes desde el principio.
Por qué se habla de «doble vía»
El Decreto Legislativo 138/2024 de Italia (D.Lgs. 138/2024, el decreto NIS) no absorbe el RGPD: el artículo 3(11) preserva las normas de protección de datos personales. Cuando un ransomware cifra los servidores de una empresa sanitaria o de un proveedor de servicios gestionados, el mismo suceso puede ser a la vez una brecha de datos personales (art. 4(12) RGPD) y un incidente significativo conforme al artículo 25 del decreto NIS. Las notificaciones van a dos autoridades distintas, con bases jurídicas, umbrales y formularios diferentes.
Como señaló Agenda Digitale en agosto de 2026, el riesgo práctico es el desfase temporal: la alerta temprana al CSIRT Italia sale en 24 horas, cuando el incidente aún no está claro, y esa valoración inicial puede pesar en la revisión posterior del Garante. Por eso los criterios de calificación (quién decide, con qué umbrales, cómo se documenta la decisión, incluida la decisión de no notificar) deben definirse de antemano, no durante el incidente.
Comparación de las dos notificaciones
| Garante (RGPD) | CSIRT Italia / ACN (NIS2) | |
|---|---|---|
| Base jurídica | Arts. 33 y 34 del Reglamento (UE) 2016/679 | Art. 25 del Decreto Legislativo 138/2024; anexos 3 y 4 de la Determinación de la ACN 379907/2025 |
| Quién notifica | El responsable del tratamiento (cualquier organización); el encargado informa al responsable | Entidades esenciales e importantes de la lista NIS, a través del contacto del CSIRT |
| Qué | Brecha de datos personales, salvo que sea improbable que suponga un riesgo para los derechos y libertades | Incidente significativo: perturbación operativa grave o pérdidas financieras, o pérdidas considerables para terceros (art. 25(4)); en la fase inicial, los incidentes básicos IS-1, IS-2, IS-3 y, para las entidades esenciales, IS-4 |
| Desde cuándo | Desde que el responsable tuvo conocimiento | Desde que la entidad tuvo conocimiento del incidente significativo |
| Plazos | Sin dilación indebida y, de ser posible, en 72 horas; después, con los motivos de la demora. Se admite notificación preliminar + complementaria | Alerta temprana 24 horas · notificación 72 horas · informe intermedio a petición · informe final en el plazo de 1 mes desde la notificación · informes mensuales si el incidente sigue en curso |
| Canal | Procedimiento en línea en servizi.gpdp.it (obligatorio desde el 1 de julio de 2021) | Servicios de notificación de la ACN / CSIRT Italia indicados en el sitio web de la Agencia |
| Comunicación a terceros | A los interesados si el riesgo es alto (art. 34) | A los destinatarios del servicio, cuando proceda y previa consulta al CSIRT Italia (art. 25(9)) |
| Documentación | Registro de todas las brechas, incluidas las no notificadas (art. 33(5)) | Plan de gestión de incidentes y procedimientos de notificación (medidas RS.MA-01 y RS.CO-02) |
| Multas máximas | Hasta 10 millones de € o el 2 % del volumen de negocio mundial (art. 83(4)) | Esenciales hasta 10 millones de € o el 2 %; importantes hasta 7 millones de € o el 1,4 % (art. 38(9)) |
Los bancos y las infraestructuras de los mercados financieros siguen el Reglamento DORA para la notificación de incidentes: el capítulo IV del Decreto Legislativo 138/2024 no se aplica a estos sectores (art. 3(14)).
La cronología de un incidente que activa ambas vías
- T0: conocimiento. Anota la fecha y la hora: es el punto de partida de todos los plazos. Según el RGPD, lo que cuenta es cuándo el responsable tiene un grado razonable de certeza sobre la brecha; según NIS, cuándo la entidad conoce el incidente significativo.
- Antes de T0 + 24 horas: alerta temprana al CSIRT Italia. Indica, cuando sea posible, si el incidente parece causado por actos ilícitos o malintencionados y si puede tener impacto transfronterizo. El CSIRT Italia responde, cuando es posible, en 24 horas.
- Antes de T0 + 72 horas: notificación al CSIRT Italia con una evaluación inicial, gravedad, impacto e indicadores de compromiso, y notificación al Garante (preliminar si es necesario).
- Sin dilación indebida: comunicación a los interesados si el riesgo es alto; comunicación a los destinatarios del servicio cuando proceda.
- En el plazo de un mes desde la notificación NIS: informe final con una descripción detallada, la causa raíz, las medidas de mitigación y el impacto transfronterizo; notificación complementaria al Garante cuando el cuadro esté completo.
Para calcular con precisión el plazo de 72 horas, usa nuestra calculadora de plazos de brechas.
Qué pide el formulario del Garante
Desde el 1 de julio de 2021, las notificaciones solo pueden enviarse a través del procedimiento en línea del Garante (decisión de 27 de mayo de 2021, doc. web 9667201). En la misma página el Garante publica un formulario facsímil, que no debe usarse para presentar la notificación pero resulta útil para preparar tus respuestas. El formulario está en italiano. Sus secciones son:
| Sección | Contenido |
|---|---|
| Tipo de notificación | Preliminar, completa o complementaria (con referencia al expediente anterior); art. 33 RGPD o art. 26 del Decreto Legislativo 51/2018 |
| A. Persona que notifica | Apellidos, nombre, correo electrónico, teléfono, cargo |
| B. Responsable del tratamiento | Nombre, código fiscal/NIF de IVA, dirección, teléfono, correo electrónico, PEC (correo electrónico certificado) |
| B1. Contacto para información | DPD (con el número de referencia de la comunicación de los datos de contacto) u otro contacto |
| B2. Otras partes implicadas | Corresponsables, encargados del tratamiento, representante de un responsable no establecido en la UE |
| C. Información resumida | Cuándo ocurrió, cuándo y cómo tuvo conocimiento el responsable, motivos de una posible demora, breve descripción, naturaleza (confidencialidad, integridad, disponibilidad), causa, categorías de datos, volumen de datos, categorías y número de interesados |
| D. Información detallada | Incidente de seguridad subyacente, categorías de datos, sistemas informáticos e infraestructuras implicados y su ubicación, medidas de seguridad existentes |
| E. Consecuencias y gravedad | Posibles consecuencias por tipo de pérdida, posibles efectos adversos, gravedad estimada (insignificante, baja, media, alta) con los motivos |
| F. Medidas adoptadas | Medidas para remediar y reducir los efectos; medidas para prevenir brechas similares |
| G. Comunicación a los interesados | Si se realizó y cuándo, o por qué no se realizará (art. 34(3)), número de destinatarios, contenido, canal |
| H. Otra información | Interesados en otros países del EEE o de fuera del EEE, notificaciones a otras autoridades de control o a otros organismos reguladores, denuncia ante autoridades judiciales o policiales |
Dos detalles importantes en la doble vía: una notificación preliminar exige como mínimo las secciones A, B, B1 y C; y la sección H pregunta expresamente si la brecha se ha notificado a otros organismos reguladores, por lo que la notificación al CSIRT Italia también debe declararse ahí. La notificación no debe contener los propios datos personales afectados por la brecha (por ejemplo, los nombres de los interesados).
Lista de campos tomada del formulario facsímil del Garante en la versión en circulación el 1 de octubre de 2026; el formulario en línea puede diferir en los detalles. Comprueba siempre en servizi.gpdp.it.
Qué preparar antes de que ocurra
- Un único procedimiento de calificación que, para cada suceso, decida y registre los motivos: ¿es una brecha de datos personales? ¿Es un incidente significativo NIS (IS-1…IS-4 o art. 25(4))? ¿Quién da el visto bueno a la decisión?
- Funciones definidas: el contacto del CSIRT y sus suplentes (designados en el portal de la ACN), el DPD, quién tiene acceso a servizi.gpdp.it, quién informa a la dirección.
- Niveles de servicio esperados (SL) ya documentados para los servicios y las actividades (medida DE.CM-01); de lo contrario, no se puede evaluar el IS-3.
- Un único registro de incidentes con marcas de tiempo del conocimiento y de cada envío, los números de expediente del Garante y las referencias del CSIRT, y los motivos para no notificar.
- Plantillas listas para usar para la alerta temprana, la notificación al Garante y las comunicaciones a los interesados y a los clientes, coherentes entre sí.
- Contratos con encargados del tratamiento (art. 28 RGPD) y con proveedores que fijen plazos de comunicación compatibles con el plazo NIS de 24 horas.
Fuentes
- Reglamento (UE) 2016/679 (RGPD), arts. 4, 33, 34 y 83.
- Garante, página sobre brechas de datos y decisión de 27 de mayo de 2021 sobre el procedimiento en línea (en italiano).
- Decreto Legislativo 138/2024, arts. 3, 25, 26 y 38 (Gazzetta Ufficiale, Serie General n.º 230, de 1 de octubre de 2024).
- ACN, especificaciones básicas: anexos 3 y 4 de la Determinación 379907/2025 (incidentes significativos básicos, en italiano).
- CEPD, Directrices 9/2022 sobre la notificación de violaciones de la seguridad de los datos personales con arreglo al RGPD.
- Agenda Digitale, «Data breach, il doppio binario ACN-Garante che espone le imprese» (agosto de 2026, en italiano).
Contenido comprobado a 1 de octubre de 2026.