Strona główna › Poradniki › Naruszenie danych › Włochy: Garante i ACN

Naruszenia danych we Włoszech: kiedy zgłosić do Garante, a kiedy także do ACN

Atak, który dotyka włoski podmiot NIS i przetwarzane przez niego dane osobowe, uruchamia dwie równoległe procedury: zgłoszenie naruszenia do Garante (włoskiego organu ochrony danych) oraz zgłoszenie poważnego incydentu do CSIRT Italia, części Krajowej Agencji Cyberbezpieczeństwa (ACN). Terminy, formularze i kryteria się różnią. Porównujemy je tutaj, z narzędziem pozwalającym zdecydować w kilka minut.

Zaktualizowano 1 października 2026 r.

Narzędzie decyzyjne: Garante, CSIRT Italia czy oba?

Odpowiedz na pytania: wynik pokazuje, jakie zgłoszenia są prawdopodobnie wymagane, i oblicza terminy. Wszystko odbywa się w Twojej przeglądarce; żadne dane nie są wysyłane.

1. Czy chodzi o dane osobowe?
2. W odniesieniu do tych danych Twoja organizacja jest
3. Ryzyko naruszenia praw i wolności osób fizycznych

Weź pod uwagę rodzaj i ilość danych, łatwość identyfikacji i dotkliwość skutków (oszustwo, kradzież tożsamości, dyskryminacja, szkoda wizerunkowa).

4. Czy jesteś podmiotem NIS we Włoszech?
8. Kiedy się o tym dowiedziałeś?

Narzędzie stosuje art. 33-34 RODO, art. 25 dekretu ustawodawczego 138/2024 i załączniki 3-4 do decyzji ACN 379907/2025 w formie uproszczonej. Nie zastępuje oceny w indywidualnej sprawie ani narzędzia do samooceny Garante dostępnego na servizi.gpdp.it.

  • Garante: każdy administrator zgłasza naruszenia ochrony danych osobowych bez zbędnej zwłoki i, o ile to możliwe, w ciągu 72 godzin, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla osób (art. 33 RODO). Obowiązkowy kanał: procedura online pod adresem servizi.gpdp.it.
  • CSIRT Italia: podmioty kluczowe i ważne zgłaszają poważne incydenty, przekazując wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin i raport końcowy w ciągu miesiąca (art. 25 dekretu ustawodawczego 138/2024).
  • Kluczowy punkt: wczesne ostrzeżenie do ACN składa się, gdy obraz sytuacji jest jeszcze niejasny, ale pozostaje ono w aktach. Obie relacje o zdarzeniach muszą być spójne od początku.

Dlaczego mówi się o „podwójnej ścieżce”

Włoski dekret ustawodawczy 138/2024 (D.Lgs. 138/2024, dekret NIS) nie pochłania RODO: art. 3 ust. 11 zachowuje przepisy o ochronie danych osobowych. Gdy ransomware szyfruje serwery firmy z sektora ochrony zdrowia lub dostawcy usług zarządzanych, to samo zdarzenie może jednocześnie być naruszeniem ochrony danych osobowych (art. 4 pkt 12 RODO) i poważnym incydentem w rozumieniu art. 25 dekretu NIS. Zgłoszenia trafiają do dwóch różnych organów, z różnymi podstawami prawnymi, progami i formularzami.

Jak zwrócił uwagę Agenda Digitale w sierpniu 2026 r., praktycznym ryzykiem jest przesunięcie w czasie: wczesne ostrzeżenie do CSIRT Italia wychodzi w ciągu 24 godzin, gdy incydent jest jeszcze niejasny, a ta wstępna ocena może wpłynąć na późniejszą ocenę Garante. Dlatego kryteria kwalifikacji (kto decyduje, według jakich progów, jak dokumentowana jest decyzja, w tym decyzja o niezgłaszaniu) trzeba określić wcześniej, a nie w trakcie incydentu.

Porównanie obu zgłoszeń

Garante (RODO)CSIRT Italia / ACN (NIS2)
Podstawa prawnaArt. 33 i 34 rozporządzenia (UE) 2016/679Art. 25 dekretu ustawodawczego 138/2024; załączniki 3 i 4 do decyzji ACN 379907/2025
Kto zgłaszaAdministrator (każda organizacja); podmiot przetwarzający informuje administratoraPodmioty kluczowe i ważne z listy NIS, za pośrednictwem kontaktu CSIRT
CoNaruszenie ochrony danych osobowych, chyba że jest mało prawdopodobne, by skutkowało ryzykiem dla praw i wolnościPoważny incydent: poważne zakłócenie działalności lub straty finansowe albo znaczne straty po stronie osób trzecich (art. 25 ust. 4); w fazie początkowej incydenty podstawowe IS-1, IS-2, IS-3 oraz, dla podmiotów kluczowych, IS-4
Od kiedyOd momentu, gdy administrator dowiedział się o naruszeniuOd momentu, gdy podmiot dowiedział się o poważnym incydencie
TerminyBez zbędnej zwłoki i, o ile to możliwe, w ciągu 72 godzin; później, z podaniem przyczyn opóźnienia. Dopuszczalne zgłoszenie wstępne + dodatkoweWczesne ostrzeżenie 24 godziny · zgłoszenie 72 godziny · raport pośredni na wniosek · raport końcowy w ciągu 1 miesiąca od zgłoszenia · raporty miesięczne, jeśli incydent trwa
KanałProcedura online na servizi.gpdp.it (obowiązkowa od 1 lipca 2021 r.)Usługi zgłoszeniowe ACN / CSIRT Italia wymienione na stronie Agencji
Informowanie innychOsób, których dane dotyczą, jeśli ryzyko jest wysokie (art. 34)Odbiorców usług, w stosownych przypadkach i po konsultacji z CSIRT Italia (art. 25 ust. 9)
DokumentacjaRejestr wszystkich naruszeń, w tym niezgłoszonych (art. 33 ust. 5)Plan zarządzania incydentami i procedury zgłaszania (środki RS.MA-01 i RS.CO-02)
Maksymalne karyDo 10 mln € lub 2% światowego obrotu (art. 83 ust. 4)Kluczowe do 10 mln € lub 2%; ważne do 7 mln € lub 1,4% (art. 38 ust. 9)

Banki i infrastruktury rynku finansowego stosują rozporządzenie DORA w zakresie zgłaszania incydentów: rozdział IV dekretu ustawodawczego 138/2024 nie ma zastosowania do tych sektorów (art. 3 ust. 14).

Oś czasu incydentu uruchamiającego obie ścieżki

  1. T0: moment dowiedzenia się. Zapisz datę i godzinę: to punkt wyjścia dla wszystkich terminów. Na gruncie RODO liczy się moment, w którym administrator ma rozsądny stopień pewności co do naruszenia; na gruncie NIS, moment, w którym podmiot dowiaduje się o poważnym incydencie.
  2. Do T0 + 24 godziny: wczesne ostrzeżenie do CSIRT Italia. Wskaż, jeśli to możliwe, czy incydent wydaje się spowodowany działaniami bezprawnymi lub złośliwymi i czy może mieć skutki transgraniczne. CSIRT Italia odpowiada, jeśli to możliwe, w ciągu 24 godzin.
  3. Do T0 + 72 godziny: zgłoszenie do CSIRT Italia z wstępną oceną, dotkliwością, skutkami i wskaźnikami naruszenia bezpieczeństwa oraz zgłoszenie do Garante (w razie potrzeby wstępne).
  4. Bez zbędnej zwłoki: zawiadomienie osób, których dane dotyczą, jeśli ryzyko jest wysokie; informowanie odbiorców usług w stosownych przypadkach.
  5. W ciągu miesiąca od zgłoszenia NIS: raport końcowy ze szczegółowym opisem, przyczyną źródłową, środkami łagodzącymi i skutkami transgranicznymi; zgłoszenie dodatkowe do Garante, gdy obraz sytuacji będzie pełny.

Aby dokładnie obliczyć termin 72 godzin, skorzystaj z naszego kalkulatora terminów naruszeń.

Czego wymaga formularz Garante

Od 1 lipca 2021 r. zgłoszenia można przesyłać wyłącznie za pośrednictwem procedury online Garante (decyzja z 27 maja 2021 r., doc. web 9667201). Na tej samej stronie Garante publikuje formularz wzorcowy, który nie służy do składania zgłoszeń, ale pomaga przygotować odpowiedzi. Formularz jest w języku włoskim. Jego sekcje to:

SekcjaTreść
Rodzaj zgłoszeniaWstępne, kompletne lub dodatkowe (z odniesieniem do poprzedniego zgłoszenia); art. 33 RODO lub art. 26 dekretu ustawodawczego 51/2018
A. Osoba zgłaszającaNazwisko, imię, e-mail, telefon, rola
B. AdministratorNazwa, kod podatkowy/numer VAT, adres, telefon, e-mail, PEC (certyfikowany e-mail)
B1. Kontakt w celu uzyskania informacjiIOD (z numerem referencyjnym zawiadomienia o danych kontaktowych) lub inny kontakt
B2. Inne zaangażowane stronyWspóładministratorzy, podmioty przetwarzające, przedstawiciel administratora niemającego siedziby w UE
C. Informacje podsumowująceKiedy do tego doszło, kiedy i w jaki sposób administrator się o tym dowiedział, przyczyny ewentualnego opóźnienia, krótki opis, charakter (poufność, integralność, dostępność), przyczyna, kategorie danych, ilość danych, kategorie i liczba osób, których dane dotyczą
D. Informacje szczegółoweIncydent bezpieczeństwa leżący u podstaw, kategorie danych, zaangażowane systemy IT i infrastruktura oraz ich lokalizacja, stosowane środki bezpieczeństwa
E. Skutki i dotkliwośćMożliwe skutki według rodzaju straty, potencjalne negatywne skutki, szacowana dotkliwość (znikoma, niska, średnia, wysoka) z uzasadnieniem
F. Podjęte środkiŚrodki naprawcze i ograniczające skutki; środki zapobiegające podobnym naruszeniom
G. Zawiadomienie osób, których dane dotycząCzy i kiedy zostało dokonane, albo dlaczego nie zostanie dokonane (art. 34 ust. 3), liczba odbiorców, treść, kanał
H. Pozostałe informacjeOsoby, których dane dotyczą, w innych krajach EOG lub spoza EOG, zgłoszenia do innych organów nadzorczych lub innych organów regulacyjnych, zawiadomienie organów sądowych lub policji

Dwa istotne szczegóły przy podwójnej ścieżce: zgłoszenie wstępne wymaga co najmniej sekcji A, B, B1 i C; a sekcja H wprost pyta, czy naruszenie zostało zgłoszone do innych organów regulacyjnych, więc zgłoszenie do CSIRT Italia trzeba tam również wskazać. Zgłoszenie nie może zawierać samych danych osobowych, których dotyczy naruszenie (na przykład nazwisk osób, których dane dotyczą).

Lista pól pochodzi z wzorcowego formularza Garante w wersji obowiązującej 1 października 2026 r.; formularz online może różnić się szczegółami. Zawsze sprawdzaj na servizi.gpdp.it.

Co przygotować, zanim do tego dojdzie

  • Jedna procedura kwalifikacji, która dla każdego zdarzenia rozstrzyga i zapisuje uzasadnienie: czy to naruszenie ochrony danych osobowych? Czy to poważny incydent NIS (IS-1…IS-4 lub art. 25 ust. 4)? Kto zatwierdza decyzję?
  • Określone role: kontakt CSIRT i zastępcy (wyznaczeni w portalu ACN), IOD, kto ma dostęp do servizi.gpdp.it, kto informuje zarząd.
  • Oczekiwane poziomy usług (SL) już udokumentowane dla usług i działań (środek DE.CM-01), w przeciwnym razie nie da się ocenić IS-3.
  • Jeden rejestr incydentów ze znacznikami czasu momentu dowiedzenia się i każdego zgłoszenia, numerami spraw Garante i odniesieniami CSIRT oraz przyczynami niezgłoszenia.
  • Gotowe szablony wczesnego ostrzeżenia, zgłoszenia do Garante oraz zawiadomień dla osób, których dane dotyczą, i klientów, spójne ze sobą.
  • Umowy z podmiotami przetwarzającymi (art. 28 RODO) i dostawcami, które ustalają terminy zgłaszania zgodne z 24-godzinnym terminem NIS.
Rejestr incydentów z już ustawionymi licznikami Dazr Compliance ma rejestr incydentów z licznikami RODO 72 godziny oraz NIS2 24 godziny / 72 godziny / 1 miesiąc, sprawdzaniem poważnego incydentu i publicznym portalem zgłoszeniowym do przyjmowania zgłoszeń naruszeń od klientów i pracowników. Każdy krok jest śledzony na potrzeby Garante i ACN.

Źródła

Treść sprawdzona według stanu na 1 października 2026 r.

Najczęściej zadawane pytania

Jeśli zgłoszę incydent do CSIRT Italia, czy muszę też zgłosić go do Garante?

Tak, jeśli incydent obejmuje naruszenie ochrony danych osobowych z ryzykiem dla osób, których dane dotyczą. Oba zgłoszenia mają różne podstawy prawne, adresatów i formularze: zgłoszenie NIS do CSIRT Italia nie zastępuje zgłoszenia do Garante na podstawie art. 33 RODO, a dekret ustawodawczy 138/2024 wyraźnie zachowuje prawo o ochronie danych (art. 3 ust. 11).

Od kiedy biegnie 72 godziny dla Garante?

Od momentu, w którym administrator dowiedział się o naruszeniu. Jeśli zgłoszenie następuje po upływie 72 godzin, musi mu towarzyszyć wyjaśnienie przyczyn opóźnienia. Formularz Garante umożliwia zgłoszenie wstępne, uzupełniane zgłoszeniem dodatkowym.

Jakie są terminy zgłoszenia NIS do CSIRT Italia?

Wczesne ostrzeżenie w ciągu 24 godzin od momentu, gdy podmiot dowiedział się o poważnym incydencie, zgłoszenie w ciągu 72 godzin, raport pośredni na wniosek CSIRT Italia i raport końcowy w ciągu miesiąca od zgłoszenia; jeśli incydent nadal trwa, miesięczne raporty o postępach i raport końcowy w ciągu miesiąca od jego zakończenia (art. 25 ust. 5 dekretu ustawodawczego 138/2024).

Czy podmiot przetwarzający musi zgłaszać do Garante?

Nie: podmiot przetwarzający informuje administratora bez zbędnej zwłoki (art. 33 ust. 2 RODO), a administrator decyduje i zgłasza. Jeśli jednak podmiot przetwarzający jest także podmiotem NIS, ewentualne zgłoszenie do CSIRT Italia dotyczące jego własnego poważnego incydentu pozostaje jego odrębnym obowiązkiem.

Jeden rejestr incydentów dla obu ścieżek

W rejestrze incydentów Dazr Compliance każde zdarzenie ma liczniki RODO i NIS2 liczone od momentu dowiedzenia się, odniesienia do zgłoszeń oraz uzasadnienia każdej decyzji. Publiczny portal zgłoszeniowy zbiera naruszenia ochrony danych zgłaszane przez klientów i pracowników bezpośrednio do rejestru.

Ta strona ma charakter wyłącznie informacyjny i nie stanowi porady prawnej.