Cum se calculează termenele
Fiecare termen pornește de la un singur moment: când organizația dumneavoastră a aflat. Termenele în ore se adaugă ca ore efectiv scurse, astfel încât un termen de 72 de ore care trece peste sfârșitul orei de vară se încheie la o altă oră decât cea la care a început. Termenele în luni se încheie la aceeași dată calendaristică și aceeași oră o lună mai târziu (31 ianuarie plus o lună înseamnă 28 sau 29 februarie). Când un raport se calculează de la un raport anterior, instrumentul presupune că trimiteți raportul anterior exact la termen, cu excepția cazului în care introduceți când l-ați trimis efectiv.
| Regim | Raport | Termen | Temei juridic |
|---|---|---|---|
| GDPR | Notificați autoritatea de supraveghere | 72 h de la luarea la cunoștință, „atunci când este posibil” | Art. 33 alin. (1) GDPR |
| GDPR | Informați persoanele vizate (risc ridicat) | Fără întârzieri nejustificate | Art. 34 GDPR |
| NIS2 | Avertizare timpurie | 24 h de la luarea la cunoștință | Art. 23 alin. (4) lit. (a) NIS2 |
| NIS2 | Notificarea incidentului | 72 h de la luarea la cunoștință (24 h pentru prestatorii de servicii de încredere) | Art. 23 alin. (4) lit. (b) și al doilea paragraf |
| NIS2 | Raport final | 1 lună de la notificarea incidentului | Art. 23 alin. (4) lit. (d)-(e) |
| DORA | Notificare inițială | 4 h de la clasificarea ca major, cel mult 24 h de la luarea la cunoștință | RTS 2025/301 art. 5 alin. (1) lit. (a), alin. (2) |
| DORA | Raport intermediar | 72 h de la notificarea inițială | RTS 2025/301 art. 5 alin. (1) lit. (b) |
| DORA | Raport final | 1 lună de la ultimul raport intermediar | RTS 2025/301 art. 5 alin. (1) lit. (c) |
| CRA | Vulnerabilitate: avertizare timpurie / notificare / raport final | 24 h / 72 h / 14 zile după ce o remediere este disponibilă | Art. 14 alin. (2) CRA |
| CRA | Incident grav: avertizare timpurie / notificare / raport final | 24 h / 72 h / 1 lună de la notificare | Art. 14 alin. (4) CRA |
| eIDAS | Notificați organismul de supraveghere | 24 h (prestatori calificați: „de la incident”; ceilalți: de la luarea la cunoștință) | Art. 24 alin. (2) lit. (fb), art. 19a eIDAS |
Când începe să curgă termenul?
Toate aceste legi calculează de la luarea la cunoștință, nu din momentul în care atacatorul a pătruns. Ghidul EDPB 9/2022 privind notificarea încălcărilor securității datelor cu caracter personal descrie luarea la cunoștință ca fiind un grad rezonabil de certitudine că un incident de securitate a compromis date cu caracter personal. Pentru NIS2, considerentul 31 din Regulamentul de punere în aplicare (UE) 2024/2690 folosește aceeași idee: ați aflat atunci când o evaluare inițială vă oferă o certitudine rezonabilă că a avut loc un incident semnificativ. Două consecințe practice:
- O alertă suspectă vă obligă să o evaluați prompt. Dacă o lăsați deoparte o săptămână, termenul nu se amână; autoritățile se uită la momentul în care ar fi trebuit să aflați.
- Notați momentul luării la cunoștință și cine a decis. Acest marcaj de timp este primul lucru pe care îl întreabă o autoritate când o notificare întârzie.
Singura excepție din acest instrument este eIDAS pentru prestatorii de servicii de încredere calificați: articolul 24 alineatul (2) litera (fb) spune „în termen de 24 de ore de la incident”. Dacă incidentul a început înainte să îl observați, introduceți ora de început.
Weekenduri, sărbători legale și fusuri orare
Termenele GDPR, NIS2, CRA și eIDAS nu se opresc. Conform Regulamentului (CEE, Euratom) nr. 1182/71, termenele includ sâmbetele, duminicile și sărbătorile legale (art. 3 alin. (3)), iar regula care mută un termen în următoarea zi lucrătoare se aplică doar termenelor „exprimate altfel decât în ore” (art. 3 alin. (4)). Prin urmare, instrumentul afișează termenul așa cum a fost calculat și îl semnalează când cade în weekend. Legile naționale NIS2 transpun aceeași structură de 24 h / 72 h / o lună; verificați actul național pentru detalii procedurale.
DORA este excepția. Regulamentul delegat (UE) 2025/301, articolul 5 alineatul (4), permite ca un raport al cărui termen cade într-o zi de weekend sau de sărbătoare bancară în statul dumneavoastră membru să fie transmis până la prânz în următoarea zi lucrătoare. Articolul 5 alineatul (5) elimină această facilitate pentru notificarea inițială și raportul intermediar ale instituțiilor de credit, contrapărților centrale, operatorilor de locuri de tranzacționare și entităților esențiale sau importante conform NIS2. Calculatorul aplică automat partea privind weekendul; sărbătorile bancare diferă de la un stat membru la altul, așa că verificați-le dumneavoastră.
Fusuri orare: termenele sunt afișate în fusul pe care îl alegeți și în UTC. Dacă introduceți o oră care apare de două ori la sfârșitul orei de vară (de exemplu 02:30 pe 25 octombrie 2026 la Amsterdam), instrumentul o ia pe prima, ceea ce dă termenul mai devreme și mai sigur.
Un incident, mai multe rapoarte
Un atac ransomware asupra unui furnizor de servicii gestionate care criptează bazele de date ale clienților poate declanșa o notificare GDPR către autoritatea de protecție a datelor, o avertizare timpurie NIS2 către CSIRT și informări către clienți, fiecare cu propriul destinatar, formular și termen. Unele țări oferă un portal unic de raportare (Țările de Jos direcționează rapoartele conform Cyberbeveiligingswet prin MijnNCSC), dar un raport NIS2 nu înlocuiește notificarea GDPR. Începeți cu termenul cel mai scurt și refolosiți faptele pentru rapoartele ulterioare.
Raportarea incidentelor PSD2 s-a mutat la DORA
Băncile, instituțiile de plată, instituțiile emitente de monedă electronică și furnizorii de servicii de informare cu privire la conturi nu mai raportează incidentele majore de plată conform PSD2. De când se aplică DORA (17 ianuarie 2025), articolul 23 DORA include incidentele operaționale sau de securitate legate de plăți în lanțul de raportare DORA, iar Directiva (UE) 2022/2556 a adăugat articolul 96 alineatul (7) în PSD2, astfel încât vechea raportare PSD2 nu li se mai aplică. Bifați DORA pentru aceste incidente.
Ce se schimbă
Propunerea Digital Omnibus a Comisiei (noiembrie 2025) ar crea un punct unic de intrare la nivelul UE pentru rapoartele de incidente, ar ridica pragul GDPR pentru notificarea autorității la „risc ridicat” și ar extinde termenul la 96 de ore. La 1 octombrie 2026, propunerea se află încă în procedura legislativă, așa că se aplică regulile actuale de mai sus. Obligațiile de raportare CRA din articolul 14 se aplică din 11 septembrie 2026 prin Single Reporting Platform a ENISA.
Acest calculator vă ajută să planificați; nu este consultanță juridică. Normele sectoriale, legile naționale și contractele dumneavoastră pot stabili termene mai scurte.
Surse primare
- Regulamentul (UE) 2016/679 (GDPR), art. 33-34
- Directiva (UE) 2022/2555 (NIS2), art. 23
- Regulamentul (UE) 2022/2554 (DORA), art. 19 și 23; Regulamentul delegat (UE) 2025/301, art. 5
- Regulamentul (UE) 2024/2847 (Cyber Resilience Act), art. 14 și 71
- Regulamentul (UE) 2024/1183 (modificări eIDAS), art. 19a și 24 alin. (2) lit. (fb)
- Regulamentul nr. 1182/71 privind termenele, datele și expirarea termenelor, art. 3