Como são calculados os prazos
Todas as contagens partem de um só momento: quando a sua organização tomou conhecimento. Os prazos em horas são somados como horas efetivamente decorridas, pelo que um prazo de 72 horas que atravesse o fim da hora de verão termina a uma hora de relógio diferente daquela em que começou. Os prazos em meses terminam na mesma data de calendário e à mesma hora um mês depois (31 de janeiro mais um mês é 28 ou 29 de fevereiro). Quando uma comunicação conta a partir de uma comunicação anterior, a ferramenta assume que a envia exatamente no fim do prazo, a não ser que indique quando a enviou de facto.
| Regime | Comunicação | Prazo | Base jurídica |
|---|---|---|---|
| RGPD | Notificar a autoridade de controlo | 72 h após tomar conhecimento, «sempre que possível» | Art.º 33.º, n.º 1, do RGPD |
| RGPD | Informar os titulares dos dados (risco elevado) | Sem demora injustificada | Art.º 34.º do RGPD |
| NIS2 | Alerta precoce | 24 h após tomar conhecimento | Art.º 23.º, n.º 4, alínea a), da NIS2 |
| NIS2 | Notificação do incidente | 72 h após tomar conhecimento (24 h para prestadores de serviços de confiança) | Art.º 23.º, n.º 4, alínea b), e segundo parágrafo |
| NIS2 | Relatório final | 1 mês após a notificação do incidente | Art.º 23.º, n.º 4, alíneas d) e e) |
| DORA | Notificação inicial | 4 h após a classificação como grave, no máximo 24 h após tomar conhecimento | RTS 2025/301, art.º 5.º, n.º 1, alínea a), e n.º 2 |
| DORA | Relatório intercalar | 72 h após a notificação inicial | RTS 2025/301, art.º 5.º, n.º 1, alínea b) |
| DORA | Relatório final | 1 mês após o último relatório intercalar | RTS 2025/301, art.º 5.º, n.º 1, alínea c) |
| CRA | Vulnerabilidade: alerta precoce / notificação / relatório final | 24 h / 72 h / 14 dias após a disponibilização de uma correção | Art.º 14.º, n.º 2, do CRA |
| CRA | Incidente grave: alerta precoce / notificação / relatório final | 24 h / 72 h / 1 mês após a notificação | Art.º 14.º, n.º 4, do CRA |
| eIDAS | Notificar o organismo de supervisão | 24 h (prestadores qualificados: «após o incidente»; outros: após tomarem conhecimento) | Art.os 24.º, n.º 2, alínea fb), e 19.º-A do eIDAS |
Quando começa a contagem?
Todas estas leis contam a partir do momento em que se toma conhecimento, não do momento em que o atacante entrou. As Diretrizes 9/2022 do CEPD sobre a notificação de violações de dados pessoais descrevem o conhecimento como ter um grau razoável de certeza de que um incidente de segurança comprometeu dados pessoais. Para a NIS2, o considerando 31 do Regulamento de Execução (UE) 2024/2690 usa a mesma ideia: toma-se conhecimento quando uma avaliação inicial dá uma certeza razoável de que ocorreu um incidente significativo. Duas consequências práticas:
- Um alerta suspeito obriga a uma avaliação imediata. Deixá-lo parado durante uma semana não atrasa a contagem; as autoridades olham para quando deveria ter tomado conhecimento.
- Registe o momento do conhecimento e quem o decidiu. Esse registo temporal é a primeira coisa que uma autoridade pergunta quando uma notificação chega tarde.
A única exceção nesta ferramenta é o eIDAS para prestadores de serviços de confiança qualificados: o artigo 24.º, n.º 2, alínea fb), diz «no prazo de 24 horas após o incidente». Se o incidente começou antes de dar por ele, indique a hora de início.
Fins de semana, feriados e fusos horários
As contagens do RGPD, da NIS2, do CRA e do eIDAS não param. Nos termos do Regulamento (CEE, Euratom) n.º 1182/71, os prazos incluem sábados, domingos e feriados (art.º 3.º, n.º 3), e a regra que transfere um prazo para o dia útil seguinte só se aplica a prazos «que não sejam fixados em horas» (art.º 3.º, n.º 4). Por isso, a ferramenta mostra o prazo tal como é calculado e assinala-o quando calha num fim de semana. As leis nacionais da NIS2 transpõem a mesma estrutura de 24 h / 72 h / um mês; consulte o seu diploma nacional para pormenores processuais.
O DORA é a exceção. O Regulamento Delegado (UE) 2025/301, no artigo 5.º, n.º 4, permite que uma comunicação cujo prazo termine num dia de fim de semana ou num feriado bancário do seu Estado-Membro seja apresentada até ao meio-dia do dia útil seguinte. O artigo 5.º, n.º 5, retira essa margem à notificação inicial e ao relatório intercalar das instituições de crédito, contrapartes centrais, operadores de plataformas de negociação e entidades essenciais ou importantes ao abrigo da NIS2. A calculadora aplica automaticamente a parte relativa ao fim de semana; os feriados bancários variam de Estado-Membro para Estado-Membro, pelo que deve verificá-los.
Fusos horários: os prazos são mostrados no fuso que escolher e em UTC. Se indicar uma hora que ocorre duas vezes quando termina a hora de verão (por exemplo, 02:30 de 25 de outubro de 2026 em Amesterdão), a ferramenta usa a primeira, o que dá o prazo mais cedo e mais seguro.
Um incidente, várias comunicações
Um ataque de ransomware a um prestador de serviços geridos que cifra bases de dados de clientes pode desencadear uma notificação RGPD à autoridade de proteção de dados, um alerta precoce NIS2 ao CSIRT e avisos aos clientes, cada um com o seu destinatário, formulário e contagem de prazo. Alguns países oferecem um portal único de comunicação (os Países Baixos encaminham as comunicações da Cyberbeveiligingswet através do MijnNCSC), mas uma comunicação NIS2 não substitui a notificação RGPD. Comece pela contagem mais curta e reutilize os factos nas comunicações seguintes.
A comunicação de incidentes da DSP2 passou para o DORA
Os bancos, as instituições de pagamento, as instituições de moeda eletrónica e os prestadores de serviços de informação sobre contas deixaram de comunicar incidentes graves de pagamento ao abrigo da DSP2. Desde que o DORA se aplica (17 de janeiro de 2025), o artigo 23.º do DORA inclui os incidentes operacionais ou de segurança relacionados com pagamentos na cadeia de comunicação do DORA, e a Diretiva (UE) 2022/2556 acrescentou à DSP2 o artigo 96.º, n.º 7, para que a antiga comunicação da DSP2 deixe de se lhes aplicar. Assinale o DORA para esses incidentes.
O que está a mudar
A proposta Digital Omnibus da Comissão (novembro de 2025) criaria um ponto de entrada único da UE para comunicações de incidentes, elevaria o limiar do RGPD para a notificação à autoridade para «risco elevado» e alargaria o prazo para 96 horas. A 1 de outubro de 2026, essa proposta continua em processo legislativo, pelo que se aplicam as regras atuais acima. Os deveres de comunicação do CRA no artigo 14.º aplicam-se desde 11 de setembro de 2026 através da Single Reporting Platform da ENISA.
Esta calculadora ajuda a planear; não constitui aconselhamento jurídico. As regras setoriais, as leis nacionais e os seus contratos podem fixar prazos mais curtos.
Fontes primárias
- Regulamento (UE) 2016/679 (RGPD), art.os 33.º-34.º
- Diretiva (UE) 2022/2555 (NIS2), art.º 23.º
- Regulamento (UE) 2022/2554 (DORA), art.os 19.º e 23.º; Regulamento Delegado (UE) 2025/301, art.º 5.º
- Regulamento (UE) 2024/2847 (Cyber Resilience Act), art.os 14.º e 71.º
- Regulamento (UE) 2024/1183 (alterações ao eIDAS), art.os 19.º-A e 24.º, n.º 2, alínea fb)
- Regulamento n.º 1182/71 relativo aos prazos, às datas e aos termos, art.º 3.º