Kalkulačka lehôt pre porušenia a incidenty

Zadajte okamih, keď ste sa dozvedeli o porušení ochrany údajov alebo kybernetickom incidente, zaškrtnite platné predpisy a získajte všetky lehoty na hlásenie: GDPR, NIS2, DORA, Cyber Resilience Act a eIDAS. Presné časy vo vašom časovom pásme a v UTC, živé odpočty, čo musí každé hlásenie obsahovať, a súbor kalendára s pripomienkami.

Pravidlá overené v EUR-Lex k 1. októbru 2026
1. Kedy ste sa o incidente dozvedeli?

Okamih, keď ste mali primeranú mieru istoty, že došlo k porušeniu alebo významnému incidentu.

2. Ktoré režimy platia?

Zaškrtnite všetko, čo platí. Jeden incident môže spustiť niekoľko ohlasovacích povinností naraz. Pri každej položke je vysvetlené, kedy platí.

Výsledok sa zobrazí tu, ako budete vypĺňať formulár.

Ako sa lehoty počítajú

Každá lehota začína od jedného času: kedy sa o incidente vaša organizácia dozvedela. Lehoty v hodinách sa pripočítavajú ako skutočne uplynuté hodiny, takže 72-hodinová lehota, ktorá prechádza cez koniec letného času, končí v inom čase na hodinách, než začala. Lehoty v mesiacoch končia v rovnaký kalendárny dátum a čas o mesiac neskôr (31. január plus jeden mesiac je 28. alebo 29. február). Ak sa hlásenie počíta od skoršieho hlásenia, nástroj predpokladá, že skoršie hlásenie odošlete presne v jeho lehote, pokiaľ nezadáte, kedy ste ho skutočne odoslali.

RežimHlásenieLehotaPrávny základ
GDPROznámiť dozornému úradu72 h od zistenia, „ak je to možné“Čl. 33 ods. 1 GDPR
GDPRInformovať dotknuté osoby (vysoké riziko)Bez zbytočného odkladuČl. 34 GDPR
NIS2Včasné varovanie24 h od zisteniaČl. 23 ods. 4 písm. a) NIS2
NIS2Oznámenie incidentu72 h od zistenia (24 h pre poskytovateľov dôveryhodných služieb)Čl. 23 ods. 4 písm. b) a druhý pododsek
NIS2Záverečná správa1 mesiac po oznámení incidentuČl. 23 ods. 4 písm. d)–e)
DORAPočiatočné oznámenie4 h od klasifikácie ako závažný, najneskôr 24 h od zisteniaRTS 2025/301 čl. 5 ods. 1 písm. a), 5 ods. 2
DORAPriebežná správa72 h po počiatočnom oznámeníRTS 2025/301 čl. 5 ods. 1 písm. b)
DORAZáverečná správa1 mesiac po poslednej priebežnej správeRTS 2025/301 čl. 5 ods. 1 písm. c)
CRAZraniteľnosť: včasné varovanie / oznámenie / záverečná správa24 h / 72 h / 14 dní po sprístupnení opravyČl. 14 ods. 2 CRA
CRAZávažný incident: včasné varovanie / oznámenie / záverečná správa24 h / 72 h / 1 mesiac po oznámeníČl. 14 ods. 4 CRA
eIDASOznámiť orgánu dohľadu24 h (kvalifikovaní poskytovatelia: „od incidentu“; ostatní: od zistenia)Čl. 24 ods. 2 písm. fb), 19a eIDAS

Kedy lehota začína?

Všetky tieto predpisy počítajú od zistenia, nie od okamihu, keď sa útočník dostal dnu. Usmernenia EDPB 9/2022 o oznamovaní porušenia ochrany osobných údajov opisujú zistenie ako primeranú mieru istoty, že bezpečnostný incident ohrozil osobné údaje. Pre NIS2 používa rovnakú myšlienku odôvodnenie 31 vykonávacieho nariadenia (EÚ) 2024/2690: o incidente viete, hneď ako vám úvodné posúdenie dá primeranú istotu, že došlo k významnému incidentu. Dva praktické dôsledky:

  • Podozrivé upozornenie vás zaväzuje ho bezodkladne posúdiť. Odloženie na týždeň lehotu neoddiali; regulátori skúmajú, kedy ste sa to mali dozvedieť.
  • Zapíšte si okamih zistenia a kto o ňom rozhodol. Na tento čas sa úrad opýta ako prvý, keď oznámenie príde neskoro.

Jedinou výnimkou v tomto nástroji je eIDAS pre kvalifikovaných poskytovateľov dôveryhodných služieb: čl. 24 ods. 2 písm. fb) hovorí „do 24 hodín od incidentu“. Ak incident začal skôr, ako ste si ho všimli, zadajte čas jeho začiatku.

Víkendy, sviatky a časové pásma

Lehoty GDPR, NIS2, CRA a eIDAS sa nezastavujú. Podľa nariadenia (EHS, Euratom) č. 1182/71 lehoty zahŕňajú soboty, nedele a sviatky (čl. 3 ods. 3) a pravidlo, ktoré posúva koniec lehoty na ďalší pracovný deň, platí len pre lehoty „vyjadrené inak ako v hodinách“ (čl. 3 ods. 4). Nástroj preto ukazuje lehotu tak, ako vyjde, a upozorní, keď pripadne na víkend. Vnútroštátne zákony NIS2 preberajú rovnakú štruktúru 24 h / 72 h / jeden mesiac; procesné podrobnosti si overte vo vnútroštátnom zákone.

Výnimkou je DORA. Delegované nariadenie (EÚ) 2025/301, čl. 5 ods. 4, umožňuje hlásenie, ktorého lehota pripadne na víkend alebo štátny sviatok vo vašom členskom štáte, podať do poludnia nasledujúceho pracovného dňa. Čl. 5 ods. 5 túto úľavu odoberá pri počiatočnom oznámení a priebežnej správe úverových inštitúcií, centrálnych protistrán, prevádzkovateľov obchodných systémov a subjektov, ktoré sú podľa NIS2 základné alebo dôležité. Kalkulačka uplatňuje víkendovú časť automaticky; štátne sviatky sa líšia podľa členského štátu, tie si overte sami.

Časové pásma: lehoty sa zobrazujú vo zvolenom pásme a v UTC. Ak zadáte čas, ktorý pri konci letného času nastane dvakrát (napríklad 02:30 25. októbra 2026 v Amsterdame), nástroj použije ten skorší, čo dáva skoršiu, bezpečnejšiu lehotu.

Jeden incident, niekoľko hlásení

Ransomvérový útok na poskytovateľa riadených služieb, ktorý zašifruje zákaznícke databázy, môže spustiť oznámenie podľa GDPR úradu na ochranu osobných údajov, včasné varovanie podľa NIS2 voči CSIRT a upozornenie zákazníkom, každé s vlastným príjemcom, formulárom a lehotou. Niektoré krajiny ponúkajú jednotný ohlasovací portál (Holandsko vedie hlásenia podľa Cyberbeveiligingswet cez MijnNCSC), ale hlásenie podľa NIS2 nenahrádza oznámenie podľa GDPR. Začnite najkratšou lehotou a fakty znova použite pre neskoršie hlásenia.

Hlásenie incidentov podľa PSD2 prešlo do DORA

Banky, platobné inštitúcie, inštitúcie elektronických peňazí a poskytovatelia služieb informovania o účte už nehlásia závažné platobné incidenty podľa PSD2. Od začiatku uplatňovania DORA (17. januára 2025) zahŕňa článok 23 DORA prevádzkové alebo bezpečnostné incidenty súvisiace s platbami do ohlasovacieho reťazca DORA a smernica (EÚ) 2022/2556 doplnila do PSD2 čl. 96 ods. 7, takže sa na ne staré hlásenie podľa PSD2 už nevzťahuje. Pri týchto incidentoch zaškrtnite DORA.

Čo sa mení

Návrh Komisie Digital Omnibus (november 2025) by vytvoril jednotný vstupný bod EÚ pre hlásenie incidentov, zvýšil prah GDPR pre oznámenie úradu na „vysoké riziko“ a predĺžil lehotu na 96 hodín. K 1. októbru 2026 návrh stále prechádza legislatívnym procesom, takže platia súčasné pravidlá vyššie. Ohlasovacie povinnosti CRA v článku 14 platia od 11. septembra 2026 prostredníctvom jednotnej ohlasovacej platformy ENISA.

Táto kalkulačka vám pomáha plánovať; nie je to právne poradenstvo. Odvetvové pravidlá, vnútroštátne zákony a vaše zmluvy môžu stanoviť kratšie lehoty.

Primárne zdroje

Otázky

Pozastavuje sa 72-hodinová lehota GDPR cez víkend?

Nie. Článok 33 GDPR stanovuje lehotu v hodinách a podľa nariadenia 1182/71 lehoty zahŕňajú soboty, nedele a sviatky. Pravidlo, ktoré posúva koniec lehoty na ďalší pracovný deň, platí len pre lehoty vyjadrené inak ako v hodinách. Porušenie zistené v piatok o 16:00 musí byť oznámené do pondelka do 16:00, inak musí oneskorené oznámenie omeškanie vysvetliť.

Kedy lehota začína?

Keď sa o incidente dozviete: hneď ako máte po krátkom úvodnom posúdení primeranú mieru istoty, že došlo k porušeniu alebo významnému incidentu. Pre GDPR to uvádzajú usmernenia EDPB 9/2022 a pre NIS2 to isté hovorí odôvodnenie 31 vykonávacieho nariadenia (EÚ) 2024/2690. Podozrenie zakladá povinnosť bezodkladne ho prešetriť, nie ešte plynutie lehoty na hlásenie.

Dostávajú hlásenia podľa DORA cez víkend čas navyše?

Čiastočne. Čl. 5 ods. 4 delegovaného nariadenia (EÚ) 2025/301 umožňuje finančnému subjektu podať hlásenie do poludnia nasledujúceho pracovného dňa, ak lehota pripadne na víkend alebo štátny sviatok. Čl. 5 ods. 5 z toho vylučuje počiatočné oznámenie a priebežnú správu úverových inštitúcií, centrálnych protistrán, prevádzkovateľov obchodných systémov a základných alebo dôležitých subjektov podľa NIS2.

Je hlásenie závažných incidentov podľa PSD2 stále samostatné?

Pre banky, platobné inštitúcie, inštitúcie elektronických peňazí a poskytovateľov služieb informovania o účte nie: od 17. januára 2025 sa ich prevádzkové alebo bezpečnostné incidenty súvisiace s platbami hlásia podľa DORA (článok 23 DORA) a smernica (EÚ) 2022/2556 pre ne vypla hlásenie podľa článku 96 PSD2.

Mení sa 72-hodinová lehota GDPR na 96 hodín?

Zatiaľ nie. Návrh Komisie Digital Omnibus z novembra 2025 by presunul oznamovanie porušení podľa GDPR do jednotného vstupného bodu EÚ, obmedzil ho na vysokorizikové porušenia a umožnil 96 hodín. K 1. októbru 2026 je stále v legislatívnom procese, takže platí článok 33 so 72 hodinami.