Kalkulator terminów naruszeń i incydentów

Podaj chwilę, w której dowiedziałeś się o naruszeniu ochrony danych lub incydencie cybernetycznym, zaznacz obowiązujące przepisy i otrzymaj wszystkie terminy zgłoszeń: RODO, NIS2, DORA, Cyber Resilience Act i eIDAS. Dokładne godziny w Twojej strefie czasowej i w UTC, odliczanie na żywo, wymagana treść każdego zgłoszenia i plik kalendarza z przypomnieniami.

Przepisy sprawdzone w EUR-Lex wg stanu na 1 października 2026 r.
1. Kiedy dowiedziałeś się o incydencie?

Chwila, w której miałeś uzasadniony stopień pewności, że doszło do naruszenia lub znaczącego incydentu.

2. Które przepisy mają zastosowanie?

Zaznacz wszystkie, które mają zastosowanie. Jeden incydent może jednocześnie uruchomić kilka obowiązków zgłoszeniowych. Każda pozycja wyjaśnia, kiedy ma zastosowanie.

Wynik pojawi się tutaj w miarę wypełniania formularza.

Jak obliczane są terminy

Każdy termin biegnie od jednego znacznika czasu: chwili, w której Twoja organizacja powzięła wiedzę. Terminy w godzinach doliczane są jako rzeczywiste upłynięte godziny, więc 72 godziny obejmujące koniec czasu letniego kończą się o innej godzinie zegarowej, niż się zaczęły. Terminy w miesiącach kończą się tego samego dnia kalendarzowego i o tej samej godzinie miesiąc później (31 stycznia plus miesiąc to 28 lub 29 lutego). Gdy termin liczy się od wcześniejszego zgłoszenia, narzędzie zakłada, że wysyłasz je dokładnie w terminie, chyba że podasz, kiedy faktycznie je wysłano.

PrzepisyZgłoszenieTerminPodstawa prawna
RODOZgłoszenie do organu nadzorczego72 godziny od powzięcia wiedzy, „o ile to możliwe”Art. 33 ust. 1 RODO
RODOZawiadomienie osób, których dane dotyczą (wysokie ryzyko)Bez zbędnej zwłokiArt. 34 RODO
NIS2Wczesne ostrzeżenie24 godziny od powzięcia wiedzyArt. 23 ust. 4 lit. a NIS2
NIS2Zgłoszenie incydentu72 godziny od powzięcia wiedzy (24 godziny dla dostawców usług zaufania)Art. 23 ust. 4 lit. b i akapit drugi
NIS2Raport końcowy1 miesiąc od zgłoszenia incydentuArt. 23 ust. 4 lit. d-e
DORAZgłoszenie początkowe4 godziny od zaklasyfikowania jako poważny, najpóźniej 24 godziny od powzięcia wiedzyRTS 2025/301 art. 5 ust. 1 lit. a, ust. 2
DORARaport okresowy72 godziny od zgłoszenia początkowegoRTS 2025/301 art. 5 ust. 1 lit. b
DORARaport końcowy1 miesiąc od ostatniego raportu okresowegoRTS 2025/301 art. 5 ust. 1 lit. c
CRAPodatność: wczesne ostrzeżenie / zgłoszenie / raport końcowy24 godziny / 72 godziny / 14 dni od udostępnienia poprawkiArt. 14 ust. 2 CRA
CRAPoważny incydent: wczesne ostrzeżenie / zgłoszenie / raport końcowy24 godziny / 72 godziny / 1 miesiąc od zgłoszeniaArt. 14 ust. 4 CRA
eIDASZgłoszenie do organu nadzorczego24 godziny (kwalifikowani dostawcy usług zaufania: „od incydentu”; pozostali: od powzięcia wiedzy)Art. 24 ust. 2 lit. fb, art. 19a eIDAS

Kiedy zaczyna biec termin?

Wszystkie te przepisy liczą terminy od powzięcia wiedzy, a nie od chwili, w której atakujący uzyskał dostęp. Wytyczne EDPB 9/2022 w sprawie zgłaszania naruszeń ochrony danych osobowych opisują powzięcie wiedzy jako uzasadniony stopień pewności, że incydent bezpieczeństwa naruszył dane osobowe. W przypadku NIS2 motyw 31 rozporządzenia wykonawczego (UE) 2024/2690 przyjmuje tę samą zasadę: wiesz o incydencie, gdy wstępna ocena daje uzasadnioną pewność, że doszło do znaczącego incydentu. Dwie praktyczne konsekwencje:

  • Podejrzany alert zobowiązuje do niezwłocznej oceny. Odkładanie go na tydzień nie opóźnia biegu terminu; organy patrzą na to, kiedy powinieneś był się dowiedzieć.
  • Zapisz chwilę powzięcia wiedzy i osobę, która o tym zdecydowała. O ten znacznik czasu organ pyta w pierwszej kolejności, gdy zgłoszenie jest spóźnione.

Jedynym wyjątkiem w tym narzędziu jest eIDAS dla kwalifikowanych dostawców usług zaufania: art. 24 ust. 2 lit. fb mówi „w ciągu 24 godzin od incydentu”. Jeśli incydent rozpoczął się przed jego zauważeniem, podaj czas jego rozpoczęcia.

Weekendy, dni wolne od pracy i strefy czasowe

Terminy RODO, NIS2, CRA i eIDAS nie są wstrzymywane. Zgodnie z rozporządzeniem (EWG, Euratom) nr 1182/71 do terminów wlicza się soboty, niedziele i dni ustawowo wolne od pracy (art. 3 ust. 3), a zasada przesuwająca termin na następny dzień roboczy dotyczy tylko terminów „wyrażonych inaczej niż w godzinach” (art. 3 ust. 4). Narzędzie pokazuje więc termin w wyliczonej postaci i oznacza go, gdy przypada na weekend. Krajowe przepisy wdrażające NIS2 przenoszą tę samą strukturę 24 h / 72 h / miesiąc; szczegóły proceduralne sprawdź w krajowym akcie.

DORA stanowi wyjątek. Rozporządzenie delegowane (UE) 2025/301, art. 5 ust. 4, pozwala złożyć zgłoszenie, którego termin przypada na weekend lub dzień wolny od pracy dla banków w Twoim państwie członkowskim, do południa następnego dnia roboczego. Art. 5 ust. 5 odbiera to ułatwienie w odniesieniu do zgłoszenia początkowego i raportu okresowego instytucji kredytowych, kontrahentów centralnych, operatorów systemów obrotu oraz podmiotów kluczowych lub ważnych w rozumieniu NIS2. Kalkulator automatycznie uwzględnia część dotyczącą weekendów; dni wolne od pracy dla banków różnią się w poszczególnych państwach członkowskich, więc te sprawdź samodzielnie.

Strefy czasowe: terminy są pokazywane w wybranej strefie i w UTC. Jeśli podasz godzinę, która występuje dwukrotnie przy końcu czasu letniego (np. 02:30 dnia 25 października 2026 r. w Amsterdamie), narzędzie przyjmie wcześniejszą, co daje wcześniejszy, bezpieczniejszy termin.

Jeden incydent, kilka zgłoszeń

Atak ransomware na dostawcę usług zarządzanych, który szyfruje bazy danych klientów, może uruchomić zgłoszenie RODO do organu ochrony danych, wczesne ostrzeżenie NIS2 do CSIRT i zawiadomienia klientów, każde z własnym adresatem, formularzem i terminem. Niektóre kraje oferują jeden portal zgłoszeniowy (Niderlandy kierują zgłoszenia wg Cyberbeveiligingswet przez MijnNCSC), ale zgłoszenie NIS2 nie zastępuje zgłoszenia RODO. Zacznij od najkrótszego terminu i wykorzystaj te same fakty w kolejnych zgłoszeniach.

Zgłaszanie incydentów PSD2 przeniesione do DORA

Banki, instytucje płatnicze, instytucje pieniądza elektronicznego i dostawcy usług udzielania informacji o rachunku nie zgłaszają już poważnych incydentów płatniczych na podstawie PSD2. Od rozpoczęcia stosowania DORA (17 stycznia 2025 r.) art. 23 DORA włącza incydenty operacyjne lub związane z bezpieczeństwem płatności do łańcucha zgłoszeń DORA, a dyrektywa (UE) 2022/2556 dodała do PSD2 art. 96 ust. 7, aby dawne zgłaszanie na podstawie PSD2 ich już nie dotyczyło. Zaznacz DORA dla takich incydentów.

Co się zmienia

Wniosek Komisji Digital Omnibus (listopad 2025 r.) utworzyłby jeden unijny punkt wejścia dla zgłoszeń incydentów, podniósłby próg zgłaszania naruszeń RODO do organu do „wysokiego ryzyka” i wydłużył termin do 96 godzin. Według stanu na 1 października 2026 r. wniosek jest nadal w trakcie procedury legislacyjnej, więc obowiązują opisane wyżej obecne przepisy. Obowiązki zgłoszeniowe CRA z art. 14 obowiązują od 11 września 2026 r. za pośrednictwem jednolitej platformy zgłoszeniowej ENISA.

Ten kalkulator pomaga w planowaniu i nie stanowi porady prawnej. Przepisy sektorowe, prawo krajowe i Twoje umowy mogą ustalać krótsze terminy.

Źródła pierwotne

Pytania

Czy 72-godzinny termin RODO jest wstrzymywany w weekend?

Nie. Art. 33 RODO określa termin w godzinach, a zgodnie z rozporządzeniem 1182/71 do terminów wlicza się soboty, niedziele i dni ustawowo wolne od pracy. Zasada przesuwająca termin na następny dzień roboczy dotyczy tylko terminów wyrażonych inaczej niż w godzinach. Naruszenie wykryte w piątek o 16:00 trzeba zgłosić do poniedziałku do 16:00, a spóźnione zgłoszenie musi wyjaśniać opóźnienie.

Kiedy zaczyna biec termin?

Gdy powziesz wiedzę: kiedy po krótkiej wstępnej ocenie masz uzasadniony stopień pewności, że doszło do naruszenia lub znaczącego incydentu. Mówią o tym wytyczne EDPB 9/2022 w odniesieniu do RODO, a motyw 31 rozporządzenia wykonawczego (UE) 2024/2690 mówi to samo w odniesieniu do NIS2. Podejrzenie rodzi obowiązek niezwłocznego zbadania sprawy, ale jeszcze nie uruchamia terminu zgłoszenia.

Czy zgłoszenia DORA mają dodatkowy czas w weekend?

Częściowo. Art. 5 ust. 4 rozporządzenia delegowanego (UE) 2025/301 pozwala podmiotowi finansowemu złożyć zgłoszenie do południa następnego dnia roboczego, gdy termin przypada na weekend lub dzień wolny od pracy dla banków. Art. 5 ust. 5 wyłącza z tego początkowe zgłoszenie i raport okresowy instytucji kredytowych, kontrahentów centralnych, operatorów systemów obrotu oraz podmiotów kluczowych lub ważnych w rozumieniu NIS2.

Czy zgłaszanie poważnych incydentów wg PSD2 nadal odbywa się osobno?

Nie dla banków, instytucji płatniczych, instytucji pieniądza elektronicznego i dostawców usług udzielania informacji o rachunku: od 17 stycznia 2025 r. ich incydenty operacyjne lub związane z bezpieczeństwem płatności zgłasza się na podstawie DORA (art. 23 DORA), a dyrektywa (UE) 2022/2556 wyłączyła dla nich zgłaszanie z art. 96 PSD2.

Czy 72-godzinny termin RODO zmieni się na 96 godzin?

Jeszcze nie. Wniosek Komisji Digital Omnibus z listopada 2025 r. przeniósłby zgłaszanie naruszeń RODO do jednego unijnego punktu wejścia, ograniczył je do naruszeń wysokiego ryzyka i przewidywał 96 godzin. Według stanu na 1 października 2026 r. wniosek jest nadal w trakcie procedury legislacyjnej, więc obowiązuje art. 33 z terminem 72 godzin.