Inicio › Guías › Brecha de datos › Italia: Garante y ACN

Brechas de datos en Italia: cuándo notificar al Garante y cuándo también a la ACN

Un ataque que afecta a una entidad NIS italiana y a los datos personales que trata abre dos procedimientos paralelos: notificar la brecha al Garante (la autoridad italiana de protección de datos) y notificar el incidente significativo al CSIRT Italia, integrado en la Agencia Nacional de Ciberseguridad (ACN). Los plazos, los formularios y los criterios son distintos. Aquí los comparamos, con una herramienta para decidir en pocos minutos.

Actualizado el 1 de octubre de 2026

Herramienta de decisión: ¿Garante, CSIRT Italia o ambos?

Responde a las preguntas: el resultado indica qué notificaciones son probablemente obligatorias y calcula los plazos. Todo ocurre en tu navegador; no se envía ningún dato.

1. ¿Hay datos personales implicados?
2. Respecto a esos datos, tu organización es
3. Riesgo para los derechos y libertades de las personas físicas

Considera el tipo y el volumen de los datos, la facilidad de identificación y la gravedad de las consecuencias (fraude, suplantación de identidad, discriminación, daño reputacional).

4. ¿Eres una entidad NIS en Italia?
8. ¿Cuándo tuviste conocimiento?

La herramienta aplica los arts. 33-34 del RGPD, el art. 25 del Decreto Legislativo 138/2024 y los anexos 3-4 de la Determinación de la ACN 379907/2025 de forma simplificada. No sustituye una evaluación caso por caso ni la herramienta de autoevaluación del Garante, disponible en servizi.gpdp.it.

  • Garante: todo responsable del tratamiento notifica las brechas de datos personales sin dilación indebida y, de ser posible, en un plazo de 72 horas, salvo que sea improbable que suponga un riesgo para las personas (art. 33 RGPD). Canal obligatorio: el procedimiento en línea en servizi.gpdp.it.
  • CSIRT Italia: las entidades esenciales e importantes notifican los incidentes significativos con una alerta temprana en 24 horas, una notificación en 72 horas y un informe final en un mes (art. 25 del Decreto Legislativo 138/2024).
  • El punto crítico: la alerta temprana a la ACN se emite cuando el panorama aún no está claro, pero queda registrada. Los dos relatos de los hechos deben ser coherentes desde el principio.

Por qué se habla de «doble vía»

El Decreto Legislativo 138/2024 de Italia (D.Lgs. 138/2024, el decreto NIS) no absorbe el RGPD: el artículo 3(11) preserva las normas de protección de datos personales. Cuando un ransomware cifra los servidores de una empresa sanitaria o de un proveedor de servicios gestionados, el mismo suceso puede ser a la vez una brecha de datos personales (art. 4(12) RGPD) y un incidente significativo conforme al artículo 25 del decreto NIS. Las notificaciones van a dos autoridades distintas, con bases jurídicas, umbrales y formularios diferentes.

Como señaló Agenda Digitale en agosto de 2026, el riesgo práctico es el desfase temporal: la alerta temprana al CSIRT Italia sale en 24 horas, cuando el incidente aún no está claro, y esa valoración inicial puede pesar en la revisión posterior del Garante. Por eso los criterios de calificación (quién decide, con qué umbrales, cómo se documenta la decisión, incluida la decisión de no notificar) deben definirse de antemano, no durante el incidente.

Comparación de las dos notificaciones

Garante (RGPD)CSIRT Italia / ACN (NIS2)
Base jurídicaArts. 33 y 34 del Reglamento (UE) 2016/679Art. 25 del Decreto Legislativo 138/2024; anexos 3 y 4 de la Determinación de la ACN 379907/2025
Quién notificaEl responsable del tratamiento (cualquier organización); el encargado informa al responsableEntidades esenciales e importantes de la lista NIS, a través del contacto del CSIRT
QuéBrecha de datos personales, salvo que sea improbable que suponga un riesgo para los derechos y libertadesIncidente significativo: perturbación operativa grave o pérdidas financieras, o pérdidas considerables para terceros (art. 25(4)); en la fase inicial, los incidentes básicos IS-1, IS-2, IS-3 y, para las entidades esenciales, IS-4
Desde cuándoDesde que el responsable tuvo conocimientoDesde que la entidad tuvo conocimiento del incidente significativo
PlazosSin dilación indebida y, de ser posible, en 72 horas; después, con los motivos de la demora. Se admite notificación preliminar + complementariaAlerta temprana 24 horas · notificación 72 horas · informe intermedio a petición · informe final en el plazo de 1 mes desde la notificación · informes mensuales si el incidente sigue en curso
CanalProcedimiento en línea en servizi.gpdp.it (obligatorio desde el 1 de julio de 2021)Servicios de notificación de la ACN / CSIRT Italia indicados en el sitio web de la Agencia
Comunicación a tercerosA los interesados si el riesgo es alto (art. 34)A los destinatarios del servicio, cuando proceda y previa consulta al CSIRT Italia (art. 25(9))
DocumentaciónRegistro de todas las brechas, incluidas las no notificadas (art. 33(5))Plan de gestión de incidentes y procedimientos de notificación (medidas RS.MA-01 y RS.CO-02)
Multas máximasHasta 10 millones de € o el 2 % del volumen de negocio mundial (art. 83(4))Esenciales hasta 10 millones de € o el 2 %; importantes hasta 7 millones de € o el 1,4 % (art. 38(9))

Los bancos y las infraestructuras de los mercados financieros siguen el Reglamento DORA para la notificación de incidentes: el capítulo IV del Decreto Legislativo 138/2024 no se aplica a estos sectores (art. 3(14)).

La cronología de un incidente que activa ambas vías

  1. T0: conocimiento. Anota la fecha y la hora: es el punto de partida de todos los plazos. Según el RGPD, lo que cuenta es cuándo el responsable tiene un grado razonable de certeza sobre la brecha; según NIS, cuándo la entidad conoce el incidente significativo.
  2. Antes de T0 + 24 horas: alerta temprana al CSIRT Italia. Indica, cuando sea posible, si el incidente parece causado por actos ilícitos o malintencionados y si puede tener impacto transfronterizo. El CSIRT Italia responde, cuando es posible, en 24 horas.
  3. Antes de T0 + 72 horas: notificación al CSIRT Italia con una evaluación inicial, gravedad, impacto e indicadores de compromiso, y notificación al Garante (preliminar si es necesario).
  4. Sin dilación indebida: comunicación a los interesados si el riesgo es alto; comunicación a los destinatarios del servicio cuando proceda.
  5. En el plazo de un mes desde la notificación NIS: informe final con una descripción detallada, la causa raíz, las medidas de mitigación y el impacto transfronterizo; notificación complementaria al Garante cuando el cuadro esté completo.

Para calcular con precisión el plazo de 72 horas, usa nuestra calculadora de plazos de brechas.

Qué pide el formulario del Garante

Desde el 1 de julio de 2021, las notificaciones solo pueden enviarse a través del procedimiento en línea del Garante (decisión de 27 de mayo de 2021, doc. web 9667201). En la misma página el Garante publica un formulario facsímil, que no debe usarse para presentar la notificación pero resulta útil para preparar tus respuestas. El formulario está en italiano. Sus secciones son:

SecciónContenido
Tipo de notificaciónPreliminar, completa o complementaria (con referencia al expediente anterior); art. 33 RGPD o art. 26 del Decreto Legislativo 51/2018
A. Persona que notificaApellidos, nombre, correo electrónico, teléfono, cargo
B. Responsable del tratamientoNombre, código fiscal/NIF de IVA, dirección, teléfono, correo electrónico, PEC (correo electrónico certificado)
B1. Contacto para informaciónDPD (con el número de referencia de la comunicación de los datos de contacto) u otro contacto
B2. Otras partes implicadasCorresponsables, encargados del tratamiento, representante de un responsable no establecido en la UE
C. Información resumidaCuándo ocurrió, cuándo y cómo tuvo conocimiento el responsable, motivos de una posible demora, breve descripción, naturaleza (confidencialidad, integridad, disponibilidad), causa, categorías de datos, volumen de datos, categorías y número de interesados
D. Información detalladaIncidente de seguridad subyacente, categorías de datos, sistemas informáticos e infraestructuras implicados y su ubicación, medidas de seguridad existentes
E. Consecuencias y gravedadPosibles consecuencias por tipo de pérdida, posibles efectos adversos, gravedad estimada (insignificante, baja, media, alta) con los motivos
F. Medidas adoptadasMedidas para remediar y reducir los efectos; medidas para prevenir brechas similares
G. Comunicación a los interesadosSi se realizó y cuándo, o por qué no se realizará (art. 34(3)), número de destinatarios, contenido, canal
H. Otra informaciónInteresados en otros países del EEE o de fuera del EEE, notificaciones a otras autoridades de control o a otros organismos reguladores, denuncia ante autoridades judiciales o policiales

Dos detalles importantes en la doble vía: una notificación preliminar exige como mínimo las secciones A, B, B1 y C; y la sección H pregunta expresamente si la brecha se ha notificado a otros organismos reguladores, por lo que la notificación al CSIRT Italia también debe declararse ahí. La notificación no debe contener los propios datos personales afectados por la brecha (por ejemplo, los nombres de los interesados).

Lista de campos tomada del formulario facsímil del Garante en la versión en circulación el 1 de octubre de 2026; el formulario en línea puede diferir en los detalles. Comprueba siempre en servizi.gpdp.it.

Qué preparar antes de que ocurra

  • Un único procedimiento de calificación que, para cada suceso, decida y registre los motivos: ¿es una brecha de datos personales? ¿Es un incidente significativo NIS (IS-1…IS-4 o art. 25(4))? ¿Quién da el visto bueno a la decisión?
  • Funciones definidas: el contacto del CSIRT y sus suplentes (designados en el portal de la ACN), el DPD, quién tiene acceso a servizi.gpdp.it, quién informa a la dirección.
  • Niveles de servicio esperados (SL) ya documentados para los servicios y las actividades (medida DE.CM-01); de lo contrario, no se puede evaluar el IS-3.
  • Un único registro de incidentes con marcas de tiempo del conocimiento y de cada envío, los números de expediente del Garante y las referencias del CSIRT, y los motivos para no notificar.
  • Plantillas listas para usar para la alerta temprana, la notificación al Garante y las comunicaciones a los interesados y a los clientes, coherentes entre sí.
  • Contratos con encargados del tratamiento (art. 28 RGPD) y con proveedores que fijen plazos de comunicación compatibles con el plazo NIS de 24 horas.
Un registro de incidentes con los temporizadores ya configurados Dazr Compliance tiene un registro de incidentes con los temporizadores de 72 horas del RGPD y de 24 horas / 72 horas / 1 mes de NIS2, una comprobación de incidentes significativos y un portal público de recepción para recibir notificaciones de brechas de clientes y empleados. Cada paso queda registrado para el Garante y la ACN.

Fuentes

Contenido comprobado a 1 de octubre de 2026.

Preguntas frecuentes

Si notifico al CSIRT Italia, ¿tengo que notificar también al Garante?

Sí, si el incidente conlleva una brecha de datos personales con riesgo para los interesados. Las dos notificaciones tienen bases jurídicas, destinatarios y formularios distintos: la notificación NIS al CSIRT Italia no sustituye a la notificación al Garante según el art. 33 del RGPD, y el Decreto Legislativo 138/2024 preserva expresamente la normativa de protección de datos (art. 3(11)).

¿Desde cuándo corren las 72 horas para el Garante?

Desde el momento en que el responsable del tratamiento tuvo conocimiento de la brecha. Si la notificación se hace pasadas 72 horas, debe ir acompañada de los motivos de la demora. El formulario del Garante permite una notificación preliminar, que se completa con una notificación complementaria.

¿Cuáles son los plazos de la notificación NIS al CSIRT Italia?

Alerta temprana en las 24 horas siguientes a que la entidad tenga conocimiento del incidente significativo, notificación en 72 horas, un informe intermedio a petición del CSIRT Italia y un informe final en el plazo de un mes desde la notificación; si el incidente sigue en curso, informes mensuales de progreso y un informe final en el plazo de un mes desde su conclusión (art. 25(5) del Decreto Legislativo 138/2024).

¿Tiene que notificar el encargado del tratamiento al Garante?

No: el encargado informa al responsable sin dilación indebida (art. 33(2) del RGPD) y es el responsable quien decide y notifica. Sin embargo, si el encargado es también una entidad NIS, cualquier notificación al CSIRT Italia por su propio incidente significativo sigue siendo una obligación independiente suya.

Un único registro de incidentes para ambas vías

En el registro de incidentes de Dazr Compliance cada suceso tiene temporizadores del RGPD y de NIS2 que arrancan desde el conocimiento, las referencias de notificación y los motivos de cada decisión. El portal público de recepción recoge las brechas de datos comunicadas por clientes y empleados directamente en el registro.

Esta página es meramente informativa y no constituye asesoramiento jurídico.