Fristkalkylator för personuppgiftsincidenter & incidenter

Ange den tidpunkt då du fick kännedom om en personuppgiftsincident eller en cyberincident, markera de lagar som gäller och få alla rapporteringsfrister: GDPR, NIS2, DORA, Cyber Resilience Act och eIDAS. Exakta tidpunkter i din tidszon och i UTC, nedräkningar i realtid, vad varje rapport ska innehålla och en kalenderfil med påminnelser.

Reglerna kontrollerade mot EUR-Lex per 1 oktober 2026
1. När fick du kännedom?

Den tidpunkt då du med rimlig säkerhet visste att en personuppgiftsincident eller en betydande incident hade inträffat.

2. Vilka regelverk gäller?

Markera alla som gäller. En incident kan utlösa flera rapporteringsskyldigheter på en gång. Varje punkt förklarar när den gäller.

Ditt resultat visas här medan du fyller i formuläret.

Så räknas fristerna ut

Varje frist börjar från en tidsstämpel: när din organisation fick kännedom. Frister i timmar läggs till som faktiskt förflutna timmar, så en frist på 72 timmar som korsar övergången från sommartid slutar på en annan klocktid än den började. Frister i månader slutar på samma kalenderdatum och klockslag en månad senare (31 januari plus en månad är 28 eller 29 februari). Där en rapport räknas från en tidigare rapport antar verktyget att du skickar den tidigare rapporten exakt vid dess frist, om du inte anger när du faktiskt skickade den.

RegelverkRapportFristRättslig grund
GDPRAnmäl till tillsynsmyndigheten72 h efter kännedom, "om möjligt"GDPR art. 33.1
GDPRInformera de registrerade (hög risk)Utan onödigt dröjsmålGDPR art. 34
NIS2Tidig varning24 h efter kännedomNIS2 art. 23.4 a
NIS2Incidentanmälan72 h efter kännedom (24 h för tillhandahållare av betrodda tjänster)Art. 23.4 b och andra stycket
NIS2Slutrapport1 månad efter incidentanmälanArt. 23.4 d-e
DORAFörsta anmälan4 h efter klassificering som större, högst 24 h efter kännedomRTS 2025/301 art. 5.1 a och 5.2
DORAMellanrapport72 h efter den första anmälanRTS 2025/301 art. 5.1 b
DORASlutrapport1 månad efter den senaste mellanrapportenRTS 2025/301 art. 5.1 c
CRASårbarhet: tidig varning / anmälan / slutlig24 h / 72 h / 14 dagar efter att en åtgärd finns tillgängligCRA art. 14.2
CRAAllvarlig incident: tidig varning / anmälan / slutlig24 h / 72 h / 1 månad efter anmälanCRA art. 14.4
eIDASAnmäl till tillsynsorganet24 h (kvalificerade tillhandahållare av betrodda tjänster: "efter incidenten"; andra: efter kännedom)eIDAS art. 24.2 fb och art. 19a

När börjar fristen löpa?

Alla dessa lagar räknar från kännedom, inte från det ögonblick då angriparen tog sig in. EDPB:s riktlinjer 9/2022 om anmälan av personuppgiftsincidenter beskriver kännedom som att ha en rimlig grad av säkerhet om att en säkerhetsincident har påverkat personuppgifter. För NIS2 använder skäl 31 i genomförandeförordning (EU) 2024/2690 samma idé: du har kännedom när en inledande bedömning ger dig rimlig säkerhet om att en betydande incident har inträffat. Två praktiska följder:

  • Ett misstänkt larm förpliktar dig att bedöma det snabbt. Att lägga det åt sidan en vecka skjuter inte upp fristen; myndigheterna ser på när du borde ha vetat.
  • Skriv ned tidpunkten för kännedom och vem som beslutade det. Den tidsstämpeln är det första en myndighet frågar om när en anmälan är försenad.

Det enda undantaget i det här verktyget är eIDAS för kvalificerade tillhandahållare av betrodda tjänster: artikel 24.2 fb säger "inom 24 timmar efter incidenten". Om incidenten började innan du upptäckte den, ange dess starttidpunkt.

Helger, helgdagar och tidszoner

Fristerna enligt GDPR, NIS2, CRA och eIDAS stannar inte. Enligt förordning (EEG, Euratom) nr 1182/71 omfattar frister lördagar, söndagar och helgdagar (art. 3.3), och regeln som skjuter en frist till nästa arbetsdag gäller bara frister som "inte anges i timmar" (art. 3.4). Verktyget visar därför fristen som den räknats ut och markerar den när den infaller under en helg. Nationella NIS2-lagar genomför samma struktur med 24 h / 72 h / en månad; kontrollera din nationella lag för procedurmässiga detaljer.

DORA är undantaget. Delegerad förordning (EU) 2025/301, artikel 5.4, tillåter att en rapport vars frist infaller på en helgdag eller en bankfri dag i din medlemsstat lämnas in senast kl. 12 nästa arbetsdag. Artikel 5.5 tar bort den lättnaden för den första anmälan och mellanrapporten från kreditinstitut, centrala motparter, operatörer av handelsplatser och entiteter som är väsentliga eller viktiga enligt NIS2. Kalkylatorn tillämpar helgdelen automatiskt; bankfria dagar skiljer sig mellan medlemsstaterna, så dem får du kontrollera själv.

Tidszoner: fristerna visas i den zon du väljer och i UTC. Om du anger en tidpunkt som förekommer två gånger när sommartiden slutar (till exempel 02.30 den 25 oktober 2026 i Amsterdam) tar verktyget den första, vilket ger den tidigare och säkrare fristen.

En incident, flera rapporter

En ransomwareattack mot en leverantör av hanterade tjänster som krypterar kunddatabaser kan utlösa en anmälan enligt GDPR till dataskyddsmyndigheten, en tidig varning enligt NIS2 till CSIRT och meddelanden till kunder, var och en med egen mottagare, eget formulär och egen frist. Vissa länder erbjuder en gemensam rapporteringsportal (Nederländerna tar emot rapporter enligt Cyberbeveiligingswet via MijnNCSC), men en NIS2-rapport ersätter inte anmälan enligt GDPR. Börja med den kortaste fristen och återanvänd fakta i de senare rapporterna.

Rapportering av incidenter enligt PSD2 har flyttats till DORA

Banker, betalningsinstitut, institut för elektroniska pengar och leverantörer av kontoinformationstjänster rapporterar inte längre större betalningsincidenter enligt PSD2. Sedan DORA började tillämpas (17 januari 2025) för DORA artikel 23 in operativa eller säkerhetsrelaterade betalningsincidenter i DORA:s rapporteringskedja, och direktiv (EU) 2022/2556 lade till artikel 96.7 i PSD2, så att den gamla rapporteringen enligt PSD2 inte längre gäller för dem. Markera DORA för de incidenterna.

Vad som förändras

Kommissionens förslag till Digital Omnibus (november 2025) skulle skapa en gemensam ingång i EU för incidentrapporter, höja GDPR-tröskeln för anmälan till myndigheten till "hög risk" och förlänga fristen till 96 timmar. Per 1 oktober 2026 är förslaget fortfarande i lagstiftningsprocessen, så de nuvarande reglerna ovan gäller. Rapporteringsskyldigheterna i CRA artikel 14 gäller sedan 11 september 2026 via ENISA:s Single Reporting Platform.

Den här kalkylatorn hjälper dig att planera; den är inte juridisk rådgivning. Sektorsregler, nationell lagstiftning och dina avtal kan fastställa kortare frister.

Primära källor

Frågor

Pausas GDPR:s 72-timmarsfrist under helgen?

Nej. GDPR artikel 33 anger en frist i timmar, och enligt förordning 1182/71 omfattar frister lördagar, söndagar och helgdagar. Regeln som flyttar en frist till nästa arbetsdag gäller bara frister som inte anges i timmar. En personuppgiftsincident som upptäcks fredag kl. 16.00 ska anmälas senast måndag kl. 16.00, annars måste den försenade anmälan förklara förseningen.

När börjar fristen löpa?

När du får kännedom: när du efter en kort inledande bedömning med rimlig säkerhet vet att en personuppgiftsincident eller en betydande incident har inträffat. Det säger EDPB:s riktlinjer 9/2022 för GDPR, och skäl 31 i genomförandeförordning (EU) 2024/2690 säger detsamma för NIS2. En misstanke utlöser en skyldighet att utreda snabbt, men ännu inte rapporteringsfristen.

Får DORA-rapporter extra tid under helgen?

Delvis. Artikel 5.4 i delegerad förordning (EU) 2025/301 låter en finansiell enhet lämna in senast kl. 12 nästa arbetsdag när en frist infaller på en helgdag eller en bankfri dag. Artikel 5.5 undantar den första anmälan och mellanrapporten från kreditinstitut, centrala motparter, operatörer av handelsplatser och väsentliga eller viktiga entiteter enligt NIS2.

Är rapportering av större incidenter enligt PSD2 fortfarande separat?

Nej för banker, betalningsinstitut, institut för elektroniska pengar och leverantörer av kontoinformationstjänster: sedan 17 januari 2025 rapporteras deras operativa eller säkerhetsrelaterade betalningsincidenter enligt DORA (DORA artikel 23), och direktiv (EU) 2022/2556 stängde av rapporteringen enligt PSD2 artikel 96 för dem.

Ändras GDPR:s 72-timmarsfrist till 96 timmar?

Inte än. Kommissionens förslag till Digital Omnibus från november 2025 skulle flytta anmälan av personuppgiftsincidenter enligt GDPR till en gemensam ingång i EU, begränsa den till incidenter med hög risk och ge 96 timmar. Per 1 oktober 2026 är förslaget fortfarande i lagstiftningsprocessen, så artikel 33 med 72 timmar gäller.