Hjem › Veiledninger › Personvernbrudd › Italia: Garante og ACN

Personvernbrudd i Italia: når du skal varsle Garante, og når også ACN

Et angrep som rammer en italiensk NIS-enhet og personopplysningene den behandler, åpner to parallelle prosedyrer: varsling av bruddet til Garante (det italienske datatilsynet) og varsling av den vesentlige hendelsen til CSIRT Italia, som er en del av det nasjonale cybersikkerhetsbyrået (ACN). Tidsfrister, skjemaer og kriterier er forskjellige. Her sammenligner vi dem, med et verktøy som lar deg avgjøre på noen få minutter.

Oppdatert 1. oktober 2026

Beslutningsverktøy: Garante, CSIRT Italia eller begge?

Svar på spørsmålene: resultatet viser hvilke varsler som sannsynligvis kreves, og beregner fristene. Alt skjer i nettleseren din; ingen data sendes.

1. Er personopplysninger berørt?
2. For disse dataene er virksomheten din
3. Risiko for personers rettigheter og friheter

Vurder type og mengde data, hvor lett personer kan identifiseres og hvor alvorlige konsekvensene er (svindel, identitetstyveri, diskriminering, omdømmeskade).

4. Er du en NIS-enhet i Italia?
8. Når ble du kjent med det?

Verktøyet bruker art. 33-34 GDPR, art. 25 i lovdekret 138/2024 og vedlegg 3-4 til ACN-vedtak 379907/2025 i forenklet form. Det erstatter ikke en konkret vurdering eller Garantes egenvurderingsverktøy på servizi.gpdp.it.

  • Garante: alle behandlingsansvarlige varsler personvernbrudd uten ugrunnet opphold og, om mulig, innen 72 timer, med mindre risikoen for personer er usannsynlig (art. 33 GDPR). Obligatorisk kanal: nettprosedyren på servizi.gpdp.it.
  • CSIRT Italia: vesentlige og viktige enheter varsler vesentlige hendelser med et tidlig varsel innen 24 timer, et varsel innen 72 timer og en sluttrapport innen én måned (art. 25 i lovdekret 138/2024).
  • Det kritiske punktet: det tidlige varselet til ACN sendes mens bildet fortsatt er uklart, men det blir liggende i saken. De to fremstillingene av hendelsesforløpet må henge sammen fra starten.

Hvorfor man snakker om et «dobbeltspor»

Italias lovdekret 138/2024 (D.Lgs. 138/2024, NIS-dekretet) tar ikke opp i seg GDPR: artikkel 3 nr. 11 bevarer reglene om vern av personopplysninger. Når løsepengevirus krypterer serverne til et helseforetak eller en leverandør av administrerte tjenester, kan den samme hendelsen samtidig være et personvernbrudd (art. 4 nr. 12 GDPR) og en vesentlig hendelse etter artikkel 25 i NIS-dekretet. Varslene går til to forskjellige myndigheter, med ulikt rettslig grunnlag, ulike terskler og ulike skjemaer.

Som Agenda Digitale påpekte i august 2026, er den praktiske risikoen tidsforskyvningen: det tidlige varselet til CSIRT Italia sendes innen 24 timer, mens hendelsen fortsatt er uklar, og den første vurderingen kan veie tungt i Garantes senere gjennomgang. Derfor må kvalifiseringskriteriene (hvem som avgjør, ut fra hvilke terskler, hvordan beslutningen dokumenteres, også beslutningen om ikke å varsle) være fastsatt på forhånd, ikke under hendelsen.

Sammenligning av de to varslene

Garante (GDPR)CSIRT Italia / ACN (NIS2)
Rettslig grunnlagArt. 33 og 34 i forordning (EU) 2016/679Art. 25 i lovdekret 138/2024; vedlegg 3 og 4 til ACN-vedtak 379907/2025
Hvem varslerDen behandlingsansvarlige (enhver virksomhet); databehandleren informerer den behandlingsansvarligeVesentlige og viktige enheter på NIS-listen, gjennom CSIRT-kontakten
HvaPersonvernbrudd, med mindre en risiko for rettigheter og friheter er usannsynligVesentlig hendelse: alvorlig driftsforstyrrelse eller økonomiske tap, eller betydelige tap for tredjeparter (art. 25 nr. 4); i den innledende fasen de grunnleggende hendelsene IS-1, IS-2, IS-3 og, for vesentlige enheter, IS-4
Fra nårFra den behandlingsansvarlige ble kjent med detFra enheten ble kjent med den vesentlige hendelsen
TidsfristerUten ugrunnet opphold og, om mulig, innen 72 timer; senere, med begrunnelse for forsinkelsen. Foreløpig + supplerende varsel tillattTidlig varsel 24 timer · varsel 72 timer · mellomrapport på forespørsel · sluttrapport innen 1 måned etter varselet · månedlige rapporter hvis hendelsen pågår
KanalNettprosedyre på servizi.gpdp.it (obligatorisk siden 1. juli 2021)Varslingstjenestene til ACN / CSIRT Italia som er oppført på byråets nettsted
Informasjon til andreTil de registrerte hvis risikoen er høy (art. 34)Til tjenestemottakere, der det er hensiktsmessig og etter samråd med CSIRT Italia (art. 25 nr. 9)
DokumentasjonRegister over alle brudd, også de som ikke er varslet (art. 33 nr. 5)Plan for hendelseshåndtering og varslingsprosedyrer (tiltak RS.MA-01 og RS.CO-02)
Maksimale bøterOpptil 10 millioner € eller 2 % av global omsetning (art. 83 nr. 4)Vesentlige opptil 10 millioner € eller 2 %; viktige opptil 7 millioner € eller 1,4 % (art. 38 nr. 9)

Banker og infrastrukturer for finansmarkedene følger DORA-forordningen for hendelsesrapportering: kapittel IV i lovdekret 138/2024 gjelder ikke for disse sektorene (art. 3 nr. 14).

Tidslinjen for en hendelse som utløser begge sporene

  1. T0: du blir kjent med hendelsen. Registrer dato og klokkeslett: det er utgangspunktet for alle frister. Etter GDPR er det avgjørende når den behandlingsansvarlige har en rimelig grad av sikkerhet for bruddet; etter NIS, når enheten vet om den vesentlige hendelsen.
  2. Innen T0 + 24 timer: tidlig varsel til CSIRT Italia. Oppgi, der det er mulig, om hendelsen ser ut til å skyldes ulovlige eller ondsinnede handlinger, og om den kan ha grenseoverskridende konsekvenser. CSIRT Italia svarer, der det er mulig, innen 24 timer.
  3. Innen T0 + 72 timer: varsel til CSIRT Italia med en innledende vurdering, alvorlighetsgrad, konsekvens og kompromitteringsindikatorer, og varsel til Garante (foreløpig om nødvendig).
  4. Uten ugrunnet opphold: informasjon til de registrerte hvis risikoen er høy; informasjon til tjenestemottakere der det er hensiktsmessig.
  5. Innen én måned etter NIS-varselet: sluttrapport med en detaljert beskrivelse, grunnårsak, avbøtende tiltak og grenseoverskridende konsekvenser; supplerende varsel til Garante når bildet er komplett.

For å beregne 72-timersfristen nøyaktig, bruk fristkalkulatoren ved brudd.

Hva Garantes skjema spør om

Siden 1. juli 2021 kan varsler bare sendes gjennom Garantes nettprosedyre (vedtak av 27. mai 2021, doc. web 9667201). På samme side publiserer Garante et faksimileskjema, som ikke skal brukes til innsending, men som er nyttig når du forbereder svarene. Skjemaet er på italiensk. Seksjonene er:

DelInnhold
Type varselForeløpig, fullstendig eller supplerende (med henvisning til den tidligere saken); art. 33 GDPR eller art. 26 i lovdekret 51/2018
A. Person som varslerEtternavn, fornavn, e-post, telefon, rolle
B. BehandlingsansvarligNavn, skattenummer/mva-nummer, adresse, telefon, e-post, PEC (sertifisert e-post)
B1. Kontakt for informasjonPersonvernombud (med referansenummeret for meldingen av kontaktopplysninger) eller en annen kontakt
B2. Andre involverte parterFelles behandlingsansvarlige, databehandlere, representant for en behandlingsansvarlig som ikke er etablert i EU
C. SammendragNår det skjedde, når og hvordan den behandlingsansvarlige ble kjent med det, grunner til eventuell forsinkelse, kort beskrivelse, art (konfidensialitet, integritet, tilgjengelighet), årsak, kategorier av data, datamengde, kategorier og antall registrerte
D. Detaljert informasjonUnderliggende sikkerhetshendelse, kategorier av data, IT-systemer og infrastruktur som er involvert og hvor de befinner seg, sikkerhetstiltak som er på plass
E. Konsekvenser og alvorlighetsgradMulige konsekvenser etter type tap, potensielle negative virkninger, anslått alvorlighetsgrad (ubetydelig, lav, middels, høy) med begrunnelse
F. Tiltak som er satt i verkTiltak for å utbedre og redusere virkningene; tiltak for å forhindre lignende brudd
G. Informasjon til de registrerteOm og når den ble gitt, eller hvorfor den ikke vil bli gitt (art. 34 nr. 3), antall mottakere, innhold, kanal
H. Annen informasjonRegistrerte i andre land i eller utenfor EØS, varsler til andre tilsynsmyndigheter eller andre reguleringsorganer, anmeldelse til rettslige myndigheter eller politiet

To detaljer som betyr noe i dobbeltsporet: et foreløpig varsel krever minst seksjon A, B, B1 og C; og seksjon H spør uttrykkelig om bruddet er varslet til andre reguleringsorganer, så varselet til CSIRT Italia må også oppgis der. Varselet må ikke inneholde selve personopplysningene som er rammet (for eksempel navnene på de registrerte).

Listen over felt er hentet fra Garantes faksimileskjema i versjonen som var i omløp 1. oktober 2026; nettskjemaet kan avvike i detaljer. Sjekk alltid på servizi.gpdp.it.

Hva du bør forberede før det skjer

  • Én felles kvalifiseringsprosedyre som for hver hendelse avgjør og registrerer begrunnelsen: er det et personvernbrudd? Er det en vesentlig NIS-hendelse (IS-1…IS-4 eller art. 25 nr. 4)? Hvem godkjenner beslutningen?
  • Definerte roller: CSIRT-kontakten og stedfortredere (utpekt i ACN-portalen), personvernombudet, hvem som har tilgang til servizi.gpdp.it, hvem som informerer styret.
  • Forventede tjenestenivåer (SL) allerede dokumentert for tjenester og aktiviteter (tiltak DE.CM-01), ellers kan IS-3 ikke vurderes.
  • Ett felles hendelsesregister med tidsstempler for når du ble kjent med hendelsen og for hver innsending, saksnumrene hos Garante og referansene hos CSIRT, og begrunnelsen for ikke å varsle.
  • Ferdige maler for det tidlige varselet, varselet til Garante og informasjonen til registrerte og kunder, som henger sammen med hverandre.
  • Avtaler med databehandlere (art. 28 GDPR) og leverandører som fastsetter rapporteringstider som er forenlige med NIS-fristen på 24 timer.
Et hendelsesregister med klokkene ferdig innstilt Dazr Compliance har et hendelsesregister med klokkene for GDPR på 72 timer og NIS2 på 24 timer / 72 timer / 1 måned, en sjekk av vesentlige hendelser og en offentlig mottaksportal for brudd meldt av kunder og ansatte. Hvert trinn spores for Garante og ACN.

Kilder

Innholdet er kontrollert per 1. oktober 2026.

Vanlige spørsmål

Hvis jeg varsler CSIRT Italia, må jeg også varsle Garante?

Ja, hvis hendelsen omfatter et personvernbrudd med risiko for de registrerte. De to varslene har ulikt rettslig grunnlag, ulike mottakere og ulike skjemaer: NIS-varselet til CSIRT Italia erstatter ikke varselet til Garante etter art. 33 GDPR, og lovdekret 138/2024 bevarer uttrykkelig personvernlovgivningen (art. 3 nr. 11).

Fra når løper de 72 timene for Garante?

Fra tidspunktet den behandlingsansvarlige ble kjent med bruddet. Sendes varselet etter 72 timer, må det følges av begrunnelsen for forsinkelsen. Garantes skjema tillater et foreløpig varsel, som fullføres med et supplerende varsel.

Hva er tidsfristene for NIS-varselet til CSIRT Italia?

Tidlig varsel innen 24 timer etter at enheten ble kjent med den vesentlige hendelsen, varsel innen 72 timer, en mellomrapport på forespørsel fra CSIRT Italia og en sluttrapport innen én måned etter varselet; pågår hendelsen fortsatt, månedlige fremdriftsrapporter og en sluttrapport innen én måned etter at den er avsluttet (art. 25 nr. 5 i lovdekret 138/2024).

Må databehandleren varsle Garante?

Nei: databehandleren informerer den behandlingsansvarlige uten ugrunnet opphold (art. 33 nr. 2 GDPR), og den behandlingsansvarlige avgjør og varsler. Hvis databehandleren også er en NIS-enhet, er imidlertid et eventuelt varsel til CSIRT Italia for dens egen vesentlige hendelse fortsatt dens egen separate plikt.

Ett hendelsesregister for begge sporene

I hendelsesregisteret i Dazr Compliance har hver hendelse klokker for GDPR og NIS2 som starter fra du ble kjent med den, varslingsreferansene og begrunnelsen bak hver beslutning. Den offentlige mottaksportalen samler personvernbrudd meldt av kunder og ansatte rett inn i registeret.

Denne siden er kun til informasjon og utgjør ikke juridisk rådgivning.