Actualizado: julio 2026 ⏱ 5 min lectura 👤 Para: CEO · Consejo de Administración · Asesor Legal

Multas y sanciones NIS2 en España: cuánto, a quién y cuándo

La NIS2 introduce el régimen sancionador más exigente en ciberseguridad de la historia europea. Las multas alcanzan los 10 millones de euros y los directivos pueden ser inhabilitados personalmente. Aquí están los números exactos y lo que significa para tu empresa.

Aviso importante: El retraso legislativo español en la transposición de NIS2 NO exonera a tu empresa. Los clientes ya están exigiendo cumplimiento contractualmente. INCIBE-CERT ya supervisa los sectores críticos.

Calcula tu exposición máxima estimada

Introduce la facturación global anual de tu empresa y selecciona el tipo de entidad. El simulador aplica la fórmula exacta del Artículo 34 de NIS2 para calcular el techo máximo teórico de la sanción que podría imponerte INCIBE-CERT.

¿No lo sabes? Comprueba si te aplica →

Incluye todo el grupo empresarial consolidado

1. Importes exactos de las multas NIS2

El Artículo 34 de NIS2 establece dos tramos de sanciones según el tipo de entidad. La cuantía aplicable es siempre la mayor entre el importe fijo y el porcentaje de facturación:

Entidades Esenciales

10M€

o el 2% de la facturación mundial anual total

Se aplica el importe que resulte mayor


Sectores:

Energía · Transporte · Banca · Mercados financieros · Salud · Agua · Infraestructura digital · TIC gestionadas · Administración pública · Espacio

Entidades Importantes

7M€

o el 1,4% de la facturación mundial anual total

Se aplica el importe que resulte mayor


Sectores:

Servicios postales · Gestión de residuos · Fabricación crítica · Química · Alimentación · Dispositivos médicos · Vehículos · Maquinaria · Proveedores digitales

Ejemplo de cálculo real

Empresa Tipo Facturación global Multa máxima aplicable
PYME sector salud (50 empleados) Esencial 3M€ 10M€ (supera el 2% — se usa el fijo)
Empresa fabricación (200 empleados) Importante 40M€ 7M€ (1,4% = 560K€ — se usa el fijo)
Gran empresa telco (3.000 empleados) Esencial 800M€ 16M€ (2% de 800M = 16M — supera el fijo)

Las multas se calculan sobre facturación mundial consolidada del grupo empresarial, no solo la facturación española.

2. Responsabilidad personal de directivos

Esta es la novedad más significativa respecto a la NIS1 y a cualquier normativa de ciberseguridad anterior en Europa. El Artículo 32.6 de NIS2 permite a las autoridades competentes imponer sanciones directamente a personas físicas en posición de representación legal o dirección de la entidad.

Inhabilitación temporal del director general

La autoridad competente puede prohibir temporalmente al director general o representante legal ejercer funciones directivas en la entidad. No es solo una multa económica: es la exclusión personal del cargo.

¿Cuándo se activa la responsabilidad personal?

Cuando el incumplimiento es grave (omisión de medidas básicas del Art. 21) o reiterado (advertencia previa ignorada). Se requiere que la dirección haya sido informada y no haya tomado medidas. La ignorancia no exonera: el Art. 20 impone a la dirección la obligación de formarse en gestión de riesgos de ciberseguridad.

Obligación de formación del Art. 20

Los órganos de dirección de las entidades reguladas están obligados a aprobar las medidas de gestión de riesgos de ciberseguridad y a recibir formación periódica. Esto convierte la ciberseguridad en una responsabilidad del Consejo de Administración, no solo del departamento de IT.

Evalúa tu exposición — Eurocerti

¿Cuánto podrías pagar si INCIBE-CERT te inspeccionara hoy?

7 preguntas sobre tu sector, tamaño y nivel de cumplimiento. Resultado en 3 minutos: riesgo estimado + primeros pasos concretos.

Hacer el test gratuito

3. Cronograma de inspecciones INCIBE-CERT

En España, INCIBE-CERT opera como CSIRT (Centro de Respuesta a Incidentes de Seguridad) de referencia y tiene capacidad supervisora delegada por el Centro Criptológico Nacional (CCN). El régimen de supervisión difiere según el tipo de entidad:

Entidades Esenciales — Supervisión Proactiva

  • Auditorías de seguridad de oficio (sin esperar incidente)
  • Inspecciones in situ y remotas
  • Solicitud de información y documentación
  • Escaneos de vulnerabilidades externos
  • Requerimiento de pruebas de penetración

Entidades Importantes — Supervisión Reactiva

  • Supervisión activada principalmente tras incidente
  • Inspecciones post-incidente obligatorias
  • Revisión de notificaciones de incidentes
  • También pueden recibir auditorías si hay indicios de incumplimiento

Plazos de notificación de incidentes (Art. 23 NIS2)

24h

Alerta temprana

Notificación inicial a INCIBE-CERT. Solo el hecho del incidente, sin detalles.

72h

Notificación formal

Descripción, sistemas afectados, impacto estimado y primeras medidas.

1 mes

Informe final

Causa raíz, impacto completo, medidas correctivas y lecciones aprendidas.

El incumplimiento de los plazos de notificación es en sí mismo una infracción sancionable, independientemente de la gravedad del incidente original.

4. Criterios que determinan la cuantía de la sanción

Las multas máximas raramente se aplican en el primer incidente. La autoridad competente tiene en cuenta estos factores para graduar la sanción, lo que también significa que hay margen para reducirla con una buena respuesta:

Factor Agrava Atenúa
Duración del incumplimiento Incumplimiento prolongado sin corrección Corrección inmediata al conocer el incidente
Cooperación con la autoridad Obstaculización, información tardía o incompleta Notificación proactiva, total transparencia
Impacto del incidente Afectación a servicios críticos o muchos usuarios Impacto limitado y contenido rápidamente
Intencionalidad Negligencia grave o incumplimiento deliberado Error no intencionado, primera infracción
Medidas preventivas existentes Ausencia total de política de seguridad Programa de cumplimiento activo y documentado
Reincidencia Incumplimientos previos sancionados Primera infracción sin antecedentes

El factor más determinante en la graduación de la sanción es la existencia de un programa de cumplimiento activo: si tienes políticas documentadas, evidencias de su aplicación y cooperas con la autoridad, la diferencia entre la multa mínima y la máxima puede ser de varios órdenes de magnitud.

Preguntas frecuentes sobre multas NIS2

¿Cuánto es la multa máxima por incumplimiento de NIS2 en España?

Para entidades esenciales: 10 millones de euros o el 2% de la facturación mundial anual total, lo que sea mayor. Para entidades importantes: 7 millones de euros o el 1,4% de la facturación mundial anual total. Las sanciones se calculan sobre facturación global, no solo la española.

¿Puede un director ser inhabilitado personalmente por incumplimiento NIS2?

Sí. El Art. 32.6 de NIS2 permite que las autoridades competentes impongan la inhabilitación temporal del director general o representante legal. Esta responsabilidad personal del directivo es una novedad respecto a la NIS1 y se aplica cuando el incumplimiento es grave o reiterado.

¿Ya está activo el régimen sancionador NIS2 en España?

La Directiva NIS2 está vigente en la UE desde octubre de 2024. En España, el RDL 7/2025 establece el marco y el anteproyecto de Ley de Coordinación de Ciberseguridad (LCGC) articula el régimen sancionador completo. El retraso en la transposición española no exonera: los clientes ya exigen el cumplimiento contractualmente y INCIBE-CERT ya está activo en supervisión.

¿INCIBE-CERT ya está haciendo inspecciones?

INCIBE-CERT opera como CSIRT de referencia en España. Las entidades esenciales pueden ser objeto de supervisión proactiva (antes del incidente). Las entidades importantes se supervisan principalmente tras un incidente. Las inspecciones proactivas están en curso para los sectores más críticos.

Evalúa tu riesgo de sanción ahora

7 preguntas · 3 minutos · Resultado inmediato. Descubre tu nivel de exposición y qué hacer primero para reducirlo. Sin registro. Sin tarjeta.

¿Todavía no sabes si la NIS2 te aplica directamente? Leer la guía de aplicación →