Calculator de termene pentru încălcări și incidente

Introduceți momentul în care ați aflat de o încălcare a securității datelor sau de un incident cibernetic, bifați legile care se aplică și obțineți toate termenele de raportare: GDPR, NIS2, DORA, Cyber Resilience Act și eIDAS. Ore exacte în fusul dumneavoastră orar și în UTC, numărători inverse în timp real, ce trebuie să conțină fiecare raport și un fișier de calendar cu mementouri.

Reguli verificate pe EUR-Lex la 1 octombrie 2026
1. Când ați aflat?

Momentul în care ați avut un grad rezonabil de certitudine că a avut loc o încălcare sau un incident semnificativ.

2. Ce regimuri se aplică?

Bifați toate cele care se aplică. Un incident poate declanșa simultan mai multe obligații de raportare. Fiecare element explică când se aplică.

Rezultatul apare aici pe măsură ce completați formularul.

Cum se calculează termenele

Fiecare termen pornește de la un singur moment: când organizația dumneavoastră a aflat. Termenele în ore se adaugă ca ore efectiv scurse, astfel încât un termen de 72 de ore care trece peste sfârșitul orei de vară se încheie la o altă oră decât cea la care a început. Termenele în luni se încheie la aceeași dată calendaristică și aceeași oră o lună mai târziu (31 ianuarie plus o lună înseamnă 28 sau 29 februarie). Când un raport se calculează de la un raport anterior, instrumentul presupune că trimiteți raportul anterior exact la termen, cu excepția cazului în care introduceți când l-ați trimis efectiv.

RegimRaportTermenTemei juridic
GDPRNotificați autoritatea de supraveghere72 h de la luarea la cunoștință, „atunci când este posibil”Art. 33 alin. (1) GDPR
GDPRInformați persoanele vizate (risc ridicat)Fără întârzieri nejustificateArt. 34 GDPR
NIS2Avertizare timpurie24 h de la luarea la cunoștințăArt. 23 alin. (4) lit. (a) NIS2
NIS2Notificarea incidentului72 h de la luarea la cunoștință (24 h pentru prestatorii de servicii de încredere)Art. 23 alin. (4) lit. (b) și al doilea paragraf
NIS2Raport final1 lună de la notificarea incidentuluiArt. 23 alin. (4) lit. (d)-(e)
DORANotificare inițială4 h de la clasificarea ca major, cel mult 24 h de la luarea la cunoștințăRTS 2025/301 art. 5 alin. (1) lit. (a), alin. (2)
DORARaport intermediar72 h de la notificarea inițialăRTS 2025/301 art. 5 alin. (1) lit. (b)
DORARaport final1 lună de la ultimul raport intermediarRTS 2025/301 art. 5 alin. (1) lit. (c)
CRAVulnerabilitate: avertizare timpurie / notificare / raport final24 h / 72 h / 14 zile după ce o remediere este disponibilăArt. 14 alin. (2) CRA
CRAIncident grav: avertizare timpurie / notificare / raport final24 h / 72 h / 1 lună de la notificareArt. 14 alin. (4) CRA
eIDASNotificați organismul de supraveghere24 h (prestatori calificați: „de la incident”; ceilalți: de la luarea la cunoștință)Art. 24 alin. (2) lit. (fb), art. 19a eIDAS

Când începe să curgă termenul?

Toate aceste legi calculează de la luarea la cunoștință, nu din momentul în care atacatorul a pătruns. Ghidul EDPB 9/2022 privind notificarea încălcărilor securității datelor cu caracter personal descrie luarea la cunoștință ca fiind un grad rezonabil de certitudine că un incident de securitate a compromis date cu caracter personal. Pentru NIS2, considerentul 31 din Regulamentul de punere în aplicare (UE) 2024/2690 folosește aceeași idee: ați aflat atunci când o evaluare inițială vă oferă o certitudine rezonabilă că a avut loc un incident semnificativ. Două consecințe practice:

  • O alertă suspectă vă obligă să o evaluați prompt. Dacă o lăsați deoparte o săptămână, termenul nu se amână; autoritățile se uită la momentul în care ar fi trebuit să aflați.
  • Notați momentul luării la cunoștință și cine a decis. Acest marcaj de timp este primul lucru pe care îl întreabă o autoritate când o notificare întârzie.

Singura excepție din acest instrument este eIDAS pentru prestatorii de servicii de încredere calificați: articolul 24 alineatul (2) litera (fb) spune „în termen de 24 de ore de la incident”. Dacă incidentul a început înainte să îl observați, introduceți ora de început.

Weekenduri, sărbători legale și fusuri orare

Termenele GDPR, NIS2, CRA și eIDAS nu se opresc. Conform Regulamentului (CEE, Euratom) nr. 1182/71, termenele includ sâmbetele, duminicile și sărbătorile legale (art. 3 alin. (3)), iar regula care mută un termen în următoarea zi lucrătoare se aplică doar termenelor „exprimate altfel decât în ore” (art. 3 alin. (4)). Prin urmare, instrumentul afișează termenul așa cum a fost calculat și îl semnalează când cade în weekend. Legile naționale NIS2 transpun aceeași structură de 24 h / 72 h / o lună; verificați actul național pentru detalii procedurale.

DORA este excepția. Regulamentul delegat (UE) 2025/301, articolul 5 alineatul (4), permite ca un raport al cărui termen cade într-o zi de weekend sau de sărbătoare bancară în statul dumneavoastră membru să fie transmis până la prânz în următoarea zi lucrătoare. Articolul 5 alineatul (5) elimină această facilitate pentru notificarea inițială și raportul intermediar ale instituțiilor de credit, contrapărților centrale, operatorilor de locuri de tranzacționare și entităților esențiale sau importante conform NIS2. Calculatorul aplică automat partea privind weekendul; sărbătorile bancare diferă de la un stat membru la altul, așa că verificați-le dumneavoastră.

Fusuri orare: termenele sunt afișate în fusul pe care îl alegeți și în UTC. Dacă introduceți o oră care apare de două ori la sfârșitul orei de vară (de exemplu 02:30 pe 25 octombrie 2026 la Amsterdam), instrumentul o ia pe prima, ceea ce dă termenul mai devreme și mai sigur.

Un incident, mai multe rapoarte

Un atac ransomware asupra unui furnizor de servicii gestionate care criptează bazele de date ale clienților poate declanșa o notificare GDPR către autoritatea de protecție a datelor, o avertizare timpurie NIS2 către CSIRT și informări către clienți, fiecare cu propriul destinatar, formular și termen. Unele țări oferă un portal unic de raportare (Țările de Jos direcționează rapoartele conform Cyberbeveiligingswet prin MijnNCSC), dar un raport NIS2 nu înlocuiește notificarea GDPR. Începeți cu termenul cel mai scurt și refolosiți faptele pentru rapoartele ulterioare.

Raportarea incidentelor PSD2 s-a mutat la DORA

Băncile, instituțiile de plată, instituțiile emitente de monedă electronică și furnizorii de servicii de informare cu privire la conturi nu mai raportează incidentele majore de plată conform PSD2. De când se aplică DORA (17 ianuarie 2025), articolul 23 DORA include incidentele operaționale sau de securitate legate de plăți în lanțul de raportare DORA, iar Directiva (UE) 2022/2556 a adăugat articolul 96 alineatul (7) în PSD2, astfel încât vechea raportare PSD2 nu li se mai aplică. Bifați DORA pentru aceste incidente.

Ce se schimbă

Propunerea Digital Omnibus a Comisiei (noiembrie 2025) ar crea un punct unic de intrare la nivelul UE pentru rapoartele de incidente, ar ridica pragul GDPR pentru notificarea autorității la „risc ridicat” și ar extinde termenul la 96 de ore. La 1 octombrie 2026, propunerea se află încă în procedura legislativă, așa că se aplică regulile actuale de mai sus. Obligațiile de raportare CRA din articolul 14 se aplică din 11 septembrie 2026 prin Single Reporting Platform a ENISA.

Acest calculator vă ajută să planificați; nu este consultanță juridică. Normele sectoriale, legile naționale și contractele dumneavoastră pot stabili termene mai scurte.

Surse primare

Întrebări

Se oprește termenul GDPR de 72 de ore în weekend?

Nu. Articolul 33 GDPR stabilește un termen în ore, iar conform Regulamentului 1182/71 termenele includ sâmbetele, duminicile și sărbătorile legale. Regula care mută un termen în următoarea zi lucrătoare se aplică doar termenelor exprimate altfel decât în ore. O încălcare descoperită vineri la 16:00 trebuie notificată până luni la 16:00, altfel notificarea întârziată trebuie să explice întârzierea.

Când începe să curgă termenul?

Din momentul luării la cunoștință: când aveți un grad rezonabil de certitudine că a avut loc o încălcare sau un incident semnificativ, după o scurtă evaluare inițială. Ghidul EDPB 9/2022 spune acest lucru pentru GDPR, iar considerentul 31 din Regulamentul de punere în aplicare (UE) 2024/2690 spune același lucru pentru NIS2. O suspiciune declanșează obligația de a investiga prompt, nu încă termenul de raportare.

Primesc rapoartele DORA timp suplimentar în weekend?

Parțial. Articolul 5 alineatul (4) din Regulamentul delegat (UE) 2025/301 permite unei entități financiare să transmită raportul până la prânz în următoarea zi lucrătoare când termenul cade într-o zi de weekend sau de sărbătoare bancară. Articolul 5 alineatul (5) exclude notificarea inițială și raportul intermediar ale instituțiilor de credit, contrapărților centrale, operatorilor de locuri de tranzacționare și entităților esențiale sau importante conform NIS2.

Este raportarea incidentelor majore PSD2 încă separată?

Nu pentru bănci, instituții de plată, instituții emitente de monedă electronică și furnizori de servicii de informare cu privire la conturi: din 17 ianuarie 2025, incidentele lor operaționale sau de securitate legate de plăți se raportează conform DORA (articolul 23 DORA), iar Directiva (UE) 2022/2556 a dezactivat pentru ei raportarea conform articolului 96 PSD2.

Se schimbă termenul GDPR de 72 de ore în 96 de ore?

Încă nu. Propunerea Digital Omnibus a Comisiei din noiembrie 2025 ar muta notificarea încălcărilor GDPR către un punct unic de intrare la nivelul UE, ar limita-o la încălcările cu risc ridicat și ar permite 96 de ore. La 1 octombrie 2026 se află încă în procedura legislativă, așa că se aplică articolul 33 cu 72 de ore.