Calcula tu exposición máxima estimada
Introduce la facturación global anual de tu empresa y selecciona el tipo de entidad. El simulador aplica la fórmula exacta del Artículo 34 de NIS2 para calcular el techo máximo teórico de la sanción que podría imponerte INCIBE-CERT.
¿No lo sabes? Comprueba si te aplica →
Incluye todo el grupo empresarial consolidado
Multa fija máxima
—
% Facturación global
—
—
Exposición máxima estimada
—
—
* Exposición máxima teórica según Art. 34 NIS2. La sanción real la decide la autoridad competente en función de agravantes, atenuantes, cooperación y existencia de programa de cumplimiento. Este simulador no constituye asesoramiento legal.
1. Importes exactos de las multas NIS2
El Artículo 34 de NIS2 establece dos tramos de sanciones según el tipo de entidad. La cuantía aplicable es siempre la mayor entre el importe fijo y el porcentaje de facturación:
Entidades Esenciales
10M€
o el 2% de la facturación mundial anual total
Se aplica el importe que resulte mayor
Sectores:
Energía · Transporte · Banca · Mercados financieros · Salud · Agua · Infraestructura digital · TIC gestionadas · Administración pública · Espacio
Entidades Importantes
7M€
o el 1,4% de la facturación mundial anual total
Se aplica el importe que resulte mayor
Sectores:
Servicios postales · Gestión de residuos · Fabricación crítica · Química · Alimentación · Dispositivos médicos · Vehículos · Maquinaria · Proveedores digitales
Ejemplo de cálculo real
| Empresa | Tipo | Facturación global | Multa máxima aplicable |
|---|---|---|---|
| PYME sector salud (50 empleados) | Esencial | 3M€ | 10M€ (supera el 2% — se usa el fijo) |
| Empresa fabricación (200 empleados) | Importante | 40M€ | 7M€ (1,4% = 560K€ — se usa el fijo) |
| Gran empresa telco (3.000 empleados) | Esencial | 800M€ | 16M€ (2% de 800M = 16M — supera el fijo) |
Las multas se calculan sobre facturación mundial consolidada del grupo empresarial, no solo la facturación española.
2. Responsabilidad personal de directivos
Esta es la novedad más significativa respecto a la NIS1 y a cualquier normativa de ciberseguridad anterior en Europa. El Artículo 32.6 de NIS2 permite a las autoridades competentes imponer sanciones directamente a personas físicas en posición de representación legal o dirección de la entidad.
Inhabilitación temporal del director general
La autoridad competente puede prohibir temporalmente al director general o representante legal ejercer funciones directivas en la entidad. No es solo una multa económica: es la exclusión personal del cargo.
¿Cuándo se activa la responsabilidad personal?
Cuando el incumplimiento es grave (omisión de medidas básicas del Art. 21) o reiterado (advertencia previa ignorada). Se requiere que la dirección haya sido informada y no haya tomado medidas. La ignorancia no exonera: el Art. 20 impone a la dirección la obligación de formarse en gestión de riesgos de ciberseguridad.
Obligación de formación del Art. 20
Los órganos de dirección de las entidades reguladas están obligados a aprobar las medidas de gestión de riesgos de ciberseguridad y a recibir formación periódica. Esto convierte la ciberseguridad en una responsabilidad del Consejo de Administración, no solo del departamento de IT.
Evalúa tu exposición — Eurocerti
¿Cuánto podrías pagar si INCIBE-CERT te inspeccionara hoy?
7 preguntas sobre tu sector, tamaño y nivel de cumplimiento. Resultado en 3 minutos: riesgo estimado + primeros pasos concretos.
3. Cronograma de inspecciones INCIBE-CERT
En España, INCIBE-CERT opera como CSIRT (Centro de Respuesta a Incidentes de Seguridad) de referencia y tiene capacidad supervisora delegada por el Centro Criptológico Nacional (CCN). El régimen de supervisión difiere según el tipo de entidad:
Entidades Esenciales — Supervisión Proactiva
- → Auditorías de seguridad de oficio (sin esperar incidente)
- → Inspecciones in situ y remotas
- → Solicitud de información y documentación
- → Escaneos de vulnerabilidades externos
- → Requerimiento de pruebas de penetración
Entidades Importantes — Supervisión Reactiva
- → Supervisión activada principalmente tras incidente
- → Inspecciones post-incidente obligatorias
- → Revisión de notificaciones de incidentes
- → También pueden recibir auditorías si hay indicios de incumplimiento
Plazos de notificación de incidentes (Art. 23 NIS2)
24h
Alerta temprana
Notificación inicial a INCIBE-CERT. Solo el hecho del incidente, sin detalles.
72h
Notificación formal
Descripción, sistemas afectados, impacto estimado y primeras medidas.
1 mes
Informe final
Causa raíz, impacto completo, medidas correctivas y lecciones aprendidas.
El incumplimiento de los plazos de notificación es en sí mismo una infracción sancionable, independientemente de la gravedad del incidente original.
4. Criterios que determinan la cuantía de la sanción
Las multas máximas raramente se aplican en el primer incidente. La autoridad competente tiene en cuenta estos factores para graduar la sanción, lo que también significa que hay margen para reducirla con una buena respuesta:
| Factor | Agrava | Atenúa |
|---|---|---|
| Duración del incumplimiento | Incumplimiento prolongado sin corrección | Corrección inmediata al conocer el incidente |
| Cooperación con la autoridad | Obstaculización, información tardía o incompleta | Notificación proactiva, total transparencia |
| Impacto del incidente | Afectación a servicios críticos o muchos usuarios | Impacto limitado y contenido rápidamente |
| Intencionalidad | Negligencia grave o incumplimiento deliberado | Error no intencionado, primera infracción |
| Medidas preventivas existentes | Ausencia total de política de seguridad | Programa de cumplimiento activo y documentado |
| Reincidencia | Incumplimientos previos sancionados | Primera infracción sin antecedentes |
El factor más determinante en la graduación de la sanción es la existencia de un programa de cumplimiento activo: si tienes políticas documentadas, evidencias de su aplicación y cooperas con la autoridad, la diferencia entre la multa mínima y la máxima puede ser de varios órdenes de magnitud.
Preguntas frecuentes sobre multas NIS2
¿Cuánto es la multa máxima por incumplimiento de NIS2 en España?
Para entidades esenciales: 10 millones de euros o el 2% de la facturación mundial anual total, lo que sea mayor. Para entidades importantes: 7 millones de euros o el 1,4% de la facturación mundial anual total. Las sanciones se calculan sobre facturación global, no solo la española.
¿Puede un director ser inhabilitado personalmente por incumplimiento NIS2?
Sí. El Art. 32.6 de NIS2 permite que las autoridades competentes impongan la inhabilitación temporal del director general o representante legal. Esta responsabilidad personal del directivo es una novedad respecto a la NIS1 y se aplica cuando el incumplimiento es grave o reiterado.
¿Ya está activo el régimen sancionador NIS2 en España?
La Directiva NIS2 está vigente en la UE desde octubre de 2024. En España, el RDL 7/2025 establece el marco y el anteproyecto de Ley de Coordinación de Ciberseguridad (LCGC) articula el régimen sancionador completo. El retraso en la transposición española no exonera: los clientes ya exigen el cumplimiento contractualmente y INCIBE-CERT ya está activo en supervisión.
¿INCIBE-CERT ya está haciendo inspecciones?
INCIBE-CERT opera como CSIRT de referencia en España. Las entidades esenciales pueden ser objeto de supervisión proactiva (antes del incidente). Las entidades importantes se supervisan principalmente tras un incidente. Las inspecciones proactivas están en curso para los sectores más críticos.
Evalúa tu riesgo de sanción ahora
7 preguntas · 3 minutos · Resultado inmediato. Descubre tu nivel de exposición y qué hacer primero para reducirlo. Sin registro. Sin tarjeta.
¿Todavía no sabes si la NIS2 te aplica directamente? Leer la guía de aplicación →