- Garante: todos os responsáveis pelo tratamento notificam as violações de dados pessoais sem demora injustificada e, sempre que possível, no prazo de 72 horas, a menos que o risco para as pessoas seja improvável (art.º 33.º do RGPD). Canal obrigatório: o procedimento online em servizi.gpdp.it.
- CSIRT Italia: as entidades essenciais e importantes notificam os incidentes significativos com um alerta precoce no prazo de 24 horas, uma notificação no prazo de 72 horas e um relatório final no prazo de um mês (art.º 25.º do Decreto Legislativo 138/2024).
- O ponto crítico: o alerta precoce à ACN é feito quando o quadro ainda não é claro, mas fica registado. As duas versões dos factos têm de ser coerentes desde o início.
Porque se fala de uma «dupla via»
O Decreto Legislativo italiano 138/2024 (D.Lgs. 138/2024, o decreto NIS) não absorve o RGPD: o artigo 3.º, n.º 11, salvaguarda as regras de proteção de dados pessoais. Quando um ransomware cifra os servidores de uma empresa de saúde ou de um prestador de serviços geridos, o mesmo acontecimento pode ser simultaneamente uma violação de dados pessoais (art.º 4.º, ponto 12, do RGPD) e um incidente significativo nos termos do artigo 25.º do decreto NIS. As notificações vão para duas autoridades diferentes, com bases jurídicas, limiares e formulários diferentes.
Como assinalou a Agenda Digitale em agosto de 2026, o risco prático é o desfasamento temporal: o alerta precoce ao CSIRT Italia sai no prazo de 24 horas, quando o incidente ainda não é claro, e essa avaliação inicial pode pesar na análise posterior do Garante. É por isso que os critérios de qualificação (quem decide, com que limiares, como fica documentada a decisão, incluindo a decisão de não notificar) têm de ser definidos antecipadamente, não durante o incidente.
Comparação das duas notificações
| Garante (RGPD) | CSIRT Italia / ACN (NIS2) | |
|---|---|---|
| Base jurídica | Art.os 33.º e 34.º do Regulamento (UE) 2016/679 | Art.º 25.º do Decreto Legislativo 138/2024; Anexos 3 e 4 da Determinação ACN 379907/2025 |
| Quem notifica | O responsável pelo tratamento (qualquer organização); o subcontratante informa o responsável | Entidades essenciais e importantes da lista NIS, através do contacto CSIRT |
| O quê | Violação de dados pessoais, salvo se for improvável um risco para os direitos e liberdades | Incidente significativo: perturbação operacional grave ou perdas financeiras, ou perdas consideráveis para terceiros (art.º 25.º, n.º 4); na fase inicial, os incidentes básicos IS-1, IS-2, IS-3 e, para as entidades essenciais, IS-4 |
| A partir de quando | A partir do momento em que o responsável pelo tratamento tomou conhecimento | A partir do momento em que a entidade tomou conhecimento do incidente significativo |
| Prazos | Sem demora injustificada e, sempre que possível, no prazo de 72 horas; mais tarde, com os motivos do atraso. Permitida notificação preliminar + complementar | Alerta precoce 24 horas · notificação 72 horas · relatório intercalar a pedido · relatório final no prazo de 1 mês após a notificação · relatórios mensais se o incidente estiver em curso |
| Canal | Procedimento online em servizi.gpdp.it (obrigatório desde 1 de julho de 2021) | Serviços de notificação da ACN / CSIRT Italia indicados no site da Agência |
| Comunicação a terceiros | Aos titulares dos dados se o risco for elevado (art.º 34.º) | Aos destinatários dos serviços, quando adequado e após consulta ao CSIRT Italia (art.º 25.º, n.º 9) |
| Documentação | Registo de todas as violações, incluindo as não notificadas (art.º 33.º, n.º 5) | Plano de gestão de incidentes e procedimentos de notificação (medidas RS.MA-01 e RS.CO-02) |
| Coimas máximas | Até 10 milhões de € ou 2 % do volume de negócios mundial (art.º 83.º, n.º 4) | Essenciais até 10 milhões de € ou 2 %; importantes até 7 milhões de € ou 1,4 % (art.º 38.º, n.º 9) |
Os bancos e as infraestruturas do mercado financeiro seguem o Regulamento DORA para a comunicação de incidentes: o capítulo IV do Decreto Legislativo 138/2024 não se aplica a estes setores (art.º 3.º, n.º 14).
A cronologia de um incidente que ativa as duas vias
- T0: conhecimento. Registe a data e a hora: é o ponto de partida de todos os prazos. Ao abrigo do RGPD, conta o momento em que o responsável pelo tratamento tem um grau razoável de certeza sobre a violação; ao abrigo da NIS, o momento em que a entidade tem conhecimento do incidente significativo.
- Até T0 + 24 horas: alerta precoce ao CSIRT Italia. Indique, se possível, se o incidente parece ter sido causado por atos ilícitos ou maliciosos e se pode ter impacto transfronteiriço. O CSIRT Italia responde, se possível, no prazo de 24 horas.
- Até T0 + 72 horas: notificação ao CSIRT Italia com uma avaliação inicial, gravidade, impacto e indicadores de comprometimento, e notificação ao Garante (preliminar, se necessário).
- Sem demora injustificada: comunicação aos titulares dos dados se o risco for elevado; comunicação aos destinatários dos serviços quando adequado.
- No prazo de um mês após a notificação NIS: relatório final com uma descrição pormenorizada, a causa raiz, as medidas de mitigação e o impacto transfronteiriço; notificação complementar ao Garante quando o quadro estiver completo.
Para calcular com precisão o prazo de 72 horas, use a nossa calculadora de prazos de notificação de violações.
O que pede o formulário do Garante
Desde 1 de julho de 2021, as notificações só podem ser enviadas através do procedimento online do Garante (decisão de 27 de maio de 2021, doc. web 9667201). Na mesma página, o Garante publica um formulário-modelo, que não serve para submissão mas é útil para preparar as respostas. O formulário está em italiano. As suas secções são:
| Secção | Conteúdo |
|---|---|
| Tipo de notificação | Preliminar, completa ou complementar (com referência ao processo anterior); art.º 33.º do RGPD ou art.º 26.º do Decreto Legislativo 51/2018 |
| A. Notificante | Apelido, nome, e-mail, telefone, função |
| B. Responsável pelo tratamento | Nome, número de contribuinte/IVA, morada, telefone, e-mail, PEC (correio eletrónico certificado) |
| B1. Contacto para informações | EPD (com o número de referência da comunicação dos dados de contacto) ou outro contacto |
| B2. Outras partes envolvidas | Responsáveis conjuntos, subcontratantes, representante de um responsável não estabelecido na UE |
| C. Informações resumidas | Quando aconteceu, quando e como o responsável tomou conhecimento, motivos de eventual atraso, breve descrição, natureza (confidencialidade, integridade, disponibilidade), causa, categorias de dados, volume de dados, categorias e número de titulares |
| D. Informações pormenorizadas | Incidente de segurança subjacente, categorias de dados, sistemas e infraestruturas informáticos envolvidos e respetiva localização, medidas de segurança em vigor |
| E. Consequências e gravidade | Possíveis consequências por tipo de perda, potenciais efeitos adversos, gravidade estimada (insignificante, baixa, média, elevada) com fundamentação |
| F. Medidas adotadas | Medidas para corrigir e reduzir os efeitos; medidas para prevenir violações semelhantes |
| G. Comunicação aos titulares dos dados | Se e quando foi feita, ou porque não será feita (art.º 34.º, n.º 3), número de destinatários, conteúdo, canal |
| H. Outras informações | Titulares dos dados noutros países do EEE ou fora do EEE, notificações a outras autoridades de controlo ou a outros organismos reguladores, participação às autoridades judiciárias ou policiais |
Dois pormenores que importam na dupla via: uma notificação preliminar exige pelo menos as secções A, B, B1 e C; e a secção H pergunta expressamente se a violação foi notificada a outros organismos reguladores, pelo que a notificação ao CSIRT Italia também tem de ser declarada aí. A notificação não pode conter os próprios dados pessoais violados (por exemplo, os nomes dos titulares).
Lista de campos retirada do formulário-modelo do Garante na versão em circulação a 1 de outubro de 2026; o formulário online pode diferir nos pormenores. Confirme sempre em servizi.gpdp.it.
O que preparar antes de acontecer
- Um único procedimento de qualificação que, para cada acontecimento, decide e regista os motivos: é uma violação de dados pessoais? É um incidente significativo NIS (IS-1…IS-4 ou art.º 25.º, n.º 4)? Quem aprova a decisão?
- Funções definidas: o contacto CSIRT e os substitutos (designados no portal da ACN), o EPD, quem tem acesso a servizi.gpdp.it, quem informa a administração.
- Níveis de serviço esperados (SL) já documentados para os serviços e atividades (medida DE.CM-01); caso contrário, não é possível avaliar o IS-3.
- Um único registo de incidentes com os registos temporais do conhecimento e de cada submissão, os números de processo do Garante e as referências do CSIRT, e os motivos para não notificar.
- Modelos prontos para o alerta precoce, a notificação ao Garante e as comunicações aos titulares dos dados e aos clientes, coerentes entre si.
- Contratos com subcontratantes (art.º 28.º do RGPD) e fornecedores que fixem prazos de comunicação compatíveis com o prazo NIS de 24 horas.
Fontes
- Regulamento (UE) 2016/679 (RGPD), art.os 4.º, 33.º, 34.º e 83.º.
- Garante, página sobre violações de dados e decisão de 27 de maio de 2021 sobre o procedimento online (em italiano).
- Decreto Legislativo 138/2024, art.os 3.º, 25.º, 26.º e 38.º (Gazzetta Ufficiale, Série Geral n.º 230, de 1 de outubro de 2024).
- ACN, especificações básicas: Anexos 3 e 4 da Determinação 379907/2025 (incidentes significativos básicos, em italiano).
- CEPD, Diretrizes 9/2022 sobre a notificação de violações de dados pessoais ao abrigo do RGPD.
- Agenda Digitale, «Data breach, il doppio binario ACN-Garante che espone le imprese» (agosto de 2026, em italiano).
Conteúdo verificado a 1 de outubro de 2026.