- Garante : tout responsable du traitement notifie les violations de données personnelles dans les meilleurs délais et, si possible, dans un délai de 72 heures, sauf si la violation n'est pas susceptible d'engendrer un risque pour les personnes (art. 33 du RGPD). Canal obligatoire : la procédure en ligne sur servizi.gpdp.it.
- CSIRT Italia : les entités essentielles et importantes notifient les incidents significatifs par une alerte précoce dans les 24 heures, une notification dans les 72 heures et un rapport final dans un délai d'un mois (art. 25 du décret législatif 138/2024).
- Le point critique : l'alerte précoce à l'ACN est faite alors que la situation est encore floue, mais elle reste au dossier. Les deux récits des faits doivent être cohérents dès le départ.
Pourquoi on parle de « double voie »
Le décret législatif italien 138/2024 (D.Lgs. 138/2024, le décret NIS) n'absorbe pas le RGPD : l'article 3, par. 11, préserve les règles de protection des données personnelles. Lorsqu'un ransomware chiffre les serveurs d'une entreprise de santé ou d'un fournisseur de services gérés, le même événement peut être à la fois une violation de données personnelles (art. 4, point 12, du RGPD) et un incident significatif au sens de l'article 25 du décret NIS. Les notifications vont à deux autorités différentes, avec des bases juridiques, des seuils et des formulaires différents.
Comme l'a souligné Agenda Digitale en août 2026, le risque pratique est le décalage dans le temps : l'alerte précoce au CSIRT Italia part dans les 24 heures, alors que l'incident est encore flou, et cette évaluation initiale peut peser sur l'examen ultérieur du Garante. C'est pourquoi les critères de qualification (qui décide, sur quels seuils, comment la décision est documentée, y compris la décision de ne pas notifier) doivent être définis à l'avance, pas pendant l'incident.
Comparaison des deux notifications
| Garante (RGPD) | CSIRT Italia / ACN (NIS2) | |
|---|---|---|
| Base juridique | Art. 33 et 34 du règlement (UE) 2016/679 | Art. 25 du décret législatif 138/2024 ; annexes 3 et 4 de la décision ACN 379907/2025 |
| Qui notifie | Le responsable du traitement (toute organisation) ; le sous-traitant informe le responsable du traitement | Les entités essentielles et importantes de la liste NIS, par l'intermédiaire du contact CSIRT |
| Quoi | Violation de données personnelles, sauf si un risque pour les droits et libertés est improbable | Incident significatif : perturbation opérationnelle grave ou pertes financières, ou pertes considérables pour des tiers (art. 25, par. 4) ; dans la phase initiale, les incidents de base IS-1, IS-2, IS-3 et, pour les entités essentielles, IS-4 |
| À partir de quand | À partir du moment où le responsable du traitement en a eu connaissance | À partir du moment où l'entité a eu connaissance de l'incident significatif |
| Délais | Dans les meilleurs délais et, si possible, dans un délai de 72 heures ; ensuite, avec les motifs du retard. Notification préliminaire + complémentaire autorisée | Alerte précoce 24 heures · notification 72 heures · rapport intermédiaire sur demande · rapport final dans un délai d'1 mois après la notification · rapports mensuels si l'incident est en cours |
| Canal | Procédure en ligne sur servizi.gpdp.it (obligatoire depuis le 1er juillet 2021) | Services de notification de l'ACN / CSIRT Italia indiqués sur le site web de l'Agence |
| Communication à d'autres | Aux personnes concernées si le risque est élevé (art. 34) | Aux destinataires des services, le cas échéant et après consultation du CSIRT Italia (art. 25, par. 9) |
| Documentation | Registre de toutes les violations, y compris celles qui n'ont pas été notifiées (art. 33, par. 5) | Plan de gestion des incidents et procédures de notification (mesures RS.MA-01 et RS.CO-02) |
| Amendes maximales | Jusqu'à 10 millions d'€ ou 2 % du chiffre d'affaires mondial (art. 83, par. 4) | Essentielles jusqu'à 10 millions d'€ ou 2 % ; importantes jusqu'à 7 millions d'€ ou 1,4 % (art. 38, par. 9) |
Les banques et les infrastructures de marchés financiers suivent le règlement DORA pour la notification des incidents : le chapitre IV du décret législatif 138/2024 ne s'applique pas à ces secteurs (art. 3, par. 14).
Le déroulé d'un incident qui déclenche les deux voies
- T0 : prise de connaissance. Consignez la date et l'heure : c'est le point de départ de tous les délais. Au titre du RGPD, ce qui compte est le moment où le responsable du traitement a un degré raisonnable de certitude quant à la violation ; au titre de NIS, le moment où l'entité a connaissance de l'incident significatif.
- Avant T0 + 24 heures : alerte précoce au CSIRT Italia. Indiquez, si possible, si l'incident semble résulter d'actes illicites ou malveillants et s'il peut avoir un impact transfrontière. Le CSIRT Italia répond, si possible, dans les 24 heures.
- Avant T0 + 72 heures : notification au CSIRT Italia avec une évaluation initiale, la gravité, l'impact et les indicateurs de compromission, et notification au Garante (préliminaire si nécessaire).
- Dans les meilleurs délais : communication aux personnes concernées si le risque est élevé ; communication aux destinataires des services le cas échéant.
- Dans un délai d'un mois après la notification NIS : rapport final avec une description détaillée, la cause racine, les mesures d'atténuation et l'impact transfrontière ; notification complémentaire au Garante une fois la situation complète.
Pour calculer précisément le délai de 72 heures, utilisez notre calculateur de délai de notification de violation.
Ce que demande le formulaire du Garante
Depuis le 1er juillet 2021, les notifications ne peuvent être envoyées que par la procédure en ligne du Garante (décision du 27 mai 2021, doc. web 9667201). Sur la même page, le Garante publie un formulaire fac-similé, qui ne doit pas servir à l'envoi mais est utile pour préparer vos réponses. Le formulaire est en italien. Ses sections sont :
| Section | Contenu |
|---|---|
| Type de notification | Préliminaire, complète ou complémentaire (en référence au dossier précédent) ; art. 33 du RGPD ou art. 26 du décret législatif 51/2018 |
| A. Personne qui notifie | Nom, prénom, e-mail, téléphone, fonction |
| B. Responsable du traitement | Nom, code fiscal/numéro de TVA, adresse, téléphone, e-mail, PEC (e-mail certifié) |
| B1. Contact pour les informations | DPO (avec le numéro de référence de la communication des coordonnées) ou autre contact |
| B2. Autres parties concernées | Responsables conjoints du traitement, sous-traitants, représentant d'un responsable du traitement non établi dans l'UE |
| C. Informations récapitulatives | Quand cela s'est produit, quand et comment le responsable du traitement en a eu connaissance, motifs d'un éventuel retard, brève description, nature (confidentialité, intégrité, disponibilité), cause, catégories de données, volume de données, catégories et nombre de personnes concernées |
| D. Informations détaillées | Incident de sécurité sous-jacent, catégories de données, systèmes et infrastructures informatiques concernés et leur localisation, mesures de sécurité en place |
| E. Conséquences et gravité | Conséquences possibles par type de perte, effets négatifs potentiels, gravité estimée (négligeable, faible, moyenne, élevée) avec les motifs |
| F. Mesures prises | Mesures pour remédier aux effets et les réduire ; mesures pour prévenir des violations similaires |
| G. Communication aux personnes concernées | Si elle a été faite et quand, ou pourquoi elle ne sera pas faite (art. 34, par. 3), nombre de destinataires, contenu, canal |
| H. Autres informations | Personnes concernées dans d'autres pays de l'EEE ou hors EEE, notifications à d'autres autorités de contrôle ou à d'autres organismes de réglementation, signalement aux autorités judiciaires ou de police |
Deux détails qui comptent pour la double voie : une notification préliminaire exige au moins les sections A, B, B1 et C ; et la section H demande explicitement si la violation a été notifiée à d'autres organismes de réglementation, de sorte que la notification au CSIRT Italia doit également y être déclarée. La notification ne doit pas contenir les données personnelles compromises elles-mêmes (par exemple les noms des personnes concernées).
Liste des champs tirée du formulaire fac-similé du Garante dans la version en circulation au 1er octobre 2026 ; le formulaire en ligne peut différer dans le détail. Vérifiez toujours sur servizi.gpdp.it.
Que préparer avant que cela n'arrive
- Une procédure de qualification unique qui, pour chaque événement, décide et consigne les motifs : s'agit-il d'une violation de données personnelles ? D'un incident significatif NIS (IS-1…IS-4 ou art. 25, par. 4) ? Qui valide la décision ?
- Des rôles définis : le contact CSIRT et ses suppléants (désignés sur le portail de l'ACN), le DPO, qui a accès à servizi.gpdp.it, qui informe le conseil.
- Des niveaux de service attendus (SL) déjà documentés pour les services et activités (mesure DE.CM-01), faute de quoi IS-3 ne peut pas être évalué.
- Un registre des incidents unique avec les horodatages de la prise de connaissance et de chaque envoi, les numéros de dossier du Garante et les références CSIRT, ainsi que les motifs de non-notification.
- Des modèles prêts à l'emploi pour l'alerte précoce, la notification au Garante et les communications aux personnes concernées et aux clients, cohérents entre eux.
- Des contrats avec les sous-traitants (art. 28 du RGPD) et les fournisseurs fixant des délais de signalement compatibles avec le délai NIS de 24 heures.
Sources
- Règlement (UE) 2016/679 (RGPD), art. 4, 33, 34 et 83.
- Garante, page Data breach et décision du 27 mai 2021 sur la procédure en ligne (en italien).
- Décret législatif 138/2024, art. 3, 25, 26 et 38 (Gazzetta Ufficiale, série générale n° 230 du 1er octobre 2024).
- ACN, spécifications de base : annexes 3 et 4 de la décision 379907/2025 (incidents significatifs de base, en italien).
- CEPD, Lignes directrices 9/2022 sur la notification de violations de données à caractère personnel au titre du RGPD.
- Agenda Digitale, « Data breach, il doppio binario ACN-Garante che espone le imprese » (août 2026, en italien).
Contenu vérifié au 1er octobre 2026.