Jak obliczane są terminy
Każdy termin biegnie od jednego znacznika czasu: chwili, w której Twoja organizacja powzięła wiedzę. Terminy w godzinach doliczane są jako rzeczywiste upłynięte godziny, więc 72 godziny obejmujące koniec czasu letniego kończą się o innej godzinie zegarowej, niż się zaczęły. Terminy w miesiącach kończą się tego samego dnia kalendarzowego i o tej samej godzinie miesiąc później (31 stycznia plus miesiąc to 28 lub 29 lutego). Gdy termin liczy się od wcześniejszego zgłoszenia, narzędzie zakłada, że wysyłasz je dokładnie w terminie, chyba że podasz, kiedy faktycznie je wysłano.
| Przepisy | Zgłoszenie | Termin | Podstawa prawna |
|---|---|---|---|
| RODO | Zgłoszenie do organu nadzorczego | 72 godziny od powzięcia wiedzy, „o ile to możliwe” | Art. 33 ust. 1 RODO |
| RODO | Zawiadomienie osób, których dane dotyczą (wysokie ryzyko) | Bez zbędnej zwłoki | Art. 34 RODO |
| NIS2 | Wczesne ostrzeżenie | 24 godziny od powzięcia wiedzy | Art. 23 ust. 4 lit. a NIS2 |
| NIS2 | Zgłoszenie incydentu | 72 godziny od powzięcia wiedzy (24 godziny dla dostawców usług zaufania) | Art. 23 ust. 4 lit. b i akapit drugi |
| NIS2 | Raport końcowy | 1 miesiąc od zgłoszenia incydentu | Art. 23 ust. 4 lit. d-e |
| DORA | Zgłoszenie początkowe | 4 godziny od zaklasyfikowania jako poważny, najpóźniej 24 godziny od powzięcia wiedzy | RTS 2025/301 art. 5 ust. 1 lit. a, ust. 2 |
| DORA | Raport okresowy | 72 godziny od zgłoszenia początkowego | RTS 2025/301 art. 5 ust. 1 lit. b |
| DORA | Raport końcowy | 1 miesiąc od ostatniego raportu okresowego | RTS 2025/301 art. 5 ust. 1 lit. c |
| CRA | Podatność: wczesne ostrzeżenie / zgłoszenie / raport końcowy | 24 godziny / 72 godziny / 14 dni od udostępnienia poprawki | Art. 14 ust. 2 CRA |
| CRA | Poważny incydent: wczesne ostrzeżenie / zgłoszenie / raport końcowy | 24 godziny / 72 godziny / 1 miesiąc od zgłoszenia | Art. 14 ust. 4 CRA |
| eIDAS | Zgłoszenie do organu nadzorczego | 24 godziny (kwalifikowani dostawcy usług zaufania: „od incydentu”; pozostali: od powzięcia wiedzy) | Art. 24 ust. 2 lit. fb, art. 19a eIDAS |
Kiedy zaczyna biec termin?
Wszystkie te przepisy liczą terminy od powzięcia wiedzy, a nie od chwili, w której atakujący uzyskał dostęp. Wytyczne EDPB 9/2022 w sprawie zgłaszania naruszeń ochrony danych osobowych opisują powzięcie wiedzy jako uzasadniony stopień pewności, że incydent bezpieczeństwa naruszył dane osobowe. W przypadku NIS2 motyw 31 rozporządzenia wykonawczego (UE) 2024/2690 przyjmuje tę samą zasadę: wiesz o incydencie, gdy wstępna ocena daje uzasadnioną pewność, że doszło do znaczącego incydentu. Dwie praktyczne konsekwencje:
- Podejrzany alert zobowiązuje do niezwłocznej oceny. Odkładanie go na tydzień nie opóźnia biegu terminu; organy patrzą na to, kiedy powinieneś był się dowiedzieć.
- Zapisz chwilę powzięcia wiedzy i osobę, która o tym zdecydowała. O ten znacznik czasu organ pyta w pierwszej kolejności, gdy zgłoszenie jest spóźnione.
Jedynym wyjątkiem w tym narzędziu jest eIDAS dla kwalifikowanych dostawców usług zaufania: art. 24 ust. 2 lit. fb mówi „w ciągu 24 godzin od incydentu”. Jeśli incydent rozpoczął się przed jego zauważeniem, podaj czas jego rozpoczęcia.
Weekendy, dni wolne od pracy i strefy czasowe
Terminy RODO, NIS2, CRA i eIDAS nie są wstrzymywane. Zgodnie z rozporządzeniem (EWG, Euratom) nr 1182/71 do terminów wlicza się soboty, niedziele i dni ustawowo wolne od pracy (art. 3 ust. 3), a zasada przesuwająca termin na następny dzień roboczy dotyczy tylko terminów „wyrażonych inaczej niż w godzinach” (art. 3 ust. 4). Narzędzie pokazuje więc termin w wyliczonej postaci i oznacza go, gdy przypada na weekend. Krajowe przepisy wdrażające NIS2 przenoszą tę samą strukturę 24 h / 72 h / miesiąc; szczegóły proceduralne sprawdź w krajowym akcie.
DORA stanowi wyjątek. Rozporządzenie delegowane (UE) 2025/301, art. 5 ust. 4, pozwala złożyć zgłoszenie, którego termin przypada na weekend lub dzień wolny od pracy dla banków w Twoim państwie członkowskim, do południa następnego dnia roboczego. Art. 5 ust. 5 odbiera to ułatwienie w odniesieniu do zgłoszenia początkowego i raportu okresowego instytucji kredytowych, kontrahentów centralnych, operatorów systemów obrotu oraz podmiotów kluczowych lub ważnych w rozumieniu NIS2. Kalkulator automatycznie uwzględnia część dotyczącą weekendów; dni wolne od pracy dla banków różnią się w poszczególnych państwach członkowskich, więc te sprawdź samodzielnie.
Strefy czasowe: terminy są pokazywane w wybranej strefie i w UTC. Jeśli podasz godzinę, która występuje dwukrotnie przy końcu czasu letniego (np. 02:30 dnia 25 października 2026 r. w Amsterdamie), narzędzie przyjmie wcześniejszą, co daje wcześniejszy, bezpieczniejszy termin.
Jeden incydent, kilka zgłoszeń
Atak ransomware na dostawcę usług zarządzanych, który szyfruje bazy danych klientów, może uruchomić zgłoszenie RODO do organu ochrony danych, wczesne ostrzeżenie NIS2 do CSIRT i zawiadomienia klientów, każde z własnym adresatem, formularzem i terminem. Niektóre kraje oferują jeden portal zgłoszeniowy (Niderlandy kierują zgłoszenia wg Cyberbeveiligingswet przez MijnNCSC), ale zgłoszenie NIS2 nie zastępuje zgłoszenia RODO. Zacznij od najkrótszego terminu i wykorzystaj te same fakty w kolejnych zgłoszeniach.
Zgłaszanie incydentów PSD2 przeniesione do DORA
Banki, instytucje płatnicze, instytucje pieniądza elektronicznego i dostawcy usług udzielania informacji o rachunku nie zgłaszają już poważnych incydentów płatniczych na podstawie PSD2. Od rozpoczęcia stosowania DORA (17 stycznia 2025 r.) art. 23 DORA włącza incydenty operacyjne lub związane z bezpieczeństwem płatności do łańcucha zgłoszeń DORA, a dyrektywa (UE) 2022/2556 dodała do PSD2 art. 96 ust. 7, aby dawne zgłaszanie na podstawie PSD2 ich już nie dotyczyło. Zaznacz DORA dla takich incydentów.
Co się zmienia
Wniosek Komisji Digital Omnibus (listopad 2025 r.) utworzyłby jeden unijny punkt wejścia dla zgłoszeń incydentów, podniósłby próg zgłaszania naruszeń RODO do organu do „wysokiego ryzyka” i wydłużył termin do 96 godzin. Według stanu na 1 października 2026 r. wniosek jest nadal w trakcie procedury legislacyjnej, więc obowiązują opisane wyżej obecne przepisy. Obowiązki zgłoszeniowe CRA z art. 14 obowiązują od 11 września 2026 r. za pośrednictwem jednolitej platformy zgłoszeniowej ENISA.
Ten kalkulator pomaga w planowaniu i nie stanowi porady prawnej. Przepisy sektorowe, prawo krajowe i Twoje umowy mogą ustalać krótsze terminy.
Źródła pierwotne
- Rozporządzenie (UE) 2016/679 (RODO), art. 33-34
- Dyrektywa (UE) 2022/2555 (NIS2), art. 23
- Rozporządzenie (UE) 2022/2554 (DORA), art. 19 i 23; rozporządzenie delegowane (UE) 2025/301, art. 5
- Rozporządzenie (UE) 2024/2847 (Cyber Resilience Act), art. 14 i 71
- Rozporządzenie (UE) 2024/1183 (zmiany eIDAS), art. 19a i 24 ust. 2 lit. fb
- Rozporządzenie nr 1182/71 w sprawie zasad mających zastosowanie do okresów, dat i terminów, art. 3