- Garante: fiecare operator notifică încălcările securității datelor cu caracter personal fără întârzieri nejustificate și, atunci când este posibil, în 72 de ore, cu excepția cazului în care riscul pentru persoane este improbabil (art. 33 GDPR). Canal obligatoriu: procedura online de pe servizi.gpdp.it.
- CSIRT Italia: entitățile esențiale și importante notifică incidentele semnificative cu o avertizare timpurie în 24 de ore, o notificare în 72 de ore și un raport final într-o lună (art. 25 din Decretul legislativ 138/2024).
- Punctul critic: avertizarea timpurie către ACN se face când situația este încă neclară, dar rămâne la dosar. Cele două relatări ale evenimentelor trebuie să fie coerente de la început.
De ce se vorbește despre o „dublă cale”
Decretul legislativ italian 138/2024 (D.Lgs. 138/2024, decretul NIS) nu absoarbe GDPR: articolul 3 alineatul (11) păstrează regulile privind protecția datelor cu caracter personal. Când un ransomware criptează serverele unei companii din sănătate sau ale unui furnizor de servicii gestionate, același eveniment poate fi simultan o încălcare a securității datelor cu caracter personal (art. 4 pct. 12 GDPR) și un incident semnificativ conform articolului 25 din decretul NIS. Notificările merg la două autorități diferite, cu temeiuri juridice, praguri și formulare diferite.
Cum a subliniat Agenda Digitale în august 2026, riscul practic este decalajul în timp: avertizarea timpurie către CSIRT Italia pleacă în 24 de ore, când incidentul este încă neclar, iar această evaluare inițială poate cântări în analiza ulterioară a Garante. De aceea, criteriile de calificare (cine decide, pe baza căror praguri, cum se documentează decizia, inclusiv decizia de a nu notifica) trebuie definite dinainte, nu în timpul incidentului.
Compararea celor două notificări
| Garante (GDPR) | CSIRT Italia / ACN (NIS2) | |
|---|---|---|
| Temei juridic | Art. 33 și 34 din Regulamentul (UE) 2016/679 | Art. 25 din Decretul legislativ 138/2024; Anexele 3 și 4 din Determinarea ACN 379907/2025 |
| Cine notifică | Operatorul (orice organizație); persoana împuternicită informează operatorul | Entitățile esențiale și importante de pe lista NIS, prin persoana de contact CSIRT |
| Ce | Încălcarea securității datelor cu caracter personal, cu excepția cazului în care un risc pentru drepturi și libertăți este improbabil | Incident semnificativ: perturbări operaționale grave sau pierderi financiare ori pierderi considerabile pentru terți (art. 25 alin. (4)); în faza inițială, incidentele de bază IS-1, IS-2, IS-3 și, pentru entitățile esențiale, IS-4 |
| De când | De când operatorul a luat cunoștință | De când entitatea a luat cunoștință de incidentul semnificativ |
| Termene | Fără întârzieri nejustificate și, atunci când este posibil, în 72 de ore; ulterior, cu motivele întârzierii. Se permite notificarea preliminară + suplimentară | Avertizare timpurie 24 de ore · notificare 72 de ore · raport intermediar la cerere · raport final în termen de 1 lună de la notificare · rapoarte lunare dacă incidentul este în desfășurare |
| Canal | Procedura online de pe servizi.gpdp.it (obligatorie din 1 iulie 2021) | Serviciile de notificare ACN / CSIRT Italia enumerate pe site-ul Agenției |
| Comunicarea către alții | Către persoanele vizate, dacă riscul este ridicat (art. 34) | Către destinatarii serviciilor, după caz și după consultarea CSIRT Italia (art. 25 alin. (9)) |
| Documentare | Registrul tuturor încălcărilor, inclusiv al celor nenotificate (art. 33 alin. (5)) | Planul de gestionare a incidentelor și procedurile de notificare (măsurile RS.MA-01 și RS.CO-02) |
| Amenzi maxime | Până la 10 milioane € sau 2% din cifra de afaceri mondială (art. 83 alin. (4)) | Esențiale până la 10 milioane € sau 2%; importante până la 7 milioane € sau 1,4% (art. 38 alin. (9)) |
Băncile și infrastructurile pieței financiare urmează Regulamentul DORA pentru raportarea incidentelor: capitolul IV din Decretul legislativ 138/2024 nu se aplică acestor sectoare (art. 3 alin. (14)).
Cronologia unui incident care declanșează ambele căi
- T0: luarea la cunoștință. Înregistrați data și ora: este punctul de plecare pentru toate termenele. Conform GDPR contează momentul în care operatorul are un grad rezonabil de certitudine privind încălcarea; conform NIS, momentul în care entitatea știe de incidentul semnificativ.
- Până la T0 + 24 de ore: avertizare timpurie către CSIRT Italia. Indicați, unde este posibil, dacă incidentul pare cauzat de acte ilegale sau rău intenționate și dacă poate avea impact transfrontalier. CSIRT Italia răspunde, unde este posibil, în 24 de ore.
- Până la T0 + 72 de ore: notificarea către CSIRT Italia, cu o evaluare inițială, gravitate, impact și indicatori de compromitere, și notificarea către Garante (preliminară, dacă este nevoie).
- Fără întârzieri nejustificate: comunicarea către persoanele vizate dacă riscul este ridicat; comunicarea către destinatarii serviciilor, după caz.
- În termen de o lună de la notificarea NIS: raportul final, cu o descriere detaliată, cauza principală, măsurile de atenuare și impactul transfrontalier; notificare suplimentară către Garante când situația este completă.
Pentru a calcula exact termenul de 72 de ore, folosiți calculatorul nostru de termene.
Ce cere formularul Garante
Din 1 iulie 2021, notificările pot fi trimise doar prin procedura online a Garante (decizia din 27 mai 2021, doc. web 9667201). Pe aceeași pagină, Garante publică un formular model, care nu se folosește pentru transmitere, dar este util pentru pregătirea răspunsurilor. Formularul este în italiană. Secțiunile sale sunt:
| Secțiune | Conținut |
|---|---|
| Tipul notificării | Preliminară, completă sau suplimentară (cu referire la dosarul anterior); art. 33 GDPR sau art. 26 din Decretul legislativ 51/2018 |
| A. Persoana care notifică | Nume, prenume, e-mail, telefon, rol |
| B. Operator | Denumire, cod fiscal/cod de TVA, adresă, telefon, e-mail, PEC (e-mail certificat) |
| B1. Persoană de contact pentru informații | DPO (cu numărul de referință al comunicării datelor de contact) sau altă persoană de contact |
| B2. Alte părți implicate | Operatori asociați, persoane împuternicite, reprezentantul unui operator nestabilit în UE |
| C. Informații sintetice | Când s-a produs, când și cum a luat operatorul cunoștință, motivele unei eventuale întârzieri, scurtă descriere, natura (confidențialitate, integritate, disponibilitate), cauza, categoriile de date, volumul datelor, categoriile și numărul persoanelor vizate |
| D. Informații detaliate | Incidentul de securitate subiacent, categoriile de date, sistemele și infrastructura IT implicate și localizarea lor, măsurile de securitate existente |
| E. Consecințe și gravitate | Consecințe posibile după tipul de pierdere, efecte negative potențiale, gravitatea estimată (neglijabilă, scăzută, medie, ridicată) cu motivare |
| F. Măsuri luate | Măsuri de remediere și de reducere a efectelor; măsuri de prevenire a unor încălcări similare |
| G. Comunicarea către persoanele vizate | Dacă și când a fost făcută sau de ce nu va fi făcută (art. 34 alin. (3)), numărul destinatarilor, conținutul, canalul |
| H. Alte informații | Persoane vizate în alte țări din SEE sau din afara SEE, notificări către alte autorități de supraveghere sau alte organisme de reglementare, sesizarea autorităților judiciare sau de poliție |
Două detalii care contează pe dubla cale: o notificare preliminară necesită cel puțin secțiunile A, B, B1 și C; iar secțiunea H întreabă explicit dacă încălcarea a fost notificată altor organisme de reglementare, așa că și notificarea către CSIRT Italia trebuie declarată acolo. Notificarea nu trebuie să conțină datele cu caracter personal încălcate (de exemplu numele persoanelor vizate).
Lista câmpurilor preluată din formularul model al Garante în versiunea în circulație la 1 octombrie 2026; formularul online poate diferi în detalii. Verificați întotdeauna pe servizi.gpdp.it.
Ce să pregătiți înainte să se întâmple
- O singură procedură de calificare care, pentru fiecare eveniment, decide și înregistrează motivele: este o încălcare a securității datelor cu caracter personal? Este un incident semnificativ NIS (IS-1…IS-4 sau art. 25 alin. (4))? Cine aprobă decizia?
- Roluri definite: persoana de contact CSIRT și înlocuitorii (desemnați pe portalul ACN), DPO, cine are acces la servizi.gpdp.it, cine informează consiliul.
- Nivelurile de serviciu așteptate (SL) deja documentate pentru servicii și activități (măsura DE.CM-01), altfel IS-3 nu poate fi evaluat.
- Un singur registru de incidente, cu marcaje de timp pentru luarea la cunoștință și fiecare transmitere, numerele dosarelor la Garante și referințele CSIRT, precum și motivele nenotificării.
- Modele gata pregătite pentru avertizarea timpurie, notificarea către Garante și comunicările către persoanele vizate și clienți, coerente între ele.
- Contracte cu persoanele împuternicite (art. 28 GDPR) și cu furnizorii, care stabilesc termene de raportare compatibile cu termenul NIS de 24 de ore.
Surse
- Regulamentul (UE) 2016/679 (GDPR), art. 4, 33, 34 și 83.
- Garante, pagina despre încălcările securității datelor și decizia din 27 mai 2021 privind procedura online (în italiană).
- Decretul legislativ 138/2024, art. 3, 25, 26 și 38 (Gazzetta Ufficiale Seria Generală nr. 230 din 1 octombrie 2024).
- ACN, specificațiile de bază: Anexele 3 și 4 din Determinarea 379907/2025 (incidente semnificative de bază, în italiană).
- EDPB, Ghidul 9/2022 privind notificarea încălcărilor securității datelor cu caracter personal conform GDPR.
- Agenda Digitale, „Data breach, il doppio binario ACN-Garante che espone le imprese” (august 2026, în italiană).
Conținut verificat la 1 octombrie 2026.