Calculadora de prazos de violações e incidentes

Indique o momento em que tomou conhecimento de uma violação de dados ou de um ciberincidente, assinale as leis aplicáveis e obtenha todos os prazos de comunicação: RGPD, NIS2, DORA, Cyber Resilience Act e eIDAS. Horas exatas no seu fuso horário e em UTC, contagens decrescentes em tempo real, o que cada comunicação deve conter e um ficheiro de calendário com lembretes.

Regras verificadas no EUR-Lex a 1 de outubro de 2026
1. Quando tomou conhecimento?

O momento em que teve um grau razoável de certeza de que ocorreu uma violação ou um incidente significativo.

2. Que regimes se aplicam?

Assinale todos os que se aplicam. Um incidente pode desencadear vários deveres de comunicação ao mesmo tempo. Cada item explica quando se aplica.

O resultado aparece aqui à medida que preenche o formulário.

Como são calculados os prazos

Todas as contagens partem de um só momento: quando a sua organização tomou conhecimento. Os prazos em horas são somados como horas efetivamente decorridas, pelo que um prazo de 72 horas que atravesse o fim da hora de verão termina a uma hora de relógio diferente daquela em que começou. Os prazos em meses terminam na mesma data de calendário e à mesma hora um mês depois (31 de janeiro mais um mês é 28 ou 29 de fevereiro). Quando uma comunicação conta a partir de uma comunicação anterior, a ferramenta assume que a envia exatamente no fim do prazo, a não ser que indique quando a enviou de facto.

RegimeComunicaçãoPrazoBase jurídica
RGPDNotificar a autoridade de controlo72 h após tomar conhecimento, «sempre que possível»Art.º 33.º, n.º 1, do RGPD
RGPDInformar os titulares dos dados (risco elevado)Sem demora injustificadaArt.º 34.º do RGPD
NIS2Alerta precoce24 h após tomar conhecimentoArt.º 23.º, n.º 4, alínea a), da NIS2
NIS2Notificação do incidente72 h após tomar conhecimento (24 h para prestadores de serviços de confiança)Art.º 23.º, n.º 4, alínea b), e segundo parágrafo
NIS2Relatório final1 mês após a notificação do incidenteArt.º 23.º, n.º 4, alíneas d) e e)
DORANotificação inicial4 h após a classificação como grave, no máximo 24 h após tomar conhecimentoRTS 2025/301, art.º 5.º, n.º 1, alínea a), e n.º 2
DORARelatório intercalar72 h após a notificação inicialRTS 2025/301, art.º 5.º, n.º 1, alínea b)
DORARelatório final1 mês após o último relatório intercalarRTS 2025/301, art.º 5.º, n.º 1, alínea c)
CRAVulnerabilidade: alerta precoce / notificação / relatório final24 h / 72 h / 14 dias após a disponibilização de uma correçãoArt.º 14.º, n.º 2, do CRA
CRAIncidente grave: alerta precoce / notificação / relatório final24 h / 72 h / 1 mês após a notificaçãoArt.º 14.º, n.º 4, do CRA
eIDASNotificar o organismo de supervisão24 h (prestadores qualificados: «após o incidente»; outros: após tomarem conhecimento)Art.os 24.º, n.º 2, alínea fb), e 19.º-A do eIDAS

Quando começa a contagem?

Todas estas leis contam a partir do momento em que se toma conhecimento, não do momento em que o atacante entrou. As Diretrizes 9/2022 do CEPD sobre a notificação de violações de dados pessoais descrevem o conhecimento como ter um grau razoável de certeza de que um incidente de segurança comprometeu dados pessoais. Para a NIS2, o considerando 31 do Regulamento de Execução (UE) 2024/2690 usa a mesma ideia: toma-se conhecimento quando uma avaliação inicial dá uma certeza razoável de que ocorreu um incidente significativo. Duas consequências práticas:

  • Um alerta suspeito obriga a uma avaliação imediata. Deixá-lo parado durante uma semana não atrasa a contagem; as autoridades olham para quando deveria ter tomado conhecimento.
  • Registe o momento do conhecimento e quem o decidiu. Esse registo temporal é a primeira coisa que uma autoridade pergunta quando uma notificação chega tarde.

A única exceção nesta ferramenta é o eIDAS para prestadores de serviços de confiança qualificados: o artigo 24.º, n.º 2, alínea fb), diz «no prazo de 24 horas após o incidente». Se o incidente começou antes de dar por ele, indique a hora de início.

Fins de semana, feriados e fusos horários

As contagens do RGPD, da NIS2, do CRA e do eIDAS não param. Nos termos do Regulamento (CEE, Euratom) n.º 1182/71, os prazos incluem sábados, domingos e feriados (art.º 3.º, n.º 3), e a regra que transfere um prazo para o dia útil seguinte só se aplica a prazos «que não sejam fixados em horas» (art.º 3.º, n.º 4). Por isso, a ferramenta mostra o prazo tal como é calculado e assinala-o quando calha num fim de semana. As leis nacionais da NIS2 transpõem a mesma estrutura de 24 h / 72 h / um mês; consulte o seu diploma nacional para pormenores processuais.

O DORA é a exceção. O Regulamento Delegado (UE) 2025/301, no artigo 5.º, n.º 4, permite que uma comunicação cujo prazo termine num dia de fim de semana ou num feriado bancário do seu Estado-Membro seja apresentada até ao meio-dia do dia útil seguinte. O artigo 5.º, n.º 5, retira essa margem à notificação inicial e ao relatório intercalar das instituições de crédito, contrapartes centrais, operadores de plataformas de negociação e entidades essenciais ou importantes ao abrigo da NIS2. A calculadora aplica automaticamente a parte relativa ao fim de semana; os feriados bancários variam de Estado-Membro para Estado-Membro, pelo que deve verificá-los.

Fusos horários: os prazos são mostrados no fuso que escolher e em UTC. Se indicar uma hora que ocorre duas vezes quando termina a hora de verão (por exemplo, 02:30 de 25 de outubro de 2026 em Amesterdão), a ferramenta usa a primeira, o que dá o prazo mais cedo e mais seguro.

Um incidente, várias comunicações

Um ataque de ransomware a um prestador de serviços geridos que cifra bases de dados de clientes pode desencadear uma notificação RGPD à autoridade de proteção de dados, um alerta precoce NIS2 ao CSIRT e avisos aos clientes, cada um com o seu destinatário, formulário e contagem de prazo. Alguns países oferecem um portal único de comunicação (os Países Baixos encaminham as comunicações da Cyberbeveiligingswet através do MijnNCSC), mas uma comunicação NIS2 não substitui a notificação RGPD. Comece pela contagem mais curta e reutilize os factos nas comunicações seguintes.

A comunicação de incidentes da DSP2 passou para o DORA

Os bancos, as instituições de pagamento, as instituições de moeda eletrónica e os prestadores de serviços de informação sobre contas deixaram de comunicar incidentes graves de pagamento ao abrigo da DSP2. Desde que o DORA se aplica (17 de janeiro de 2025), o artigo 23.º do DORA inclui os incidentes operacionais ou de segurança relacionados com pagamentos na cadeia de comunicação do DORA, e a Diretiva (UE) 2022/2556 acrescentou à DSP2 o artigo 96.º, n.º 7, para que a antiga comunicação da DSP2 deixe de se lhes aplicar. Assinale o DORA para esses incidentes.

O que está a mudar

A proposta Digital Omnibus da Comissão (novembro de 2025) criaria um ponto de entrada único da UE para comunicações de incidentes, elevaria o limiar do RGPD para a notificação à autoridade para «risco elevado» e alargaria o prazo para 96 horas. A 1 de outubro de 2026, essa proposta continua em processo legislativo, pelo que se aplicam as regras atuais acima. Os deveres de comunicação do CRA no artigo 14.º aplicam-se desde 11 de setembro de 2026 através da Single Reporting Platform da ENISA.

Esta calculadora ajuda a planear; não constitui aconselhamento jurídico. As regras setoriais, as leis nacionais e os seus contratos podem fixar prazos mais curtos.

Fontes primárias

Perguntas

O prazo de 72 horas do RGPD fica suspenso ao fim de semana?

Não. O artigo 33.º do RGPD fixa um prazo em horas e, nos termos do Regulamento 1182/71, os prazos incluem sábados, domingos e feriados. A regra que transfere um prazo para o dia útil seguinte só se aplica a prazos que não sejam fixados em horas. Uma violação detetada na sexta-feira às 16:00 tem de ser notificada até segunda-feira às 16:00, ou a notificação tardia tem de explicar o atraso.

Quando começa a contagem?

Quando toma conhecimento: assim que tem um grau razoável de certeza de que ocorreu uma violação ou um incidente significativo, após uma breve avaliação inicial. É o que dizem as Diretrizes 9/2022 do CEPD para o RGPD, e o considerando 31 do Regulamento de Execução (UE) 2024/2690 diz o mesmo para a NIS2. Uma suspeita dá início a um dever de investigar com prontidão, mas ainda não à contagem do prazo de comunicação.

As comunicações DORA têm tempo adicional ao fim de semana?

Em parte. O artigo 5.º, n.º 4, do Regulamento Delegado (UE) 2025/301 permite que uma entidade financeira apresente a comunicação até ao meio-dia do dia útil seguinte quando um prazo termina num dia de fim de semana ou feriado bancário. O artigo 5.º, n.º 5, exclui a notificação inicial e o relatório intercalar das instituições de crédito, contrapartes centrais, operadores de plataformas de negociação e entidades essenciais ou importantes ao abrigo da NIS2.

A comunicação de incidentes graves da DSP2 continua separada?

Não, para bancos, instituições de pagamento, instituições de moeda eletrónica e prestadores de serviços de informação sobre contas: desde 17 de janeiro de 2025, os seus incidentes operacionais ou de segurança relacionados com pagamentos são comunicados ao abrigo do DORA (artigo 23.º do DORA), e a Diretiva (UE) 2022/2556 desativou para eles a comunicação do artigo 96.º da DSP2.

O prazo de 72 horas do RGPD vai passar para 96 horas?

Ainda não. A proposta Digital Omnibus da Comissão, de novembro de 2025, passaria a notificação de violações do RGPD para um ponto de entrada único da UE, limitá-la-ia a violações de risco elevado e permitiria 96 horas. A 1 de outubro de 2026 continua em processo legislativo, pelo que se aplica o artigo 33.º com 72 horas.