Domov › Sprievodcovia › Porušenie ochrany údajov › Taliansko: Garante a ACN

Porušenie ochrany údajov v Taliansku: kedy oznámiť Garante a kedy aj ACN

Útok, ktorý zasiahne taliansky subjekt NIS a osobné údaje, ktoré spracúva, otvára dva súbežné postupy: oznámenie porušenia Garante (talianskemu úradu na ochranu osobných údajov) a oznámenie významného incidentu CSIRT Italia, ktorý je súčasťou Národnej agentúry pre kybernetickú bezpečnosť (ACN). Lehoty, formuláre a kritériá sa líšia. Tu ich porovnávame, s nástrojom na rozhodnutie v priebehu niekoľkých minút.

Aktualizované 1. októbra 2026

Rozhodovací nástroj: Garante, CSIRT Italia, alebo oboje?

Odpovedzte na otázky: výsledok ukáže, ktoré oznámenia sú pravdepodobne povinné, a vypočíta lehoty. Všetko prebieha vo vašom prehliadači; žiadne údaje sa neodosielajú.

1. Sú dotknuté osobné údaje?
2. Pri týchto údajoch je vaša organizácia
3. Riziko pre práva a slobody fyzických osôb

Zvážte typ a objem údajov, ľahkosť identifikácie a závažnosť dôsledkov (podvod, krádež identity, diskriminácia, poškodenie povesti).

4. Ste subjektom NIS v Taliansku?
8. Kedy ste sa o tom dozvedeli?

Nástroj zjednodušene uplatňuje čl. 33–34 GDPR, čl. 25 legislatívneho dekrétu 138/2024 a prílohy 3–4 rozhodnutia ACN 379907/2025. Nenahrádza posúdenie jednotlivého prípadu ani nástroj Garante na sebahodnotenie dostupný na servizi.gpdp.it.

  • Garante: každý prevádzkovateľ oznamuje porušenie ochrany osobných údajov bez zbytočného odkladu a pokiaľ možno do 72 hodín, pokiaľ nie je riziko pre fyzické osoby nepravdepodobné (čl. 33 GDPR). Povinný kanál: online postup na servizi.gpdp.it.
  • CSIRT Italia: základné a dôležité subjekty hlásia významné incidenty včasným varovaním do 24 hodín, oznámením do 72 hodín a záverečnou správou do jedného mesiaca (čl. 25 legislatívneho dekrétu 138/2024).
  • Kritický bod: včasné varovanie ACN sa podáva, keď je situácia ešte nejasná, ale zostáva v spise. Oba opisy udalostí musia byť od začiatku konzistentné.

Prečo sa hovorí o „dvojitej línii“

Taliansky legislatívny dekrét 138/2024 (D.Lgs. 138/2024, dekrét NIS) GDPR nepohlcuje: čl. 3 ods. 11 zachováva pravidlá ochrany osobných údajov. Keď ransomvér zašifruje servery zdravotníckej firmy alebo poskytovateľa spravovaných služieb, môže byť tá istá udalosť zároveň porušením ochrany osobných údajov (čl. 4 bod 12 GDPR) aj významným incidentom podľa článku 25 dekrétu NIS. Oznámenia idú dvom rôznym úradom, s iným právnym základom, prahmi a formulármi.

Ako upozornila Agenda Digitale v auguste 2026, praktickým rizikom je časový posun: včasné varovanie CSIRT Italia odchádza do 24 hodín, keď je incident ešte nejasný, a toto prvé posúdenie môže ovplyvniť neskoršie preskúmanie zo strany Garante. Preto treba kritériá kvalifikácie (kto rozhoduje, podľa akých prahov, ako sa rozhodnutie dokumentuje, vrátane rozhodnutia neoznamovať) stanoviť vopred, nie počas incidentu.

Porovnanie oboch oznámení

Garante (GDPR)CSIRT Italia / ACN (NIS2)
Právny základČl. 33 a 34 nariadenia (EÚ) 2016/679Čl. 25 legislatívneho dekrétu 138/2024; prílohy 3 a 4 rozhodnutia ACN 379907/2025
Kto oznamujePrevádzkovateľ (akákoľvek organizácia); sprostredkovateľ informuje prevádzkovateľaZákladné a dôležité subjekty v zozname NIS, prostredníctvom kontaktu pre CSIRT
ČoPorušenie ochrany osobných údajov, pokiaľ nie je riziko pre práva a slobody nepravdepodobnéVýznamný incident: vážne prevádzkové narušenie alebo finančné straty, alebo značné straty pre tretie strany (čl. 25 ods. 4); v počiatočnej fáze základné incidenty IS-1, IS-2, IS-3 a pri základných subjektoch IS-4
OdkedyOd chvíle, keď sa o ňom prevádzkovateľ dozvedelOd chvíle, keď sa subjekt o významnom incidente dozvedel
LehotyBez zbytočného odkladu a pokiaľ možno do 72 hodín; neskôr s uvedením dôvodov omeškania. Predbežné + doplňujúce oznámenie je dovolenéVčasné varovanie 24 hodín · oznámenie 72 hodín · priebežná správa na žiadosť · záverečná správa do 1 mesiaca od oznámenia · mesačné správy, ak incident prebieha
KanálOnline postup na servizi.gpdp.it (povinný od 1. júla 2021)Oznamovacie služby ACN / CSIRT Italia uvedené na webe agentúry
Informovanie ďalších osôbDotknutých osôb, ak je riziko vysoké (čl. 34)Príjemcov služieb, ak je to vhodné, po konzultácii s CSIRT Italia (čl. 25 ods. 9)
DokumentáciaEvidencia všetkých porušení, vrátane neoznámených (čl. 33 ods. 5)Plán riadenia incidentov a oznamovacie postupy (opatrenia RS.MA-01 a RS.CO-02)
Maximálne pokutyAž 10 miliónov € alebo 2 % celosvetového obratu (čl. 83 ods. 4)Základné až 10 miliónov € alebo 2 %; dôležité až 7 miliónov € alebo 1,4 % (čl. 38 ods. 9)

Banky a infraštruktúry finančných trhov sa pri hlásení incidentov riadia nariadením DORA: kapitola IV legislatívneho dekrétu 138/2024 sa na tieto odvetvia nevzťahuje (čl. 3 ods. 14).

Časová os incidentu, ktorý spúšťa obe línie

  1. T0: zistenie. Zaznamenajte dátum a čas: je to východiskový bod pre všetky lehoty. Podľa GDPR sa počíta okamih, keď má prevádzkovateľ primeranú mieru istoty o porušení; podľa NIS okamih, keď subjekt o významnom incidente vie.
  2. Do T0 + 24 hodín: včasné varovanie CSIRT Italia. Uveďte, pokiaľ možno, či sa zdá, že incident bol spôsobený protiprávnym alebo škodlivým konaním a či môže mať cezhraničný dopad. CSIRT Italia odpovedá, pokiaľ možno, do 24 hodín.
  3. Do T0 + 72 hodín: oznámenie CSIRT Italia s úvodným posúdením, závažnosťou, dopadom a indikátormi kompromitácie a oznámenie Garante (v prípade potreby predbežné).
  4. Bez zbytočného odkladu: informovanie dotknutých osôb, ak je riziko vysoké; informovanie príjemcov služieb, ak je to vhodné.
  5. Do jedného mesiaca od oznámenia NIS: záverečná správa s podrobným opisom, hlavnou príčinou, zmierňujúcimi opatreniami a cezhraničným dopadom; doplňujúce oznámenie Garante, keď je obraz úplný.

Na presný výpočet 72-hodinovej lehoty použite našu kalkulačku lehôt pre porušenia.

Na čo sa pýta formulár Garante

Od 1. júla 2021 možno oznámenia podávať len cez online postup Garante (rozhodnutie z 27. mája 2021, doc. web 9667201). Na rovnakej stránke Garante zverejňuje vzorový formulár, ktorý neslúži na podanie, ale hodí sa na prípravu odpovedí. Formulár je v taliančine. Jeho oddiely sú:

OddielObsah
Typ oznámeniaPredbežné, úplné alebo doplňujúce (s odkazom na predchádzajúci spis); čl. 33 GDPR alebo čl. 26 legislatívneho dekrétu 51/2018
A. Oznamujúca osobaPriezvisko, meno, e-mail, telefón, rola
B. PrevádzkovateľNázov, daňový kód / IČ DPH, adresa, telefón, e-mail, PEC (certifikovaný e-mail)
B1. Kontakt pre informácieZodpovedná osoba (s referenčným číslom oznámenia kontaktných údajov) alebo iný kontakt
B2. Ďalšie zúčastnené stranySpoloční prevádzkovatelia, sprostredkovatelia, zástupca prevádzkovateľa neusadeného v EÚ
C. Súhrnné informácieKedy k tomu došlo, kedy a ako sa o tom prevádzkovateľ dozvedel, dôvody prípadného omeškania, stručný opis, povaha (dôvernosť, integrita, dostupnosť), príčina, kategórie údajov, objem údajov, kategórie a počet dotknutých osôb
D. Podrobné informácieBezpečnostný incident v pozadí, kategórie údajov, dotknuté IT systémy a infraštruktúra a ich umiestnenie, zavedené bezpečnostné opatrenia
E. Dôsledky a závažnosťMožné dôsledky podľa typu straty, potenciálne nepriaznivé účinky, odhadovaná závažnosť (zanedbateľná, nízka, stredná, vysoká) so zdôvodnením
F. Prijaté opatreniaOpatrenia na nápravu a zmiernenie účinkov; opatrenia na predchádzanie podobným porušeniam
G. Informovanie dotknutých osôbČi a kedy bolo vykonané, alebo prečo nebude vykonané (čl. 34 ods. 3), počet príjemcov, obsah, kanál
H. Ďalšie informácieDotknuté osoby v iných krajinách EHP alebo mimo EHP, oznámenia iným dozorným úradom alebo iným regulačným orgánom, oznámenia justičným alebo policajným orgánom

Dva detaily, na ktorých pri dvojitej línii záleží: predbežné oznámenie vyžaduje aspoň oddiely A, B, B1 a C; a oddiel H sa výslovne pýta, či bolo porušenie oznámené iným regulačným orgánom, takže aj tam treba uviesť oznámenie CSIRT Italia. Oznámenie nesmie obsahovať samotné dotknuté osobné údaje (napríklad mená dotknutých osôb).

Zoznam polí prevzatý zo vzorového formulára Garante vo verzii platnej k 1. októbru 2026; online formulár sa môže v detailoch líšiť. Vždy si to overte na servizi.gpdp.it.

Čo pripraviť, skôr ako k tomu dôjde

  • Jediný kvalifikačný postup, ktorý pri každej udalosti rozhodne a zaznamená dôvody: ide o porušenie ochrany osobných údajov? Ide o významný incident NIS (IS-1…IS-4 alebo čl. 25 ods. 4)? Kto rozhodnutie schvaľuje?
  • Vymedzené roly: kontakt pre CSIRT a zástupcovia (určení na portáli ACN), zodpovedná osoba, kto má prístup k servizi.gpdp.it, kto informuje vedenie.
  • Očakávané úrovne služieb (SL) už zdokumentované pre služby a činnosti (opatrenie DE.CM-01), inak nemožno IS-3 posúdiť.
  • Jediný register incidentov s časovými údajmi o zistení a každom podaní, číslami spisov na Garante a referenciami CSIRT a dôvodmi neoznámenia.
  • Pripravené šablóny pre včasné varovanie, oznámenie Garante a oznámenia dotknutým osobám a zákazníkom, navzájom konzistentné.
  • Zmluvy so sprostredkovateľmi (čl. 28 GDPR) a dodávateľmi, ktoré stanovujú lehoty na hlásenie zlučiteľné s 24-hodinovou lehotou NIS.
Register incidentov s už nastavenými lehotami Dazr Compliance má register incidentov s lehotami GDPR 72 hodín a NIS2 24 hodín / 72 hodín / 1 mesiac, kontrolu významných incidentov a verejný portál na príjem hlásení o porušeniach od zákazníkov a zamestnancov. Každý krok je zaznamenaný pre Garante aj ACN.

Zdroje

Obsah overený k 1. októbru 2026.

Časté otázky

Ak oznamujem CSIRT Italia, musím oznámiť aj Garante?

Áno, ak incident zahŕňa porušenie ochrany osobných údajov s rizikom pre dotknuté osoby. Obe oznámenia majú iný právny základ, príjemcu a formuláre: oznámenie NIS voči CSIRT Italia nenahrádza oznámenie Garante podľa čl. 33 GDPR a legislatívny dekrét 138/2024 právo na ochranu osobných údajov výslovne zachováva (čl. 3 ods. 11).

Odkedy plynie 72 hodín pre Garante?

Od chvíle, keď sa prevádzkovateľ o porušení dozvedel. Ak je oznámenie urobené po 72 hodinách, musia k nemu byť pripojené dôvody omeškania. Formulár Garante umožňuje predbežné oznámenie, ktoré sa doplní doplňujúcim oznámením.

Aké sú lehoty na oznámenie NIS voči CSIRT Italia?

Včasné varovanie do 24 hodín od chvíle, keď sa subjekt o významnom incidente dozvedel, oznámenie do 72 hodín, priebežná správa na žiadosť CSIRT Italia a záverečná správa do jedného mesiaca od oznámenia; ak incident stále prebieha, mesačné správy o postupe a záverečná správa do jedného mesiaca od jeho ukončenia (čl. 25 ods. 5 legislatívneho dekrétu 138/2024).

Musí sprostredkovateľ oznámiť porušenie Garante?

Nie: sprostredkovateľ bez zbytočného odkladu informuje prevádzkovateľa (čl. 33 ods. 2 GDPR) a prevádzkovateľ rozhoduje a oznamuje. Ak je však sprostredkovateľ zároveň subjektom NIS, prípadné oznámenie CSIRT Italia o vlastnom významnom incidente zostáva jeho samostatnou povinnosťou.

Jeden register incidentov pre obe línie

V registri incidentov Dazr Compliance má každá udalosť lehoty GDPR a NIS2, ktoré bežia od zistenia, referencie oznámení a dôvody každého rozhodnutia. Verejný portál na príjem zhromažďuje porušenia nahlásené zákazníkmi a zamestnancami priamo do registra.

Táto stránka má len informatívny charakter a nepredstavuje právne poradenstvo.