Comment les délais sont calculés
Chaque délai part d'un seul horodatage : le moment où votre organisation en a eu connaissance. Les délais exprimés en heures sont ajoutés en heures réellement écoulées : un délai de 72 heures qui traverse la fin de l'heure d'été se termine donc à une heure locale différente de celle de départ. Les délais exprimés en mois se terminent à la même date et à la même heure un mois plus tard (31 janvier plus un mois donne le 28 ou le 29 février). Lorsqu'une notification se compte à partir d'une notification précédente, l'outil suppose que vous envoyez cette dernière exactement à son échéance, sauf si vous indiquez la date d'envoi réelle.
| Régime | Notification | Délai | Base juridique |
|---|---|---|---|
| RGPD | Notifier l'autorité de contrôle | 72 h après la prise de connaissance, « dans la mesure du possible » | Art. 33(1) RGPD |
| RGPD | Informer les personnes concernées (risque élevé) | Dans les meilleurs délais | Art. 34 RGPD |
| NIS2 | Alerte précoce | 24 h après la prise de connaissance | Art. 23(4)(a) NIS2 |
| NIS2 | Notification d'incident | 72 h après la prise de connaissance (24 h pour les prestataires de services de confiance) | Art. 23(4)(b) et second alinéa |
| NIS2 | Rapport final | 1 mois après la notification d'incident | Art. 23(4)(d)-(e) |
| DORA | Notification initiale | 4 h après la classification comme majeur, au plus tard 24 h après la prise de connaissance | RTS 2025/301 Art. 5(1)(a), 5(2) |
| DORA | Rapport intermédiaire | 72 h après la notification initiale | RTS 2025/301 Art. 5(1)(b) |
| DORA | Rapport final | 1 mois après le dernier rapport intermédiaire | RTS 2025/301 Art. 5(1)(c) |
| CRA | Vulnérabilité : alerte précoce / notification / rapport final | 24 h / 72 h / 14 jours après la disponibilité d'un correctif | Art. 14(2) CRA |
| CRA | Incident grave : alerte précoce / notification / rapport final | 24 h / 72 h / 1 mois après la notification | Art. 14(4) CRA |
| eIDAS | Notifier l'organisme de contrôle | 24 h (prestataires qualifiés : « de l'incident » ; autres : de la prise de connaissance) | Art. 24(2)(fb), 19a eIDAS |
Quand le délai commence-t-il à courir ?
Tous ces textes comptent à partir de la prise de connaissance, et non du moment où l'attaquant s'est introduit. Les lignes directrices 9/2022 du CEPD sur la notification des violations de données à caractère personnel définissent la prise de connaissance comme un degré raisonnable de certitude qu'un incident de sécurité a compromis des données à caractère personnel. Pour NIS2, le considérant 31 du règlement d'exécution (UE) 2024/2690 reprend la même idée : vous avez connaissance de l'incident dès lors qu'une évaluation initiale vous donne une certitude raisonnable qu'un incident significatif s'est produit. Deux conséquences pratiques :
- Une alerte suspecte vous oblige à l'analyser rapidement. La laisser de côté pendant une semaine ne retarde pas le délai : les autorités regardent à quel moment vous auriez dû savoir.
- Consignez le moment de la prise de connaissance et la personne qui l'a déterminé. Cet horodatage est la première chose qu'une autorité demande lorsqu'une notification est tardive.
La seule exception dans cet outil est eIDAS pour les prestataires de services de confiance qualifiés : l'article 24(2)(fb) dit « dans les 24 heures suivant l'incident ». Si l'incident a commencé avant que vous ne le remarquiez, indiquez son heure de début.
Week-ends, jours fériés et fuseaux horaires
Les délais RGPD, NIS2, CRA et eIDAS ne s'arrêtent pas. Selon le règlement (CEE, Euratom) n° 1182/71, les délais incluent les samedis, dimanches et jours fériés (art. 3, par. 3), et la règle qui reporte une échéance au jour ouvrable suivant ne s'applique qu'aux délais « exprimés autrement qu'en heures » (art. 3, par. 4). L'outil affiche donc l'échéance telle que calculée et la signale lorsqu'elle tombe un week-end. Les lois nationales NIS2 transposent la même structure de 24 h / 72 h / un mois ; consultez votre texte national pour tout détail de procédure.
DORA fait exception. Le règlement délégué (UE) 2025/301, article 5, paragraphe 4, permet de soumettre une notification dont l'échéance tombe un week-end ou un jour férié bancaire de votre État membre avant midi le jour ouvrable suivant. L'article 5, paragraphe 5, retire cet assouplissement pour la notification initiale et le rapport intermédiaire des établissements de crédit, des contreparties centrales, des opérateurs de plateformes de négociation et des entités essentielles ou importantes au titre de NIS2. Le calculateur applique automatiquement la partie week-end ; les jours fériés bancaires diffèrent selon l'État membre, à vous de les vérifier.
Fuseaux horaires : les échéances sont affichées dans le fuseau que vous choisissez et en UTC. Si vous saisissez une heure qui se produit deux fois à la fin de l'heure d'été (par exemple 02:30 le 25 octobre 2026 à Amsterdam), l'outil retient la première, ce qui donne l'échéance la plus proche, donc la plus prudente.
Un incident, plusieurs notifications
Une attaque par rançongiciel contre un fournisseur de services gérés qui chiffre les bases de données de ses clients peut déclencher une notification RGPD à l'autorité de protection des données, une alerte précoce NIS2 au CSIRT et des avis aux clients, chacun avec son destinataire, son formulaire et son délai. Certains pays proposent un portail de notification unique (les Pays-Bas font transiter les notifications Cyberbeveiligingswet par MijnNCSC), mais une notification NIS2 ne remplace pas la notification RGPD. Commencez par le délai le plus court et réutilisez les faits pour les notifications suivantes.
La notification des incidents PSD2 est passée à DORA
Les banques, établissements de paiement, établissements de monnaie électronique et prestataires de services d'information sur les comptes ne notifient plus les incidents majeurs de paiement au titre de PSD2. Depuis l'application de DORA (17 janvier 2025), l'article 23 de DORA intègre les incidents opérationnels ou de sécurité liés aux paiements dans la chaîne de notification DORA, et la directive (UE) 2022/2556 a ajouté l'article 96, paragraphe 7, à PSD2 afin que l'ancienne notification PSD2 ne s'applique plus à eux. Cochez DORA pour ces incidents.
Ce qui va changer
La proposition Digital Omnibus de la Commission (novembre 2025) créerait un point d'entrée unique de l'UE pour les notifications d'incidents, relèverait le seuil de notification à l'autorité au titre du RGPD aux violations à « haut risque » et porterait le délai à 96 heures. Au 1er octobre 2026, cette proposition est toujours en cours de procédure législative : les règles actuelles ci-dessus s'appliquent donc. Les obligations de notification du CRA prévues à l'article 14 s'appliquent depuis le 11 septembre 2026 via la plateforme unique de notification de l'ENISA.
Ce calculateur vous aide à planifier ; il ne constitue pas un conseil juridique. Les règles sectorielles, les lois nationales et vos contrats peuvent fixer des délais plus courts.
Sources primaires
- Règlement (UE) 2016/679 (RGPD), art. 33 et 34
- Directive (UE) 2022/2555 (NIS2), art. 23
- Règlement (UE) 2022/2554 (DORA), art. 19 et 23 ; règlement délégué (UE) 2025/301, art. 5
- Règlement (UE) 2024/2847 (Cyber Resilience Act), art. 14 et 71
- Règlement (UE) 2024/1183 (modifications d'eIDAS), art. 19a et 24(2)(fb)
- Règlement n° 1182/71 portant détermination des règles applicables aux délais, aux dates et aux termes, art. 3