Come vengono calcolate le scadenze
Tutti i termini partono da un unico istante: il momento in cui l'organizzazione è venuta a conoscenza dell'incidente. I termini in ore sono calcolati come ore effettivamente trascorse: un termine di 72 ore che attraversa il ritorno all'ora solare termina quindi a un orario diverso da quello di partenza. I termini in mesi scadono nello stesso giorno e alla stessa ora del mese successivo; il 31 gennaio più un mese diventa il 28 o 29 febbraio. Quando una comunicazione decorre da una precedente, lo strumento presume che quella precedente sia inviata esattamente alla scadenza, salvo indicazione dell'orario effettivo.
| Normativa | Comunicazione | Termine | Base giuridica |
|---|---|---|---|
| GDPR | Notifica al Garante | 72 ore dalla conoscenza, "ove possibile" | Art. 33, par. 1, GDPR |
| GDPR | Comunicazione agli interessati (rischio elevato) | Senza ingiustificato ritardo | Art. 34 GDPR |
| NIS | Pre-notifica | 24 ore dalla conoscenza | Art. 25, c. 5, lett. a), D.Lgs. 138/2024 |
| NIS | Notifica dell'incidente | 72 ore dalla conoscenza (24 ore per i prestatori di servizi fiduciari) | Art. 25, c. 5, lett. b); art. 23, par. 4, NIS2 |
| NIS | Relazione finale | 1 mese dalla trasmissione della notifica | Art. 25, c. 5, lett. d)-e) |
| DORA | Notifica iniziale | 4 ore dalla classificazione come grave, entro 24 ore dalla conoscenza | RTS 2025/301, art. 5, par. 1, lett. a), e par. 2 |
| DORA | Relazione intermedia | 72 ore dalla notifica iniziale | RTS 2025/301, art. 5, par. 1, lett. b) |
| DORA | Relazione finale | 1 mese dall'ultima relazione intermedia | RTS 2025/301, art. 5, par. 1, lett. c) |
| CRA | Vulnerabilità: preallarme / notifica / relazione finale | 24 ore / 72 ore / 14 giorni dalla disponibilità di una correzione | Art. 14, par. 2, CRA |
| CRA | Incidente grave: preallarme / notifica / relazione finale | 24 ore / 72 ore / 1 mese dalla notifica | Art. 14, par. 4, CRA |
| eIDAS | Notifica all'organismo di vigilanza | 24 ore (qualificati: "dall'incidente"; altri: dalla conoscenza) | Artt. 24, par. 2, lett. f ter), e 19 bis eIDAS |
Da quando decorre il termine
Tutte le normative fanno riferimento alla conoscenza dell'evento, non al momento dell'intrusione. Le Linee guida EDPB 9/2022 considerano il titolare "a conoscenza" quando ha un ragionevole grado di certezza che un incidente di sicurezza ha compromesso dati personali. Per la NIS2, il considerando 31 del Regolamento di esecuzione (UE) 2024/2690 segue lo stesso approccio. In pratica:
- un allarme sospetto va valutato rapidamente: rimandare l'analisi non sposta il termine, perché le autorità guardano a quando si sarebbe dovuto sapere;
- conviene registrare il momento della conoscenza e chi lo ha stabilito, perché è il primo elemento verificato in caso di notifica tardiva.
Unica eccezione nello strumento: per i prestatori di servizi fiduciari qualificati l'eIDAS parla di "24 ore dall'incidente". Se l'incidente è iniziato prima della scoperta, indicarne l'inizio.
Fine settimana, festività e fusi orari
I termini di GDPR, decreto NIS, CRA ed eIDAS non si sospendono. Secondo il Regolamento (CEE, Euratom) n. 1182/71 i termini comprendono sabati, domeniche e festivi (art. 3, par. 3), e lo slittamento al primo giorno lavorativo riguarda solo i termini "diversi da quelli espressi in ore" (art. 3, par. 4). Lo strumento mostra quindi la scadenza così come calcolata e segnala quando cade nel fine settimana.
DORA fa eccezione. L'art. 5, par. 4, del Regolamento delegato (UE) 2025/301 consente, quando la scadenza cade in un giorno festivo o nel fine settimana nello Stato membro dell'entità, di trasmettere entro le ore 12 del giorno lavorativo successivo. L'art. 5, par. 5, esclude questa possibilità per la notifica iniziale e la relazione intermedia di enti creditizi, controparti centrali, gestori di sedi di negoziazione e soggetti essenziali o importanti ai sensi della NIS2. Il calcolatore applica automaticamente la regola del fine settimana; le festività nazionali vanno verificate a parte.
Fusi orari: ogni scadenza è mostrata nel fuso scelto e in UTC. Se si indica un orario che si ripete al ritorno dell'ora solare (ad esempio le 02:30 del 25 ottobre 2026), lo strumento considera il primo, cioè la scadenza più prudente.
A chi notificare in Italia
- Violazione di dati personali (GDPR): al Garante per la protezione dei dati personali, tramite la procedura telematica. Il responsabile del trattamento informa il titolare, che notifica.
- Incidente significativo (decreto NIS): al CSIRT Italia presso l'Agenzia per la cybersicurezza nazionale, con pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese, come previsto dall'art. 25 del D.Lgs. 138/2024. Se l'incidente è ancora in corso, relazione sui progressi e relazione finale entro un mese dalla conclusione della gestione.
- Settore finanziario (DORA): all'autorità di vigilanza competente. Gli incidenti relativi ai pagamenti di banche, istituti di pagamento e di moneta elettronica rientrano dal 17 gennaio 2025 nel regime DORA (art. 23 DORA e Direttiva (UE) 2022/2556), non più nella PSD2.
- Prodotti con elementi digitali (CRA): dall'11 settembre 2026 le vulnerabilità attivamente sfruttate e gli incidenti gravi si notificano tramite la Single Reporting Platform dell'ENISA.
Un solo incidente può richiedere più comunicazioni: un ransomware presso un fornitore di servizi gestiti può comportare la notifica al Garante, la pre-notifica al CSIRT Italia e l'informativa ai clienti, ciascuna con il proprio destinatario e termine. Conviene partire dalla scadenza più vicina e riutilizzare le informazioni raccolte.
Novità in arrivo
La proposta Digital Omnibus della Commissione (novembre 2025) prevede un punto di accesso unico europeo per le notifiche, la notifica al Garante solo per le violazioni a rischio elevato e un termine di 96 ore. Al 1° ottobre 2026 si tratta ancora di una proposta: fino alla sua adozione e applicazione valgono i termini indicati sopra.
Il calcolatore è uno strumento di pianificazione e non costituisce consulenza legale. Norme settoriali, disposizioni nazionali e contratti possono prevedere termini più brevi.
Fonti
- Regolamento (UE) 2016/679 (GDPR), artt. 33-34
- Direttiva (UE) 2022/2555 (NIS2), art. 23; D.Lgs. 4 settembre 2024, n. 138, art. 25
- Regolamento (UE) 2022/2554 (DORA), artt. 19 e 23; Regolamento delegato (UE) 2025/301, art. 5
- Regolamento (UE) 2024/2847 (Cyber Resilience Act), artt. 14 e 71
- Regolamento (UE) 2024/1183 (modifica eIDAS)
- Regolamento n. 1182/71 sui termini, le date e le scadenze, art. 3