Cómo se calculan los plazos
Cada reloj parte de una sola marca de tiempo: cuando tu organización tuvo conocimiento. Los plazos en horas se suman como horas reales transcurridas, de modo que un plazo de 72 horas que cruza el final del horario de verano termina a una hora de reloj distinta de la de inicio. Los plazos en meses terminan en la misma fecha del calendario y a la misma hora un mes después (31 de enero más un mes es el 28 o 29 de febrero). Cuando un informe se cuenta a partir de otro anterior, la herramienta asume que envías ese informe anterior exactamente en su plazo, salvo que indiques cuándo lo enviaste realmente.
| Régimen | Informe | Plazo | Base jurídica |
|---|---|---|---|
| RGPD | Notificar a la autoridad de control | 72 h tras el conocimiento, «de ser posible» | Art. 33(1) RGPD |
| RGPD | Informar a los interesados (alto riesgo) | Sin dilación indebida | Art. 34 RGPD |
| NIS2 | Aviso temprano | 24 h tras el conocimiento | Art. 23(4)(a) NIS2 |
| NIS2 | Notificación del incidente | 72 h tras el conocimiento (24 h para prestadores de servicios de confianza) | Art. 23(4)(b) y párrafo segundo |
| NIS2 | Informe final | 1 mes tras la notificación del incidente | Art. 23(4)(d)-(e) |
| DORA | Notificación inicial | 4 h tras la clasificación como grave, como máximo 24 h tras el conocimiento | RTS 2025/301 Art. 5(1)(a), 5(2) |
| DORA | Informe intermedio | 72 h tras la notificación inicial | RTS 2025/301 Art. 5(1)(b) |
| DORA | Informe final | 1 mes tras el último informe intermedio | RTS 2025/301 Art. 5(1)(c) |
| CRA | Vulnerabilidad: aviso temprano / notificación / informe final | 24 h / 72 h / 14 días tras disponerse de una corrección | Art. 14(2) CRA |
| CRA | Incidente grave: aviso temprano / notificación / informe final | 24 h / 72 h / 1 mes tras la notificación | Art. 14(4) CRA |
| eIDAS | Notificar al organismo de supervisión | 24 h (TSP cualificados: «del incidente»; los demás: desde el conocimiento) | Arts. 24(2)(fb), 19a eIDAS |
¿Cuándo empieza a contar el reloj?
Todas estas normas cuentan desde el conocimiento, no desde el momento en que el atacante entró. Las Directrices 9/2022 del CEPD sobre la notificación de violaciones de la seguridad de los datos personales describen el conocimiento como tener un grado razonable de certeza de que un incidente de seguridad ha comprometido datos personales. Para NIS2, el considerando 31 del Reglamento de Ejecución (UE) 2024/2690 usa la misma idea: tienes conocimiento cuando una evaluación inicial te da certeza razonable de que se ha producido un incidente significativo. Dos consecuencias prácticas:
- Una alerta sospechosa te obliga a evaluarla con prontitud. Aparcarla una semana no retrasa el reloj; los reguladores miran cuándo deberías haberlo sabido.
- Anota el momento del conocimiento y quién lo decidió. Esa marca de tiempo es lo primero que pregunta una autoridad cuando una notificación llega tarde.
La única excepción en esta herramienta es eIDAS para prestadores de servicios de confianza cualificados: el artículo 24(2)(fb) dice «en las 24 horas siguientes al incidente». Si el incidente empezó antes de que lo detectaras, indica su hora de inicio.
Fines de semana, festivos y zonas horarias
Los relojes de RGPD, NIS2, CRA y eIDAS no se detienen. Según el Reglamento (CEE, Euratom) n.º 1182/71, los plazos incluyen sábados, domingos y festivos (art. 3(3)), y la regla que traslada un plazo al siguiente día hábil solo se aplica a los plazos «expresados de forma distinta a las horas» (art. 3(4)). Por eso la herramienta muestra el plazo tal como se calcula y lo señala cuando cae en fin de semana. Las leyes nacionales de NIS2 transponen la misma estructura de 24 h / 72 h / un mes; consulta tu norma nacional para cualquier detalle de procedimiento.
DORA es la excepción. El Reglamento Delegado (UE) 2025/301, artículo 5(4), permite presentar antes del mediodía del siguiente día hábil un informe cuyo plazo cae en fin de semana o en un festivo bancario de tu Estado miembro. El artículo 5(5) retira esa facilidad para la notificación inicial y el informe intermedio de las entidades de crédito, las entidades de contrapartida central, los gestores de centros de negociación y las entidades esenciales o importantes según NIS2. La calculadora aplica automáticamente la parte del fin de semana; los festivos bancarios difieren según el Estado miembro, así que compruébalos tú.
Zonas horarias: los plazos se muestran en la zona que elijas y en UTC. Si introduces una hora que se produce dos veces al terminar el horario de verano (por ejemplo, las 02:30 del 25 de octubre de 2026 en Ámsterdam), la herramienta toma la primera, lo que da el plazo más temprano y seguro.
Un incidente, varios informes
Un ataque de ransomware contra un proveedor de servicios gestionados que cifra bases de datos de clientes puede activar una notificación del RGPD a la autoridad de protección de datos, un aviso temprano NIS2 al CSIRT y comunicaciones a los clientes, cada una con su propio destinatario, formulario y reloj. Algunos países ofrecen un portal de notificación único (los Países Bajos canalizan las notificaciones de la Cyberbeveiligingswet a través de MijnNCSC), pero una notificación NIS2 no sustituye a la notificación del RGPD. Empieza por el reloj más corto y reutiliza los hechos para los informes posteriores.
La notificación de incidentes de PSD2 pasó a DORA
Los bancos, las entidades de pago, las entidades de dinero electrónico y los proveedores de servicios de información sobre cuentas ya no notifican los incidentes graves de pagos bajo PSD2. Desde que DORA se aplica (17 de enero de 2025), el artículo 23 de DORA incorpora los incidentes operativos o de seguridad relacionados con pagos a la cadena de notificación de DORA, y la Directiva (UE) 2022/2556 añadió el artículo 96(7) a PSD2 para que la antigua notificación de PSD2 ya no se les aplique. Marca DORA para esos incidentes.
Qué está cambiando
La propuesta del Digital Omnibus de la Comisión (noviembre de 2025) crearía un punto de entrada único de la UE para las notificaciones de incidentes, elevaría el umbral del RGPD para notificar a la autoridad a «alto riesgo» y ampliaría el plazo a 96 horas. A fecha de 1 de octubre de 2026 esa propuesta sigue en tramitación legislativa, por lo que se aplican las normas actuales descritas arriba. Las obligaciones de notificación de la CRA del artículo 14 se aplican desde el 11 de septiembre de 2026 a través de la Plataforma Única de Notificación de ENISA.
Esta calculadora te ayuda a planificar; no es asesoramiento jurídico. Las normas sectoriales, las leyes nacionales y tus contratos pueden fijar plazos más cortos.
Fuentes primarias
- Reglamento (UE) 2016/679 (RGPD), arts. 33-34
- Directiva (UE) 2022/2555 (NIS2), art. 23
- Reglamento (UE) 2022/2554 (DORA), arts. 19 y 23; Reglamento Delegado (UE) 2025/301, art. 5
- Reglamento (UE) 2024/2847 (Ley de Ciberresiliencia), arts. 14 y 71
- Reglamento (UE) 2024/1183 (modificaciones de eIDAS), arts. 19a y 24(2)(fb)
- Reglamento n.º 1182/71 relativo a los plazos, fechas y términos, art. 3