Slik beregnes fristene
Alle klokkene starter fra ett tidsstempel: når virksomheten din ble kjent med hendelsen. Frister i timer legges til som faktisk forløpte timer, så en frist på 72 timer som krysser slutten av sommertiden, ender på et annet klokkeslett enn den startet. Frister i måneder ender på samme kalenderdato og klokkeslett én måned senere (31. januar pluss én måned er 28. eller 29. februar). Der en rapport regnes fra en tidligere rapport, antar verktøyet at du sender den tidligere rapporten nøyaktig ved fristen, med mindre du oppgir når du faktisk sendte den.
| Regelverk | Rapport | Frist | Rettslig grunnlag |
|---|---|---|---|
| GDPR | Varsle tilsynsmyndigheten | 72 t etter at du ble kjent med det, «om mulig» | GDPR art. 33 nr. 1 |
| GDPR | Informere de registrerte (høy risiko) | Uten ugrunnet opphold | GDPR art. 34 |
| NIS2 | Tidlig varsel | 24 t etter at du ble kjent med det | NIS2 art. 23 nr. 4 bokstav a |
| NIS2 | Hendelsesvarsel | 72 t etter at du ble kjent med det (24 t for tillitstjenesteytere) | Art. 23 nr. 4 bokstav b og andre ledd |
| NIS2 | Sluttrapport | 1 måned etter hendelsesvarselet | Art. 23 nr. 4 bokstav d-e |
| DORA | Første varsel | 4 t etter klassifisering som alvorlig, senest 24 t etter at du ble kjent med det | RTS 2025/301 art. 5 nr. 1 bokstav a, 5 nr. 2 |
| DORA | Mellomrapport | 72 t etter det første varselet | RTS 2025/301 art. 5 nr. 1 bokstav b |
| DORA | Sluttrapport | 1 måned etter den siste mellomrapporten | RTS 2025/301 art. 5 nr. 1 bokstav c |
| CRA | Sårbarhet: tidlig varsel / varsel / sluttrapport | 24 t / 72 t / 14 dager etter at en rettelse er tilgjengelig | CRA art. 14 nr. 2 |
| CRA | Alvorlig hendelse: tidlig varsel / varsel / sluttrapport | 24 t / 72 t / 1 måned etter varselet | CRA art. 14 nr. 4 |
| eIDAS | Varsle tilsynsorganet | 24 t (kvalifiserte tillitstjenesteytere: «etter hendelsen»; andre: etter at de ble kjent med den) | eIDAS art. 24 nr. 2 bokstav fb, art. 19a |
Når starter klokken?
Alle disse lovene regner fra tidspunktet du ble kjent med hendelsen, ikke fra tidspunktet angriperen kom seg inn. EDPBs retningslinjer 9/2022 om varsling av personvernbrudd beskriver dette som å ha en rimelig grad av sikkerhet for at en sikkerhetshendelse har kompromittert personopplysninger. For NIS2 bruker fortalepunkt 31 i gjennomføringsforordning (EU) 2024/2690 den samme tanken: du er kjent med hendelsen når en innledende vurdering gir deg rimelig sikkerhet for at en vesentlig hendelse har skjedd. To praktiske konsekvenser:
- Et mistenkelig varsel forplikter deg til å vurdere det raskt. Å legge det til side i en uke utsetter ikke klokken; tilsynsmyndighetene ser på når du burde ha visst det.
- Skriv ned tidspunktet du ble kjent med hendelsen og hvem som avgjorde det. Det tidsstempelet er det første en myndighet spør om når et varsel kommer for sent.
Det ene unntaket i dette verktøyet er eIDAS for kvalifiserte tillitstjenesteytere: artikkel 24 nr. 2 bokstav fb sier «innen 24 timer etter hendelsen». Hvis hendelsen startet før du la merke til den, oppgir du starttidspunktet.
Helger, helligdager og tidssoner
Klokkene for GDPR, NIS2, CRA og eIDAS stopper ikke. Etter forordning (EØF, Euratom) nr. 1182/71 omfatter frister lørdager, søndager og helligdager (art. 3 nr. 3), og regelen som skyver en frist til neste virkedag, gjelder bare frister som «ikke er angitt i timer» (art. 3 nr. 4). Verktøyet viser derfor fristen slik den er beregnet, og markerer den når den faller på en helg. Nasjonale NIS2-lover gjennomfører den samme strukturen med 24 t / 72 t / én måned; sjekk den nasjonale loven din for prosessuelle detaljer.
DORA er unntaket. Delegert forordning (EU) 2025/301, artikkel 5 nr. 4, lar en rapport med frist på en helgedag eller en helligdag i medlemsstaten din leveres innen kl. 12.00 neste virkedag. Artikkel 5 nr. 5 fjerner den lettelsen for det første varselet og mellomrapporten fra kredittinstitusjoner, sentrale motparter, operatører av handelsplasser og enheter som er vesentlige eller viktige etter NIS2. Kalkulatoren bruker helgeregelen automatisk; helligdager varierer mellom medlemsstatene, så dem må du sjekke selv.
Tidssoner: fristene vises i sonen du velger og i UTC. Hvis du oppgir et tidspunkt som forekommer to ganger når sommertiden slutter (for eksempel 02.30 den 25. oktober 2026 i Amsterdam), bruker verktøyet det første, som gir den tidligste og sikreste fristen.
Én hendelse, flere rapporter
Et løsepengevirusangrep mot en leverandør av administrerte tjenester som krypterer kundedatabaser, kan utløse et GDPR-varsel til datatilsynet, et tidlig varsel etter NIS2 til CSIRT og meldinger til kunder, hver med egen mottaker, eget skjema og egen klokke. Noen land tilbyr én felles rapporteringsportal (Nederland sender rapporter etter Cyberbeveiligingswet gjennom MijnNCSC), men en NIS2-rapport erstatter ikke GDPR-varselet. Begynn med den korteste klokken, og bruk faktaene om igjen i de senere rapportene.
Hendelsesrapportering etter PSD2 er flyttet til DORA
Banker, betalingsinstitusjoner, e-pengeforetak og tilbydere av kontoinformasjonstjenester rapporterer ikke lenger større betalingshendelser etter PSD2. Siden DORA trådte i kraft (17. januar 2025), har artikkel 23 i DORA tatt operasjonelle eller sikkerhetsrelaterte betalingshendelser inn i DORA-rapporteringen, og direktiv (EU) 2022/2556 la til artikkel 96 nr. 7 i PSD2, slik at den gamle PSD2-rapporteringen ikke lenger gjelder for dem. Kryss av for DORA for slike hendelser.
Hva som endres
Kommisjonens forslag til Digital Omnibus (november 2025) vil opprette ett felles EU-kontaktpunkt for hendelsesrapporter, heve terskelen i GDPR for å varsle myndigheten til «høy risiko» og forlenge fristen til 96 timer. Per 1. oktober 2026 er forslaget fortsatt i lovgivningsprosessen, så de gjeldende reglene ovenfor gjelder. Rapporteringspliktene i artikkel 14 i CRA har gjeldt siden 11. september 2026 gjennom ENISAs Single Reporting Platform.
Denne kalkulatoren hjelper deg å planlegge; den er ikke juridisk rådgivning. Sektorregler, nasjonale lover og kontraktene dine kan fastsette kortere frister.
Primærkilder
- Forordning (EU) 2016/679 (GDPR), art. 33-34
- Direktiv (EU) 2022/2555 (NIS2), art. 23
- Forordning (EU) 2022/2554 (DORA), art. 19 og 23; delegert forordning (EU) 2025/301, art. 5
- Forordning (EU) 2024/2847 (Cyber Resilience Act), art. 14 og 71
- Forordning (EU) 2024/1183 (endringer i eIDAS), art. 19a og 24 nr. 2 bokstav fb
- Forordning nr. 1182/71 om frister, datoer og tidsfrister, art. 3