Fristberegner for brud & hændelser

Angiv det tidspunkt, hvor du fik kendskab til et databrud eller en cyberhændelse, markér de love, der gælder, og få alle indberetningsfrister: GDPR, NIS2, DORA, Cyber Resilience Act og eIDAS. Præcise tidspunkter i din tidszone og i UTC, live nedtællinger, hvad hver rapport skal indeholde, og en kalenderfil med påmindelser.

Regler kontrolleret mod EUR-Lex pr. 1. oktober 2026
1. Hvornår fik du kendskab?

Det tidspunkt, hvor du med rimelig sikkerhed vidste, at der var sket et brud eller en væsentlig hændelse.

2. Hvilke regelsæt gælder?

Markér alle, der gælder. Én hændelse kan udløse flere indberetningspligter på én gang. Hvert punkt forklarer, hvornår det gælder.

Dit resultat vises her, mens du udfylder formularen.

Sådan beregnes fristerne

Hver frist starter fra ét tidsstempel: da din organisation fik kendskab. Frister i timer lægges til som faktisk forløbne timer, så en frist på 72 timer, der krydser overgangen fra sommertid, slutter på et andet klokkeslæt, end den startede. Frister i måneder slutter på samme kalenderdato og klokkeslæt en måned senere (31. januar plus en måned er 28. eller 29. februar). Hvor en rapport tæller fra en tidligere rapport, antager værktøjet, at du sender den tidligere rapport præcis ved dens frist, medmindre du angiver, hvornår du faktisk sendte den.

RegelsætRapportFristRetsgrundlag
GDPRAnmeld til tilsynsmyndigheden72 t efter kendskab, "hvis det er muligt"GDPR art. 33, stk. 1
GDPRUnderret de registrerede (høj risiko)Uden unødig forsinkelseGDPR art. 34
NIS2Tidlig varsling24 t efter kendskabNIS2 art. 23, stk. 4, litra a
NIS2Hændelsesunderretning72 t efter kendskab (24 t for tillidstjenesteudbydere)Art. 23, stk. 4, litra b, og andet afsnit
NIS2Endelig rapport1 måned efter hændelsesunderretningenArt. 23, stk. 4, litra d-e
DORAFørste underretning4 t efter klassificering som større, højst 24 t efter kendskabRTS 2025/301 art. 5, stk. 1, litra a, og stk. 2
DORAMellemrapport72 t efter den første underretningRTS 2025/301 art. 5, stk. 1, litra b
DORAEndelig rapport1 måned efter den seneste mellemrapportRTS 2025/301 art. 5, stk. 1, litra c
CRASårbarhed: tidlig varsling / underretning / endelig24 t / 72 t / 14 dage efter, at en rettelse er tilgængeligCRA art. 14, stk. 2
CRAAlvorlig hændelse: tidlig varsling / underretning / endelig24 t / 72 t / 1 måned efter underretningenCRA art. 14, stk. 4
eIDASUnderret tilsynsorganet24 t (kvalificerede tillidstjenesteudbydere: "efter hændelsen"; andre: efter kendskab)eIDAS art. 24, stk. 2, litra fb, og art. 19a

Hvornår starter fristen?

Alle disse love tæller fra kendskab, ikke fra det øjeblik, angriberen kom ind. EDPB's retningslinjer 9/2022 om anmeldelse af brud på persondatasikkerheden beskriver kendskab som at have en rimelig grad af sikkerhed for, at en sikkerhedshændelse har kompromitteret personoplysninger. For NIS2 bruger betragtning 31 i gennemførelsesforordning (EU) 2024/2690 samme idé: du har kendskab, når en indledende vurdering giver dig rimelig sikkerhed for, at der er sket en væsentlig hændelse. To praktiske konsekvenser:

  • En mistænkelig alarm forpligter dig til at vurdere den hurtigt. At parkere den en uge udskyder ikke fristen; myndighederne ser på, hvornår du burde have vidst det.
  • Skriv tidspunktet for kendskab ned, og hvem der besluttede det. Det tidsstempel er det første, en myndighed spørger om, når en anmeldelse er forsinket.

Den eneste undtagelse i dette værktøj er eIDAS for kvalificerede tillidstjenesteudbydere: artikel 24, stk. 2, litra fb, siger "inden for 24 timer efter hændelsen". Hvis hændelsen startede, før du opdagede den, så angiv dens starttidspunkt.

Weekender, helligdage og tidszoner

Fristerne efter GDPR, NIS2, CRA og eIDAS stopper ikke. Efter forordning (EØF, Euratom) nr. 1182/71 omfatter frister lørdage, søndage og helligdage (art. 3, stk. 3), og reglen, der skubber en frist til næste arbejdsdag, gælder kun for frister, der "ikke er angivet i timer" (art. 3, stk. 4). Værktøjet viser derfor fristen som beregnet og markerer den, når den falder i en weekend. Nationale NIS2-love gennemfører den samme struktur med 24 t / 72 t / en måned; tjek din nationale lov for proceduremæssige detaljer.

DORA er undtagelsen. Delegeret forordning (EU) 2025/301, artikel 5, stk. 4, tillader, at en rapport, hvis frist falder på en weekenddag eller en bankhelligdag i din medlemsstat, indsendes senest kl. 12 næste arbejdsdag. Artikel 5, stk. 5, fjerner den lempelse for den første underretning og mellemrapporten fra kreditinstitutter, centrale modparter, operatører af handelspladser og enheder, der er væsentlige eller vigtige efter NIS2. Beregneren anvender weekenddelen automatisk; bankhelligdage er forskellige fra medlemsstat til medlemsstat, så dem må du selv tjekke.

Tidszoner: fristerne vises i den zone, du vælger, og i UTC. Hvis du angiver et tidspunkt, der forekommer to gange, når sommertiden slutter (for eksempel 02:30 den 25. oktober 2026 i Amsterdam), tager værktøjet det første, hvilket giver den tidligere og sikrere frist.

Én hændelse, flere rapporter

Et ransomwareangreb på en udbyder af administrerede tjenester, der krypterer kundedatabaser, kan udløse en anmeldelse efter GDPR til datatilsynet, en tidlig varsling efter NIS2 til CSIRT og meddelelser til kunder, hver med sin egen modtager, formular og frist. Nogle lande tilbyder én fælles indberetningsportal (Holland sender indberetninger efter Cyberbeveiligingswet gennem MijnNCSC), men en NIS2-indberetning erstatter ikke anmeldelsen efter GDPR. Start med den korteste frist, og genbrug fakta til de senere rapporter.

Indberetning af hændelser efter PSD2 er flyttet til DORA

Banker, betalingsinstitutter, e-pengeinstitutter og udbydere af kontooplysningstjenester indberetter ikke længere større betalingshændelser efter PSD2. Siden DORA trådte i anvendelse (17. januar 2025), bringer DORA artikel 23 operationelle eller sikkerhedsmæssige betalingsrelaterede hændelser ind i DORA's indberetningskæde, og direktiv (EU) 2022/2556 tilføjede artikel 96, stk. 7, til PSD2, så den gamle indberetning efter PSD2 ikke længere gælder for dem. Markér DORA for de hændelser.

Hvad der ændrer sig

Kommissionens forslag til Digital Omnibus (november 2025) vil skabe ét fælles EU-indgangspunkt for hændelsesrapporter, hæve GDPR-tærsklen for anmeldelse til myndigheden til "høj risiko" og forlænge fristen til 96 timer. Pr. 1. oktober 2026 er forslaget stadig i lovgivningsprocessen, så de nuværende regler ovenfor gælder. Indberetningspligterne i CRA artikel 14 har gældt siden 11. september 2026 via ENISA's Single Reporting Platform.

Denne beregner hjælper dig med at planlægge; den er ikke juridisk rådgivning. Sektorregler, national lovgivning og dine kontrakter kan fastsætte kortere frister.

Primære kilder

Spørgsmål

Holder GDPR's 72-timers frist pause i weekenden?

Nej. GDPR artikel 33 fastsætter en frist i timer, og efter forordning 1182/71 omfatter frister lørdage, søndage og helligdage. Reglen, der flytter en frist til næste arbejdsdag, gælder kun for frister, der ikke er angivet i timer. Et brud, der opdages fredag kl. 16:00, skal anmeldes senest mandag kl. 16:00, ellers skal den forsinkede anmeldelse forklare forsinkelsen.

Hvornår starter fristen?

Når du får kendskab: når du efter en kort indledende vurdering med rimelig sikkerhed ved, at der er sket et brud eller en væsentlig hændelse. Det siger EDPB's retningslinjer 9/2022 for GDPR, og betragtning 31 i gennemførelsesforordning (EU) 2024/2690 siger det samme for NIS2. En mistanke udløser en pligt til at undersøge hurtigt, men endnu ikke indberetningsfristen.

Får DORA-rapporter ekstra tid i weekenden?

Delvist. Artikel 5, stk. 4, i delegeret forordning (EU) 2025/301 lader en finansiel enhed indsende senest kl. 12 næste arbejdsdag, når en frist falder på en weekenddag eller en bankhelligdag. Artikel 5, stk. 5, undtager den første underretning og mellemrapporten fra kreditinstitutter, centrale modparter, operatører af handelspladser og væsentlige eller vigtige enheder efter NIS2.

Er indberetning af større hændelser efter PSD2 stadig separat?

Nej for banker, betalingsinstitutter, e-pengeinstitutter og udbydere af kontooplysningstjenester: siden 17. januar 2025 indberettes deres operationelle eller sikkerhedsmæssige betalingsrelaterede hændelser efter DORA (DORA artikel 23), og direktiv (EU) 2022/2556 slog indberetningen efter PSD2 artikel 96 fra for dem.

Ændres GDPR's 72-timers frist til 96 timer?

Ikke endnu. Kommissionens forslag til Digital Omnibus fra november 2025 vil flytte anmeldelse af brud efter GDPR til ét fælles EU-indgangspunkt, begrænse den til brud med høj risiko og give 96 timer. Pr. 1. oktober 2026 er forslaget stadig i lovgivningsprocessen, så artikel 33 med 72 timer gælder.