Startsida › Guider › Personuppgiftsincidenter › Italien: Garante och ACN

Personuppgiftsincidenter i Italien: när du ska anmäla till Garante och när även till ACN

En attack som drabbar en italiensk NIS-entitet och de personuppgifter den behandlar öppnar två parallella förfaranden: anmälan av personuppgiftsincidenten till Garante (den italienska dataskyddsmyndigheten) och anmälan av den betydande incidenten till CSIRT Italia, som är en del av den nationella byrån för cybersäkerhet (ACN). Tidsplaner, formulär och kriterier skiljer sig åt. Här jämför vi dem, med ett verktyg så att du kan bestämma dig på några minuter.

Uppdaterad 1 oktober 2026

Beslutsverktyg: Garante, CSIRT Italia eller båda?

Svara på frågorna: resultatet visar vilka anmälningar som sannolikt krävs och räknar ut fristerna. Allt sker i din webbläsare; inga data skickas.

1. Berörs personuppgifter?
2. För dessa uppgifter är din organisation
3. Risk för personers rättigheter och friheter

Tänk på typ och mängd av uppgifter, hur lätt personerna kan identifieras och hur allvarliga följderna är (bedrägeri, identitetsstöld, diskriminering, anseendeskada).

4. Är du en NIS-entitet i Italien?
8. När fick du kännedom om det?

Verktyget tillämpar GDPR art. 33-34, art. 25 i lagdekret 138/2024 och bilaga 3-4 till ACN-beslut 379907/2025 i förenklad form. Det ersätter inte en konkret bedömning eller Garantes självutvärderingsverktyg på servizi.gpdp.it.

  • Garante: varje personuppgiftsansvarig anmäler personuppgiftsincidenter utan onödigt dröjsmål och om möjligt inom 72 timmar, om inte risken för personer är osannolik (GDPR art. 33). Obligatorisk kanal: onlineförfarandet på servizi.gpdp.it.
  • CSIRT Italia: väsentliga och viktiga entiteter anmäler betydande incidenter med en tidig varning inom 24 timmar, en anmälan inom 72 timmar och en slutrapport inom en månad (art. 25 i lagdekret 138/2024).
  • Den kritiska punkten: den tidiga varningen till ACN görs medan bilden fortfarande är oklar, men den stannar i ärendet. De två beskrivningarna av förloppet måste stämma överens från början.

Varför man talar om ett "dubbelspår"

Italiens lagdekret 138/2024 (D.Lgs. 138/2024, NIS-dekretet) ersätter inte GDPR: artikel 3.11 bevarar reglerna om skydd av personuppgifter. När ransomware krypterar servrarna hos en vårdgivare eller en leverantör av hanterade tjänster kan samma händelse samtidigt vara en personuppgiftsincident (GDPR art. 4.12) och en betydande incident enligt artikel 25 i NIS-dekretet. Anmälningarna går till två olika myndigheter med olika rättslig grund, tröskelvärden och formulär.

Som Agenda Digitale påpekade i augusti 2026 är den praktiska risken tidsförskjutningen: den tidiga varningen till CSIRT Italia skickas inom 24 timmar, när incidenten fortfarande är oklar, och den inledande bedömningen kan väga tungt i Garantes senare granskning. Därför ska kvalificeringskriterierna (vem som beslutar, utifrån vilka tröskelvärden, hur beslutet dokumenteras, även beslutet att inte anmäla) fastställas i förväg, inte under incidenten.

Jämförelse av de två anmälningarna

Garante (GDPR)CSIRT Italia / ACN (NIS2)
Rättslig grundArt. 33 och 34 i förordning (EU) 2016/679Art. 25 i lagdekret 138/2024; bilaga 3 och 4 till ACN-beslut 379907/2025
Vem anmälerDen personuppgiftsansvarige (varje organisation); personuppgiftsbiträdet informerar den personuppgiftsansvarigeVäsentliga och viktiga entiteter på NIS-listan, via CSIRT-kontakten
VadPersonuppgiftsincident, om det inte är osannolikt att den medför en risk för rättigheter och friheterBetydande incident: allvarliga driftstörningar eller ekonomiska förluster eller betydande förluster för tredje parter (art. 25.4); i den inledande fasen de grundläggande incidenterna IS-1, IS-2, IS-3 och för väsentliga entiteter IS-4
Från närFrån den personuppgiftsansvariges kännedomFrån entitetens kännedom om den betydande incidenten
TidsplanerUtan onödigt dröjsmål och om möjligt inom 72 timmar; senare med skälen till förseningen. Preliminär + kompletterande anmälan tillåtenTidig varning 24 timmar · anmälan 72 timmar · mellanrapport på begäran · slutrapport inom 1 månad efter anmälan · månatliga rapporter om incidenten pågår
KanalOnlineförfarande på servizi.gpdp.it (obligatoriskt sedan 1 juli 2021)Anmälningstjänster från ACN / CSIRT Italia som listas på byråns webbplats
Meddelande till andraTill de registrerade om risken är hög (art. 34)Till tjänstemottagare där det är relevant och efter samråd med CSIRT Italia (art. 25.9)
DokumentationRegister över alla incidenter, även de som inte anmäls (art. 33.5)Plan för incidenthantering och anmälningsrutiner (åtgärd RS.MA-01 och RS.CO-02)
Högsta sanktionsavgifterUpp till 10 milj. € eller 2 % av den globala omsättningen (art. 83.4)Väsentliga upp till 10 milj. € eller 2 %; viktiga upp till 7 milj. € eller 1,4 % (art. 38.9)

Banker och finansmarknadsinfrastrukturer följer DORA-förordningen för rapportering av incidenter: kapitel IV i lagdekret 138/2024 gäller inte för dessa sektorer (art. 3.14).

Tidslinjen för en incident som utlöser båda spåren

  1. T0: kännedom. Registrera datum och tidpunkt: det är utgångspunkten för alla frister. Enligt GDPR räknas det när den personuppgiftsansvarige har en rimlig grad av säkerhet om incidenten; enligt NIS när entiteten känner till den betydande incidenten.
  2. Senast T0 + 24 timmar: tidig varning till CSIRT Italia. Ange om möjligt om incidenten verkar vara orsakad av olagliga eller illasinnade handlingar och om den kan ha gränsöverskridande påverkan. CSIRT Italia svarar om möjligt inom 24 timmar.
  3. Senast T0 + 72 timmar: anmälan till CSIRT Italia med en inledande bedömning, allvar, påverkan och indikatorer på kompromettering, och anmälan till Garante (preliminär om det behövs).
  4. Utan onödigt dröjsmål: meddelande till de registrerade om risken är hög; meddelande till tjänstemottagare där det är relevant.
  5. Inom en månad efter NIS-anmälan: slutrapport med en detaljerad beskrivning, grundorsak, begränsande åtgärder och gränsöverskridande påverkan; kompletterande anmälan till Garante när bilden är fullständig.

Använd vår fristkalkylator för incidenter för att räkna ut 72-timmarsfristen exakt.

Vad Garantes formulär frågar om

Sedan 1 juli 2021 kan anmälningar bara skickas via Garantes onlineförfarande (beslut av den 27 maj 2021, doc. web 9667201). På samma sida publicerar Garante ett formulär för genomläsning, som inte ska användas för inlämning men är användbart för att förbereda dina svar. Formuläret är på italienska. Dess avsnitt är:

AvsnittInnehåll
Typ av anmälanPreliminär, fullständig eller kompletterande (med hänvisning till det tidigare ärendet); GDPR art. 33 eller art. 26 i lagdekret 51/2018
A. AnmälareEfternamn, förnamn, e-post, telefon, roll
B. PersonuppgiftsansvarigNamn, skattenummer/momsnummer, adress, telefon, e-post, PEC (certifierad e-post)
B1. Kontakt för informationDataskyddsombud (med referensnumret för meddelandet av kontaktuppgifter) eller en annan kontakt
B2. Andra inblandade parterGemensamt personuppgiftsansvariga, personuppgiftsbiträden, företrädare för en personuppgiftsansvarig som inte är etablerad i EU
C. Sammanfattande informationNär det hände, när och hur den personuppgiftsansvarige fick kännedom om det, skäl till eventuell försening, kort beskrivning, art (konfidentialitet, integritet, tillgänglighet), orsak, kategorier av uppgifter, mängd uppgifter, kategorier och antal registrerade
D. Detaljerad informationDen underliggande säkerhetsincidenten, kategorier av uppgifter, berörda IT-system och infrastruktur och deras placering, befintliga säkerhetsåtgärder
E. Följder och allvarMöjliga följder efter typ av förlust, potentiella negativa effekter, uppskattat allvar (försumbart, lågt, medel, högt) med motivering
F. Vidtagna åtgärderÅtgärder för att avhjälpa och mildra effekterna; åtgärder för att förebygga liknande incidenter
G. Meddelande till de registreradeOm och när det har lämnats, eller varför det inte lämnas (art. 34.3), antal mottagare, innehåll, kanal
H. Övrig informationRegistrerade i andra länder inom eller utanför EES, anmälningar till andra tillsynsmyndigheter eller andra regleringsorgan, anmälan till rättsliga myndigheter eller polisen

Två detaljer som spelar roll i dubbelspåret: en preliminär anmälan kräver minst avsnitt A, B, B1 och C; och avsnitt H frågar uttryckligen om incidenten har anmälts till andra regleringsorgan, så anmälan till CSIRT Italia ska också anges där. Anmälan får inte innehålla själva de komprometterade personuppgifterna (till exempel de registrerades namn).

Listan över fält är hämtad från Garantes formulär för genomläsning i den version som var i omlopp den 1 oktober 2026; onlineformuläret kan skilja sig i detaljer. Kontrollera alltid på servizi.gpdp.it.

Vad du ska förbereda innan det händer

  • En kvalificeringsrutin som för varje händelse beslutar och registrerar motiveringen: är det en personuppgiftsincident? Är det en betydande NIS-incident (IS-1…IS-4 eller art. 25.4)? Vem godkänner beslutet?
  • Definierade roller: CSIRT-kontakten och ersättare (utsedda på ACN-portalen), dataskyddsombudet, vem som har åtkomst till servizi.gpdp.it, vem som informerar styrelsen.
  • Förväntade tjänstenivåer (SL) som redan är dokumenterade för tjänster och aktiviteter (åtgärd DE.CM-01), annars kan IS-3 inte bedömas.
  • Ett incidentregister med tidsstämplar för kännedom och varje inlämning, Garantes ärendenummer och CSIRT-referenser och motiveringarna för att inte anmäla.
  • Färdiga mallar för den tidiga varningen, anmälan till Garante och meddelanden till registrerade och kunder, som stämmer överens med varandra.
  • Avtal med personuppgiftsbiträden (GDPR art. 28) och leverantörer som fastställer rapporteringstider som passar NIS-fristen på 24 timmar.
Ett incidentregister med fristerna redan satta Dazr Compliance har ett incidentregister med fristerna för GDPR 72 timmar och NIS2 24 timmar / 72 timmar / 1 månad, en kontroll av betydande incidenter och en offentlig mottagningsportal för rapporter om incidenter från kunder och anställda. Varje steg dokumenteras för Garante och ACN.

Källor

Innehållet kontrollerat per 1 oktober 2026.

Vanliga frågor

Måste jag också anmäla till Garante om jag anmäler till CSIRT Italia?

Ja, om incidenten innebär en personuppgiftsincident med en risk för de registrerade. De två anmälningarna har olika rättslig grund, mottagare och formulär: NIS-anmälan till CSIRT Italia ersätter inte anmälan till Garante enligt GDPR art. 33, och lagdekret 138/2024 bevarar uttryckligen dataskyddsreglerna (art. 3.11).

Från när löper de 72 timmarna för Garante?

Från det ögonblick den personuppgiftsansvarige fick kännedom om incidenten. Görs anmälan efter 72 timmar ska den åtföljas av skälen till förseningen. Garantes formulär tillåter en preliminär anmälan som kompletteras med en kompletterande anmälan.

Vilka är tidsplanerna för NIS-anmälan till CSIRT Italia?

Tidig varning inom 24 timmar efter att entiteten har fått kännedom om den betydande incidenten, anmälan inom 72 timmar, en mellanrapport på begäran av CSIRT Italia och en slutrapport inom en månad efter anmälan; pågår incidenten fortfarande, månatliga lägesrapporter och en slutrapport inom en månad efter att den har avslutats (art. 25.5 i lagdekret 138/2024).

Ska personuppgiftsbiträdet anmäla till Garante?

Nej: personuppgiftsbiträdet informerar den personuppgiftsansvarige utan onödigt dröjsmål (GDPR art. 33.2), och den personuppgiftsansvarige beslutar och anmäler. Är personuppgiftsbiträdet dock även en NIS-entitet förblir en eventuell anmälan till CSIRT Italia för dess egen betydande incident dess egen separata skyldighet.

Ett incidentregister för båda spåren

I incidentregistret i Dazr Compliance har varje händelse frister för GDPR och NIS2 som startar från kännedom, anmälningsreferenserna och motiveringarna bakom varje beslut. Den offentliga mottagningsportalen samlar personuppgiftsincidenter som rapporterats av kunder och anställda direkt i registret.

Den här sidan är endast för information och utgör inte juridisk rådgivning.