Acasă › Ghiduri › Încălcări ale securității datelor › Italia: Garante și ACN

Încălcări ale securității datelor în Italia: când notificați Garante și când și ACN

Un atac care lovește o entitate NIS italiană și datele cu caracter personal pe care le prelucrează deschide două proceduri paralele: notificarea încălcării către Garante (autoritatea italiană de protecție a datelor) și notificarea incidentului semnificativ către CSIRT Italia, parte a Agenției Naționale pentru Securitate Cibernetică (ACN). Termenele, formularele și criteriile diferă. Aici le comparăm, cu un instrument care vă ajută să decideți în câteva minute.

Actualizat la 1 octombrie 2026

Instrument de decizie: Garante, CSIRT Italia sau ambele?

Răspundeți la întrebări: rezultatul arată ce notificări sunt probabil necesare și calculează termenele. Totul se întâmplă în browser; nu se trimit date.

1. Sunt implicate date cu caracter personal?
2. Pentru aceste date, organizația dumneavoastră este
3. Riscul pentru drepturile și libertățile persoanelor

Luați în considerare tipul și volumul datelor, ușurința identificării și gravitatea consecințelor (fraudă, furt de identitate, discriminare, prejudiciu de reputație).

4. Sunteți entitate NIS în Italia?
8. Când ați luat cunoștință?

Instrumentul aplică în formă simplificată art. 33-34 GDPR, art. 25 din Decretul legislativ 138/2024 și Anexele 3-4 din Determinarea ACN 379907/2025. Nu înlocuiește o evaluare de la caz la caz sau instrumentul de autoevaluare al Garante disponibil pe servizi.gpdp.it.

  • Garante: fiecare operator notifică încălcările securității datelor cu caracter personal fără întârzieri nejustificate și, atunci când este posibil, în 72 de ore, cu excepția cazului în care riscul pentru persoane este improbabil (art. 33 GDPR). Canal obligatoriu: procedura online de pe servizi.gpdp.it.
  • CSIRT Italia: entitățile esențiale și importante notifică incidentele semnificative cu o avertizare timpurie în 24 de ore, o notificare în 72 de ore și un raport final într-o lună (art. 25 din Decretul legislativ 138/2024).
  • Punctul critic: avertizarea timpurie către ACN se face când situația este încă neclară, dar rămâne la dosar. Cele două relatări ale evenimentelor trebuie să fie coerente de la început.

De ce se vorbește despre o „dublă cale”

Decretul legislativ italian 138/2024 (D.Lgs. 138/2024, decretul NIS) nu absoarbe GDPR: articolul 3 alineatul (11) păstrează regulile privind protecția datelor cu caracter personal. Când un ransomware criptează serverele unei companii din sănătate sau ale unui furnizor de servicii gestionate, același eveniment poate fi simultan o încălcare a securității datelor cu caracter personal (art. 4 pct. 12 GDPR) și un incident semnificativ conform articolului 25 din decretul NIS. Notificările merg la două autorități diferite, cu temeiuri juridice, praguri și formulare diferite.

Cum a subliniat Agenda Digitale în august 2026, riscul practic este decalajul în timp: avertizarea timpurie către CSIRT Italia pleacă în 24 de ore, când incidentul este încă neclar, iar această evaluare inițială poate cântări în analiza ulterioară a Garante. De aceea, criteriile de calificare (cine decide, pe baza căror praguri, cum se documentează decizia, inclusiv decizia de a nu notifica) trebuie definite dinainte, nu în timpul incidentului.

Compararea celor două notificări

Garante (GDPR)CSIRT Italia / ACN (NIS2)
Temei juridicArt. 33 și 34 din Regulamentul (UE) 2016/679Art. 25 din Decretul legislativ 138/2024; Anexele 3 și 4 din Determinarea ACN 379907/2025
Cine notificăOperatorul (orice organizație); persoana împuternicită informează operatorulEntitățile esențiale și importante de pe lista NIS, prin persoana de contact CSIRT
CeÎncălcarea securității datelor cu caracter personal, cu excepția cazului în care un risc pentru drepturi și libertăți este improbabilIncident semnificativ: perturbări operaționale grave sau pierderi financiare ori pierderi considerabile pentru terți (art. 25 alin. (4)); în faza inițială, incidentele de bază IS-1, IS-2, IS-3 și, pentru entitățile esențiale, IS-4
De cândDe când operatorul a luat cunoștințăDe când entitatea a luat cunoștință de incidentul semnificativ
TermeneFără întârzieri nejustificate și, atunci când este posibil, în 72 de ore; ulterior, cu motivele întârzierii. Se permite notificarea preliminară + suplimentarăAvertizare timpurie 24 de ore · notificare 72 de ore · raport intermediar la cerere · raport final în termen de 1 lună de la notificare · rapoarte lunare dacă incidentul este în desfășurare
CanalProcedura online de pe servizi.gpdp.it (obligatorie din 1 iulie 2021)Serviciile de notificare ACN / CSIRT Italia enumerate pe site-ul Agenției
Comunicarea către alțiiCătre persoanele vizate, dacă riscul este ridicat (art. 34)Către destinatarii serviciilor, după caz și după consultarea CSIRT Italia (art. 25 alin. (9))
DocumentareRegistrul tuturor încălcărilor, inclusiv al celor nenotificate (art. 33 alin. (5))Planul de gestionare a incidentelor și procedurile de notificare (măsurile RS.MA-01 și RS.CO-02)
Amenzi maximePână la 10 milioane € sau 2% din cifra de afaceri mondială (art. 83 alin. (4))Esențiale până la 10 milioane € sau 2%; importante până la 7 milioane € sau 1,4% (art. 38 alin. (9))

Băncile și infrastructurile pieței financiare urmează Regulamentul DORA pentru raportarea incidentelor: capitolul IV din Decretul legislativ 138/2024 nu se aplică acestor sectoare (art. 3 alin. (14)).

Cronologia unui incident care declanșează ambele căi

  1. T0: luarea la cunoștință. Înregistrați data și ora: este punctul de plecare pentru toate termenele. Conform GDPR contează momentul în care operatorul are un grad rezonabil de certitudine privind încălcarea; conform NIS, momentul în care entitatea știe de incidentul semnificativ.
  2. Până la T0 + 24 de ore: avertizare timpurie către CSIRT Italia. Indicați, unde este posibil, dacă incidentul pare cauzat de acte ilegale sau rău intenționate și dacă poate avea impact transfrontalier. CSIRT Italia răspunde, unde este posibil, în 24 de ore.
  3. Până la T0 + 72 de ore: notificarea către CSIRT Italia, cu o evaluare inițială, gravitate, impact și indicatori de compromitere, și notificarea către Garante (preliminară, dacă este nevoie).
  4. Fără întârzieri nejustificate: comunicarea către persoanele vizate dacă riscul este ridicat; comunicarea către destinatarii serviciilor, după caz.
  5. În termen de o lună de la notificarea NIS: raportul final, cu o descriere detaliată, cauza principală, măsurile de atenuare și impactul transfrontalier; notificare suplimentară către Garante când situația este completă.

Pentru a calcula exact termenul de 72 de ore, folosiți calculatorul nostru de termene.

Ce cere formularul Garante

Din 1 iulie 2021, notificările pot fi trimise doar prin procedura online a Garante (decizia din 27 mai 2021, doc. web 9667201). Pe aceeași pagină, Garante publică un formular model, care nu se folosește pentru transmitere, dar este util pentru pregătirea răspunsurilor. Formularul este în italiană. Secțiunile sale sunt:

SecțiuneConținut
Tipul notificăriiPreliminară, completă sau suplimentară (cu referire la dosarul anterior); art. 33 GDPR sau art. 26 din Decretul legislativ 51/2018
A. Persoana care notificăNume, prenume, e-mail, telefon, rol
B. OperatorDenumire, cod fiscal/cod de TVA, adresă, telefon, e-mail, PEC (e-mail certificat)
B1. Persoană de contact pentru informațiiDPO (cu numărul de referință al comunicării datelor de contact) sau altă persoană de contact
B2. Alte părți implicateOperatori asociați, persoane împuternicite, reprezentantul unui operator nestabilit în UE
C. Informații sinteticeCând s-a produs, când și cum a luat operatorul cunoștință, motivele unei eventuale întârzieri, scurtă descriere, natura (confidențialitate, integritate, disponibilitate), cauza, categoriile de date, volumul datelor, categoriile și numărul persoanelor vizate
D. Informații detaliateIncidentul de securitate subiacent, categoriile de date, sistemele și infrastructura IT implicate și localizarea lor, măsurile de securitate existente
E. Consecințe și gravitateConsecințe posibile după tipul de pierdere, efecte negative potențiale, gravitatea estimată (neglijabilă, scăzută, medie, ridicată) cu motivare
F. Măsuri luateMăsuri de remediere și de reducere a efectelor; măsuri de prevenire a unor încălcări similare
G. Comunicarea către persoanele vizateDacă și când a fost făcută sau de ce nu va fi făcută (art. 34 alin. (3)), numărul destinatarilor, conținutul, canalul
H. Alte informațiiPersoane vizate în alte țări din SEE sau din afara SEE, notificări către alte autorități de supraveghere sau alte organisme de reglementare, sesizarea autorităților judiciare sau de poliție

Două detalii care contează pe dubla cale: o notificare preliminară necesită cel puțin secțiunile A, B, B1 și C; iar secțiunea H întreabă explicit dacă încălcarea a fost notificată altor organisme de reglementare, așa că și notificarea către CSIRT Italia trebuie declarată acolo. Notificarea nu trebuie să conțină datele cu caracter personal încălcate (de exemplu numele persoanelor vizate).

Lista câmpurilor preluată din formularul model al Garante în versiunea în circulație la 1 octombrie 2026; formularul online poate diferi în detalii. Verificați întotdeauna pe servizi.gpdp.it.

Ce să pregătiți înainte să se întâmple

  • O singură procedură de calificare care, pentru fiecare eveniment, decide și înregistrează motivele: este o încălcare a securității datelor cu caracter personal? Este un incident semnificativ NIS (IS-1…IS-4 sau art. 25 alin. (4))? Cine aprobă decizia?
  • Roluri definite: persoana de contact CSIRT și înlocuitorii (desemnați pe portalul ACN), DPO, cine are acces la servizi.gpdp.it, cine informează consiliul.
  • Nivelurile de serviciu așteptate (SL) deja documentate pentru servicii și activități (măsura DE.CM-01), altfel IS-3 nu poate fi evaluat.
  • Un singur registru de incidente, cu marcaje de timp pentru luarea la cunoștință și fiecare transmitere, numerele dosarelor la Garante și referințele CSIRT, precum și motivele nenotificării.
  • Modele gata pregătite pentru avertizarea timpurie, notificarea către Garante și comunicările către persoanele vizate și clienți, coerente între ele.
  • Contracte cu persoanele împuternicite (art. 28 GDPR) și cu furnizorii, care stabilesc termene de raportare compatibile cu termenul NIS de 24 de ore.
Un registru de incidente cu termenele deja setate Dazr Compliance are un registru de incidente cu termenele GDPR de 72 de ore și NIS2 de 24 de ore / 72 de ore / 1 lună, o verificare a incidentelor semnificative și un portal public de primire a sesizărilor de încălcări de la clienți și angajați. Fiecare pas este urmărit pentru Garante și ACN.

Surse

Conținut verificat la 1 octombrie 2026.

Întrebări frecvente

Dacă notific CSIRT Italia, trebuie să notific și Garante?

Da, dacă incidentul implică o încălcare a securității datelor cu caracter personal cu un risc pentru persoanele vizate. Cele două notificări au temeiuri juridice, destinatari și formulare diferite: notificarea NIS către CSIRT Italia nu înlocuiește notificarea către Garante conform art. 33 GDPR, iar Decretul legislativ 138/2024 păstrează în mod expres legislația privind protecția datelor (art. 3 alin. (11)).

De când curg cele 72 de ore pentru Garante?

Din momentul în care operatorul a luat cunoștință de încălcare. Dacă notificarea se face după 72 de ore, trebuie însoțită de motivele întârzierii. Formularul Garante permite o notificare preliminară, care se completează cu o notificare suplimentară.

Care sunt termenele pentru notificarea NIS către CSIRT Italia?

Avertizare timpurie în 24 de ore de la momentul în care entitatea a luat cunoștință de incidentul semnificativ, notificare în 72 de ore, un raport intermediar la cererea CSIRT Italia și un raport final în termen de o lună de la notificare; dacă incidentul este încă în desfășurare, rapoarte lunare de progres și un raport final în termen de o lună de la încheierea lui (art. 25 alin. (5) din Decretul legislativ 138/2024).

Trebuie persoana împuternicită să notifice Garante?

Nu: persoana împuternicită informează operatorul fără întârzieri nejustificate (art. 33 alin. (2) GDPR), iar operatorul decide și notifică. Totuși, dacă persoana împuternicită este și entitate NIS, orice notificare către CSIRT Italia pentru propriul incident semnificativ rămâne o obligație proprie, separată.

Un singur registru de incidente pentru ambele căi

În registrul de incidente din Dazr Compliance, fiecare eveniment are termene GDPR și NIS2 care pornesc de la luarea la cunoștință, referințele notificărilor și motivele fiecărei decizii. Portalul public de primire colectează încălcările semnalate de clienți și angajați direct în registru.

Această pagină are doar scop informativ și nu constituie consultanță juridică.