Início › Guias › Violação de dados › Itália: Garante e ACN

Violações de dados em Itália: quando notificar o Garante e quando também a ACN

Um ataque que atinge uma entidade NIS italiana e os dados pessoais que trata abre dois procedimentos paralelos: notificar a violação ao Garante (a autoridade italiana de proteção de dados) e notificar o incidente significativo ao CSIRT Italia, que faz parte da Agência Nacional de Cibersegurança (ACN). Os prazos, os formulários e os critérios diferem. Aqui comparamo-los, com uma ferramenta para decidir em poucos minutos.

Atualizado a 1 de outubro de 2026

Ferramenta de decisão: Garante, CSIRT Italia ou ambos?

Responda às perguntas: o resultado mostra que notificações são provavelmente necessárias e calcula os prazos. Tudo acontece no seu navegador; nenhum dado é enviado.

1. Estão envolvidos dados pessoais?
2. Quanto a esses dados, a sua organização é
3. Risco para os direitos e liberdades das pessoas

Tenha em conta o tipo e o volume de dados, a facilidade de identificação e a gravidade das consequências (fraude, usurpação de identidade, discriminação, danos reputacionais).

4. É uma entidade NIS em Itália?
8. Quando tomou conhecimento?

A ferramenta aplica de forma simplificada os art.os 33.º-34.º do RGPD, o art.º 25.º do Decreto Legislativo 138/2024 e os Anexos 3-4 da Determinação ACN 379907/2025. Não substitui uma avaliação caso a caso nem a ferramenta de autoavaliação do Garante disponível em servizi.gpdp.it.

  • Garante: todos os responsáveis pelo tratamento notificam as violações de dados pessoais sem demora injustificada e, sempre que possível, no prazo de 72 horas, a menos que o risco para as pessoas seja improvável (art.º 33.º do RGPD). Canal obrigatório: o procedimento online em servizi.gpdp.it.
  • CSIRT Italia: as entidades essenciais e importantes notificam os incidentes significativos com um alerta precoce no prazo de 24 horas, uma notificação no prazo de 72 horas e um relatório final no prazo de um mês (art.º 25.º do Decreto Legislativo 138/2024).
  • O ponto crítico: o alerta precoce à ACN é feito quando o quadro ainda não é claro, mas fica registado. As duas versões dos factos têm de ser coerentes desde o início.

Porque se fala de uma «dupla via»

O Decreto Legislativo italiano 138/2024 (D.Lgs. 138/2024, o decreto NIS) não absorve o RGPD: o artigo 3.º, n.º 11, salvaguarda as regras de proteção de dados pessoais. Quando um ransomware cifra os servidores de uma empresa de saúde ou de um prestador de serviços geridos, o mesmo acontecimento pode ser simultaneamente uma violação de dados pessoais (art.º 4.º, ponto 12, do RGPD) e um incidente significativo nos termos do artigo 25.º do decreto NIS. As notificações vão para duas autoridades diferentes, com bases jurídicas, limiares e formulários diferentes.

Como assinalou a Agenda Digitale em agosto de 2026, o risco prático é o desfasamento temporal: o alerta precoce ao CSIRT Italia sai no prazo de 24 horas, quando o incidente ainda não é claro, e essa avaliação inicial pode pesar na análise posterior do Garante. É por isso que os critérios de qualificação (quem decide, com que limiares, como fica documentada a decisão, incluindo a decisão de não notificar) têm de ser definidos antecipadamente, não durante o incidente.

Comparação das duas notificações

Garante (RGPD)CSIRT Italia / ACN (NIS2)
Base jurídicaArt.os 33.º e 34.º do Regulamento (UE) 2016/679Art.º 25.º do Decreto Legislativo 138/2024; Anexos 3 e 4 da Determinação ACN 379907/2025
Quem notificaO responsável pelo tratamento (qualquer organização); o subcontratante informa o responsávelEntidades essenciais e importantes da lista NIS, através do contacto CSIRT
O quêViolação de dados pessoais, salvo se for improvável um risco para os direitos e liberdadesIncidente significativo: perturbação operacional grave ou perdas financeiras, ou perdas consideráveis para terceiros (art.º 25.º, n.º 4); na fase inicial, os incidentes básicos IS-1, IS-2, IS-3 e, para as entidades essenciais, IS-4
A partir de quandoA partir do momento em que o responsável pelo tratamento tomou conhecimentoA partir do momento em que a entidade tomou conhecimento do incidente significativo
PrazosSem demora injustificada e, sempre que possível, no prazo de 72 horas; mais tarde, com os motivos do atraso. Permitida notificação preliminar + complementarAlerta precoce 24 horas · notificação 72 horas · relatório intercalar a pedido · relatório final no prazo de 1 mês após a notificação · relatórios mensais se o incidente estiver em curso
CanalProcedimento online em servizi.gpdp.it (obrigatório desde 1 de julho de 2021)Serviços de notificação da ACN / CSIRT Italia indicados no site da Agência
Comunicação a terceirosAos titulares dos dados se o risco for elevado (art.º 34.º)Aos destinatários dos serviços, quando adequado e após consulta ao CSIRT Italia (art.º 25.º, n.º 9)
DocumentaçãoRegisto de todas as violações, incluindo as não notificadas (art.º 33.º, n.º 5)Plano de gestão de incidentes e procedimentos de notificação (medidas RS.MA-01 e RS.CO-02)
Coimas máximasAté 10 milhões de € ou 2 % do volume de negócios mundial (art.º 83.º, n.º 4)Essenciais até 10 milhões de € ou 2 %; importantes até 7 milhões de € ou 1,4 % (art.º 38.º, n.º 9)

Os bancos e as infraestruturas do mercado financeiro seguem o Regulamento DORA para a comunicação de incidentes: o capítulo IV do Decreto Legislativo 138/2024 não se aplica a estes setores (art.º 3.º, n.º 14).

A cronologia de um incidente que ativa as duas vias

  1. T0: conhecimento. Registe a data e a hora: é o ponto de partida de todos os prazos. Ao abrigo do RGPD, conta o momento em que o responsável pelo tratamento tem um grau razoável de certeza sobre a violação; ao abrigo da NIS, o momento em que a entidade tem conhecimento do incidente significativo.
  2. Até T0 + 24 horas: alerta precoce ao CSIRT Italia. Indique, se possível, se o incidente parece ter sido causado por atos ilícitos ou maliciosos e se pode ter impacto transfronteiriço. O CSIRT Italia responde, se possível, no prazo de 24 horas.
  3. Até T0 + 72 horas: notificação ao CSIRT Italia com uma avaliação inicial, gravidade, impacto e indicadores de comprometimento, e notificação ao Garante (preliminar, se necessário).
  4. Sem demora injustificada: comunicação aos titulares dos dados se o risco for elevado; comunicação aos destinatários dos serviços quando adequado.
  5. No prazo de um mês após a notificação NIS: relatório final com uma descrição pormenorizada, a causa raiz, as medidas de mitigação e o impacto transfronteiriço; notificação complementar ao Garante quando o quadro estiver completo.

Para calcular com precisão o prazo de 72 horas, use a nossa calculadora de prazos de notificação de violações.

O que pede o formulário do Garante

Desde 1 de julho de 2021, as notificações só podem ser enviadas através do procedimento online do Garante (decisão de 27 de maio de 2021, doc. web 9667201). Na mesma página, o Garante publica um formulário-modelo, que não serve para submissão mas é útil para preparar as respostas. O formulário está em italiano. As suas secções são:

SecçãoConteúdo
Tipo de notificaçãoPreliminar, completa ou complementar (com referência ao processo anterior); art.º 33.º do RGPD ou art.º 26.º do Decreto Legislativo 51/2018
A. NotificanteApelido, nome, e-mail, telefone, função
B. Responsável pelo tratamentoNome, número de contribuinte/IVA, morada, telefone, e-mail, PEC (correio eletrónico certificado)
B1. Contacto para informaçõesEPD (com o número de referência da comunicação dos dados de contacto) ou outro contacto
B2. Outras partes envolvidasResponsáveis conjuntos, subcontratantes, representante de um responsável não estabelecido na UE
C. Informações resumidasQuando aconteceu, quando e como o responsável tomou conhecimento, motivos de eventual atraso, breve descrição, natureza (confidencialidade, integridade, disponibilidade), causa, categorias de dados, volume de dados, categorias e número de titulares
D. Informações pormenorizadasIncidente de segurança subjacente, categorias de dados, sistemas e infraestruturas informáticos envolvidos e respetiva localização, medidas de segurança em vigor
E. Consequências e gravidadePossíveis consequências por tipo de perda, potenciais efeitos adversos, gravidade estimada (insignificante, baixa, média, elevada) com fundamentação
F. Medidas adotadasMedidas para corrigir e reduzir os efeitos; medidas para prevenir violações semelhantes
G. Comunicação aos titulares dos dadosSe e quando foi feita, ou porque não será feita (art.º 34.º, n.º 3), número de destinatários, conteúdo, canal
H. Outras informaçõesTitulares dos dados noutros países do EEE ou fora do EEE, notificações a outras autoridades de controlo ou a outros organismos reguladores, participação às autoridades judiciárias ou policiais

Dois pormenores que importam na dupla via: uma notificação preliminar exige pelo menos as secções A, B, B1 e C; e a secção H pergunta expressamente se a violação foi notificada a outros organismos reguladores, pelo que a notificação ao CSIRT Italia também tem de ser declarada aí. A notificação não pode conter os próprios dados pessoais violados (por exemplo, os nomes dos titulares).

Lista de campos retirada do formulário-modelo do Garante na versão em circulação a 1 de outubro de 2026; o formulário online pode diferir nos pormenores. Confirme sempre em servizi.gpdp.it.

O que preparar antes de acontecer

  • Um único procedimento de qualificação que, para cada acontecimento, decide e regista os motivos: é uma violação de dados pessoais? É um incidente significativo NIS (IS-1…IS-4 ou art.º 25.º, n.º 4)? Quem aprova a decisão?
  • Funções definidas: o contacto CSIRT e os substitutos (designados no portal da ACN), o EPD, quem tem acesso a servizi.gpdp.it, quem informa a administração.
  • Níveis de serviço esperados (SL) já documentados para os serviços e atividades (medida DE.CM-01); caso contrário, não é possível avaliar o IS-3.
  • Um único registo de incidentes com os registos temporais do conhecimento e de cada submissão, os números de processo do Garante e as referências do CSIRT, e os motivos para não notificar.
  • Modelos prontos para o alerta precoce, a notificação ao Garante e as comunicações aos titulares dos dados e aos clientes, coerentes entre si.
  • Contratos com subcontratantes (art.º 28.º do RGPD) e fornecedores que fixem prazos de comunicação compatíveis com o prazo NIS de 24 horas.
Um registo de incidentes com as contagens já definidas O Dazr Compliance tem um registo de incidentes com as contagens de 72 horas do RGPD e de 24 horas / 72 horas / 1 mês da NIS2, uma verificação de incidentes significativos e um portal público para receber comunicações de violações de clientes e colaboradores. Cada passo fica registado para o Garante e para a ACN.

Fontes

Conteúdo verificado a 1 de outubro de 2026.

Perguntas frequentes

Se notificar o CSIRT Italia, também tenho de notificar o Garante?

Sim, se o incidente envolver uma violação de dados pessoais com risco para os titulares. As duas notificações têm bases jurídicas, destinatários e formulários diferentes: a notificação NIS ao CSIRT Italia não substitui a notificação ao Garante nos termos do art.º 33.º do RGPD, e o Decreto Legislativo 138/2024 salvaguarda expressamente a legislação de proteção de dados (art.º 3.º, n.º 11).

A partir de quando correm as 72 horas para o Garante?

A partir do momento em que o responsável pelo tratamento tomou conhecimento da violação. Se a notificação for feita depois das 72 horas, tem de ser acompanhada dos motivos do atraso. O formulário do Garante permite uma notificação preliminar, a completar com uma notificação complementar.

Quais são os prazos da notificação NIS ao CSIRT Italia?

Alerta precoce no prazo de 24 horas após a entidade tomar conhecimento do incidente significativo, notificação no prazo de 72 horas, um relatório intercalar a pedido do CSIRT Italia e um relatório final no prazo de um mês após a notificação; se o incidente ainda estiver em curso, relatórios mensais de progresso e um relatório final no prazo de um mês após a sua conclusão (art.º 25.º, n.º 5, do Decreto Legislativo 138/2024).

O subcontratante tem de notificar o Garante?

Não: o subcontratante informa o responsável pelo tratamento sem demora injustificada (art.º 33.º, n.º 2, do RGPD) e é o responsável que decide e notifica. No entanto, se o subcontratante for também uma entidade NIS, qualquer notificação ao CSIRT Italia relativa a um incidente significativo próprio continua a ser uma obrigação sua e separada.

Um único registo de incidentes para as duas vias

No registo de incidentes do Dazr Compliance, cada acontecimento tem contagens RGPD e NIS2 que começam a partir do conhecimento, as referências das notificações e os motivos de cada decisão. O portal público de comunicações recolhe as violações de dados comunicadas por clientes e colaboradores diretamente para o registo.

Esta página é apenas informativa e não constitui aconselhamento jurídico.