- Garante: ogni titolare notifica le violazioni di dati personali senza ingiustificato ritardo e, ove possibile, entro 72 ore, salvo che il rischio per le persone sia improbabile (art. 33 GDPR). Canale obbligatorio: la procedura telematica su servizi.gpdp.it.
- CSIRT Italia: i soggetti essenziali e importanti notificano gli incidenti significativi con pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese (art. 25 D.Lgs. 138/2024).
- Il punto critico: la pre-notifica all'ACN si fa quando il quadro è ancora incerto, ma resta agli atti. Le due ricostruzioni devono essere coerenti fin dall'inizio.
Perché si parla di "doppio binario"
Il D.Lgs. 138/2024 non assorbe il GDPR: l'art. 3, comma 11, fa salva la disciplina sulla protezione dei dati personali. Quando un ransomware cifra i server di un'azienda del settore sanitario o di un fornitore di servizi gestiti, lo stesso evento può essere contemporaneamente una violazione di dati personali (art. 4, n. 12, GDPR) e un incidente significativo ai sensi dell'art. 25 del decreto NIS. Le notifiche vanno a due autorità diverse, con basi giuridiche, soglie e moduli differenti.
Come ha sottolineato Agenda Digitale ad agosto 2026, il rischio pratico è la sfasatura temporale: la pre-notifica al CSIRT Italia parte entro 24 ore, quando l'incidente è ancora poco chiaro, e quella valutazione iniziale può pesare nel successivo esame del Garante. Per questo i criteri di qualificazione (chi decide, su quali soglie, come si documenta la decisione, anche quella di non notificare) vanno definiti prima, non durante l'incidente.
Confronto tra le due notifiche
| Garante privacy (GDPR) | CSIRT Italia / ACN (NIS2) | |
|---|---|---|
| Base giuridica | Artt. 33 e 34 Reg. (UE) 2016/679 | Art. 25 D.Lgs. 138/2024; allegati 3 e 4 della Determinazione ACN 379907/2025 |
| Chi notifica | Il titolare del trattamento (qualsiasi organizzazione); il responsabile informa il titolare | Soggetti essenziali e importanti inseriti nell'elenco NIS, tramite il referente CSIRT |
| Cosa | Violazione di dati personali, salvo che sia improbabile un rischio per diritti e libertà | Incidente significativo: grave perturbazione operativa o perdite finanziarie, o perdite considerevoli per terzi (art. 25, comma 4); in prima applicazione gli incidenti di base IS-1, IS-2, IS-3 e, per gli essenziali, IS-4 |
| Da quando | Da quando il titolare ne è venuto a conoscenza | Da quando il soggetto è venuto a conoscenza dell'incidente significativo |
| Tempi | Senza ingiustificato ritardo e, ove possibile, entro 72 ore; oltre, con i motivi del ritardo. Notifica preliminare + integrativa ammessa | Pre-notifica 24 ore · notifica 72 ore · relazione intermedia su richiesta · relazione finale entro 1 mese dalla notifica · relazioni mensili se l'incidente è in corso |
| Canale | Procedura telematica su servizi.gpdp.it (obbligatoria dal 1° luglio 2021) | Servizi di notifica di ACN / CSIRT Italia indicati sul sito dell'Agenzia |
| Comunicazione ad altri | Agli interessati se il rischio è elevato (art. 34) | Ai destinatari dei servizi, se opportuno e sentito il CSIRT Italia (art. 25, comma 9) |
| Documentazione | Registro di tutte le violazioni, anche non notificate (art. 33, par. 5) | Piano di gestione degli incidenti e procedure di notifica (misure RS.MA-01 e RS.CO-02) |
| Sanzioni massime | Fino a 10 milioni di euro o il 2% del fatturato mondiale (art. 83, par. 4) | Essenziali fino a 10 milioni o 2%; importanti fino a 7 milioni o 1,4% (art. 38, comma 9) |
Banche e infrastrutture dei mercati finanziari seguono il Regolamento DORA per la segnalazione degli incidenti: il capo IV del D.Lgs. 138/2024 non si applica a questi settori (art. 3, comma 14).
La cronologia di un incidente che attiva entrambi i binari
- T0: presa di conoscenza. Annota data e ora: è il punto da cui partono tutti i termini. Per il GDPR conta quando il titolare ha una ragionevole certezza della violazione; per la NIS quando il soggetto sa dell'incidente significativo.
- Entro T0 + 24 ore: pre-notifica al CSIRT Italia. Indica, se possibile, se l'incidente sembra dovuto ad atti illegittimi o malevoli e se può avere impatto transfrontaliero. Il CSIRT Italia risponde, ove possibile, entro 24 ore.
- Entro T0 + 72 ore: notifica al CSIRT Italia con valutazione iniziale, gravità, impatto e indicatori di compromissione, e notifica al Garante (anche preliminare).
- Senza ingiustificato ritardo: comunicazione agli interessati se il rischio è elevato; comunicazione ai destinatari dei servizi se opportuno.
- Entro un mese dalla notifica NIS: relazione finale con descrizione dettagliata, causa originale, misure di attenuazione e impatto transfrontaliero; notifica integrativa al Garante quando il quadro è completo.
Per calcolare con precisione la scadenza delle 72 ore usa il nostro calcolatore della scadenza di notifica data breach.
Cosa chiede il modulo del Garante
Dal 1° luglio 2021 la notifica si invia solo tramite la procedura telematica del Garante (provvedimento del 27 maggio 2021, doc. web 9667201). Sulla stessa pagina il Garante pubblica un modello facsimile da non usare per l'invio, ma utile per preparare le risposte. Le sezioni del facsimile sono:
| Sezione | Contenuto |
|---|---|
| Tipo di notifica | Preliminare, completa o integrativa (con riferimento al fascicolo precedente); art. 33 GDPR o art. 26 D.Lgs. 51/2018 |
| A. Soggetto che notifica | Cognome, nome, e-mail, telefono, funzione |
| B. Titolare del trattamento | Denominazione, codice fiscale/P.IVA, indirizzo, telefono, e-mail, PEC |
| B1. Contatto per informazioni | RPD/DPO (con protocollo della comunicazione dei dati di contatto) o altro referente |
| B2. Altri soggetti coinvolti | Contitolari, responsabili, rappresentante del titolare non stabilito nell'UE |
| C. Informazioni di sintesi | Quando è avvenuta, quando e come il titolare ne è venuto a conoscenza, motivi dell'eventuale ritardo, breve descrizione, natura (riservatezza, integrità, disponibilità), causa, categorie di dati, volume dei dati, categorie e numero di interessati |
| D. Informazioni di dettaglio | Incidente di sicurezza alla base, categorie di dati, sistemi e infrastrutture IT coinvolti con ubicazione, misure di sicurezza in essere |
| E. Conseguenze e gravità | Possibili conseguenze per tipo di perdita, potenziali effetti negativi, stima della gravità (trascurabile, basso, medio, alto) con motivazione |
| F. Misure adottate | Misure per porre rimedio e ridurre gli effetti; misure per prevenire violazioni simili |
| G. Comunicazione agli interessati | Se e quando è stata fatta, oppure perché non sarà fatta (art. 34, par. 3), numero di destinatari, contenuto, canale |
| H. Altre informazioni | Interessati in altri Paesi SEE o extra-SEE, notifiche ad altre autorità di controllo o ad altri organismi di vigilanza, denuncia all'autorità giudiziaria o di polizia |
Due dettagli che contano nel doppio binario: la notifica preliminare richiede almeno le sezioni A, B, B1 e C; e la sezione H chiede espressamente se la violazione è stata notificata ad altri organismi di vigilanza, quindi la notifica al CSIRT Italia va dichiarata anche lì. La notifica non deve contenere i dati personali violati (per esempio i nomi degli interessati).
Elenco dei campi ricavato dal modello facsimile del Garante nella versione in circolazione al 1° ottobre 2026; il modulo online può differire nei dettagli. Verifica sempre su servizi.gpdp.it.
Cosa preparare prima che succeda
- Una sola procedura di qualificazione che, per ogni evento, decide e motiva: è una violazione di dati personali? È un incidente significativo NIS (IS-1…IS-4 o art. 25, comma 4)? Chi firma la decisione?
- Ruoli definiti: referente CSIRT e sostituti (designati sul Portale ACN), RPD/DPO, chi accede a servizi.gpdp.it, chi informa il CdA.
- Livelli di servizio attesi (SL) già documentati per servizi e attività (misura DE.CM-01), altrimenti non si può valutare IS-3.
- Un registro unico degli incidenti con i timestamp di presa di conoscenza e di ogni invio, i numeri di fascicolo del Garante e i riferimenti CSIRT, e la motivazione delle mancate notifiche.
- Modelli pronti per pre-notifica, notifica al Garante, comunicazione agli interessati e ai clienti, coerenti tra loro.
- Contratti con i responsabili (art. 28 GDPR) e con i fornitori che fissano tempi di segnalazione compatibili con le 24 ore NIS.
Fonti
- Regolamento (UE) 2016/679 (GDPR), artt. 4, 33, 34 e 83.
- Garante privacy, pagina Data breach e provvedimento del 27 maggio 2021 sulla procedura telematica.
- D.Lgs. 138/2024, artt. 3, 25, 26 e 38 (GU Serie Generale n. 230 del 1° ottobre 2024).
- ACN, specifiche di base: allegati 3 e 4 della Determinazione 379907/2025 (incidenti significativi di base).
- EDPB, Linee guida 9/2022 sulla notifica delle violazioni dei dati personali.
- Agenda Digitale, "Data breach, il doppio binario ACN-Garante che espone le imprese" (agosto 2026).
Contenuti verificati al 1° ottobre 2026.