Calcolo della scadenza di notifica di un data breach o incidente

Indicare quando si è venuti a conoscenza della violazione o dell'incidente informatico e quali normative si applicano: lo strumento mostra ogni scadenza prevista da GDPR, decreto NIS (D.Lgs. 138/2024), DORA, Cyber Resilience Act ed eIDAS. Orari esatti nel proprio fuso e in UTC, conto alla rovescia, contenuto di ogni comunicazione e file di calendario con promemoria.

Regole verificate su EUR-Lex e Normattiva, aggiornamento al 1° ottobre 2026
1. Quando si è avuta conoscenza dell'incidente?

Il momento in cui si è raggiunto un ragionevole grado di certezza che si è verificata una violazione o un incidente significativo.

2. Quali normative si applicano?

Selezionare tutte quelle pertinenti: un solo incidente può far scattare più obblighi di notifica. In caso di dubbio, aprire "Si applica al mio caso?".

Il risultato compare qui mentre compili il modulo.

Come vengono calcolate le scadenze

Tutti i termini partono da un unico istante: il momento in cui l'organizzazione è venuta a conoscenza dell'incidente. I termini in ore sono calcolati come ore effettivamente trascorse: un termine di 72 ore che attraversa il ritorno all'ora solare termina quindi a un orario diverso da quello di partenza. I termini in mesi scadono nello stesso giorno e alla stessa ora del mese successivo; il 31 gennaio più un mese diventa il 28 o 29 febbraio. Quando una comunicazione decorre da una precedente, lo strumento presume che quella precedente sia inviata esattamente alla scadenza, salvo indicazione dell'orario effettivo.

NormativaComunicazioneTermineBase giuridica
GDPRNotifica al Garante72 ore dalla conoscenza, "ove possibile"Art. 33, par. 1, GDPR
GDPRComunicazione agli interessati (rischio elevato)Senza ingiustificato ritardoArt. 34 GDPR
NISPre-notifica24 ore dalla conoscenzaArt. 25, c. 5, lett. a), D.Lgs. 138/2024
NISNotifica dell'incidente72 ore dalla conoscenza (24 ore per i prestatori di servizi fiduciari)Art. 25, c. 5, lett. b); art. 23, par. 4, NIS2
NISRelazione finale1 mese dalla trasmissione della notificaArt. 25, c. 5, lett. d)-e)
DORANotifica iniziale4 ore dalla classificazione come grave, entro 24 ore dalla conoscenzaRTS 2025/301, art. 5, par. 1, lett. a), e par. 2
DORARelazione intermedia72 ore dalla notifica inizialeRTS 2025/301, art. 5, par. 1, lett. b)
DORARelazione finale1 mese dall'ultima relazione intermediaRTS 2025/301, art. 5, par. 1, lett. c)
CRAVulnerabilità: preallarme / notifica / relazione finale24 ore / 72 ore / 14 giorni dalla disponibilità di una correzioneArt. 14, par. 2, CRA
CRAIncidente grave: preallarme / notifica / relazione finale24 ore / 72 ore / 1 mese dalla notificaArt. 14, par. 4, CRA
eIDASNotifica all'organismo di vigilanza24 ore (qualificati: "dall'incidente"; altri: dalla conoscenza)Artt. 24, par. 2, lett. f ter), e 19 bis eIDAS

Da quando decorre il termine

Tutte le normative fanno riferimento alla conoscenza dell'evento, non al momento dell'intrusione. Le Linee guida EDPB 9/2022 considerano il titolare "a conoscenza" quando ha un ragionevole grado di certezza che un incidente di sicurezza ha compromesso dati personali. Per la NIS2, il considerando 31 del Regolamento di esecuzione (UE) 2024/2690 segue lo stesso approccio. In pratica:

  • un allarme sospetto va valutato rapidamente: rimandare l'analisi non sposta il termine, perché le autorità guardano a quando si sarebbe dovuto sapere;
  • conviene registrare il momento della conoscenza e chi lo ha stabilito, perché è il primo elemento verificato in caso di notifica tardiva.

Unica eccezione nello strumento: per i prestatori di servizi fiduciari qualificati l'eIDAS parla di "24 ore dall'incidente". Se l'incidente è iniziato prima della scoperta, indicarne l'inizio.

Fine settimana, festività e fusi orari

I termini di GDPR, decreto NIS, CRA ed eIDAS non si sospendono. Secondo il Regolamento (CEE, Euratom) n. 1182/71 i termini comprendono sabati, domeniche e festivi (art. 3, par. 3), e lo slittamento al primo giorno lavorativo riguarda solo i termini "diversi da quelli espressi in ore" (art. 3, par. 4). Lo strumento mostra quindi la scadenza così come calcolata e segnala quando cade nel fine settimana.

DORA fa eccezione. L'art. 5, par. 4, del Regolamento delegato (UE) 2025/301 consente, quando la scadenza cade in un giorno festivo o nel fine settimana nello Stato membro dell'entità, di trasmettere entro le ore 12 del giorno lavorativo successivo. L'art. 5, par. 5, esclude questa possibilità per la notifica iniziale e la relazione intermedia di enti creditizi, controparti centrali, gestori di sedi di negoziazione e soggetti essenziali o importanti ai sensi della NIS2. Il calcolatore applica automaticamente la regola del fine settimana; le festività nazionali vanno verificate a parte.

Fusi orari: ogni scadenza è mostrata nel fuso scelto e in UTC. Se si indica un orario che si ripete al ritorno dell'ora solare (ad esempio le 02:30 del 25 ottobre 2026), lo strumento considera il primo, cioè la scadenza più prudente.

A chi notificare in Italia

  • Violazione di dati personali (GDPR): al Garante per la protezione dei dati personali, tramite la procedura telematica. Il responsabile del trattamento informa il titolare, che notifica.
  • Incidente significativo (decreto NIS): al CSIRT Italia presso l'Agenzia per la cybersicurezza nazionale, con pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese, come previsto dall'art. 25 del D.Lgs. 138/2024. Se l'incidente è ancora in corso, relazione sui progressi e relazione finale entro un mese dalla conclusione della gestione.
  • Settore finanziario (DORA): all'autorità di vigilanza competente. Gli incidenti relativi ai pagamenti di banche, istituti di pagamento e di moneta elettronica rientrano dal 17 gennaio 2025 nel regime DORA (art. 23 DORA e Direttiva (UE) 2022/2556), non più nella PSD2.
  • Prodotti con elementi digitali (CRA): dall'11 settembre 2026 le vulnerabilità attivamente sfruttate e gli incidenti gravi si notificano tramite la Single Reporting Platform dell'ENISA.

Un solo incidente può richiedere più comunicazioni: un ransomware presso un fornitore di servizi gestiti può comportare la notifica al Garante, la pre-notifica al CSIRT Italia e l'informativa ai clienti, ciascuna con il proprio destinatario e termine. Conviene partire dalla scadenza più vicina e riutilizzare le informazioni raccolte.

Novità in arrivo

La proposta Digital Omnibus della Commissione (novembre 2025) prevede un punto di accesso unico europeo per le notifiche, la notifica al Garante solo per le violazioni a rischio elevato e un termine di 96 ore. Al 1° ottobre 2026 si tratta ancora di una proposta: fino alla sua adozione e applicazione valgono i termini indicati sopra.

Il calcolatore è uno strumento di pianificazione e non costituisce consulenza legale. Norme settoriali, disposizioni nazionali e contratti possono prevedere termini più brevi.

Fonti

Domande frequenti

Le 72 ore del GDPR si sospendono nel fine settimana?

No. L'art. 33 GDPR fissa un termine in ore e, secondo il Regolamento 1182/71, i termini comprendono sabati, domeniche e festivi. Lo slittamento al primo giorno lavorativo vale solo per i termini non espressi in ore. Una violazione scoperta venerdì alle 16:00 va notificata entro lunedì alle 16:00, oppure la notifica tardiva deve indicare i motivi del ritardo.

Da quando decorre il termine?

Dal momento in cui si ha un ragionevole grado di certezza che si è verificata una violazione o un incidente significativo, dopo una breve valutazione iniziale. Lo indicano le Linee guida EDPB 9/2022 per il GDPR e il considerando 31 del Regolamento di esecuzione (UE) 2024/2690 per la NIS2.

A chi si notifica un incidente NIS in Italia?

Al CSIRT Italia, presso l'Agenzia per la cybersicurezza nazionale, secondo l'art. 25 del D.Lgs. 138/2024: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese dalla notifica. La notifica al CSIRT non sostituisce quella al Garante in caso di violazione di dati personali.

Il termine del GDPR passerà a 96 ore?

Non ancora. La proposta Digital Omnibus della Commissione (novembre 2025) prevede un punto di accesso unico europeo, la notifica solo per le violazioni a rischio elevato e un termine di 96 ore. Al 1° ottobre 2026 la proposta è ancora in fase di approvazione, quindi resta in vigore l'art. 33 con 72 ore.