- Garante: varje personuppgiftsansvarig anmäler personuppgiftsincidenter utan onödigt dröjsmål och om möjligt inom 72 timmar, om inte risken för personer är osannolik (GDPR art. 33). Obligatorisk kanal: onlineförfarandet på servizi.gpdp.it.
- CSIRT Italia: väsentliga och viktiga entiteter anmäler betydande incidenter med en tidig varning inom 24 timmar, en anmälan inom 72 timmar och en slutrapport inom en månad (art. 25 i lagdekret 138/2024).
- Den kritiska punkten: den tidiga varningen till ACN görs medan bilden fortfarande är oklar, men den stannar i ärendet. De två beskrivningarna av förloppet måste stämma överens från början.
Varför man talar om ett "dubbelspår"
Italiens lagdekret 138/2024 (D.Lgs. 138/2024, NIS-dekretet) ersätter inte GDPR: artikel 3.11 bevarar reglerna om skydd av personuppgifter. När ransomware krypterar servrarna hos en vårdgivare eller en leverantör av hanterade tjänster kan samma händelse samtidigt vara en personuppgiftsincident (GDPR art. 4.12) och en betydande incident enligt artikel 25 i NIS-dekretet. Anmälningarna går till två olika myndigheter med olika rättslig grund, tröskelvärden och formulär.
Som Agenda Digitale påpekade i augusti 2026 är den praktiska risken tidsförskjutningen: den tidiga varningen till CSIRT Italia skickas inom 24 timmar, när incidenten fortfarande är oklar, och den inledande bedömningen kan väga tungt i Garantes senare granskning. Därför ska kvalificeringskriterierna (vem som beslutar, utifrån vilka tröskelvärden, hur beslutet dokumenteras, även beslutet att inte anmäla) fastställas i förväg, inte under incidenten.
Jämförelse av de två anmälningarna
| Garante (GDPR) | CSIRT Italia / ACN (NIS2) | |
|---|---|---|
| Rättslig grund | Art. 33 och 34 i förordning (EU) 2016/679 | Art. 25 i lagdekret 138/2024; bilaga 3 och 4 till ACN-beslut 379907/2025 |
| Vem anmäler | Den personuppgiftsansvarige (varje organisation); personuppgiftsbiträdet informerar den personuppgiftsansvarige | Väsentliga och viktiga entiteter på NIS-listan, via CSIRT-kontakten |
| Vad | Personuppgiftsincident, om det inte är osannolikt att den medför en risk för rättigheter och friheter | Betydande incident: allvarliga driftstörningar eller ekonomiska förluster eller betydande förluster för tredje parter (art. 25.4); i den inledande fasen de grundläggande incidenterna IS-1, IS-2, IS-3 och för väsentliga entiteter IS-4 |
| Från när | Från den personuppgiftsansvariges kännedom | Från entitetens kännedom om den betydande incidenten |
| Tidsplaner | Utan onödigt dröjsmål och om möjligt inom 72 timmar; senare med skälen till förseningen. Preliminär + kompletterande anmälan tillåten | Tidig varning 24 timmar · anmälan 72 timmar · mellanrapport på begäran · slutrapport inom 1 månad efter anmälan · månatliga rapporter om incidenten pågår |
| Kanal | Onlineförfarande på servizi.gpdp.it (obligatoriskt sedan 1 juli 2021) | Anmälningstjänster från ACN / CSIRT Italia som listas på byråns webbplats |
| Meddelande till andra | Till de registrerade om risken är hög (art. 34) | Till tjänstemottagare där det är relevant och efter samråd med CSIRT Italia (art. 25.9) |
| Dokumentation | Register över alla incidenter, även de som inte anmäls (art. 33.5) | Plan för incidenthantering och anmälningsrutiner (åtgärd RS.MA-01 och RS.CO-02) |
| Högsta sanktionsavgifter | Upp till 10 milj. € eller 2 % av den globala omsättningen (art. 83.4) | Väsentliga upp till 10 milj. € eller 2 %; viktiga upp till 7 milj. € eller 1,4 % (art. 38.9) |
Banker och finansmarknadsinfrastrukturer följer DORA-förordningen för rapportering av incidenter: kapitel IV i lagdekret 138/2024 gäller inte för dessa sektorer (art. 3.14).
Tidslinjen för en incident som utlöser båda spåren
- T0: kännedom. Registrera datum och tidpunkt: det är utgångspunkten för alla frister. Enligt GDPR räknas det när den personuppgiftsansvarige har en rimlig grad av säkerhet om incidenten; enligt NIS när entiteten känner till den betydande incidenten.
- Senast T0 + 24 timmar: tidig varning till CSIRT Italia. Ange om möjligt om incidenten verkar vara orsakad av olagliga eller illasinnade handlingar och om den kan ha gränsöverskridande påverkan. CSIRT Italia svarar om möjligt inom 24 timmar.
- Senast T0 + 72 timmar: anmälan till CSIRT Italia med en inledande bedömning, allvar, påverkan och indikatorer på kompromettering, och anmälan till Garante (preliminär om det behövs).
- Utan onödigt dröjsmål: meddelande till de registrerade om risken är hög; meddelande till tjänstemottagare där det är relevant.
- Inom en månad efter NIS-anmälan: slutrapport med en detaljerad beskrivning, grundorsak, begränsande åtgärder och gränsöverskridande påverkan; kompletterande anmälan till Garante när bilden är fullständig.
Använd vår fristkalkylator för incidenter för att räkna ut 72-timmarsfristen exakt.
Vad Garantes formulär frågar om
Sedan 1 juli 2021 kan anmälningar bara skickas via Garantes onlineförfarande (beslut av den 27 maj 2021, doc. web 9667201). På samma sida publicerar Garante ett formulär för genomläsning, som inte ska användas för inlämning men är användbart för att förbereda dina svar. Formuläret är på italienska. Dess avsnitt är:
| Avsnitt | Innehåll |
|---|---|
| Typ av anmälan | Preliminär, fullständig eller kompletterande (med hänvisning till det tidigare ärendet); GDPR art. 33 eller art. 26 i lagdekret 51/2018 |
| A. Anmälare | Efternamn, förnamn, e-post, telefon, roll |
| B. Personuppgiftsansvarig | Namn, skattenummer/momsnummer, adress, telefon, e-post, PEC (certifierad e-post) |
| B1. Kontakt för information | Dataskyddsombud (med referensnumret för meddelandet av kontaktuppgifter) eller en annan kontakt |
| B2. Andra inblandade parter | Gemensamt personuppgiftsansvariga, personuppgiftsbiträden, företrädare för en personuppgiftsansvarig som inte är etablerad i EU |
| C. Sammanfattande information | När det hände, när och hur den personuppgiftsansvarige fick kännedom om det, skäl till eventuell försening, kort beskrivning, art (konfidentialitet, integritet, tillgänglighet), orsak, kategorier av uppgifter, mängd uppgifter, kategorier och antal registrerade |
| D. Detaljerad information | Den underliggande säkerhetsincidenten, kategorier av uppgifter, berörda IT-system och infrastruktur och deras placering, befintliga säkerhetsåtgärder |
| E. Följder och allvar | Möjliga följder efter typ av förlust, potentiella negativa effekter, uppskattat allvar (försumbart, lågt, medel, högt) med motivering |
| F. Vidtagna åtgärder | Åtgärder för att avhjälpa och mildra effekterna; åtgärder för att förebygga liknande incidenter |
| G. Meddelande till de registrerade | Om och när det har lämnats, eller varför det inte lämnas (art. 34.3), antal mottagare, innehåll, kanal |
| H. Övrig information | Registrerade i andra länder inom eller utanför EES, anmälningar till andra tillsynsmyndigheter eller andra regleringsorgan, anmälan till rättsliga myndigheter eller polisen |
Två detaljer som spelar roll i dubbelspåret: en preliminär anmälan kräver minst avsnitt A, B, B1 och C; och avsnitt H frågar uttryckligen om incidenten har anmälts till andra regleringsorgan, så anmälan till CSIRT Italia ska också anges där. Anmälan får inte innehålla själva de komprometterade personuppgifterna (till exempel de registrerades namn).
Listan över fält är hämtad från Garantes formulär för genomläsning i den version som var i omlopp den 1 oktober 2026; onlineformuläret kan skilja sig i detaljer. Kontrollera alltid på servizi.gpdp.it.
Vad du ska förbereda innan det händer
- En kvalificeringsrutin som för varje händelse beslutar och registrerar motiveringen: är det en personuppgiftsincident? Är det en betydande NIS-incident (IS-1…IS-4 eller art. 25.4)? Vem godkänner beslutet?
- Definierade roller: CSIRT-kontakten och ersättare (utsedda på ACN-portalen), dataskyddsombudet, vem som har åtkomst till servizi.gpdp.it, vem som informerar styrelsen.
- Förväntade tjänstenivåer (SL) som redan är dokumenterade för tjänster och aktiviteter (åtgärd DE.CM-01), annars kan IS-3 inte bedömas.
- Ett incidentregister med tidsstämplar för kännedom och varje inlämning, Garantes ärendenummer och CSIRT-referenser och motiveringarna för att inte anmäla.
- Färdiga mallar för den tidiga varningen, anmälan till Garante och meddelanden till registrerade och kunder, som stämmer överens med varandra.
- Avtal med personuppgiftsbiträden (GDPR art. 28) och leverantörer som fastställer rapporteringstider som passar NIS-fristen på 24 timmar.
Källor
- Förordning (EU) 2016/679 (GDPR), art. 4, 33, 34 och 83.
- Garante, sidan om personuppgiftsincidenter och beslut av den 27 maj 2021 om onlineförfarandet (på italienska).
- Lagdekret 138/2024, art. 3, 25, 26 och 38 (Gazzetta Ufficiale, allmänna serien nr 230 av den 1 oktober 2024).
- ACN, grundläggande specifikationer: bilaga 3 och 4 till beslut 379907/2025 (grundläggande betydande incidenter, på italienska).
- EDPB, riktlinjer 9/2022 om anmälan av personuppgiftsincidenter enligt GDPR.
- Agenda Digitale, "Data breach, il doppio binario ACN-Garante che espone le imprese" (augusti 2026, på italienska).
Innehållet kontrollerat per 1 oktober 2026.