Home › Risorse in italiano › Data breach › Garante e ACN

Data breach: quando notificare al Garante e quando anche all'ACN

Un attacco che colpisce un soggetto NIS e i dati personali che tratta apre due procedimenti paralleli: la notifica della violazione al Garante privacy e la notifica dell'incidente significativo al CSIRT Italia. Tempi, moduli e criteri sono diversi. Qui li mettiamo a confronto, con un tool per decidere in pochi minuti.

Aggiornato al 1° ottobre 2026

Tool decisionale: Garante, CSIRT Italia o entrambi?

Rispondi alle domande: il risultato indica quali notifiche sono probabilmente dovute e calcola le scadenze. Tutto avviene nel browser; nessun dato viene inviato.

1. Sono coinvolti dati personali?
2. Per quei dati la tua organizzazione è
3. Rischio per i diritti e le libertà delle persone

Considera tipo e volume di dati, facilità di identificazione, gravità delle conseguenze (frodi, furto d'identità, discriminazione, danno reputazionale).

4. Siete un soggetto NIS?
8. Quando ne siete venuti a conoscenza?

Il tool applica in modo semplificato art. 33-34 GDPR, art. 25 D.Lgs. 138/2024 e allegati 3-4 della Determinazione ACN 379907/2025. Non sostituisce la valutazione caso per caso né lo strumento di autovalutazione del Garante disponibile su servizi.gpdp.it.

  • Garante: ogni titolare notifica le violazioni di dati personali senza ingiustificato ritardo e, ove possibile, entro 72 ore, salvo che il rischio per le persone sia improbabile (art. 33 GDPR). Canale obbligatorio: la procedura telematica su servizi.gpdp.it.
  • CSIRT Italia: i soggetti essenziali e importanti notificano gli incidenti significativi con pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese (art. 25 D.Lgs. 138/2024).
  • Il punto critico: la pre-notifica all'ACN si fa quando il quadro è ancora incerto, ma resta agli atti. Le due ricostruzioni devono essere coerenti fin dall'inizio.

Perché si parla di "doppio binario"

Il D.Lgs. 138/2024 non assorbe il GDPR: l'art. 3, comma 11, fa salva la disciplina sulla protezione dei dati personali. Quando un ransomware cifra i server di un'azienda del settore sanitario o di un fornitore di servizi gestiti, lo stesso evento può essere contemporaneamente una violazione di dati personali (art. 4, n. 12, GDPR) e un incidente significativo ai sensi dell'art. 25 del decreto NIS. Le notifiche vanno a due autorità diverse, con basi giuridiche, soglie e moduli differenti.

Come ha sottolineato Agenda Digitale ad agosto 2026, il rischio pratico è la sfasatura temporale: la pre-notifica al CSIRT Italia parte entro 24 ore, quando l'incidente è ancora poco chiaro, e quella valutazione iniziale può pesare nel successivo esame del Garante. Per questo i criteri di qualificazione (chi decide, su quali soglie, come si documenta la decisione, anche quella di non notificare) vanno definiti prima, non durante l'incidente.

Confronto tra le due notifiche

Garante privacy (GDPR)CSIRT Italia / ACN (NIS2)
Base giuridicaArtt. 33 e 34 Reg. (UE) 2016/679Art. 25 D.Lgs. 138/2024; allegati 3 e 4 della Determinazione ACN 379907/2025
Chi notificaIl titolare del trattamento (qualsiasi organizzazione); il responsabile informa il titolareSoggetti essenziali e importanti inseriti nell'elenco NIS, tramite il referente CSIRT
CosaViolazione di dati personali, salvo che sia improbabile un rischio per diritti e libertàIncidente significativo: grave perturbazione operativa o perdite finanziarie, o perdite considerevoli per terzi (art. 25, comma 4); in prima applicazione gli incidenti di base IS-1, IS-2, IS-3 e, per gli essenziali, IS-4
Da quandoDa quando il titolare ne è venuto a conoscenzaDa quando il soggetto è venuto a conoscenza dell'incidente significativo
TempiSenza ingiustificato ritardo e, ove possibile, entro 72 ore; oltre, con i motivi del ritardo. Notifica preliminare + integrativa ammessaPre-notifica 24 ore · notifica 72 ore · relazione intermedia su richiesta · relazione finale entro 1 mese dalla notifica · relazioni mensili se l'incidente è in corso
CanaleProcedura telematica su servizi.gpdp.it (obbligatoria dal 1° luglio 2021)Servizi di notifica di ACN / CSIRT Italia indicati sul sito dell'Agenzia
Comunicazione ad altriAgli interessati se il rischio è elevato (art. 34)Ai destinatari dei servizi, se opportuno e sentito il CSIRT Italia (art. 25, comma 9)
DocumentazioneRegistro di tutte le violazioni, anche non notificate (art. 33, par. 5)Piano di gestione degli incidenti e procedure di notifica (misure RS.MA-01 e RS.CO-02)
Sanzioni massimeFino a 10 milioni di euro o il 2% del fatturato mondiale (art. 83, par. 4)Essenziali fino a 10 milioni o 2%; importanti fino a 7 milioni o 1,4% (art. 38, comma 9)

Banche e infrastrutture dei mercati finanziari seguono il Regolamento DORA per la segnalazione degli incidenti: il capo IV del D.Lgs. 138/2024 non si applica a questi settori (art. 3, comma 14).

La cronologia di un incidente che attiva entrambi i binari

  1. T0: presa di conoscenza. Annota data e ora: è il punto da cui partono tutti i termini. Per il GDPR conta quando il titolare ha una ragionevole certezza della violazione; per la NIS quando il soggetto sa dell'incidente significativo.
  2. Entro T0 + 24 ore: pre-notifica al CSIRT Italia. Indica, se possibile, se l'incidente sembra dovuto ad atti illegittimi o malevoli e se può avere impatto transfrontaliero. Il CSIRT Italia risponde, ove possibile, entro 24 ore.
  3. Entro T0 + 72 ore: notifica al CSIRT Italia con valutazione iniziale, gravità, impatto e indicatori di compromissione, e notifica al Garante (anche preliminare).
  4. Senza ingiustificato ritardo: comunicazione agli interessati se il rischio è elevato; comunicazione ai destinatari dei servizi se opportuno.
  5. Entro un mese dalla notifica NIS: relazione finale con descrizione dettagliata, causa originale, misure di attenuazione e impatto transfrontaliero; notifica integrativa al Garante quando il quadro è completo.

Per calcolare con precisione la scadenza delle 72 ore usa il nostro calcolatore della scadenza di notifica data breach.

Cosa chiede il modulo del Garante

Dal 1° luglio 2021 la notifica si invia solo tramite la procedura telematica del Garante (provvedimento del 27 maggio 2021, doc. web 9667201). Sulla stessa pagina il Garante pubblica un modello facsimile da non usare per l'invio, ma utile per preparare le risposte. Le sezioni del facsimile sono:

SezioneContenuto
Tipo di notificaPreliminare, completa o integrativa (con riferimento al fascicolo precedente); art. 33 GDPR o art. 26 D.Lgs. 51/2018
A. Soggetto che notificaCognome, nome, e-mail, telefono, funzione
B. Titolare del trattamentoDenominazione, codice fiscale/P.IVA, indirizzo, telefono, e-mail, PEC
B1. Contatto per informazioniRPD/DPO (con protocollo della comunicazione dei dati di contatto) o altro referente
B2. Altri soggetti coinvoltiContitolari, responsabili, rappresentante del titolare non stabilito nell'UE
C. Informazioni di sintesiQuando è avvenuta, quando e come il titolare ne è venuto a conoscenza, motivi dell'eventuale ritardo, breve descrizione, natura (riservatezza, integrità, disponibilità), causa, categorie di dati, volume dei dati, categorie e numero di interessati
D. Informazioni di dettaglioIncidente di sicurezza alla base, categorie di dati, sistemi e infrastrutture IT coinvolti con ubicazione, misure di sicurezza in essere
E. Conseguenze e gravitàPossibili conseguenze per tipo di perdita, potenziali effetti negativi, stima della gravità (trascurabile, basso, medio, alto) con motivazione
F. Misure adottateMisure per porre rimedio e ridurre gli effetti; misure per prevenire violazioni simili
G. Comunicazione agli interessatiSe e quando è stata fatta, oppure perché non sarà fatta (art. 34, par. 3), numero di destinatari, contenuto, canale
H. Altre informazioniInteressati in altri Paesi SEE o extra-SEE, notifiche ad altre autorità di controllo o ad altri organismi di vigilanza, denuncia all'autorità giudiziaria o di polizia

Due dettagli che contano nel doppio binario: la notifica preliminare richiede almeno le sezioni A, B, B1 e C; e la sezione H chiede espressamente se la violazione è stata notificata ad altri organismi di vigilanza, quindi la notifica al CSIRT Italia va dichiarata anche lì. La notifica non deve contenere i dati personali violati (per esempio i nomi degli interessati).

Elenco dei campi ricavato dal modello facsimile del Garante nella versione in circolazione al 1° ottobre 2026; il modulo online può differire nei dettagli. Verifica sempre su servizi.gpdp.it.

Cosa preparare prima che succeda

  • Una sola procedura di qualificazione che, per ogni evento, decide e motiva: è una violazione di dati personali? È un incidente significativo NIS (IS-1…IS-4 o art. 25, comma 4)? Chi firma la decisione?
  • Ruoli definiti: referente CSIRT e sostituti (designati sul Portale ACN), RPD/DPO, chi accede a servizi.gpdp.it, chi informa il CdA.
  • Livelli di servizio attesi (SL) già documentati per servizi e attività (misura DE.CM-01), altrimenti non si può valutare IS-3.
  • Un registro unico degli incidenti con i timestamp di presa di conoscenza e di ogni invio, i numeri di fascicolo del Garante e i riferimenti CSIRT, e la motivazione delle mancate notifiche.
  • Modelli pronti per pre-notifica, notifica al Garante, comunicazione agli interessati e ai clienti, coerenti tra loro.
  • Contratti con i responsabili (art. 28 GDPR) e con i fornitori che fissano tempi di segnalazione compatibili con le 24 ore NIS.
Il registro incidenti con i timer già impostati Dazr Compliance ha un registro incidenti con i timer GDPR 72 ore e NIS2 24 ore / 72 ore / 1 mese, un controllo dell'incidente significativo e un portale pubblico per ricevere le segnalazioni di violazione da clienti e dipendenti. Ogni passaggio resta tracciato per il Garante e per l'ACN.

Fonti

Contenuti verificati al 1° ottobre 2026.

Domande frequenti

Se notifico al CSIRT Italia devo notificare anche al Garante?

Sì, se l'incidente comporta una violazione di dati personali con rischio per gli interessati. Le due notifiche hanno basi giuridiche, destinatari e moduli diversi: la notifica NIS al CSIRT Italia non sostituisce quella al Garante ai sensi dell'art. 33 GDPR, e il D.Lgs. 138/2024 fa espressamente salva la disciplina sulla protezione dei dati (art. 3, comma 11).

Da quando decorrono le 72 ore per il Garante?

Dal momento in cui il titolare del trattamento è venuto a conoscenza della violazione. Se la notifica avviene oltre le 72 ore va accompagnata dai motivi del ritardo. Il modulo del Garante consente una notifica preliminare, da completare con una notifica integrativa.

Quali sono i tempi della notifica NIS al CSIRT Italia?

Pre-notifica entro 24 ore da quando il soggetto è venuto a conoscenza dell'incidente significativo, notifica entro 72 ore, relazione intermedia su richiesta del CSIRT Italia e relazione finale entro un mese dalla notifica; se l'incidente è ancora in corso, relazioni mensili e relazione finale entro un mese dalla conclusione (art. 25, comma 5, D.Lgs. 138/2024).

Il responsabile del trattamento deve notificare al Garante?

No: il responsabile informa il titolare senza ingiustificato ritardo (art. 33, par. 2, GDPR) e il titolare decide e notifica. Se però il responsabile è anche un soggetto NIS, l'eventuale notifica al CSIRT Italia per il proprio incidente significativo resta un suo obbligo autonomo.

Un registro incidenti per entrambi i binari

Nel registro incidenti di Dazr Compliance ogni evento ha i timer GDPR e NIS2 che partono dalla presa di conoscenza, i riferimenti delle notifiche e la motivazione delle decisioni. Il portale pubblico di segnalazione raccoglie i data breach segnalati da clienti e dipendenti direttamente nel registro.

Questa pagina ha scopo informativo e non costituisce consulenza legale.