Calculadora de plazos de brechas e incidentes

Indica el momento en que tuviste conocimiento de una brecha de datos o un ciberincidente, marca las normas que se aplican y obtén todos los plazos de notificación: RGPD, NIS2, DORA, la Ley de Ciberresiliencia y eIDAS. Horas exactas en tu zona horaria y en UTC, cuentas atrás en vivo, qué debe contener cada informe y un archivo de calendario con recordatorios.

Normas comprobadas en EUR-Lex a fecha de 1 de octubre de 2026
1. ¿Cuándo tuviste conocimiento?

El momento en que tuviste un grado razonable de certeza de que se había producido una brecha o un incidente significativo.

2. ¿Qué regímenes se aplican?

Marca todos los que se apliquen. Un mismo incidente puede activar varias obligaciones de notificación a la vez. Cada elemento explica cuándo se aplica.

Tu resultado aparece aquí a medida que rellenas el formulario.

Cómo se calculan los plazos

Cada reloj parte de una sola marca de tiempo: cuando tu organización tuvo conocimiento. Los plazos en horas se suman como horas reales transcurridas, de modo que un plazo de 72 horas que cruza el final del horario de verano termina a una hora de reloj distinta de la de inicio. Los plazos en meses terminan en la misma fecha del calendario y a la misma hora un mes después (31 de enero más un mes es el 28 o 29 de febrero). Cuando un informe se cuenta a partir de otro anterior, la herramienta asume que envías ese informe anterior exactamente en su plazo, salvo que indiques cuándo lo enviaste realmente.

RégimenInformePlazoBase jurídica
RGPDNotificar a la autoridad de control72 h tras el conocimiento, «de ser posible»Art. 33(1) RGPD
RGPDInformar a los interesados (alto riesgo)Sin dilación indebidaArt. 34 RGPD
NIS2Aviso temprano24 h tras el conocimientoArt. 23(4)(a) NIS2
NIS2Notificación del incidente72 h tras el conocimiento (24 h para prestadores de servicios de confianza)Art. 23(4)(b) y párrafo segundo
NIS2Informe final1 mes tras la notificación del incidenteArt. 23(4)(d)-(e)
DORANotificación inicial4 h tras la clasificación como grave, como máximo 24 h tras el conocimientoRTS 2025/301 Art. 5(1)(a), 5(2)
DORAInforme intermedio72 h tras la notificación inicialRTS 2025/301 Art. 5(1)(b)
DORAInforme final1 mes tras el último informe intermedioRTS 2025/301 Art. 5(1)(c)
CRAVulnerabilidad: aviso temprano / notificación / informe final24 h / 72 h / 14 días tras disponerse de una correcciónArt. 14(2) CRA
CRAIncidente grave: aviso temprano / notificación / informe final24 h / 72 h / 1 mes tras la notificaciónArt. 14(4) CRA
eIDASNotificar al organismo de supervisión24 h (TSP cualificados: «del incidente»; los demás: desde el conocimiento)Arts. 24(2)(fb), 19a eIDAS

¿Cuándo empieza a contar el reloj?

Todas estas normas cuentan desde el conocimiento, no desde el momento en que el atacante entró. Las Directrices 9/2022 del CEPD sobre la notificación de violaciones de la seguridad de los datos personales describen el conocimiento como tener un grado razonable de certeza de que un incidente de seguridad ha comprometido datos personales. Para NIS2, el considerando 31 del Reglamento de Ejecución (UE) 2024/2690 usa la misma idea: tienes conocimiento cuando una evaluación inicial te da certeza razonable de que se ha producido un incidente significativo. Dos consecuencias prácticas:

  • Una alerta sospechosa te obliga a evaluarla con prontitud. Aparcarla una semana no retrasa el reloj; los reguladores miran cuándo deberías haberlo sabido.
  • Anota el momento del conocimiento y quién lo decidió. Esa marca de tiempo es lo primero que pregunta una autoridad cuando una notificación llega tarde.

La única excepción en esta herramienta es eIDAS para prestadores de servicios de confianza cualificados: el artículo 24(2)(fb) dice «en las 24 horas siguientes al incidente». Si el incidente empezó antes de que lo detectaras, indica su hora de inicio.

Fines de semana, festivos y zonas horarias

Los relojes de RGPD, NIS2, CRA y eIDAS no se detienen. Según el Reglamento (CEE, Euratom) n.º 1182/71, los plazos incluyen sábados, domingos y festivos (art. 3(3)), y la regla que traslada un plazo al siguiente día hábil solo se aplica a los plazos «expresados de forma distinta a las horas» (art. 3(4)). Por eso la herramienta muestra el plazo tal como se calcula y lo señala cuando cae en fin de semana. Las leyes nacionales de NIS2 transponen la misma estructura de 24 h / 72 h / un mes; consulta tu norma nacional para cualquier detalle de procedimiento.

DORA es la excepción. El Reglamento Delegado (UE) 2025/301, artículo 5(4), permite presentar antes del mediodía del siguiente día hábil un informe cuyo plazo cae en fin de semana o en un festivo bancario de tu Estado miembro. El artículo 5(5) retira esa facilidad para la notificación inicial y el informe intermedio de las entidades de crédito, las entidades de contrapartida central, los gestores de centros de negociación y las entidades esenciales o importantes según NIS2. La calculadora aplica automáticamente la parte del fin de semana; los festivos bancarios difieren según el Estado miembro, así que compruébalos tú.

Zonas horarias: los plazos se muestran en la zona que elijas y en UTC. Si introduces una hora que se produce dos veces al terminar el horario de verano (por ejemplo, las 02:30 del 25 de octubre de 2026 en Ámsterdam), la herramienta toma la primera, lo que da el plazo más temprano y seguro.

Un incidente, varios informes

Un ataque de ransomware contra un proveedor de servicios gestionados que cifra bases de datos de clientes puede activar una notificación del RGPD a la autoridad de protección de datos, un aviso temprano NIS2 al CSIRT y comunicaciones a los clientes, cada una con su propio destinatario, formulario y reloj. Algunos países ofrecen un portal de notificación único (los Países Bajos canalizan las notificaciones de la Cyberbeveiligingswet a través de MijnNCSC), pero una notificación NIS2 no sustituye a la notificación del RGPD. Empieza por el reloj más corto y reutiliza los hechos para los informes posteriores.

La notificación de incidentes de PSD2 pasó a DORA

Los bancos, las entidades de pago, las entidades de dinero electrónico y los proveedores de servicios de información sobre cuentas ya no notifican los incidentes graves de pagos bajo PSD2. Desde que DORA se aplica (17 de enero de 2025), el artículo 23 de DORA incorpora los incidentes operativos o de seguridad relacionados con pagos a la cadena de notificación de DORA, y la Directiva (UE) 2022/2556 añadió el artículo 96(7) a PSD2 para que la antigua notificación de PSD2 ya no se les aplique. Marca DORA para esos incidentes.

Qué está cambiando

La propuesta del Digital Omnibus de la Comisión (noviembre de 2025) crearía un punto de entrada único de la UE para las notificaciones de incidentes, elevaría el umbral del RGPD para notificar a la autoridad a «alto riesgo» y ampliaría el plazo a 96 horas. A fecha de 1 de octubre de 2026 esa propuesta sigue en tramitación legislativa, por lo que se aplican las normas actuales descritas arriba. Las obligaciones de notificación de la CRA del artículo 14 se aplican desde el 11 de septiembre de 2026 a través de la Plataforma Única de Notificación de ENISA.

Esta calculadora te ayuda a planificar; no es asesoramiento jurídico. Las normas sectoriales, las leyes nacionales y tus contratos pueden fijar plazos más cortos.

Fuentes primarias

Preguntas

¿Se pausa el plazo de 72 horas del RGPD durante el fin de semana?

No. El artículo 33 del RGPD fija un plazo en horas y, según el Reglamento 1182/71, los plazos incluyen sábados, domingos y festivos. La regla que traslada un plazo al siguiente día hábil solo se aplica a los plazos expresados de forma distinta a las horas. Una brecha descubierta el viernes a las 16:00 debe notificarse antes del lunes a las 16:00, o la notificación tardía debe explicar el retraso.

¿Cuándo empieza a contar el reloj?

Cuando tienes conocimiento: una vez que tienes un grado razonable de certeza de que se ha producido una brecha o un incidente significativo, tras una breve evaluación inicial. Las Directrices 9/2022 del CEPD lo dicen para el RGPD, y el considerando 31 del Reglamento de Ejecución (UE) 2024/2690 dice lo mismo para NIS2. Una sospecha inicia el deber de investigar con prontitud, todavía no el reloj de notificación.

¿Tienen los informes DORA tiempo extra en fin de semana?

En parte. El artículo 5(4) del Reglamento Delegado (UE) 2025/301 permite a una entidad financiera presentar el informe antes del mediodía del siguiente día hábil cuando un plazo cae en fin de semana o festivo bancario. El artículo 5(5) excluye la notificación inicial y el informe intermedio de las entidades de crédito, las entidades de contrapartida central, los gestores de centros de negociación y las entidades esenciales o importantes de NIS2.

¿Sigue siendo aparte la notificación de incidentes graves de PSD2?

No para bancos, entidades de pago, entidades de dinero electrónico y proveedores de servicios de información sobre cuentas: desde el 17 de enero de 2025 sus incidentes operativos o de seguridad relacionados con pagos se notifican bajo DORA (artículo 23 de DORA), y la Directiva (UE) 2022/2556 desactivó para ellos la notificación del artículo 96 de PSD2.

¿Cambia el plazo de 72 horas del RGPD a 96 horas?

Todavía no. La propuesta del Digital Omnibus de la Comisión de noviembre de 2025 trasladaría la notificación de brechas del RGPD a un punto de entrada único de la UE, la limitaría a las brechas de alto riesgo y permitiría 96 horas. A fecha de 1 de octubre de 2026 sigue en tramitación legislativa, por lo que se aplica el artículo 33 con 72 horas.