Fristkalkulator for brudd og hendelser

Oppgi tidspunktet du ble kjent med et personvernbrudd eller en cyberhendelse, kryss av for lovene som gjelder, og få alle rapporteringsfrister: GDPR, NIS2, DORA, Cyber Resilience Act og eIDAS. Nøyaktige tidspunkter i din tidssone og i UTC, nedtelling i sanntid, hva hver rapport må inneholde, og en kalenderfil med påminnelser.

Regler kontrollert mot EUR-Lex per 1. oktober 2026
1. Når ble du kjent med det?

Tidspunktet da du med rimelig grad av sikkerhet visste at et brudd eller en vesentlig hendelse hadde skjedd.

2. Hvilke regelverk gjelder?

Kryss av for alle som gjelder. Én hendelse kan utløse flere rapporteringsplikter samtidig. Hvert punkt forklarer når det gjelder.

Resultatet vises her mens du fyller ut skjemaet.

Slik beregnes fristene

Alle klokkene starter fra ett tidsstempel: når virksomheten din ble kjent med hendelsen. Frister i timer legges til som faktisk forløpte timer, så en frist på 72 timer som krysser slutten av sommertiden, ender på et annet klokkeslett enn den startet. Frister i måneder ender på samme kalenderdato og klokkeslett én måned senere (31. januar pluss én måned er 28. eller 29. februar). Der en rapport regnes fra en tidligere rapport, antar verktøyet at du sender den tidligere rapporten nøyaktig ved fristen, med mindre du oppgir når du faktisk sendte den.

RegelverkRapportFristRettslig grunnlag
GDPRVarsle tilsynsmyndigheten72 t etter at du ble kjent med det, «om mulig»GDPR art. 33 nr. 1
GDPRInformere de registrerte (høy risiko)Uten ugrunnet oppholdGDPR art. 34
NIS2Tidlig varsel24 t etter at du ble kjent med detNIS2 art. 23 nr. 4 bokstav a
NIS2Hendelsesvarsel72 t etter at du ble kjent med det (24 t for tillitstjenesteytere)Art. 23 nr. 4 bokstav b og andre ledd
NIS2Sluttrapport1 måned etter hendelsesvarseletArt. 23 nr. 4 bokstav d-e
DORAFørste varsel4 t etter klassifisering som alvorlig, senest 24 t etter at du ble kjent med detRTS 2025/301 art. 5 nr. 1 bokstav a, 5 nr. 2
DORAMellomrapport72 t etter det første varseletRTS 2025/301 art. 5 nr. 1 bokstav b
DORASluttrapport1 måned etter den siste mellomrapportenRTS 2025/301 art. 5 nr. 1 bokstav c
CRASårbarhet: tidlig varsel / varsel / sluttrapport24 t / 72 t / 14 dager etter at en rettelse er tilgjengeligCRA art. 14 nr. 2
CRAAlvorlig hendelse: tidlig varsel / varsel / sluttrapport24 t / 72 t / 1 måned etter varseletCRA art. 14 nr. 4
eIDASVarsle tilsynsorganet24 t (kvalifiserte tillitstjenesteytere: «etter hendelsen»; andre: etter at de ble kjent med den)eIDAS art. 24 nr. 2 bokstav fb, art. 19a

Når starter klokken?

Alle disse lovene regner fra tidspunktet du ble kjent med hendelsen, ikke fra tidspunktet angriperen kom seg inn. EDPBs retningslinjer 9/2022 om varsling av personvernbrudd beskriver dette som å ha en rimelig grad av sikkerhet for at en sikkerhetshendelse har kompromittert personopplysninger. For NIS2 bruker fortalepunkt 31 i gjennomføringsforordning (EU) 2024/2690 den samme tanken: du er kjent med hendelsen når en innledende vurdering gir deg rimelig sikkerhet for at en vesentlig hendelse har skjedd. To praktiske konsekvenser:

  • Et mistenkelig varsel forplikter deg til å vurdere det raskt. Å legge det til side i en uke utsetter ikke klokken; tilsynsmyndighetene ser på når du burde ha visst det.
  • Skriv ned tidspunktet du ble kjent med hendelsen og hvem som avgjorde det. Det tidsstempelet er det første en myndighet spør om når et varsel kommer for sent.

Det ene unntaket i dette verktøyet er eIDAS for kvalifiserte tillitstjenesteytere: artikkel 24 nr. 2 bokstav fb sier «innen 24 timer etter hendelsen». Hvis hendelsen startet før du la merke til den, oppgir du starttidspunktet.

Helger, helligdager og tidssoner

Klokkene for GDPR, NIS2, CRA og eIDAS stopper ikke. Etter forordning (EØF, Euratom) nr. 1182/71 omfatter frister lørdager, søndager og helligdager (art. 3 nr. 3), og regelen som skyver en frist til neste virkedag, gjelder bare frister som «ikke er angitt i timer» (art. 3 nr. 4). Verktøyet viser derfor fristen slik den er beregnet, og markerer den når den faller på en helg. Nasjonale NIS2-lover gjennomfører den samme strukturen med 24 t / 72 t / én måned; sjekk den nasjonale loven din for prosessuelle detaljer.

DORA er unntaket. Delegert forordning (EU) 2025/301, artikkel 5 nr. 4, lar en rapport med frist på en helgedag eller en helligdag i medlemsstaten din leveres innen kl. 12.00 neste virkedag. Artikkel 5 nr. 5 fjerner den lettelsen for det første varselet og mellomrapporten fra kredittinstitusjoner, sentrale motparter, operatører av handelsplasser og enheter som er vesentlige eller viktige etter NIS2. Kalkulatoren bruker helgeregelen automatisk; helligdager varierer mellom medlemsstatene, så dem må du sjekke selv.

Tidssoner: fristene vises i sonen du velger og i UTC. Hvis du oppgir et tidspunkt som forekommer to ganger når sommertiden slutter (for eksempel 02.30 den 25. oktober 2026 i Amsterdam), bruker verktøyet det første, som gir den tidligste og sikreste fristen.

Én hendelse, flere rapporter

Et løsepengevirusangrep mot en leverandør av administrerte tjenester som krypterer kundedatabaser, kan utløse et GDPR-varsel til datatilsynet, et tidlig varsel etter NIS2 til CSIRT og meldinger til kunder, hver med egen mottaker, eget skjema og egen klokke. Noen land tilbyr én felles rapporteringsportal (Nederland sender rapporter etter Cyberbeveiligingswet gjennom MijnNCSC), men en NIS2-rapport erstatter ikke GDPR-varselet. Begynn med den korteste klokken, og bruk faktaene om igjen i de senere rapportene.

Hendelsesrapportering etter PSD2 er flyttet til DORA

Banker, betalingsinstitusjoner, e-pengeforetak og tilbydere av kontoinformasjonstjenester rapporterer ikke lenger større betalingshendelser etter PSD2. Siden DORA trådte i kraft (17. januar 2025), har artikkel 23 i DORA tatt operasjonelle eller sikkerhetsrelaterte betalingshendelser inn i DORA-rapporteringen, og direktiv (EU) 2022/2556 la til artikkel 96 nr. 7 i PSD2, slik at den gamle PSD2-rapporteringen ikke lenger gjelder for dem. Kryss av for DORA for slike hendelser.

Hva som endres

Kommisjonens forslag til Digital Omnibus (november 2025) vil opprette ett felles EU-kontaktpunkt for hendelsesrapporter, heve terskelen i GDPR for å varsle myndigheten til «høy risiko» og forlenge fristen til 96 timer. Per 1. oktober 2026 er forslaget fortsatt i lovgivningsprosessen, så de gjeldende reglene ovenfor gjelder. Rapporteringspliktene i artikkel 14 i CRA har gjeldt siden 11. september 2026 gjennom ENISAs Single Reporting Platform.

Denne kalkulatoren hjelper deg å planlegge; den er ikke juridisk rådgivning. Sektorregler, nasjonale lover og kontraktene dine kan fastsette kortere frister.

Primærkilder

Spørsmål

Står GDPR-fristen på 72 timer stille i helgen?

Nei. Artikkel 33 i GDPR fastsetter en frist i timer, og etter forordning 1182/71 omfatter frister lørdager, søndager og helligdager. Regelen som flytter en frist til neste virkedag, gjelder bare frister som ikke er angitt i timer. Et brudd som oppdages fredag kl. 16.00, må meldes innen mandag kl. 16.00, ellers må den sene meldingen forklare forsinkelsen.

Når starter klokken?

Når du blir kjent med det: når du med rimelig grad av sikkerhet vet at et brudd eller en vesentlig hendelse har skjedd, etter en kort innledende vurdering. EDPBs retningslinjer 9/2022 sier dette for GDPR, og fortalepunkt 31 i gjennomføringsforordning (EU) 2024/2690 sier det samme for NIS2. En mistanke utløser en plikt til å undersøke raskt, men ennå ikke rapporteringsklokken.

Får DORA-rapporter ekstra tid i helgen?

Delvis. Artikkel 5 nr. 4 i delegert forordning (EU) 2025/301 lar en finansiell enhet levere innen kl. 12.00 neste virkedag når en frist faller på en helgedag eller helligdag. Artikkel 5 nr. 5 unntar det første varselet og mellomrapporten for kredittinstitusjoner, sentrale motparter, operatører av handelsplasser og vesentlige eller viktige enheter etter NIS2.

Er rapportering av større hendelser etter PSD2 fortsatt separat?

Nei for banker, betalingsinstitusjoner, e-pengeforetak og tilbydere av kontoinformasjonstjenester: siden 17. januar 2025 rapporteres deres operasjonelle eller sikkerhetsrelaterte betalingshendelser etter DORA (artikkel 23 i DORA), og direktiv (EU) 2022/2556 slo av rapporteringen etter artikkel 96 i PSD2 for dem.

Endres GDPR-fristen på 72 timer til 96 timer?

Ikke ennå. Kommisjonens forslag til Digital Omnibus fra november 2025 vil flytte varsling av brudd etter GDPR til ett felles EU-kontaktpunkt, begrense den til brudd med høy risiko og gi 96 timer. Per 1. oktober 2026 er forslaget fortsatt i lovgivningsprosessen, så artikkel 33 med 72 timer gjelder.