- Garante: każdy administrator zgłasza naruszenia ochrony danych osobowych bez zbędnej zwłoki i, o ile to możliwe, w ciągu 72 godzin, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla osób (art. 33 RODO). Obowiązkowy kanał: procedura online pod adresem servizi.gpdp.it.
- CSIRT Italia: podmioty kluczowe i ważne zgłaszają poważne incydenty, przekazując wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i raport końcowy w ciągu miesiąca (art. 25 dekretu ustawodawczego 138/2024).
- Kluczowy punkt: wczesne ostrzeżenie do ACN składa się, gdy obraz sytuacji jest jeszcze niejasny, ale pozostaje ono w aktach. Obie relacje o zdarzeniach muszą być spójne od początku.
Dlaczego mówi się o „podwójnej ścieżce”
Włoski dekret ustawodawczy 138/2024 (D.Lgs. 138/2024, dekret NIS) nie pochłania RODO: art. 3 ust. 11 zachowuje przepisy o ochronie danych osobowych. Gdy ransomware szyfruje serwery firmy z sektora ochrony zdrowia lub dostawcy usług zarządzanych, to samo zdarzenie może jednocześnie być naruszeniem ochrony danych osobowych (art. 4 pkt 12 RODO) i poważnym incydentem w rozumieniu art. 25 dekretu NIS. Zgłoszenia trafiają do dwóch różnych organów, z różnymi podstawami prawnymi, progami i formularzami.
Jak zwrócił uwagę Agenda Digitale w sierpniu 2026 r., praktycznym ryzykiem jest przesunięcie w czasie: wczesne ostrzeżenie do CSIRT Italia wychodzi w ciągu 24 godzin, gdy incydent jest jeszcze niejasny, a ta wstępna ocena może wpłynąć na późniejszą ocenę Garante. Dlatego kryteria kwalifikacji (kto decyduje, według jakich progów, jak dokumentowana jest decyzja, w tym decyzja o niezgłaszaniu) trzeba określić wcześniej, a nie w trakcie incydentu.
Porównanie obu zgłoszeń
| Garante (RODO) | CSIRT Italia / ACN (NIS2) | |
|---|---|---|
| Podstawa prawna | Art. 33 i 34 rozporządzenia (UE) 2016/679 | Art. 25 dekretu ustawodawczego 138/2024; załączniki 3 i 4 do decyzji ACN 379907/2025 |
| Kto zgłasza | Administrator (każda organizacja); podmiot przetwarzający informuje administratora | Podmioty kluczowe i ważne z listy NIS, za pośrednictwem kontaktu CSIRT |
| Co | Naruszenie ochrony danych osobowych, chyba że jest mało prawdopodobne, by skutkowało ryzykiem dla praw i wolności | Poważny incydent: poważne zakłócenie działalności lub straty finansowe albo znaczne straty po stronie osób trzecich (art. 25 ust. 4); w fazie początkowej incydenty podstawowe IS-1, IS-2, IS-3 oraz, dla podmiotów kluczowych, IS-4 |
| Od kiedy | Od momentu, gdy administrator dowiedział się o naruszeniu | Od momentu, gdy podmiot dowiedział się o poważnym incydencie |
| Terminy | Bez zbędnej zwłoki i, o ile to możliwe, w ciągu 72 godzin; później, z podaniem przyczyn opóźnienia. Dopuszczalne zgłoszenie wstępne + dodatkowe | Wczesne ostrzeżenie 24 godziny · zgłoszenie 72 godziny · raport pośredni na wniosek · raport końcowy w ciągu 1 miesiąca od zgłoszenia · raporty miesięczne, jeśli incydent trwa |
| Kanał | Procedura online na servizi.gpdp.it (obowiązkowa od 1 lipca 2021 r.) | Usługi zgłoszeniowe ACN / CSIRT Italia wymienione na stronie Agencji |
| Informowanie innych | Osób, których dane dotyczą, jeśli ryzyko jest wysokie (art. 34) | Odbiorców usług, w stosownych przypadkach i po konsultacji z CSIRT Italia (art. 25 ust. 9) |
| Dokumentacja | Rejestr wszystkich naruszeń, w tym niezgłoszonych (art. 33 ust. 5) | Plan zarządzania incydentami i procedury zgłaszania (środki RS.MA-01 i RS.CO-02) |
| Maksymalne kary | Do 10 mln € lub 2% światowego obrotu (art. 83 ust. 4) | Kluczowe do 10 mln € lub 2%; ważne do 7 mln € lub 1,4% (art. 38 ust. 9) |
Banki i infrastruktury rynku finansowego stosują rozporządzenie DORA w zakresie zgłaszania incydentów: rozdział IV dekretu ustawodawczego 138/2024 nie ma zastosowania do tych sektorów (art. 3 ust. 14).
Oś czasu incydentu uruchamiającego obie ścieżki
- T0: moment dowiedzenia się. Zapisz datę i godzinę: to punkt wyjścia dla wszystkich terminów. Na gruncie RODO liczy się moment, w którym administrator ma rozsądny stopień pewności co do naruszenia; na gruncie NIS, moment, w którym podmiot dowiaduje się o poważnym incydencie.
- Do T0 + 24 godziny: wczesne ostrzeżenie do CSIRT Italia. Wskaż, jeśli to możliwe, czy incydent wydaje się spowodowany działaniami bezprawnymi lub złośliwymi i czy może mieć skutki transgraniczne. CSIRT Italia odpowiada, jeśli to możliwe, w ciągu 24 godzin.
- Do T0 + 72 godziny: zgłoszenie do CSIRT Italia z wstępną oceną, dotkliwością, skutkami i wskaźnikami naruszenia bezpieczeństwa oraz zgłoszenie do Garante (w razie potrzeby wstępne).
- Bez zbędnej zwłoki: zawiadomienie osób, których dane dotyczą, jeśli ryzyko jest wysokie; informowanie odbiorców usług w stosownych przypadkach.
- W ciągu miesiąca od zgłoszenia NIS: raport końcowy ze szczegółowym opisem, przyczyną źródłową, środkami łagodzącymi i skutkami transgranicznymi; zgłoszenie dodatkowe do Garante, gdy obraz sytuacji będzie pełny.
Aby dokładnie obliczyć termin 72 godzin, skorzystaj z naszego kalkulatora terminów naruszeń.
Czego wymaga formularz Garante
Od 1 lipca 2021 r. zgłoszenia można przesyłać wyłącznie za pośrednictwem procedury online Garante (decyzja z 27 maja 2021 r., doc. web 9667201). Na tej samej stronie Garante publikuje formularz wzorcowy, który nie służy do składania zgłoszeń, ale pomaga przygotować odpowiedzi. Formularz jest w języku włoskim. Jego sekcje to:
| Sekcja | Treść |
|---|---|
| Rodzaj zgłoszenia | Wstępne, kompletne lub dodatkowe (z odniesieniem do poprzedniego zgłoszenia); art. 33 RODO lub art. 26 dekretu ustawodawczego 51/2018 |
| A. Osoba zgłaszająca | Nazwisko, imię, e-mail, telefon, rola |
| B. Administrator | Nazwa, kod podatkowy/numer VAT, adres, telefon, e-mail, PEC (certyfikowany e-mail) |
| B1. Kontakt w celu uzyskania informacji | IOD (z numerem referencyjnym zawiadomienia o danych kontaktowych) lub inny kontakt |
| B2. Inne zaangażowane strony | Współadministratorzy, podmioty przetwarzające, przedstawiciel administratora niemającego siedziby w UE |
| C. Informacje podsumowujące | Kiedy do tego doszło, kiedy i w jaki sposób administrator się o tym dowiedział, przyczyny ewentualnego opóźnienia, krótki opis, charakter (poufność, integralność, dostępność), przyczyna, kategorie danych, ilość danych, kategorie i liczba osób, których dane dotyczą |
| D. Informacje szczegółowe | Incydent bezpieczeństwa leżący u podstaw, kategorie danych, zaangażowane systemy IT i infrastruktura oraz ich lokalizacja, stosowane środki bezpieczeństwa |
| E. Skutki i dotkliwość | Możliwe skutki według rodzaju straty, potencjalne negatywne skutki, szacowana dotkliwość (znikoma, niska, średnia, wysoka) z uzasadnieniem |
| F. Podjęte środki | Środki naprawcze i ograniczające skutki; środki zapobiegające podobnym naruszeniom |
| G. Zawiadomienie osób, których dane dotyczą | Czy i kiedy zostało dokonane, albo dlaczego nie zostanie dokonane (art. 34 ust. 3), liczba odbiorców, treść, kanał |
| H. Pozostałe informacje | Osoby, których dane dotyczą, w innych krajach EOG lub spoza EOG, zgłoszenia do innych organów nadzorczych lub innych organów regulacyjnych, zawiadomienie organów sądowych lub policji |
Dwa istotne szczegóły przy podwójnej ścieżce: zgłoszenie wstępne wymaga co najmniej sekcji A, B, B1 i C; a sekcja H wprost pyta, czy naruszenie zostało zgłoszone do innych organów regulacyjnych, więc zgłoszenie do CSIRT Italia trzeba tam również wskazać. Zgłoszenie nie może zawierać samych danych osobowych, których dotyczy naruszenie (na przykład nazwisk osób, których dane dotyczą).
Lista pól pochodzi z wzorcowego formularza Garante w wersji obowiązującej 1 października 2026 r.; formularz online może różnić się szczegółami. Zawsze sprawdzaj na servizi.gpdp.it.
Co przygotować, zanim do tego dojdzie
- Jedna procedura kwalifikacji, która dla każdego zdarzenia rozstrzyga i zapisuje uzasadnienie: czy to naruszenie ochrony danych osobowych? Czy to poważny incydent NIS (IS-1…IS-4 lub art. 25 ust. 4)? Kto zatwierdza decyzję?
- Określone role: kontakt CSIRT i zastępcy (wyznaczeni w portalu ACN), IOD, kto ma dostęp do servizi.gpdp.it, kto informuje zarząd.
- Oczekiwane poziomy usług (SL) już udokumentowane dla usług i działań (środek DE.CM-01), w przeciwnym razie nie da się ocenić IS-3.
- Jeden rejestr incydentów ze znacznikami czasu momentu dowiedzenia się i każdego zgłoszenia, numerami spraw Garante i odniesieniami CSIRT oraz przyczynami niezgłoszenia.
- Gotowe szablony wczesnego ostrzeżenia, zgłoszenia do Garante oraz zawiadomień dla osób, których dane dotyczą, i klientów, spójne ze sobą.
- Umowy z podmiotami przetwarzającymi (art. 28 RODO) i dostawcami, które ustalają terminy zgłaszania zgodne z 24-godzinnym terminem NIS.
Źródła
- Rozporządzenie (UE) 2016/679 (RODO), art. 4, 33, 34 i 83.
- Garante, strona Data breach i decyzja z 27 maja 2021 r. w sprawie procedury online (po włosku).
- Dekret ustawodawczy 138/2024, art. 3, 25, 26 i 38 (Gazzetta Ufficiale, seria ogólna nr 230 z 1 października 2024 r.).
- ACN, specyfikacje podstawowe: załączniki 3 i 4 do decyzji 379907/2025 (podstawowe poważne incydenty, po włosku).
- EDPB, Wytyczne 9/2022 dotyczące zgłaszania naruszeń ochrony danych osobowych na podstawie RODO.
- Agenda Digitale, „Data breach, il doppio binario ACN-Garante che espone le imprese” (sierpień 2026 r., po włosku).
Treść sprawdzona według stanu na 1 października 2026 r.