Multas NIS2 en 2026: 10 millones de euros o 2% de la facturación — Lo que su consejo debe saber
Una empresa mediana del sector energético en Alemania recibe una carta de la BSI. Su plazo de registro NIS2 venció hace meses. Nunca se registraron y no pueden demostrar qué medidas de seguridad han adoptado. Solo el registro omitido puede costar hasta 500.000 euros; la falta de medidas, hasta 10 millones de euros, o el 2% de la facturación mundial para una empresa con más de 500 millones de euros de facturación total. Y en virtud del artículo 20 de la Directiva NIS2, los consejeros que no aprobaron las medidas de ciberseguridad pueden ser personalmente responsables.
No es un escenario hipotético. (Si desea comprender el alcance completo de los poderes de ejecución más allá de las multas, lea nuestro análisis anterior: 7 sanciones NIS2 peores que el dinero.) La ley de transposición NIS2 de Alemania está en vigor desde diciembre de 2025, y aproximadamente 29.500 empresas están ahora bajo supervisión de la BSI. Países Bajos, Francia y una docena más de Estados miembros de la UE les siguen de cerca.
Si su organización entra en el ámbito de aplicación de NIS2 y su consejo aún no ha actuado, la ventana para prepararse sin presión se está cerrando rápidamente.
Cómo funcionan realmente las multas NIS2
La Directiva NIS2 (UE 2022/2555) establece dos niveles de sanciones en el artículo 34. Los importes dependen de si su organización está clasificada como entidad esencial o importante.
Las entidades esenciales —energía, transporte, sanidad, banca, infraestructura digital, agua y proveedores de servicios TIC— se enfrentan a multas de hasta 10 millones de euros o el 2% de la facturación anual mundial total, la que sea mayor.
Las entidades importantes —servicios postales, gestión de residuos, producción alimentaria, químicos, manufactura y proveedores digitales— se enfrentan a multas de hasta 7 millones de euros o el 1,4% de la facturación anual mundial total, la que sea mayor.
La cláusula de "la que sea mayor" es crítica. Para una empresa con 800 millones de euros en ingresos anuales, el 2% equivale a 16 millones de euros —muy por encima del límite de 10 millones. Los importes fijos solo limitan a las organizaciones más pequeñas.
Multas NIS2: entidades esenciales frente a importantes
La columna central se aplica tanto a las entidades esenciales como a las importantes
Estas multas se aplican a fallos en dos áreas: no implementar las medidas de ciberseguridad requeridas (artículo 21) e incumplir las obligaciones de notificación de incidentes (artículo 23). Las autoridades nacionales también pueden imponer pagos de penalización periódicos para obligar al cumplimiento continuado.
Un ejemplo concreto
Considere un proveedor de servicios TIC gestionado con 50 millones de euros de facturación anual, clasificado como entidad esencial. Si un regulador descubre que carecen de procedimientos adecuados de respuesta ante incidentes y controles de seguridad en la cadena de suministro, la exposición máxima a multas es de 10 millones de euros (ya que el 2% de 50 millones es 1 millón, se aplica el límite fijo). Eso representa el 20% de su ingresos anuales —suficiente para amenazar la supervivencia del negocio.
Su consejo está personalmente en el punto de mira
El artículo 20 de la Directiva NIS2 introduce algo que muchos consejeros aún no han comprendido plenamente: la responsabilidad del órgano de administración por la ciberseguridad.
Su consejo debe:
- Aprobar las medidas de gestión del riesgo de ciberseguridad que su organización implementa conforme al artículo 21
- Supervisar la implementación de esas medidas
- Completar formación regular en ciberseguridad —y garantizar que los empleados reciban formación continuada también
- Asumir la responsabilidad por infracciones del artículo 21
Esta no es una obligación que permita delegación. La directiva explícitamente establece que los órganos de administración pueden ser responsables del incumplimiento. Para las entidades esenciales, los artículos 32 y 33 van más lejos: las autoridades competentes pueden solicitar a los tribunales que prohíban temporalmente a consejeros individuales ejercer funciones directivas hasta que la organización logre el cumplimiento.
El alcance exacto de la responsabilidad personal varía según el Estado miembro —Alemania, Italia y Bélgica ya han implementado mecanismos específicos de responsabilidad personal en sus leyes nacionales. Pero la dirección es clara en toda la UE: la ciberseguridad ahora es una responsabilidad del nivel de consejo, no un problema del departamento de TI.
Qué significa esto en la práctica
Si su organización sufre un incidente de ciberseguridad significativo y el regulador descubre que el consejo nunca aprobó una política de ciberseguridad, nunca completó formación y nunca revisó la postura de riesgo cibernético de la organización —las consecuencias personales para los consejeros van más allá de la multa corporativa.
Las 10 medidas que su organización debe implementar
El artículo 21 prescribe diez medidas mínimas de gestión del riesgo de ciberseguridad. Estas no son opcionales, y se aplican a cada entidad en el ámbito de aplicación:
- Análisis de riesgos y políticas de seguridad de la información —documentadas, aprobadas por el consejo
- Gestión de incidentes —procedimientos que permitan cumplir los plazos de notificación de 24/72 horas
- Continuidad empresarial —gestión de copias de seguridad, recuperación ante desastres y gestión de crisis
- Seguridad de la cadena de suministro —requisitos de seguridad para proveedores directos y proveedores de servicios
- Seguridad en la adquisición, desarrollo y mantenimiento de sistemas —incluyendo tratamiento de vulnerabilidades
- Evaluación de la efectividad —políticas y procedimientos para evaluar si sus medidas realmente funcionan
- Higiene cibernética y formación —prácticas básicas para todos los empleados
- Políticas de criptografía —incluyendo cifrado donde sea apropiado
- Seguridad de recursos humanos, control de acceso y gestión de activos
- Autenticación multifactor —y comunicaciones seguras donde sea apropiado
Artículo 21 — 10 Medidas de Ciberseguridad NIS2
Artículo 21
10 Medidas de Ciberseguridad
Gobernanza & Estrategia
Incidentes & Continuidad
Cadena de Suministro & Sistemas
Controles Técnicos
Personas & Activos
¿No está seguro de si su organización cumple estos 10 requisitos? Realice el Quick Scan NIS2 gratuito — mapea su postura actual frente al Artículo 21 en menos de 10 minutos.
Las medidas más frecuentemente ausentes en organizaciones medianas son la seguridad de la cadena de suministro, los procedimientos formales de gestión de incidentes, la evaluación de efectividad y el despliegue de MFA más allá del correo electrónico. Estas son también las áreas donde se espera que los reguladores se enfoquen primero.
Notificación de incidentes: La línea de tiempo 24-72-30
El artículo 23 establece plazos de notificación estrictos para los que muchas organizaciones no están preparadas:
| Etapa | Plazo | Qué debe notificar |
|---|---|---|
| Aviso temprano | 24 horas después de tener conocimiento | Si se sospecha que el incidente es malicioso; posible impacto transfronterizo |
| Notificación de incidente | 72 horas después de tener conocimiento | Información actualizada, evaluación inicial de gravedad, indicadores de compromiso |
| Informe final | 1 mes después de la notificación | Análisis de causa raíz, medidas de mitigación adoptadas, evaluación completa del impacto |
Cronología de Notificación de Incidentes NIS2
Alerta Temprana
Notifique a la autoridad competente (CSIRT/ANC) en las 24 horas siguientes a tener conocimiento de un incidente significativo.
Notificación de Incidente
Presente una notificación detallada en 72 horas con una evaluación inicial de la gravedad, el impacto y los indicadores de compromiso.
Informe Final
Entregue un informe final completo en el plazo de un mes que cubra la causa raíz, las medidas adoptadas y el impacto transfronterizo.
Alerta Temprana
Notifique a la autoridad competente (CSIRT/ANC) en las 24 horas siguientes a tener conocimiento de un incidente significativo.
Notificación de Incidente
Presente una notificación detallada en 72 horas con una evaluación inicial de la gravedad, el impacto y los indicadores de compromiso.
Informe Final
Entregue un informe final completo en el plazo de un mes que cubra la causa raíz, las medidas adoptadas y el impacto transfronterizo.
El incumplimiento de estos plazos expone su organización a las mismas multas del artículo 34 que no implementar medidas de seguridad. El aviso temprano de 24 horas es particularmente desafiante —requiere que su organización tenga procesos de monitoreo, clasificación y escalada ya implementados antes de que ocurra un incidente.
Dónde está la ejecución en este momento
El panorama de ejecución en toda Europa es desigual, pero acelerado:
Alemania está completamente operativa. La ley NIS2UmsuCG entró en vigor el 6 de diciembre de 2025. El portal de registro de la BSI abrió el 6 de enero de 2026, con un plazo de registro del 6 de marzo de 2026. Aproximadamente 29.500 entidades están en el ámbito de aplicación —desde 4.500 bajo el anterior régimen NIS1.
Países Bajos está muy cerca. La Cyberbeveiligingswet (Cbw) estaba en debate parlamentario a finales de marzo de 2026, con entrada en vigor esperada en Q2 2026. El RDI supervisará infraestructura digital; ILT cubre transporte. La infraestructura de registro ya está disponible para preparación temprana.
Francia ha lanzado su marco ReCyF a través de la ANSSI (marzo de 2026) con 20 objetivos de seguridad para entidades esenciales y 15 para entidades importantes. Sin embargo, la ley de transposición de Francia aún no está promulgada —el examen parlamentario está previsto para julio de 2026.
Bélgica, Italia, Croacia, Hungría y varios otros Estados miembros han transpuesto completamente la directiva. La Comisión Europea emitió dictámenes motivados a 19 Estados miembros en mayo de 2025 por no cumplir el plazo original de octubre de 2024.
Transposición de NIS2 por país
- AustriaEn vigor
- En vigor desde el 1 de octubre de 2026
- Ley: NISG 2026 (BGBl. I Nr. 94/2025)
- Registro hasta el 31 de diciembre de 2026
Autoridad: Federal Office for Cybersecurity · Fuente
- Países BajosEn vigor
- En vigor desde el 15 de agosto de 2026
- Ley: Cyberbeveiligingswet (Stb. 2026, 187)
- Registro obligatorio, sin periodo transitorio
Autoridad: NCSC (MijnNCSC) · Fuente
- LuxemburgoEn vigor
- En vigor desde el 10 de mayo de 2026
- Ley: Law of 5 May 2026
- Registro hasta el 10 de julio de 2026
Autoridad: ILR (CSSF for finance) · Fuente
- PoloniaEn vigor
- En vigor desde el 3 de abril de 2026
- Ley: UKSC (Dz.U. 2026 poz. 252)
- Registro hasta el 3 de octubre de 2026
- Medidas hasta el 3 de abril de 2027
Autoridad: Minister Cyfryzacji (Wykaz KSC) · Fuente
- PortugalEn vigor
- En vigor desde el 3 de abril de 2026
- Ley: Decree-Law 125/2025 (RJC)
Autoridad: CNCS · Fuente
- BulgariaEn vigor
- En vigor desde el 13 de febrero de 2026
- Ley: Cybersecurity Act amendment (State Gazette No 17/2026)
Autoridad: Ministry of e-Government · Fuente
- MaltaEn vigor
- En vigor desde el 23 de enero de 2026
- Ley: S.L. 460.41
Autoridad: Critical Infrastructure Protection Department · Fuente
- SueciaEn vigor
- En vigor desde el 15 de enero de 2026
- Ley: SFS 2025:1506
Autoridad: NCSC-SE · Fuente
- EstoniaEn vigor
- En vigor desde el 1 de enero de 2026
- Ley: Cybersecurity Act (KüTS) amendment
- Registro en un plazo de 3 meses
Autoridad: RIA · Fuente
- AlemaniaEn vigor
- En vigor desde el 6 de diciembre de 2025
- Ley: NIS2UmsuCG
- Registro hasta el 6 de marzo de 2026
- 17.729 registros a 30 de junio de 2026
Autoridad: BSI · Fuente
- ChequiaEn vigor
- En vigor desde el 1 de noviembre de 2025
- Ley: Act No 264/2025 Coll.
- Registro en un plazo de 60 días
Autoridad: NÚKIB · Fuente
- DinamarcaEn vigor
- En vigor desde el 1 de julio de 2025
- Ley: NIS 2 Act No 434 of 6 May 2025
- Registro hasta el 1 de octubre de 2025
Autoridad: Danish Agency for Societal Security · Fuente
- EsloveniaEn vigor
- En vigor desde el 19 de junio de 2025
- Ley: ZInfV-1 (OG 40/25)
- Registro en un plazo de 30 días
Autoridad: URSIV · Fuente
- ChipreEn vigor
- En vigor desde el 25 de abril de 2025
- Ley: Law 60(I)/2025
Autoridad: Digital Security Authority · Fuente
- FinlandiaEn vigor
- En vigor desde el 8 de abril de 2025
- Ley: Cybersecurity Act 124/2025
- Registro hasta el 8 de mayo de 2025
- Medidas hasta el 8 de julio de 2025
Autoridad: Traficom (NCSC-FI) · Fuente
- HungríaEn vigor
- En vigor desde el 1 de enero de 2025
- Ley: Act LXIX of 2024
Autoridad: SZTFH · Fuente
- EslovaquiaEn vigor
- En vigor desde el 1 de enero de 2025
- Ley: Act No 366/2024 Coll.
- Registro en un plazo de 60 días
Autoridad: NBÚ · Fuente
- RumaníaEn vigor
- En vigor desde el 31 de diciembre de 2024
- Ley: GEO 155/2024 (Law 124/2025)
- Registro en un plazo de 30 días
Autoridad: DNSC · Fuente
- GreciaEn vigor
- En vigor desde el 27 de noviembre de 2024
- Ley: Law 5160/2024 (Gazette A' 195)
Autoridad: National Cybersecurity Authority · Fuente
- BélgicaEn vigor
- En vigor desde el 18 de octubre de 2024
- Registro hasta el 18 de marzo de 2025
Autoridad: CCB · Fuente
- LituaniaEn vigor
- En vigor desde el 18 de octubre de 2024
- Ley: Law No XIV-2902
Autoridad: NCSC (MoND) · Fuente
- ItaliaEn vigor
- En vigor desde el 16 de octubre de 2024
- Ley: D.Lgs. 138/2024
- Medidas básicas hasta octubre de 2026 (entidades designadas en 2025)
Autoridad: ACN · Fuente
- LetoniaEn vigor
- En vigor desde el 1 de septiembre de 2024
- Ley: National Cybersecurity Law
Autoridad: National Cybersecurity Centre · Fuente
- CroaciaEn vigor
- En vigor desde el 15 de febrero de 2024
- Ley: Cybersecurity Act (OG 14/2024)
Autoridad: NCSC (SOA) · Fuente
- FranciaAún no transpuesta
- El Senado aprobó la ley el 12 de marzo de 2025
- La autoridad publicó su marco de referencia el 17 de marzo de 2026
- Llevado ante el Tribunal de Justicia el 8 de julio de 2026
- Prerregistro abierto
Autoridad: ANSSI · Fuente
- EspañaAún no transpuesta
- Anteproyecto aprobado el 14 de enero de 2025
- Llevado ante el Tribunal de Justicia el 8 de julio de 2026
- Sigue aplicándose el régimen NIS1
Autoridad: CCN / INCIBE · Fuente
- IrlandaAún no transpuesta
- Llevado ante el Tribunal de Justicia el 8 de julio de 2026
- Proyecto de ley aún no aprobado
Autoridad: NCSC Ireland · Fuente
Situación a 28 de septiembre de 2026. Otros Estados miembros: consulte la cronología por país.
La conclusión: la ejecución no es una preocupación futura. En múltiples países de la UE, está sucediendo ahora.
Lo que su consejo debe hacer esta semana
No necesita resolverlo todo a la vez. Pero su consejo debe comenzar —visiblemente, formalmente y documentado.
Paso 1: Determine su clasificación. ¿Es usted una entidad esencial o importante? Los umbrales son claros: 50 o más empleados, o menos de 50 con facturación y balance ambos superiores a 10 millones de euros, en un sector cubierto. Algunas entidades (proveedores DNS, servicios de confianza) siempre están en el ámbito de aplicación independientemente del tamaño.
Paso 2: Involucre formalmente a su consejo. Programe una resolución del consejo aprobando un enfoque de gestión del riesgo de ciberseguridad. Documente. Esto aborda directamente el requisito de responsabilidad del artículo 20.
Paso 3: Reserve formación para la dirección. La directiva lo requiere. Una sesión no será suficiente —esto necesita ser continuado. Garantice que los consejeros puedan demostrar que entienden la postura de riesgo cibernético de la organización.
Paso 4: Evalúe sus brechas actuales. Mapee sus medidas de seguridad existentes contra los 10 requisitos del artículo 21. ¿Dónde es más débil? La seguridad de la cadena de suministro y la respuesta ante incidentes son brechas comunes.
Paso 5: Prepare su capacidad de notificación. ¿Puede su organización detectar, clasificar y notificar un incidente dentro de 24 horas? Si no, ese proceso necesita construirse ahora —no después del primer incidente.
¿Quiere saber dónde está su organización? Inicie el escaneo gratuito de preparación NIS2 —toma 10 minutos y le da una imagen clara de sus brechas de cumplimiento frente al artículo 21.
El coste de esperar
Cada mes de retraso aumenta su exposición al riesgo. Alemania ya está ejecutando. Países Bajos está a semanas. Francia, España y Polonia están en etapas avanzadas de transposición.
Las multas NIS2 están diseñadas para ser proporcionadas pero significativas —suficientemente grandes para que ignorar la directiva nunca sea la opción económicamente racional. Y con la responsabilidad personal del consejo ahora inscrita en la ley europea, las consecuencias van más allá del balance.
Las organizaciones que actúan ahora gastarán menos, enfrentarán menos sorpresas y evitarán la prisa cuando la ejecución comience en serio. El viaje de cumplimiento es manejable —pero solo si empieza antes de que lo haga el regulador.
Lectura relacionada: 7 sanciones NIS2 peores que el dinero — Más allá de las multas, NIS2 otorga a los reguladores el poder de prohibir directivos, nombrar públicamente a su organización y suspender sus operaciones. Conozca el panorama completo.
¿Tienes otra pregunta?
Las respuestas se generan a partir de nuestros artículos y no constituyen asesoramiento jurídico. No introduzcas datos personales o confidenciales.
