Så räknas fristerna ut
Varje frist börjar från en tidsstämpel: när din organisation fick kännedom. Frister i timmar läggs till som faktiskt förflutna timmar, så en frist på 72 timmar som korsar övergången från sommartid slutar på en annan klocktid än den började. Frister i månader slutar på samma kalenderdatum och klockslag en månad senare (31 januari plus en månad är 28 eller 29 februari). Där en rapport räknas från en tidigare rapport antar verktyget att du skickar den tidigare rapporten exakt vid dess frist, om du inte anger när du faktiskt skickade den.
| Regelverk | Rapport | Frist | Rättslig grund |
|---|---|---|---|
| GDPR | Anmäl till tillsynsmyndigheten | 72 h efter kännedom, "om möjligt" | GDPR art. 33.1 |
| GDPR | Informera de registrerade (hög risk) | Utan onödigt dröjsmål | GDPR art. 34 |
| NIS2 | Tidig varning | 24 h efter kännedom | NIS2 art. 23.4 a |
| NIS2 | Incidentanmälan | 72 h efter kännedom (24 h för tillhandahållare av betrodda tjänster) | Art. 23.4 b och andra stycket |
| NIS2 | Slutrapport | 1 månad efter incidentanmälan | Art. 23.4 d-e |
| DORA | Första anmälan | 4 h efter klassificering som större, högst 24 h efter kännedom | RTS 2025/301 art. 5.1 a och 5.2 |
| DORA | Mellanrapport | 72 h efter den första anmälan | RTS 2025/301 art. 5.1 b |
| DORA | Slutrapport | 1 månad efter den senaste mellanrapporten | RTS 2025/301 art. 5.1 c |
| CRA | Sårbarhet: tidig varning / anmälan / slutlig | 24 h / 72 h / 14 dagar efter att en åtgärd finns tillgänglig | CRA art. 14.2 |
| CRA | Allvarlig incident: tidig varning / anmälan / slutlig | 24 h / 72 h / 1 månad efter anmälan | CRA art. 14.4 |
| eIDAS | Anmäl till tillsynsorganet | 24 h (kvalificerade tillhandahållare av betrodda tjänster: "efter incidenten"; andra: efter kännedom) | eIDAS art. 24.2 fb och art. 19a |
När börjar fristen löpa?
Alla dessa lagar räknar från kännedom, inte från det ögonblick då angriparen tog sig in. EDPB:s riktlinjer 9/2022 om anmälan av personuppgiftsincidenter beskriver kännedom som att ha en rimlig grad av säkerhet om att en säkerhetsincident har påverkat personuppgifter. För NIS2 använder skäl 31 i genomförandeförordning (EU) 2024/2690 samma idé: du har kännedom när en inledande bedömning ger dig rimlig säkerhet om att en betydande incident har inträffat. Två praktiska följder:
- Ett misstänkt larm förpliktar dig att bedöma det snabbt. Att lägga det åt sidan en vecka skjuter inte upp fristen; myndigheterna ser på när du borde ha vetat.
- Skriv ned tidpunkten för kännedom och vem som beslutade det. Den tidsstämpeln är det första en myndighet frågar om när en anmälan är försenad.
Det enda undantaget i det här verktyget är eIDAS för kvalificerade tillhandahållare av betrodda tjänster: artikel 24.2 fb säger "inom 24 timmar efter incidenten". Om incidenten började innan du upptäckte den, ange dess starttidpunkt.
Helger, helgdagar och tidszoner
Fristerna enligt GDPR, NIS2, CRA och eIDAS stannar inte. Enligt förordning (EEG, Euratom) nr 1182/71 omfattar frister lördagar, söndagar och helgdagar (art. 3.3), och regeln som skjuter en frist till nästa arbetsdag gäller bara frister som "inte anges i timmar" (art. 3.4). Verktyget visar därför fristen som den räknats ut och markerar den när den infaller under en helg. Nationella NIS2-lagar genomför samma struktur med 24 h / 72 h / en månad; kontrollera din nationella lag för procedurmässiga detaljer.
DORA är undantaget. Delegerad förordning (EU) 2025/301, artikel 5.4, tillåter att en rapport vars frist infaller på en helgdag eller en bankfri dag i din medlemsstat lämnas in senast kl. 12 nästa arbetsdag. Artikel 5.5 tar bort den lättnaden för den första anmälan och mellanrapporten från kreditinstitut, centrala motparter, operatörer av handelsplatser och entiteter som är väsentliga eller viktiga enligt NIS2. Kalkylatorn tillämpar helgdelen automatiskt; bankfria dagar skiljer sig mellan medlemsstaterna, så dem får du kontrollera själv.
Tidszoner: fristerna visas i den zon du väljer och i UTC. Om du anger en tidpunkt som förekommer två gånger när sommartiden slutar (till exempel 02.30 den 25 oktober 2026 i Amsterdam) tar verktyget den första, vilket ger den tidigare och säkrare fristen.
En incident, flera rapporter
En ransomwareattack mot en leverantör av hanterade tjänster som krypterar kunddatabaser kan utlösa en anmälan enligt GDPR till dataskyddsmyndigheten, en tidig varning enligt NIS2 till CSIRT och meddelanden till kunder, var och en med egen mottagare, eget formulär och egen frist. Vissa länder erbjuder en gemensam rapporteringsportal (Nederländerna tar emot rapporter enligt Cyberbeveiligingswet via MijnNCSC), men en NIS2-rapport ersätter inte anmälan enligt GDPR. Börja med den kortaste fristen och återanvänd fakta i de senare rapporterna.
Rapportering av incidenter enligt PSD2 har flyttats till DORA
Banker, betalningsinstitut, institut för elektroniska pengar och leverantörer av kontoinformationstjänster rapporterar inte längre större betalningsincidenter enligt PSD2. Sedan DORA började tillämpas (17 januari 2025) för DORA artikel 23 in operativa eller säkerhetsrelaterade betalningsincidenter i DORA:s rapporteringskedja, och direktiv (EU) 2022/2556 lade till artikel 96.7 i PSD2, så att den gamla rapporteringen enligt PSD2 inte längre gäller för dem. Markera DORA för de incidenterna.
Vad som förändras
Kommissionens förslag till Digital Omnibus (november 2025) skulle skapa en gemensam ingång i EU för incidentrapporter, höja GDPR-tröskeln för anmälan till myndigheten till "hög risk" och förlänga fristen till 96 timmar. Per 1 oktober 2026 är förslaget fortfarande i lagstiftningsprocessen, så de nuvarande reglerna ovan gäller. Rapporteringsskyldigheterna i CRA artikel 14 gäller sedan 11 september 2026 via ENISA:s Single Reporting Platform.
Den här kalkylatorn hjälper dig att planera; den är inte juridisk rådgivning. Sektorsregler, nationell lagstiftning och dina avtal kan fastställa kortare frister.
Primära källor
- Förordning (EU) 2016/679 (GDPR), art. 33-34
- Direktiv (EU) 2022/2555 (NIS2), art. 23
- Förordning (EU) 2022/2554 (DORA), art. 19 och 23; delegerad förordning (EU) 2025/301, art. 5
- Förordning (EU) 2024/2847 (Cyber Resilience Act), art. 14 och 71
- Förordning (EU) 2024/1183 (ändringar av eIDAS), art. 19a och art. 24.2 fb
- Förordning nr 1182/71 om bestämning av perioder, datum och frister, art. 3