Accueil › Guides › Violation de données › Italie : Garante et ACN

Violations de données en Italie : quand notifier le Garante et quand aussi l'ACN

Une attaque qui touche une entité NIS italienne et les données personnelles qu'elle traite ouvre deux procédures parallèles : la notification de la violation au Garante (l'autorité italienne de protection des données) et la notification de l'incident significatif au CSIRT Italia, rattaché à l'Agence nationale de cybersécurité (ACN). Les délais, les formulaires et les critères diffèrent. Nous les comparons ici, avec un outil pour décider en quelques minutes.

Mis à jour le 1er octobre 2026

Outil de décision : Garante, CSIRT Italia ou les deux ?

Répondez aux questions : le résultat indique quelles notifications sont probablement requises et calcule les échéances. Tout se passe dans votre navigateur ; aucune donnée n'est envoyée.

1. Des données personnelles sont-elles concernées ?
2. Pour ces données, votre organisation est
3. Risque pour les droits et libertés des personnes

Tenez compte du type et du volume de données, de la facilité d'identification et de la gravité des conséquences (fraude, usurpation d'identité, discrimination, atteinte à la réputation).

4. Êtes-vous une entité NIS en Italie ?
8. Quand en avez-vous eu connaissance ?

L'outil applique les art. 33-34 du RGPD, l'art. 25 du décret législatif 138/2024 et les annexes 3-4 de la décision ACN 379907/2025 de manière simplifiée. Il ne remplace ni une évaluation au cas par cas ni l'outil d'autoévaluation du Garante disponible sur servizi.gpdp.it.

  • Garante : tout responsable du traitement notifie les violations de données personnelles dans les meilleurs délais et, si possible, dans un délai de 72 heures, sauf si la violation n'est pas susceptible d'engendrer un risque pour les personnes (art. 33 du RGPD). Canal obligatoire : la procédure en ligne sur servizi.gpdp.it.
  • CSIRT Italia : les entités essentielles et importantes notifient les incidents significatifs par une alerte précoce dans les 24 heures, une notification dans les 72 heures et un rapport final dans un délai d'un mois (art. 25 du décret législatif 138/2024).
  • Le point critique : l'alerte précoce à l'ACN est faite alors que la situation est encore floue, mais elle reste au dossier. Les deux récits des faits doivent être cohérents dès le départ.

Pourquoi on parle de « double voie »

Le décret législatif italien 138/2024 (D.Lgs. 138/2024, le décret NIS) n'absorbe pas le RGPD : l'article 3, par. 11, préserve les règles de protection des données personnelles. Lorsqu'un ransomware chiffre les serveurs d'une entreprise de santé ou d'un fournisseur de services gérés, le même événement peut être à la fois une violation de données personnelles (art. 4, point 12, du RGPD) et un incident significatif au sens de l'article 25 du décret NIS. Les notifications vont à deux autorités différentes, avec des bases juridiques, des seuils et des formulaires différents.

Comme l'a souligné Agenda Digitale en août 2026, le risque pratique est le décalage dans le temps : l'alerte précoce au CSIRT Italia part dans les 24 heures, alors que l'incident est encore flou, et cette évaluation initiale peut peser sur l'examen ultérieur du Garante. C'est pourquoi les critères de qualification (qui décide, sur quels seuils, comment la décision est documentée, y compris la décision de ne pas notifier) doivent être définis à l'avance, pas pendant l'incident.

Comparaison des deux notifications

Garante (RGPD)CSIRT Italia / ACN (NIS2)
Base juridiqueArt. 33 et 34 du règlement (UE) 2016/679Art. 25 du décret législatif 138/2024 ; annexes 3 et 4 de la décision ACN 379907/2025
Qui notifieLe responsable du traitement (toute organisation) ; le sous-traitant informe le responsable du traitementLes entités essentielles et importantes de la liste NIS, par l'intermédiaire du contact CSIRT
QuoiViolation de données personnelles, sauf si un risque pour les droits et libertés est improbableIncident significatif : perturbation opérationnelle grave ou pertes financières, ou pertes considérables pour des tiers (art. 25, par. 4) ; dans la phase initiale, les incidents de base IS-1, IS-2, IS-3 et, pour les entités essentielles, IS-4
À partir de quandÀ partir du moment où le responsable du traitement en a eu connaissanceÀ partir du moment où l'entité a eu connaissance de l'incident significatif
DélaisDans les meilleurs délais et, si possible, dans un délai de 72 heures ; ensuite, avec les motifs du retard. Notification préliminaire + complémentaire autoriséeAlerte précoce 24 heures · notification 72 heures · rapport intermédiaire sur demande · rapport final dans un délai d'1 mois après la notification · rapports mensuels si l'incident est en cours
CanalProcédure en ligne sur servizi.gpdp.it (obligatoire depuis le 1er juillet 2021)Services de notification de l'ACN / CSIRT Italia indiqués sur le site web de l'Agence
Communication à d'autresAux personnes concernées si le risque est élevé (art. 34)Aux destinataires des services, le cas échéant et après consultation du CSIRT Italia (art. 25, par. 9)
DocumentationRegistre de toutes les violations, y compris celles qui n'ont pas été notifiées (art. 33, par. 5)Plan de gestion des incidents et procédures de notification (mesures RS.MA-01 et RS.CO-02)
Amendes maximalesJusqu'à 10 millions d'€ ou 2 % du chiffre d'affaires mondial (art. 83, par. 4)Essentielles jusqu'à 10 millions d'€ ou 2 % ; importantes jusqu'à 7 millions d'€ ou 1,4 % (art. 38, par. 9)

Les banques et les infrastructures de marchés financiers suivent le règlement DORA pour la notification des incidents : le chapitre IV du décret législatif 138/2024 ne s'applique pas à ces secteurs (art. 3, par. 14).

Le déroulé d'un incident qui déclenche les deux voies

  1. T0 : prise de connaissance. Consignez la date et l'heure : c'est le point de départ de tous les délais. Au titre du RGPD, ce qui compte est le moment où le responsable du traitement a un degré raisonnable de certitude quant à la violation ; au titre de NIS, le moment où l'entité a connaissance de l'incident significatif.
  2. Avant T0 + 24 heures : alerte précoce au CSIRT Italia. Indiquez, si possible, si l'incident semble résulter d'actes illicites ou malveillants et s'il peut avoir un impact transfrontière. Le CSIRT Italia répond, si possible, dans les 24 heures.
  3. Avant T0 + 72 heures : notification au CSIRT Italia avec une évaluation initiale, la gravité, l'impact et les indicateurs de compromission, et notification au Garante (préliminaire si nécessaire).
  4. Dans les meilleurs délais : communication aux personnes concernées si le risque est élevé ; communication aux destinataires des services le cas échéant.
  5. Dans un délai d'un mois après la notification NIS : rapport final avec une description détaillée, la cause racine, les mesures d'atténuation et l'impact transfrontière ; notification complémentaire au Garante une fois la situation complète.

Pour calculer précisément le délai de 72 heures, utilisez notre calculateur de délai de notification de violation.

Ce que demande le formulaire du Garante

Depuis le 1er juillet 2021, les notifications ne peuvent être envoyées que par la procédure en ligne du Garante (décision du 27 mai 2021, doc. web 9667201). Sur la même page, le Garante publie un formulaire fac-similé, qui ne doit pas servir à l'envoi mais est utile pour préparer vos réponses. Le formulaire est en italien. Ses sections sont :

SectionContenu
Type de notificationPréliminaire, complète ou complémentaire (en référence au dossier précédent) ; art. 33 du RGPD ou art. 26 du décret législatif 51/2018
A. Personne qui notifieNom, prénom, e-mail, téléphone, fonction
B. Responsable du traitementNom, code fiscal/numéro de TVA, adresse, téléphone, e-mail, PEC (e-mail certifié)
B1. Contact pour les informationsDPO (avec le numéro de référence de la communication des coordonnées) ou autre contact
B2. Autres parties concernéesResponsables conjoints du traitement, sous-traitants, représentant d'un responsable du traitement non établi dans l'UE
C. Informations récapitulativesQuand cela s'est produit, quand et comment le responsable du traitement en a eu connaissance, motifs d'un éventuel retard, brève description, nature (confidentialité, intégrité, disponibilité), cause, catégories de données, volume de données, catégories et nombre de personnes concernées
D. Informations détailléesIncident de sécurité sous-jacent, catégories de données, systèmes et infrastructures informatiques concernés et leur localisation, mesures de sécurité en place
E. Conséquences et gravitéConséquences possibles par type de perte, effets négatifs potentiels, gravité estimée (négligeable, faible, moyenne, élevée) avec les motifs
F. Mesures prisesMesures pour remédier aux effets et les réduire ; mesures pour prévenir des violations similaires
G. Communication aux personnes concernéesSi elle a été faite et quand, ou pourquoi elle ne sera pas faite (art. 34, par. 3), nombre de destinataires, contenu, canal
H. Autres informationsPersonnes concernées dans d'autres pays de l'EEE ou hors EEE, notifications à d'autres autorités de contrôle ou à d'autres organismes de réglementation, signalement aux autorités judiciaires ou de police

Deux détails qui comptent pour la double voie : une notification préliminaire exige au moins les sections A, B, B1 et C ; et la section H demande explicitement si la violation a été notifiée à d'autres organismes de réglementation, de sorte que la notification au CSIRT Italia doit également y être déclarée. La notification ne doit pas contenir les données personnelles compromises elles-mêmes (par exemple les noms des personnes concernées).

Liste des champs tirée du formulaire fac-similé du Garante dans la version en circulation au 1er octobre 2026 ; le formulaire en ligne peut différer dans le détail. Vérifiez toujours sur servizi.gpdp.it.

Que préparer avant que cela n'arrive

  • Une procédure de qualification unique qui, pour chaque événement, décide et consigne les motifs : s'agit-il d'une violation de données personnelles ? D'un incident significatif NIS (IS-1…IS-4 ou art. 25, par. 4) ? Qui valide la décision ?
  • Des rôles définis : le contact CSIRT et ses suppléants (désignés sur le portail de l'ACN), le DPO, qui a accès à servizi.gpdp.it, qui informe le conseil.
  • Des niveaux de service attendus (SL) déjà documentés pour les services et activités (mesure DE.CM-01), faute de quoi IS-3 ne peut pas être évalué.
  • Un registre des incidents unique avec les horodatages de la prise de connaissance et de chaque envoi, les numéros de dossier du Garante et les références CSIRT, ainsi que les motifs de non-notification.
  • Des modèles prêts à l'emploi pour l'alerte précoce, la notification au Garante et les communications aux personnes concernées et aux clients, cohérents entre eux.
  • Des contrats avec les sous-traitants (art. 28 du RGPD) et les fournisseurs fixant des délais de signalement compatibles avec le délai NIS de 24 heures.
Un registre des incidents avec les minuteurs déjà configurés Dazr Compliance propose un registre des incidents avec les minuteurs RGPD de 72 heures et NIS2 de 24 heures / 72 heures / 1 mois, une vérification des incidents significatifs et un portail de signalement public pour recevoir les signalements de violation de clients et de collaborateurs. Chaque étape est tracée pour le Garante et l'ACN.

Sources

Contenu vérifié au 1er octobre 2026.

Questions fréquentes

Si je notifie le CSIRT Italia, dois-je aussi notifier le Garante ?

Oui, si l'incident comporte une violation de données personnelles présentant un risque pour les personnes concernées. Les deux notifications ont des bases juridiques, des destinataires et des formulaires différents : la notification NIS au CSIRT Italia ne remplace pas la notification au Garante au titre de l'art. 33 du RGPD, et le décret législatif 138/2024 préserve expressément le droit de la protection des données (art. 3, par. 11).

À partir de quand courent les 72 heures pour le Garante ?

À partir du moment où le responsable du traitement a eu connaissance de la violation. Si la notification est faite après 72 heures, elle doit être accompagnée des motifs du retard. Le formulaire du Garante permet une notification préliminaire, à compléter par une notification complémentaire.

Quels sont les délais de la notification NIS au CSIRT Italia ?

Alerte précoce dans les 24 heures suivant la connaissance de l'incident significatif par l'entité, notification dans les 72 heures, rapport intermédiaire à la demande du CSIRT Italia et rapport final dans un délai d'un mois après la notification ; si l'incident est toujours en cours, rapports d'avancement mensuels et rapport final dans un délai d'un mois après sa clôture (art. 25, par. 5, du décret législatif 138/2024).

Le sous-traitant doit-il notifier le Garante ?

Non : le sous-traitant informe le responsable du traitement dans les meilleurs délais (art. 33, par. 2, du RGPD) et c'est le responsable du traitement qui décide et notifie. Toutefois, si le sous-traitant est aussi une entité NIS, toute notification au CSIRT Italia pour son propre incident significatif reste une obligation distincte qui lui incombe.

Un seul registre des incidents pour les deux voies

Dans le registre des incidents de Dazr Compliance, chaque événement a des minuteurs RGPD et NIS2 qui démarrent à la prise de connaissance, les références de notification et les motifs de chaque décision. Le portail de signalement public recueille directement dans le registre les violations de données signalées par les clients et les collaborateurs.

Cette page est fournie à titre d'information uniquement et ne constitue pas un avis juridique.