Kalkulačka lhůt pro porušení a incidenty

Zadejte okamžik, kdy jste se dozvěděli o porušení zabezpečení dat nebo kybernetickém incidentu, zaškrtněte platné předpisy a získejte všechny lhůty pro hlášení: GDPR, NIS2, DORA, Cyber Resilience Act a eIDAS. Přesné časy ve vašem časovém pásmu a v UTC, živé odpočty, co musí každé hlášení obsahovat, a soubor kalendáře s připomínkami.

Pravidla ověřena v EUR-Lex k 1. říjnu 2026
1. Kdy jste se o incidentu dozvěděli?

Okamžik, kdy jste měli přiměřenou míru jistoty, že došlo k porušení nebo významnému incidentu.

2. Které režimy platí?

Zaškrtněte vše, co platí. Jeden incident může spustit několik ohlašovacích povinností najednou. U každé položky je vysvětleno, kdy platí.

Výsledek se zobrazí zde, jak budete vyplňovat formulář.

Jak se lhůty počítají

Každá lhůta začíná od jednoho času: kdy se o incidentu vaše organizace dozvěděla. Lhůty v hodinách se přičítají jako skutečně uplynulé hodiny, takže 72hodinová lhůta, která přechází přes konec letního času, končí v jiném čase na hodinách, než začala. Lhůty v měsících končí ve stejné kalendářní datum a čas o měsíc později (31. leden plus jeden měsíc je 28. nebo 29. únor). Pokud se hlášení počítá od dřívějšího hlášení, nástroj předpokládá, že dřívější hlášení odešlete přesně v jeho lhůtě, pokud nezadáte, kdy jste je skutečně odeslali.

RežimHlášeníLhůtaPrávní základ
GDPROznámit dozorovému úřadu72 h od zjištění, „pokud je to možné“Čl. 33 odst. 1 GDPR
GDPRInformovat subjekty údajů (vysoké riziko)Bez zbytečného odkladuČl. 34 GDPR
NIS2Včasné varování24 h od zjištěníČl. 23 odst. 4 písm. a) NIS2
NIS2Oznámení incidentu72 h od zjištění (24 h pro poskytovatele služeb vytvářejících důvěru)Čl. 23 odst. 4 písm. b) a druhý pododstavec
NIS2Závěrečná zpráva1 měsíc po oznámení incidentuČl. 23 odst. 4 písm. d)–e)
DORAPočáteční oznámení4 h od klasifikace jako závažný, nejpozději 24 h od zjištěníRTS 2025/301 čl. 5 odst. 1 písm. a), 5 odst. 2
DORAPrůběžná zpráva72 h po počátečním oznámeníRTS 2025/301 čl. 5 odst. 1 písm. b)
DORAZávěrečná zpráva1 měsíc po poslední průběžné zprávěRTS 2025/301 čl. 5 odst. 1 písm. c)
CRAZranitelnost: včasné varování / oznámení / závěrečná zpráva24 h / 72 h / 14 dní po zpřístupnění opravyČl. 14 odst. 2 CRA
CRAZávažný incident: včasné varování / oznámení / závěrečná zpráva24 h / 72 h / 1 měsíc po oznámeníČl. 14 odst. 4 CRA
eIDASOznámit orgánu dohledu24 h (kvalifikovaní poskytovatelé: „od incidentu“; ostatní: od zjištění)Čl. 24 odst. 2 písm. fb), 19a eIDAS

Kdy lhůta začíná?

Všechny tyto předpisy počítají od zjištění, nikoli od okamžiku, kdy se útočník dostal dovnitř. Pokyny EDPB 9/2022 k oznamování porušení zabezpečení osobních údajů popisují zjištění jako přiměřenou míru jistoty, že bezpečnostní incident ohrozil osobní údaje. Pro NIS2 používá stejnou myšlenku bod 31 odůvodnění prováděcího nařízení (EU) 2024/2690: o incidentu víte, jakmile vám úvodní posouzení dá přiměřenou jistotu, že došlo k významnému incidentu. Dva praktické důsledky:

  • Podezřelé upozornění vás zavazuje je neprodleně posoudit. Odložení na týden lhůtu neoddálí; regulátoři zkoumají, kdy jste se to měli dozvědět.
  • Zapište si okamžik zjištění a kdo o něm rozhodl. Na tento čas se úřad zeptá jako první, když oznámení přijde pozdě.

Jedinou výjimkou v tomto nástroji je eIDAS pro kvalifikované poskytovatele služeb vytvářejících důvěru: čl. 24 odst. 2 písm. fb) říká „do 24 hodin od incidentu“. Pokud incident začal dříve, než jste si ho všimli, zadejte čas jeho začátku.

Víkendy, svátky a časová pásma

Lhůty GDPR, NIS2, CRA a eIDAS se nezastavují. Podle nařízení (EHS, Euratom) č. 1182/71 lhůty zahrnují soboty, neděle a svátky (čl. 3 odst. 3) a pravidlo, které posouvá konec lhůty na další pracovní den, platí jen pro lhůty „vyjádřené jinak než v hodinách“ (čl. 3 odst. 4). Nástroj proto ukazuje lhůtu tak, jak vyjde, a upozorní, když připadne na víkend. Vnitrostátní zákony NIS2 přebírají stejnou strukturu 24 h / 72 h / jeden měsíc; procesní podrobnosti si ověřte ve vnitrostátním zákoně.

Výjimkou je DORA. Nařízení v přenesené pravomoci (EU) 2025/301, čl. 5 odst. 4, umožňuje hlášení, jehož lhůta připadne na víkend nebo státní svátek ve vašem členském státě, podat do poledne následujícího pracovního dne. Čl. 5 odst. 5 tuto úlevu odebírá u počátečního oznámení a průběžné zprávy úvěrových institucí, ústředních protistran, provozovatelů obchodních systémů a subjektů, které jsou podle NIS2 základní nebo důležité. Kalkulačka uplatňuje víkendovou část automaticky; státní svátky se liší podle členského státu, ty si ověřte sami.

Časová pásma: lhůty se zobrazují ve zvoleném pásmu a v UTC. Pokud zadáte čas, který při konci letního času nastane dvakrát (například 02:30 25. října 2026 v Amsterdamu), nástroj použije ten dřívější, což dává dřívější, bezpečnější lhůtu.

Jeden incident, několik hlášení

Ransomwarový útok na poskytovatele řízených služeb, který zašifruje zákaznické databáze, může spustit oznámení podle GDPR úřadu pro ochranu osobních údajů, včasné varování podle NIS2 vůči CSIRT a upozornění zákazníkům, každé s vlastním příjemcem, formulářem a lhůtou. Některé země nabízejí jednotný ohlašovací portál (Nizozemsko vede hlášení podle Cyberbeveiligingswet přes MijnNCSC), ale hlášení podle NIS2 nenahrazuje oznámení podle GDPR. Začněte nejkratší lhůtou a fakta znovu použijte pro pozdější hlášení.

Hlášení incidentů podle PSD2 přešlo do DORA

Banky, platební instituce, instituce elektronických peněz a poskytovatelé služeb informování o účtu už nehlásí závažné platební incidenty podle PSD2. Od začátku uplatňování DORA (17. ledna 2025) zahrnuje článek 23 DORA provozní nebo bezpečnostní incidenty související s platbami do ohlašovacího řetězce DORA a směrnice (EU) 2022/2556 doplnila do PSD2 čl. 96 odst. 7, takže se na ně staré hlášení podle PSD2 již nevztahuje. U těchto incidentů zaškrtněte DORA.

Co se mění

Návrh Komise Digital Omnibus (listopad 2025) by vytvořil jednotný vstupní bod EU pro hlášení incidentů, zvýšil práh GDPR pro oznámení úřadu na „vysoké riziko“ a prodloužil lhůtu na 96 hodin. K 1. říjnu 2026 návrh stále prochází legislativním procesem, takže platí současná pravidla výše. Ohlašovací povinnosti CRA v článku 14 platí od 11. září 2026 prostřednictvím jednotné ohlašovací platformy ENISA.

Tato kalkulačka vám pomáhá plánovat; není to právní poradenství. Odvětvová pravidla, vnitrostátní zákony a vaše smlouvy mohou stanovit kratší lhůty.

Primární zdroje

Otázky

Pozastavuje se 72hodinová lhůta GDPR přes víkend?

Ne. Článek 33 GDPR stanoví lhůtu v hodinách a podle nařízení 1182/71 lhůty zahrnují soboty, neděle a svátky. Pravidlo, které posouvá konec lhůty na další pracovní den, platí jen pro lhůty vyjádřené jinak než v hodinách. Porušení zjištěné v pátek v 16:00 musí být oznámeno do pondělí do 16:00, jinak musí opožděné oznámení zpoždění vysvětlit.

Kdy lhůta začíná?

Když se o incidentu dozvíte: jakmile máte po krátkém úvodním posouzení přiměřenou míru jistoty, že došlo k porušení nebo významnému incidentu. Pro GDPR to uvádějí pokyny EDPB 9/2022 a pro NIS2 totéž říká bod 31 odůvodnění prováděcího nařízení (EU) 2024/2690. Podezření zakládá povinnost neprodleně jej prošetřit, ne ještě běh lhůty pro hlášení.

Dostávají hlášení podle DORA o víkendu čas navíc?

Částečně. Čl. 5 odst. 4 nařízení v přenesené pravomoci (EU) 2025/301 umožňuje finančnímu subjektu podat hlášení do poledne následujícího pracovního dne, pokud lhůta připadne na víkend nebo státní svátek. Čl. 5 odst. 5 z toho vylučuje počáteční oznámení a průběžnou zprávu úvěrových institucí, ústředních protistran, provozovatelů obchodních systémů a základních nebo důležitých subjektů podle NIS2.

Je hlášení závažných incidentů podle PSD2 stále samostatné?

Pro banky, platební instituce, instituce elektronických peněz a poskytovatele služeb informování o účtu ne: od 17. ledna 2025 se jejich provozní nebo bezpečnostní incidenty související s platbami hlásí podle DORA (článek 23 DORA) a směrnice (EU) 2022/2556 pro ně vypnula hlášení podle článku 96 PSD2.

Mění se 72hodinová lhůta GDPR na 96 hodin?

Zatím ne. Návrh Komise Digital Omnibus z listopadu 2025 by přesunul oznamování porušení podle GDPR do jednotného vstupního bodu EU, omezil je na vysoce riziková porušení a umožnil 96 hodin. K 1. říjnu 2026 je stále v legislativním procesu, takže platí článek 33 se 72 hodinami.