- Garante: alle behandlingsansvarlige varsler personvernbrudd uten ugrunnet opphold og, om mulig, innen 72 timer, med mindre risikoen for personer er usannsynlig (art. 33 GDPR). Obligatorisk kanal: nettprosedyren på servizi.gpdp.it.
- CSIRT Italia: vesentlige og viktige enheter varsler vesentlige hendelser med et tidlig varsel innen 24 timer, et varsel innen 72 timer og en sluttrapport innen én måned (art. 25 i lovdekret 138/2024).
- Det kritiske punktet: det tidlige varselet til ACN sendes mens bildet fortsatt er uklart, men det blir liggende i saken. De to fremstillingene av hendelsesforløpet må henge sammen fra starten.
Hvorfor man snakker om et «dobbeltspor»
Italias lovdekret 138/2024 (D.Lgs. 138/2024, NIS-dekretet) tar ikke opp i seg GDPR: artikkel 3 nr. 11 bevarer reglene om vern av personopplysninger. Når løsepengevirus krypterer serverne til et helseforetak eller en leverandør av administrerte tjenester, kan den samme hendelsen samtidig være et personvernbrudd (art. 4 nr. 12 GDPR) og en vesentlig hendelse etter artikkel 25 i NIS-dekretet. Varslene går til to forskjellige myndigheter, med ulikt rettslig grunnlag, ulike terskler og ulike skjemaer.
Som Agenda Digitale påpekte i august 2026, er den praktiske risikoen tidsforskyvningen: det tidlige varselet til CSIRT Italia sendes innen 24 timer, mens hendelsen fortsatt er uklar, og den første vurderingen kan veie tungt i Garantes senere gjennomgang. Derfor må kvalifiseringskriteriene (hvem som avgjør, ut fra hvilke terskler, hvordan beslutningen dokumenteres, også beslutningen om ikke å varsle) være fastsatt på forhånd, ikke under hendelsen.
Sammenligning av de to varslene
| Garante (GDPR) | CSIRT Italia / ACN (NIS2) | |
|---|---|---|
| Rettslig grunnlag | Art. 33 og 34 i forordning (EU) 2016/679 | Art. 25 i lovdekret 138/2024; vedlegg 3 og 4 til ACN-vedtak 379907/2025 |
| Hvem varsler | Den behandlingsansvarlige (enhver virksomhet); databehandleren informerer den behandlingsansvarlige | Vesentlige og viktige enheter på NIS-listen, gjennom CSIRT-kontakten |
| Hva | Personvernbrudd, med mindre en risiko for rettigheter og friheter er usannsynlig | Vesentlig hendelse: alvorlig driftsforstyrrelse eller økonomiske tap, eller betydelige tap for tredjeparter (art. 25 nr. 4); i den innledende fasen de grunnleggende hendelsene IS-1, IS-2, IS-3 og, for vesentlige enheter, IS-4 |
| Fra når | Fra den behandlingsansvarlige ble kjent med det | Fra enheten ble kjent med den vesentlige hendelsen |
| Tidsfrister | Uten ugrunnet opphold og, om mulig, innen 72 timer; senere, med begrunnelse for forsinkelsen. Foreløpig + supplerende varsel tillatt | Tidlig varsel 24 timer · varsel 72 timer · mellomrapport på forespørsel · sluttrapport innen 1 måned etter varselet · månedlige rapporter hvis hendelsen pågår |
| Kanal | Nettprosedyre på servizi.gpdp.it (obligatorisk siden 1. juli 2021) | Varslingstjenestene til ACN / CSIRT Italia som er oppført på byråets nettsted |
| Informasjon til andre | Til de registrerte hvis risikoen er høy (art. 34) | Til tjenestemottakere, der det er hensiktsmessig og etter samråd med CSIRT Italia (art. 25 nr. 9) |
| Dokumentasjon | Register over alle brudd, også de som ikke er varslet (art. 33 nr. 5) | Plan for hendelseshåndtering og varslingsprosedyrer (tiltak RS.MA-01 og RS.CO-02) |
| Maksimale bøter | Opptil 10 millioner € eller 2 % av global omsetning (art. 83 nr. 4) | Vesentlige opptil 10 millioner € eller 2 %; viktige opptil 7 millioner € eller 1,4 % (art. 38 nr. 9) |
Banker og infrastrukturer for finansmarkedene følger DORA-forordningen for hendelsesrapportering: kapittel IV i lovdekret 138/2024 gjelder ikke for disse sektorene (art. 3 nr. 14).
Tidslinjen for en hendelse som utløser begge sporene
- T0: du blir kjent med hendelsen. Registrer dato og klokkeslett: det er utgangspunktet for alle frister. Etter GDPR er det avgjørende når den behandlingsansvarlige har en rimelig grad av sikkerhet for bruddet; etter NIS, når enheten vet om den vesentlige hendelsen.
- Innen T0 + 24 timer: tidlig varsel til CSIRT Italia. Oppgi, der det er mulig, om hendelsen ser ut til å skyldes ulovlige eller ondsinnede handlinger, og om den kan ha grenseoverskridende konsekvenser. CSIRT Italia svarer, der det er mulig, innen 24 timer.
- Innen T0 + 72 timer: varsel til CSIRT Italia med en innledende vurdering, alvorlighetsgrad, konsekvens og kompromitteringsindikatorer, og varsel til Garante (foreløpig om nødvendig).
- Uten ugrunnet opphold: informasjon til de registrerte hvis risikoen er høy; informasjon til tjenestemottakere der det er hensiktsmessig.
- Innen én måned etter NIS-varselet: sluttrapport med en detaljert beskrivelse, grunnårsak, avbøtende tiltak og grenseoverskridende konsekvenser; supplerende varsel til Garante når bildet er komplett.
For å beregne 72-timersfristen nøyaktig, bruk fristkalkulatoren ved brudd.
Hva Garantes skjema spør om
Siden 1. juli 2021 kan varsler bare sendes gjennom Garantes nettprosedyre (vedtak av 27. mai 2021, doc. web 9667201). På samme side publiserer Garante et faksimileskjema, som ikke skal brukes til innsending, men som er nyttig når du forbereder svarene. Skjemaet er på italiensk. Seksjonene er:
| Del | Innhold |
|---|---|
| Type varsel | Foreløpig, fullstendig eller supplerende (med henvisning til den tidligere saken); art. 33 GDPR eller art. 26 i lovdekret 51/2018 |
| A. Person som varsler | Etternavn, fornavn, e-post, telefon, rolle |
| B. Behandlingsansvarlig | Navn, skattenummer/mva-nummer, adresse, telefon, e-post, PEC (sertifisert e-post) |
| B1. Kontakt for informasjon | Personvernombud (med referansenummeret for meldingen av kontaktopplysninger) eller en annen kontakt |
| B2. Andre involverte parter | Felles behandlingsansvarlige, databehandlere, representant for en behandlingsansvarlig som ikke er etablert i EU |
| C. Sammendrag | Når det skjedde, når og hvordan den behandlingsansvarlige ble kjent med det, grunner til eventuell forsinkelse, kort beskrivelse, art (konfidensialitet, integritet, tilgjengelighet), årsak, kategorier av data, datamengde, kategorier og antall registrerte |
| D. Detaljert informasjon | Underliggende sikkerhetshendelse, kategorier av data, IT-systemer og infrastruktur som er involvert og hvor de befinner seg, sikkerhetstiltak som er på plass |
| E. Konsekvenser og alvorlighetsgrad | Mulige konsekvenser etter type tap, potensielle negative virkninger, anslått alvorlighetsgrad (ubetydelig, lav, middels, høy) med begrunnelse |
| F. Tiltak som er satt i verk | Tiltak for å utbedre og redusere virkningene; tiltak for å forhindre lignende brudd |
| G. Informasjon til de registrerte | Om og når den ble gitt, eller hvorfor den ikke vil bli gitt (art. 34 nr. 3), antall mottakere, innhold, kanal |
| H. Annen informasjon | Registrerte i andre land i eller utenfor EØS, varsler til andre tilsynsmyndigheter eller andre reguleringsorganer, anmeldelse til rettslige myndigheter eller politiet |
To detaljer som betyr noe i dobbeltsporet: et foreløpig varsel krever minst seksjon A, B, B1 og C; og seksjon H spør uttrykkelig om bruddet er varslet til andre reguleringsorganer, så varselet til CSIRT Italia må også oppgis der. Varselet må ikke inneholde selve personopplysningene som er rammet (for eksempel navnene på de registrerte).
Listen over felt er hentet fra Garantes faksimileskjema i versjonen som var i omløp 1. oktober 2026; nettskjemaet kan avvike i detaljer. Sjekk alltid på servizi.gpdp.it.
Hva du bør forberede før det skjer
- Én felles kvalifiseringsprosedyre som for hver hendelse avgjør og registrerer begrunnelsen: er det et personvernbrudd? Er det en vesentlig NIS-hendelse (IS-1…IS-4 eller art. 25 nr. 4)? Hvem godkjenner beslutningen?
- Definerte roller: CSIRT-kontakten og stedfortredere (utpekt i ACN-portalen), personvernombudet, hvem som har tilgang til servizi.gpdp.it, hvem som informerer styret.
- Forventede tjenestenivåer (SL) allerede dokumentert for tjenester og aktiviteter (tiltak DE.CM-01), ellers kan IS-3 ikke vurderes.
- Ett felles hendelsesregister med tidsstempler for når du ble kjent med hendelsen og for hver innsending, saksnumrene hos Garante og referansene hos CSIRT, og begrunnelsen for ikke å varsle.
- Ferdige maler for det tidlige varselet, varselet til Garante og informasjonen til registrerte og kunder, som henger sammen med hverandre.
- Avtaler med databehandlere (art. 28 GDPR) og leverandører som fastsetter rapporteringstider som er forenlige med NIS-fristen på 24 timer.
Kilder
- Forordning (EU) 2016/679 (GDPR), art. 4, 33, 34 og 83.
- Garante, side om personvernbrudd og vedtak av 27. mai 2021 om nettprosedyren (på italiensk).
- Lovdekret 138/2024, art. 3, 25, 26 og 38 (Gazzetta Ufficiale, generell serie nr. 230 av 1. oktober 2024).
- ACN, grunnspesifikasjoner: vedlegg 3 og 4 til vedtak 379907/2025 (grunnleggende vesentlige hendelser, på italiensk).
- EDPB, retningslinjer 9/2022 om varsling av personvernbrudd etter GDPR.
- Agenda Digitale, «Data breach, il doppio binario ACN-Garante che espone le imprese» (august 2026, på italiensk).
Innholdet er kontrollert per 1. oktober 2026.