- Garante: každý prevádzkovateľ oznamuje porušenie ochrany osobných údajov bez zbytočného odkladu a pokiaľ možno do 72 hodín, pokiaľ nie je riziko pre fyzické osoby nepravdepodobné (čl. 33 GDPR). Povinný kanál: online postup na servizi.gpdp.it.
- CSIRT Italia: základné a dôležité subjekty hlásia významné incidenty včasným varovaním do 24 hodín, oznámením do 72 hodín a záverečnou správou do jedného mesiaca (čl. 25 legislatívneho dekrétu 138/2024).
- Kritický bod: včasné varovanie ACN sa podáva, keď je situácia ešte nejasná, ale zostáva v spise. Oba opisy udalostí musia byť od začiatku konzistentné.
Prečo sa hovorí o „dvojitej línii“
Taliansky legislatívny dekrét 138/2024 (D.Lgs. 138/2024, dekrét NIS) GDPR nepohlcuje: čl. 3 ods. 11 zachováva pravidlá ochrany osobných údajov. Keď ransomvér zašifruje servery zdravotníckej firmy alebo poskytovateľa spravovaných služieb, môže byť tá istá udalosť zároveň porušením ochrany osobných údajov (čl. 4 bod 12 GDPR) aj významným incidentom podľa článku 25 dekrétu NIS. Oznámenia idú dvom rôznym úradom, s iným právnym základom, prahmi a formulármi.
Ako upozornila Agenda Digitale v auguste 2026, praktickým rizikom je časový posun: včasné varovanie CSIRT Italia odchádza do 24 hodín, keď je incident ešte nejasný, a toto prvé posúdenie môže ovplyvniť neskoršie preskúmanie zo strany Garante. Preto treba kritériá kvalifikácie (kto rozhoduje, podľa akých prahov, ako sa rozhodnutie dokumentuje, vrátane rozhodnutia neoznamovať) stanoviť vopred, nie počas incidentu.
Porovnanie oboch oznámení
| Garante (GDPR) | CSIRT Italia / ACN (NIS2) | |
|---|---|---|
| Právny základ | Čl. 33 a 34 nariadenia (EÚ) 2016/679 | Čl. 25 legislatívneho dekrétu 138/2024; prílohy 3 a 4 rozhodnutia ACN 379907/2025 |
| Kto oznamuje | Prevádzkovateľ (akákoľvek organizácia); sprostredkovateľ informuje prevádzkovateľa | Základné a dôležité subjekty v zozname NIS, prostredníctvom kontaktu pre CSIRT |
| Čo | Porušenie ochrany osobných údajov, pokiaľ nie je riziko pre práva a slobody nepravdepodobné | Významný incident: vážne prevádzkové narušenie alebo finančné straty, alebo značné straty pre tretie strany (čl. 25 ods. 4); v počiatočnej fáze základné incidenty IS-1, IS-2, IS-3 a pri základných subjektoch IS-4 |
| Odkedy | Od chvíle, keď sa o ňom prevádzkovateľ dozvedel | Od chvíle, keď sa subjekt o významnom incidente dozvedel |
| Lehoty | Bez zbytočného odkladu a pokiaľ možno do 72 hodín; neskôr s uvedením dôvodov omeškania. Predbežné + doplňujúce oznámenie je dovolené | Včasné varovanie 24 hodín · oznámenie 72 hodín · priebežná správa na žiadosť · záverečná správa do 1 mesiaca od oznámenia · mesačné správy, ak incident prebieha |
| Kanál | Online postup na servizi.gpdp.it (povinný od 1. júla 2021) | Oznamovacie služby ACN / CSIRT Italia uvedené na webe agentúry |
| Informovanie ďalších osôb | Dotknutých osôb, ak je riziko vysoké (čl. 34) | Príjemcov služieb, ak je to vhodné, po konzultácii s CSIRT Italia (čl. 25 ods. 9) |
| Dokumentácia | Evidencia všetkých porušení, vrátane neoznámených (čl. 33 ods. 5) | Plán riadenia incidentov a oznamovacie postupy (opatrenia RS.MA-01 a RS.CO-02) |
| Maximálne pokuty | Až 10 miliónov € alebo 2 % celosvetového obratu (čl. 83 ods. 4) | Základné až 10 miliónov € alebo 2 %; dôležité až 7 miliónov € alebo 1,4 % (čl. 38 ods. 9) |
Banky a infraštruktúry finančných trhov sa pri hlásení incidentov riadia nariadením DORA: kapitola IV legislatívneho dekrétu 138/2024 sa na tieto odvetvia nevzťahuje (čl. 3 ods. 14).
Časová os incidentu, ktorý spúšťa obe línie
- T0: zistenie. Zaznamenajte dátum a čas: je to východiskový bod pre všetky lehoty. Podľa GDPR sa počíta okamih, keď má prevádzkovateľ primeranú mieru istoty o porušení; podľa NIS okamih, keď subjekt o významnom incidente vie.
- Do T0 + 24 hodín: včasné varovanie CSIRT Italia. Uveďte, pokiaľ možno, či sa zdá, že incident bol spôsobený protiprávnym alebo škodlivým konaním a či môže mať cezhraničný dopad. CSIRT Italia odpovedá, pokiaľ možno, do 24 hodín.
- Do T0 + 72 hodín: oznámenie CSIRT Italia s úvodným posúdením, závažnosťou, dopadom a indikátormi kompromitácie a oznámenie Garante (v prípade potreby predbežné).
- Bez zbytočného odkladu: informovanie dotknutých osôb, ak je riziko vysoké; informovanie príjemcov služieb, ak je to vhodné.
- Do jedného mesiaca od oznámenia NIS: záverečná správa s podrobným opisom, hlavnou príčinou, zmierňujúcimi opatreniami a cezhraničným dopadom; doplňujúce oznámenie Garante, keď je obraz úplný.
Na presný výpočet 72-hodinovej lehoty použite našu kalkulačku lehôt pre porušenia.
Na čo sa pýta formulár Garante
Od 1. júla 2021 možno oznámenia podávať len cez online postup Garante (rozhodnutie z 27. mája 2021, doc. web 9667201). Na rovnakej stránke Garante zverejňuje vzorový formulár, ktorý neslúži na podanie, ale hodí sa na prípravu odpovedí. Formulár je v taliančine. Jeho oddiely sú:
| Oddiel | Obsah |
|---|---|
| Typ oznámenia | Predbežné, úplné alebo doplňujúce (s odkazom na predchádzajúci spis); čl. 33 GDPR alebo čl. 26 legislatívneho dekrétu 51/2018 |
| A. Oznamujúca osoba | Priezvisko, meno, e-mail, telefón, rola |
| B. Prevádzkovateľ | Názov, daňový kód / IČ DPH, adresa, telefón, e-mail, PEC (certifikovaný e-mail) |
| B1. Kontakt pre informácie | Zodpovedná osoba (s referenčným číslom oznámenia kontaktných údajov) alebo iný kontakt |
| B2. Ďalšie zúčastnené strany | Spoloční prevádzkovatelia, sprostredkovatelia, zástupca prevádzkovateľa neusadeného v EÚ |
| C. Súhrnné informácie | Kedy k tomu došlo, kedy a ako sa o tom prevádzkovateľ dozvedel, dôvody prípadného omeškania, stručný opis, povaha (dôvernosť, integrita, dostupnosť), príčina, kategórie údajov, objem údajov, kategórie a počet dotknutých osôb |
| D. Podrobné informácie | Bezpečnostný incident v pozadí, kategórie údajov, dotknuté IT systémy a infraštruktúra a ich umiestnenie, zavedené bezpečnostné opatrenia |
| E. Dôsledky a závažnosť | Možné dôsledky podľa typu straty, potenciálne nepriaznivé účinky, odhadovaná závažnosť (zanedbateľná, nízka, stredná, vysoká) so zdôvodnením |
| F. Prijaté opatrenia | Opatrenia na nápravu a zmiernenie účinkov; opatrenia na predchádzanie podobným porušeniam |
| G. Informovanie dotknutých osôb | Či a kedy bolo vykonané, alebo prečo nebude vykonané (čl. 34 ods. 3), počet príjemcov, obsah, kanál |
| H. Ďalšie informácie | Dotknuté osoby v iných krajinách EHP alebo mimo EHP, oznámenia iným dozorným úradom alebo iným regulačným orgánom, oznámenia justičným alebo policajným orgánom |
Dva detaily, na ktorých pri dvojitej línii záleží: predbežné oznámenie vyžaduje aspoň oddiely A, B, B1 a C; a oddiel H sa výslovne pýta, či bolo porušenie oznámené iným regulačným orgánom, takže aj tam treba uviesť oznámenie CSIRT Italia. Oznámenie nesmie obsahovať samotné dotknuté osobné údaje (napríklad mená dotknutých osôb).
Zoznam polí prevzatý zo vzorového formulára Garante vo verzii platnej k 1. októbru 2026; online formulár sa môže v detailoch líšiť. Vždy si to overte na servizi.gpdp.it.
Čo pripraviť, skôr ako k tomu dôjde
- Jediný kvalifikačný postup, ktorý pri každej udalosti rozhodne a zaznamená dôvody: ide o porušenie ochrany osobných údajov? Ide o významný incident NIS (IS-1…IS-4 alebo čl. 25 ods. 4)? Kto rozhodnutie schvaľuje?
- Vymedzené roly: kontakt pre CSIRT a zástupcovia (určení na portáli ACN), zodpovedná osoba, kto má prístup k servizi.gpdp.it, kto informuje vedenie.
- Očakávané úrovne služieb (SL) už zdokumentované pre služby a činnosti (opatrenie DE.CM-01), inak nemožno IS-3 posúdiť.
- Jediný register incidentov s časovými údajmi o zistení a každom podaní, číslami spisov na Garante a referenciami CSIRT a dôvodmi neoznámenia.
- Pripravené šablóny pre včasné varovanie, oznámenie Garante a oznámenia dotknutým osobám a zákazníkom, navzájom konzistentné.
- Zmluvy so sprostredkovateľmi (čl. 28 GDPR) a dodávateľmi, ktoré stanovujú lehoty na hlásenie zlučiteľné s 24-hodinovou lehotou NIS.
Zdroje
- Nariadenie (EÚ) 2016/679 (GDPR), čl. 4, 33, 34 a 83.
- Garante, stránka o porušení ochrany údajov a rozhodnutie z 27. mája 2021 o online postupe (v taliančine).
- Legislatívny dekrét 138/2024, čl. 3, 25, 26 a 38 (Gazzetta Ufficiale, všeobecná séria č. 230 z 1. októbra 2024).
- ACN, základné špecifikácie: prílohy 3 a 4 rozhodnutia 379907/2025 (základné významné incidenty, v taliančine).
- EDPB, Usmernenia 9/2022 o oznamovaní porušenia ochrany osobných údajov podľa GDPR.
- Agenda Digitale, „Data breach, il doppio binario ACN-Garante che espone le imprese“ (august 2026, v taliančine).
Obsah overený k 1. októbru 2026.