NIS2 Scoring
ESEspaña · Español
un servicio deSightadel
Estado en España (octubre de 2026): la ley que transpone NIS2 no está aprobada. El Consejo de Ministros aprobó en primera vuelta el Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025; no consta que haya llegado a las Cortes. La Comisión Europea decidió el 8 de julio de 2026 llevar a España ante el Tribunal de Justicia de la UE por no comunicar la transposición. Mientras tanto siguen vigentes el Real Decreto-ley 12/2018, el Real Decreto 43/2021 y, para el sector público, el Esquema Nacional de Seguridad. Esta evaluación mide su preparación frente a la Directiva (UE) 2022/2555; plazos, registro, autoridades e importes de las multas los fijará la ley española.

Guía NIS2

Sanciones y supervisión: lo que rige hoy y lo que viene

La Directiva NIS2 fija multas máximas de al menos 10 millones de euros o el 2 % del volumen de negocios mundial. España aún no las ha trasladado a una ley. Hasta entonces, para los operadores regulados rigen las multas del Real Decreto-ley 12/2018.

Actualizado: octubre de 2026 · Base: Directiva (UE) 2022/2555 (NIS2) y normativa española vigente (RDL 12/2018, RD 43/2021, ENS)

Las sanciones vigentes

El Real Decreto-ley 12/2018 sanciona a los operadores de servicios esenciales y a los proveedores de servicios digitales (art. 35). Clasifica las infracciones en muy graves, graves y leves (art. 36) y fija estas multas (art. 37):

InfracciónEjemplos (art. 36)Multa (art. 37)
Muy graveIncumplir de forma reiterada la obligación de notificar incidentes con efectos perturbadores significativos; no resolver estos incidentesDe 500.001 a 1.000.000 euros
GraveNo notificar un incidente con efectos perturbadores significativos; obstaculizar auditorías de la autoridad competente; dar información falsa sobre certificacionesDe 100.001 a 500.000 euros
LeveNo facilitar la información requerida sobre políticas de seguridad; no someterse a una auditoría ordenada; no completar la notificaciónAmonestación o multa de hasta 100.000 euros

Las sanciones firmes por infracciones muy graves y graves pueden publicarse, a costa del sancionado, en el BOE y en la web de la autoridad competente (art. 37.2). Para graduar la multa se tienen en cuenta, entre otros criterios, la culpabilidad, la reincidencia, los usuarios afectados, el volumen de facturación y las acciones para paliar los efectos (art. 38).

Qué exige la Directiva NIS2

El art. 34 de la Directiva obliga a los Estados miembros a prever multas administrativas por incumplir las medidas del art. 21 o la notificación del art. 23, con un importe máximo de al menos:

CategoríaMáximo mínimo de la multa
Entidad esencial (art. 34.4)10 millones de euros o el 2 % del volumen de negocios anual total mundial del ejercicio anterior de la empresa a la que pertenece, si esta cifra es mayor
Entidad importante (art. 34.5)7 millones de euros o el 1,4 % de ese volumen de negocios, si esta cifra es mayor

Son límites mínimos para el máximo: la ley española puede fijar importes superiores, no inferiores. Hay análisis que dan por hecho que el anteproyecto recoge estas cifras, pero no ha sido posible contrastarlo con el texto oficial. Lo prudente es planificar con los importes de la Directiva.

Fíjese en la referencia al volumen de negocios de la empresa a la que pertenece la entidad. En un grupo, el porcentaje se calcula sobre la cifra del grupo, no solo sobre la de la filial afectada.

Supervisión: esenciales e importantes

La Directiva distingue dos regímenes:

  • Entidades esenciales (art. 32): supervisión previa y posterior. La autoridad puede hacer inspecciones in situ y a distancia, auditorías periódicas y específicas, análisis de seguridad y solicitudes de información y evidencias, sin necesidad de un incidente previo.
  • Entidades importantes (art. 33): supervisión a posteriori, cuando haya indicios o pruebas de que no cumplen, por ejemplo tras un incidente o una denuncia.

Además de las multas, la autoridad puede emitir advertencias, instrucciones vinculantes y órdenes de corregir deficiencias en un plazo. En las entidades esenciales que no atiendan los requerimientos, puede pedir la suspensión temporal de certificaciones o autorizaciones y la prohibición temporal de ejercer funciones de dirección (art. 32.5). Quién supervisará en España lo decidirá la ley. Según el resumen del Consejo de Ministros, el anteproyecto reparte el control entre la Oficina de Coordinación de Ciberseguridad del Ministerio del Interior, el Centro Criptológico Nacional y dos secretarías de Estado del ámbito digital.

El procedimiento de la Comisión contra España

España no comunicó la transposición en plazo. La Comisión Europea le envió una carta de emplazamiento el 28 de noviembre de 2024 y un dictamen motivado el 7 de mayo de 2025. El 8 de julio de 2026 decidió llevar a España ante el Tribunal de Justicia de la UE, junto con Irlanda, Francia y los Países Bajos, y pidió sanciones económicas. Este procedimiento se dirige contra el Estado, no contra las empresas, pero aumenta la presión para aprobar la ley.

Cómo reducir el riesgo

  • Documentar: la mayoría de las infracciones se refieren a medidas sin evidencia o a notificaciones que faltan o llegan tarde. Un acta, un registro de incidentes y un informe de auditoría pesan más que cualquier argumento.
  • Preparar la notificación: no notificar un incidente con efectos perturbadores significativos ya es hoy una infracción grave para los operadores regulados (art. 36.3 c) RDL 12/2018).
  • Colaborar con la autoridad: obstaculizar auditorías o no facilitar información son infracciones en sí mismas.
  • Implicar a la dirección: las obligaciones del art. 20 de la Directiva y lo que prevé el anteproyecto se explican en dirección y responsabilidad.

La evaluación NIS2-Scoring pondera más las preguntas con consecuencia jurídica directa, para que vea primero dónde está el mayor riesgo de sanción.

Preguntas frecuentes

¿Qué multas rigen hoy en España?

Para los operadores de servicios esenciales y los proveedores de servicios digitales, las del art. 37 del RDL 12/2018: hasta 1.000.000 euros por infracciones muy graves, hasta 500.000 por graves y hasta 100.000 o amonestación por leves.

¿Cuánto podrán llegar a ser las multas con NIS2?

La Directiva exige un máximo de al menos 10 millones de euros o el 2 % del volumen de negocios mundial para entidades esenciales y de al menos 7 millones o el 1,4 % para importantes (art. 34). El importe español lo fijará la ley.

¿Puede sancionarse ya a una empresa por no cumplir NIS2?

No con base en la Directiva sola, porque requiere una ley nacional. Sí puede sancionarse hoy a los operadores regulados por el RDL 12/2018.

¿Afecta el procedimiento ante el TJUE a mi empresa?

No directamente: la Comisión actúa contra el Estado español. Pero acelera la aprobación de la ley y reduce el tiempo para prepararse.