Calculateur de délais de violation & d'incident

Indiquez le moment où vous avez eu connaissance d'une violation de données ou d'un incident de cybersécurité, cochez les textes applicables et obtenez tous les délais de notification : RGPD, NIS2, DORA, Cyber Resilience Act et eIDAS. Heures exactes dans votre fuseau horaire et en UTC, comptes à rebours en direct, contenu requis de chaque notification et fichier de calendrier avec rappels.

Règles vérifiées sur EUR-Lex au 1er octobre 2026
1. Quand en avez-vous eu connaissance ?

Le moment où vous avez eu un degré raisonnable de certitude qu'une violation ou un incident significatif s'était produit.

2. Quels régimes s'appliquent ?

Cochez tout ce qui s'applique. Un même incident peut déclencher plusieurs obligations de notification à la fois. Chaque élément explique quand il s'applique.

Votre résultat s'affiche ici au fur et à mesure que vous remplissez le formulaire.

Comment les délais sont calculés

Chaque délai part d'un seul horodatage : le moment où votre organisation en a eu connaissance. Les délais exprimés en heures sont ajoutés en heures réellement écoulées : un délai de 72 heures qui traverse la fin de l'heure d'été se termine donc à une heure locale différente de celle de départ. Les délais exprimés en mois se terminent à la même date et à la même heure un mois plus tard (31 janvier plus un mois donne le 28 ou le 29 février). Lorsqu'une notification se compte à partir d'une notification précédente, l'outil suppose que vous envoyez cette dernière exactement à son échéance, sauf si vous indiquez la date d'envoi réelle.

RégimeNotificationDélaiBase juridique
RGPDNotifier l'autorité de contrôle72 h après la prise de connaissance, « dans la mesure du possible »Art. 33(1) RGPD
RGPDInformer les personnes concernées (risque élevé)Dans les meilleurs délaisArt. 34 RGPD
NIS2Alerte précoce24 h après la prise de connaissanceArt. 23(4)(a) NIS2
NIS2Notification d'incident72 h après la prise de connaissance (24 h pour les prestataires de services de confiance)Art. 23(4)(b) et second alinéa
NIS2Rapport final1 mois après la notification d'incidentArt. 23(4)(d)-(e)
DORANotification initiale4 h après la classification comme majeur, au plus tard 24 h après la prise de connaissanceRTS 2025/301 Art. 5(1)(a), 5(2)
DORARapport intermédiaire72 h après la notification initialeRTS 2025/301 Art. 5(1)(b)
DORARapport final1 mois après le dernier rapport intermédiaireRTS 2025/301 Art. 5(1)(c)
CRAVulnérabilité : alerte précoce / notification / rapport final24 h / 72 h / 14 jours après la disponibilité d'un correctifArt. 14(2) CRA
CRAIncident grave : alerte précoce / notification / rapport final24 h / 72 h / 1 mois après la notificationArt. 14(4) CRA
eIDASNotifier l'organisme de contrôle24 h (prestataires qualifiés : « de l'incident » ; autres : de la prise de connaissance)Art. 24(2)(fb), 19a eIDAS

Quand le délai commence-t-il à courir ?

Tous ces textes comptent à partir de la prise de connaissance, et non du moment où l'attaquant s'est introduit. Les lignes directrices 9/2022 du CEPD sur la notification des violations de données à caractère personnel définissent la prise de connaissance comme un degré raisonnable de certitude qu'un incident de sécurité a compromis des données à caractère personnel. Pour NIS2, le considérant 31 du règlement d'exécution (UE) 2024/2690 reprend la même idée : vous avez connaissance de l'incident dès lors qu'une évaluation initiale vous donne une certitude raisonnable qu'un incident significatif s'est produit. Deux conséquences pratiques :

  • Une alerte suspecte vous oblige à l'analyser rapidement. La laisser de côté pendant une semaine ne retarde pas le délai : les autorités regardent à quel moment vous auriez dû savoir.
  • Consignez le moment de la prise de connaissance et la personne qui l'a déterminé. Cet horodatage est la première chose qu'une autorité demande lorsqu'une notification est tardive.

La seule exception dans cet outil est eIDAS pour les prestataires de services de confiance qualifiés : l'article 24(2)(fb) dit « dans les 24 heures suivant l'incident ». Si l'incident a commencé avant que vous ne le remarquiez, indiquez son heure de début.

Week-ends, jours fériés et fuseaux horaires

Les délais RGPD, NIS2, CRA et eIDAS ne s'arrêtent pas. Selon le règlement (CEE, Euratom) n° 1182/71, les délais incluent les samedis, dimanches et jours fériés (art. 3, par. 3), et la règle qui reporte une échéance au jour ouvrable suivant ne s'applique qu'aux délais « exprimés autrement qu'en heures » (art. 3, par. 4). L'outil affiche donc l'échéance telle que calculée et la signale lorsqu'elle tombe un week-end. Les lois nationales NIS2 transposent la même structure de 24 h / 72 h / un mois ; consultez votre texte national pour tout détail de procédure.

DORA fait exception. Le règlement délégué (UE) 2025/301, article 5, paragraphe 4, permet de soumettre une notification dont l'échéance tombe un week-end ou un jour férié bancaire de votre État membre avant midi le jour ouvrable suivant. L'article 5, paragraphe 5, retire cet assouplissement pour la notification initiale et le rapport intermédiaire des établissements de crédit, des contreparties centrales, des opérateurs de plateformes de négociation et des entités essentielles ou importantes au titre de NIS2. Le calculateur applique automatiquement la partie week-end ; les jours fériés bancaires diffèrent selon l'État membre, à vous de les vérifier.

Fuseaux horaires : les échéances sont affichées dans le fuseau que vous choisissez et en UTC. Si vous saisissez une heure qui se produit deux fois à la fin de l'heure d'été (par exemple 02:30 le 25 octobre 2026 à Amsterdam), l'outil retient la première, ce qui donne l'échéance la plus proche, donc la plus prudente.

Un incident, plusieurs notifications

Une attaque par rançongiciel contre un fournisseur de services gérés qui chiffre les bases de données de ses clients peut déclencher une notification RGPD à l'autorité de protection des données, une alerte précoce NIS2 au CSIRT et des avis aux clients, chacun avec son destinataire, son formulaire et son délai. Certains pays proposent un portail de notification unique (les Pays-Bas font transiter les notifications Cyberbeveiligingswet par MijnNCSC), mais une notification NIS2 ne remplace pas la notification RGPD. Commencez par le délai le plus court et réutilisez les faits pour les notifications suivantes.

La notification des incidents PSD2 est passée à DORA

Les banques, établissements de paiement, établissements de monnaie électronique et prestataires de services d'information sur les comptes ne notifient plus les incidents majeurs de paiement au titre de PSD2. Depuis l'application de DORA (17 janvier 2025), l'article 23 de DORA intègre les incidents opérationnels ou de sécurité liés aux paiements dans la chaîne de notification DORA, et la directive (UE) 2022/2556 a ajouté l'article 96, paragraphe 7, à PSD2 afin que l'ancienne notification PSD2 ne s'applique plus à eux. Cochez DORA pour ces incidents.

Ce qui va changer

La proposition Digital Omnibus de la Commission (novembre 2025) créerait un point d'entrée unique de l'UE pour les notifications d'incidents, relèverait le seuil de notification à l'autorité au titre du RGPD aux violations à « haut risque » et porterait le délai à 96 heures. Au 1er octobre 2026, cette proposition est toujours en cours de procédure législative : les règles actuelles ci-dessus s'appliquent donc. Les obligations de notification du CRA prévues à l'article 14 s'appliquent depuis le 11 septembre 2026 via la plateforme unique de notification de l'ENISA.

Ce calculateur vous aide à planifier ; il ne constitue pas un conseil juridique. Les règles sectorielles, les lois nationales et vos contrats peuvent fixer des délais plus courts.

Sources primaires

Questions

Le délai RGPD de 72 heures est-il suspendu le week-end ?

Non. L'article 33 du RGPD fixe un délai en heures et, selon le règlement 1182/71, les délais incluent les samedis, dimanches et jours fériés. La règle qui reporte une échéance au jour ouvrable suivant ne s'applique qu'aux délais exprimés autrement qu'en heures. Une violation découverte le vendredi à 16 h doit être notifiée au plus tard le lundi à 16 h, faute de quoi la notification tardive doit expliquer le retard.

Quand le délai commence-t-il à courir ?

Dès que vous avez connaissance de l'événement : lorsque vous avez un degré raisonnable de certitude qu'une violation ou un incident significatif s'est produit, après une brève évaluation initiale. Les lignes directrices 9/2022 du CEPD le disent pour le RGPD, et le considérant 31 du règlement d'exécution (UE) 2024/2690 dit la même chose pour NIS2. Un soupçon crée l'obligation d'enquêter rapidement, pas encore le point de départ du délai de notification.

Les notifications DORA bénéficient-elles d'un délai supplémentaire le week-end ?

En partie. L'article 5, paragraphe 4, du règlement délégué (UE) 2025/301 permet à une entité financière de soumettre sa notification avant midi le jour ouvrable suivant lorsqu'une échéance tombe un week-end ou un jour férié bancaire. L'article 5, paragraphe 5, en exclut la notification initiale et le rapport intermédiaire des établissements de crédit, des contreparties centrales, des opérateurs de plateformes de négociation et des entités essentielles ou importantes au titre de NIS2.

La notification des incidents majeurs au titre de PSD2 est-elle toujours distincte ?

Non pour les banques, les établissements de paiement, les établissements de monnaie électronique et les prestataires de services d'information sur les comptes : depuis le 17 janvier 2025, leurs incidents opérationnels ou de sécurité liés aux paiements sont notifiés au titre de DORA (article 23 de DORA), et la directive (UE) 2022/2556 a supprimé pour eux la notification prévue à l'article 96 de PSD2.

Le délai RGPD de 72 heures passe-t-il à 96 heures ?

Pas encore. La proposition Digital Omnibus de la Commission de novembre 2025 transférerait la notification des violations du RGPD vers un point d'entrée unique de l'UE, la limiterait aux violations à haut risque et prévoirait 96 heures. Au 1er octobre 2026, elle est toujours en cours de procédure législative : l'article 33 avec 72 heures s'applique donc.