Sådan beregnes fristerne
Hver frist starter fra ét tidsstempel: da din organisation fik kendskab. Frister i timer lægges til som faktisk forløbne timer, så en frist på 72 timer, der krydser overgangen fra sommertid, slutter på et andet klokkeslæt, end den startede. Frister i måneder slutter på samme kalenderdato og klokkeslæt en måned senere (31. januar plus en måned er 28. eller 29. februar). Hvor en rapport tæller fra en tidligere rapport, antager værktøjet, at du sender den tidligere rapport præcis ved dens frist, medmindre du angiver, hvornår du faktisk sendte den.
| Regelsæt | Rapport | Frist | Retsgrundlag |
|---|---|---|---|
| GDPR | Anmeld til tilsynsmyndigheden | 72 t efter kendskab, "hvis det er muligt" | GDPR art. 33, stk. 1 |
| GDPR | Underret de registrerede (høj risiko) | Uden unødig forsinkelse | GDPR art. 34 |
| NIS2 | Tidlig varsling | 24 t efter kendskab | NIS2 art. 23, stk. 4, litra a |
| NIS2 | Hændelsesunderretning | 72 t efter kendskab (24 t for tillidstjenesteudbydere) | Art. 23, stk. 4, litra b, og andet afsnit |
| NIS2 | Endelig rapport | 1 måned efter hændelsesunderretningen | Art. 23, stk. 4, litra d-e |
| DORA | Første underretning | 4 t efter klassificering som større, højst 24 t efter kendskab | RTS 2025/301 art. 5, stk. 1, litra a, og stk. 2 |
| DORA | Mellemrapport | 72 t efter den første underretning | RTS 2025/301 art. 5, stk. 1, litra b |
| DORA | Endelig rapport | 1 måned efter den seneste mellemrapport | RTS 2025/301 art. 5, stk. 1, litra c |
| CRA | Sårbarhed: tidlig varsling / underretning / endelig | 24 t / 72 t / 14 dage efter, at en rettelse er tilgængelig | CRA art. 14, stk. 2 |
| CRA | Alvorlig hændelse: tidlig varsling / underretning / endelig | 24 t / 72 t / 1 måned efter underretningen | CRA art. 14, stk. 4 |
| eIDAS | Underret tilsynsorganet | 24 t (kvalificerede tillidstjenesteudbydere: "efter hændelsen"; andre: efter kendskab) | eIDAS art. 24, stk. 2, litra fb, og art. 19a |
Hvornår starter fristen?
Alle disse love tæller fra kendskab, ikke fra det øjeblik, angriberen kom ind. EDPB's retningslinjer 9/2022 om anmeldelse af brud på persondatasikkerheden beskriver kendskab som at have en rimelig grad af sikkerhed for, at en sikkerhedshændelse har kompromitteret personoplysninger. For NIS2 bruger betragtning 31 i gennemførelsesforordning (EU) 2024/2690 samme idé: du har kendskab, når en indledende vurdering giver dig rimelig sikkerhed for, at der er sket en væsentlig hændelse. To praktiske konsekvenser:
- En mistænkelig alarm forpligter dig til at vurdere den hurtigt. At parkere den en uge udskyder ikke fristen; myndighederne ser på, hvornår du burde have vidst det.
- Skriv tidspunktet for kendskab ned, og hvem der besluttede det. Det tidsstempel er det første, en myndighed spørger om, når en anmeldelse er forsinket.
Den eneste undtagelse i dette værktøj er eIDAS for kvalificerede tillidstjenesteudbydere: artikel 24, stk. 2, litra fb, siger "inden for 24 timer efter hændelsen". Hvis hændelsen startede, før du opdagede den, så angiv dens starttidspunkt.
Weekender, helligdage og tidszoner
Fristerne efter GDPR, NIS2, CRA og eIDAS stopper ikke. Efter forordning (EØF, Euratom) nr. 1182/71 omfatter frister lørdage, søndage og helligdage (art. 3, stk. 3), og reglen, der skubber en frist til næste arbejdsdag, gælder kun for frister, der "ikke er angivet i timer" (art. 3, stk. 4). Værktøjet viser derfor fristen som beregnet og markerer den, når den falder i en weekend. Nationale NIS2-love gennemfører den samme struktur med 24 t / 72 t / en måned; tjek din nationale lov for proceduremæssige detaljer.
DORA er undtagelsen. Delegeret forordning (EU) 2025/301, artikel 5, stk. 4, tillader, at en rapport, hvis frist falder på en weekenddag eller en bankhelligdag i din medlemsstat, indsendes senest kl. 12 næste arbejdsdag. Artikel 5, stk. 5, fjerner den lempelse for den første underretning og mellemrapporten fra kreditinstitutter, centrale modparter, operatører af handelspladser og enheder, der er væsentlige eller vigtige efter NIS2. Beregneren anvender weekenddelen automatisk; bankhelligdage er forskellige fra medlemsstat til medlemsstat, så dem må du selv tjekke.
Tidszoner: fristerne vises i den zone, du vælger, og i UTC. Hvis du angiver et tidspunkt, der forekommer to gange, når sommertiden slutter (for eksempel 02:30 den 25. oktober 2026 i Amsterdam), tager værktøjet det første, hvilket giver den tidligere og sikrere frist.
Én hændelse, flere rapporter
Et ransomwareangreb på en udbyder af administrerede tjenester, der krypterer kundedatabaser, kan udløse en anmeldelse efter GDPR til datatilsynet, en tidlig varsling efter NIS2 til CSIRT og meddelelser til kunder, hver med sin egen modtager, formular og frist. Nogle lande tilbyder én fælles indberetningsportal (Holland sender indberetninger efter Cyberbeveiligingswet gennem MijnNCSC), men en NIS2-indberetning erstatter ikke anmeldelsen efter GDPR. Start med den korteste frist, og genbrug fakta til de senere rapporter.
Indberetning af hændelser efter PSD2 er flyttet til DORA
Banker, betalingsinstitutter, e-pengeinstitutter og udbydere af kontooplysningstjenester indberetter ikke længere større betalingshændelser efter PSD2. Siden DORA trådte i anvendelse (17. januar 2025), bringer DORA artikel 23 operationelle eller sikkerhedsmæssige betalingsrelaterede hændelser ind i DORA's indberetningskæde, og direktiv (EU) 2022/2556 tilføjede artikel 96, stk. 7, til PSD2, så den gamle indberetning efter PSD2 ikke længere gælder for dem. Markér DORA for de hændelser.
Hvad der ændrer sig
Kommissionens forslag til Digital Omnibus (november 2025) vil skabe ét fælles EU-indgangspunkt for hændelsesrapporter, hæve GDPR-tærsklen for anmeldelse til myndigheden til "høj risiko" og forlænge fristen til 96 timer. Pr. 1. oktober 2026 er forslaget stadig i lovgivningsprocessen, så de nuværende regler ovenfor gælder. Indberetningspligterne i CRA artikel 14 har gældt siden 11. september 2026 via ENISA's Single Reporting Platform.
Denne beregner hjælper dig med at planlægge; den er ikke juridisk rådgivning. Sektorregler, national lovgivning og dine kontrakter kan fastsætte kortere frister.
Primære kilder
- Forordning (EU) 2016/679 (GDPR), art. 33-34
- Direktiv (EU) 2022/2555 (NIS2), art. 23
- Forordning (EU) 2022/2554 (DORA), art. 19 og 23; delegeret forordning (EU) 2025/301, art. 5
- Forordning (EU) 2024/2847 (Cyber Resilience Act), art. 14 og 71
- Forordning (EU) 2024/1183 (ændringer af eIDAS), art. 19a og art. 24, stk. 2, litra fb
- Forordning nr. 1182/71 om tidsfrister, datoer og tidspunkter, art. 3