Sanciones NIS2: cuánto arriesga tu empresa (y los directivos)

Lectura 10 min · AstraLoop Studio

La pregunta que te estás haciendo es sencilla: si mi empresa no cumple con la NIS2, ¿cuánto pago? La respuesta corta es que te arriesgas a hasta 10 millones de euros o el 2% de la facturación anual mundial (se aplica el importe más alto). Pero lo que más asusta a los propietarios y consejos de administración con los que hablamos no es la cifra. Es el hecho de que, por primera vez de forma explícita, la responsabilidad recae sobre las personas que dirigen la empresa, no solo sobre la empresa como entidad abstracta.

Este es el verdadero cambio de paradigma de la directiva NIS2 (Directiva UE 2022/2555, transpuesta en Italia mediante el D.Lgs. 138/2024). La dirección ya no puede decir "de eso se encarga IT". La ley dice lo contrario: los órganos de administración y de dirección aprueban las medidas de gestión del riesgo, supervisan su aplicación y responden de las infracciones. En este artículo repasamos los importes reales, qué significa en la práctica "responsabilidad personal" y cómo se comparan estas sanciones con las ya conocidas del RGPD y con las que llegan con la AI Act. Si antes de ver los importes quieres entender el conjunto de controles que hay que poner en marcha, empieza por esta guía de auditoría de seguridad informática para pymes.

Ilustración de un sillón directivo sobre una balanza contrapuesta a un escudo, que simboliza la responsabilidad personal de la dirección bajo la NIS2

Los importes de las sanciones NIS2: cuánto arriesga realmente la empresa

La NIS2 divide a las entidades obligadas en dos categorías, con topes distintos. La distinción importa, porque determina tu exposición económica.

CategoríaQuién entra (ejemplos)Sanción máxima
Entidades esencialesEnergía, sanidad, banca, infraestructuras digitales, transporte, aguaHasta 10 millones € o 2% de la facturación mundial (lo que sea mayor)
Entidades importantesManufactura, alimentación, química, servicios digitales, gestión de residuos, correosHasta 7 millones € o 1,4% de la facturación mundial (lo que sea mayor)

Atención a un detalle que muchos pasan por alto: el criterio "el importe más alto entre los dos" lo cambia todo. Para una pyme con facturación limitada, es el tope en valor absoluto (10 o 7 millones) el que pesa. Para un grupo con cientos de millones en ingresos, el porcentaje sobre la facturación mundial puede superar con creces el tope fijo. No está pensada para ser simbólica.

Antes de alarmarte con las cifras, sin embargo, tienes que comprobar una cosa: si la NIS2 se aplica realmente a tu empresa. No todas entran, y los criterios de tamaño y sector son precisos. Hemos dedicado un análisis a cómo saber si tu empresa está sujeta a la NIS2, que conviene leer antes de preocuparte por los importes.

No es solo la multa: las otras medidas al alcance de las autoridades

Reducir la NIS2 a la mera sanción económica es un error. La autoridad nacional competente (en Italia, la ACN, Agencia para la Ciberseguridad Nacional) también puede imponer medidas que, para una empresa operativa, duelen más que la multa:

  • Órdenes vinculantes e instrucciones para adecuarse en un plazo concreto;
  • Auditorías de seguridad obligatorias a cargo de la empresa;
  • Suspensión temporal de certificaciones o autorizaciones necesarias para la actividad;
  • Prohibición temporal, para las personas físicas de nivel directivo, de ejercer funciones de gestión en caso de infracciones reiteradas.

Este último punto es el puente hacia el tema que hace que la NIS2 sea distinta a todo lo anterior.

La responsabilidad personal de la dirección: qué cambia de verdad

El D.Lgs. 138/2024 establece que los órganos de administración y los órganos de dirección de las entidades esenciales e importantes están obligados a aprobar las medidas de gestión de riesgos de ciberseguridad y a supervisar su aplicación. Traducido a lenguaje operativo: el CEO y el consejo tienen una obligación activa, documentable, que no pueden delegar por completo en el responsable de IT o en un proveedor externo.

Esto genera tres consecuencias concretas que todo propietario debería tener claras.

1. La delegación no te protege tanto como piensas

Puedes (y debes) encargar la ejecución técnica a quien tiene las competencias. Pero la responsabilidad de supervisión sigue recayendo en los órganos directivos. Si la empresa sufre un incidente grave y se demuestra que la dirección no aprobó medidas adecuadas, no las financió o ignoró las advertencias, la responsabilidad se vuelve personal. No basta con decir "tengo un responsable de IT".

2. La obligación de formación también afecta a la cúpula

La directiva exige que los miembros de los órganos de gestión reciban una formación específica sobre los riesgos de ciberseguridad, para poder evaluar y comprender las medidas y su impacto. No es un curso para técnicos: es formación para quienes deciden, porque un consejo que aprueba un plan de seguridad debe entender qué está aprobando. Sobre esto, un buen punto de partida es entender cómo se estructura la formación del personal en riesgos digitales, incluidas las nuevas amenazas basadas en IA.

3. Quien te presta servicios entra en tu perímetro

La NIS2 obliga a evaluar la seguridad de la cadena de suministro. Los datos son claros: cerca del 30% de las brechas involucra a un tercero, y los compromisos en la cadena de suministro se han cuadruplicado en cinco años. Si un proveedor de software sufre una brecha y desde ahí pasa el ataque, la autoridad hará una sola pregunta: ¿habías evaluado a ese proveedor? La dirección debe poder demostrar que sí.

Ilustración abstracta de tres columnas de altura creciente que representan la comparación entre las sanciones de la NIS2, el RGPD y la AI Act

NIS2, RGPD y AI Act: cómo se comparan las sanciones

Muchos empresarios ya conocen el RGPD y asocian "sanción europea" a ese régimen. Conviene poner los tres marcos normativos uno junto a otro, porque no se excluyen entre sí: pueden acumularse sobre el mismo hecho. Una brecha de datos originada por medidas de seguridad inadecuadas puede infringir a la vez la NIS2 (medidas) y el RGPD (protección de datos personales).

NormaQué protegeSanción máxima¿Responsabilidad personal?
NIS2 (Dir. UE 2022/2555 / D.Lgs. 138/2024)Seguridad de redes y sistemas de información10 mill. € o 2% facturación mundialSí, explícita sobre los órganos directivos
RGPD (Reg. UE 2016/679)Datos personales20 mill. € o 4% facturación mundialIndirecta (en Italia, vía responsabilidad civil o penal asociada)
AI Act (Reg. UE 2024/1689)Sistemas de inteligencia artificial35 mill. € o 7% facturación mundialSobre la empresa, con obligaciones de gobernanza interna

Tres observaciones prácticas sobre esta tabla.

El RGPD tiene el tope porcentual más alto de los dos "históricos". El 4% de la facturación mundial sigue siendo el máximo más temido para las infracciones sobre datos personales, gestionado en Italia por el Garante para la protección de datos personales. Si quieres entender cómo se entrelazan ambas normas en detalle, el análisis sobre qué es una brecha de datos según el RGPD aclara cuándo se activa la obligación de notificar al Garante en 72 horas.

La AI Act tiene el máximo absoluto más elevado. El Reglamento UE 2024/1689 prevé hasta 35 millones o el 7% de la facturación mundial para las infracciones más graves (las prácticas prohibidas). Su fase operativa entra de lleno en 2026, con la ACN entre las autoridades de vigilancia en Italia. Para un panorama completo de las obligaciones que llegan, consulta la guía de obligaciones de la AI Act para pymes en 2026.

La NIS2 es la única que señala a los directivos. En cuanto al máximo abstracto es "la más baja" de las tres, pero es la única que traslada el riesgo de la persona jurídica a la persona física de forma directa. Para un administrador, esa es la diferencia que importa.

Los plazos que determinan cuándo se activa el riesgo

Una sanción presupone una obligación ya vigente. El calendario NIS2 italiano está escalonado, y conocerlo te dice exactamente desde cuándo estás expuesto. Las obligaciones de notificación de incidentes y el registro de las entidades ya están operativos en las primeras fases, mientras que las medidas de seguridad básicas tienen su plazo de adecuación durante 2026. Hemos mapeado las fechas relevantes en el artículo sobre los plazos de la NIS2 en 2026, para que no descubras un plazo vencido cuando ya sea demasiado tarde.

El punto clave: la notificación de incidentes significativos tiene plazos ajustados (una alerta temprana en 24 horas, una notificación en 72 horas). No notificar, o notificar con retraso, es a su vez una infracción sancionable. Ni siquiera hace falta que tengas "culpa" del incidente: la falta de notificación es una infracción autónoma.

¿Quieres saber si tu empresa está expuesta y qué medidas te cubren realmente frente a la responsabilidad NIS2? Solicita un análisis de cumplimiento con nosotros: partimos de tu caso concreto, no de una plantilla genérica.

Cómo se reduce en la práctica el riesgo de sanción

La buena noticia es que las autoridades valoran el esfuerzo. A la hora de decidir si sancionar y con qué severidad se tiene en cuenta la gravedad, la duración, los antecedentes y, sobre todo, las medidas adoptadas para prevenir y mitigar el daño. Una empresa que puede demostrar que hizo las cosas bien parte de una posición radicalmente distinta a la de quien no hizo nada. Estos son los pasos que, en nuestra experiencia sobre el terreno, marcan de verdad la diferencia.

  1. Acuerdo del consejo que aprueba las medidas. Hace falta un acto formal, fechado, que demuestre que los órganos directivos han asumido la responsabilidad. Es el primer documento que pide una autoridad.
  2. Análisis de riesgo documentado. No un archivo genérico, sino una evaluación de los riesgos específicos de tu realidad, actualizada periódicamente.
  3. Medidas básicas implementadas: gestión de accesos, copias de seguridad probadas, cifrado, gestión de vulnerabilidades, plan de respuesta a incidentes.
  4. Evaluación de los proveedores críticos, con cláusulas contractuales sobre seguridad y notificación de incidentes.
  5. Formación de la cúpula y del personal, registrada y repetida.
  6. Pruebas periódicas (análisis de vulnerabilidades y test de penetración) para verificar que las medidas funcionan de verdad, y no solo sobre el papel. Si no tienes clara la diferencia entre ambas, el artículo sobre análisis de vulnerabilidades y test de penetración lo explica sin tecnicismos.

Hay un tema que casi nadie relaciona con la NIS2, pero que se está volviendo decisivo: la asegurabilidad. Las aseguradoras que ofrecen ciberseguros piden cada vez más una auditoría de seguridad como condición previa para la póliza, y en caso de siniestro comprueban si las medidas declaradas estaban realmente en vigor. Hacer la auditoría no sirve solo para evitar la sanción: sirve para poder transferir el riesgo residual a una aseguradora. Y ahí es donde la inversión en seguridad se amortiza dos veces.

El panorama va más allá del cumplimiento: las amenazas han cambiado

Las sanciones son la consecuencia normativa. Pero el riesgo real es el ataque que las motiva. El contexto italiano es duro: el Informe Clusit 2026 sitúa a Italia en torno al 10% de los incidentes mundiales, con las pymes representando cerca del 72% de los objetivos. Y los ataques son también más sofisticados gracias a la IA: phishing hiperrealista y estafas con voz clonada. En Lombardía, una pyme transfirió 28.000 euros a un falso director financiero "clonado" mediante deepfake de audio. Entender cómo funcionan estas estafas forma parte de la gestión del riesgo: lee cómo defenderte de la estafa del CEO con deepfake.

Existe además un riesgo silencioso que afecta a la vez a la NIS2, el RGPD y la AI Act: la Shadow AI, es decir, los empleados que pegan datos de la empresa en ChatGPT u otras herramientas similares sin ningún control. Es una fuga de datos potencial que ningún firewall detecta. Entra de pleno derecho entre los riesgos que la dirección debe gobernar, y es exactamente el tipo de exposición que una buena auditoría saca a la luz.

En resumen

Las sanciones NIS2 para la empresa llegan hasta 10 millones de euros o el 2% de la facturación mundial, pero el verdadero salto respecto al pasado es la responsabilidad personal, explícita y no delegable, del CEO y del consejo de administración. Frente al RGPD (hasta el 4% de la facturación) y la AI Act (hasta el 7% o 35 millones), la NIS2 tiene el máximo abstracto más contenido, pero es la única que pone el nombre del directivo en el documento. La forma de reducir de verdad el riesgo existe y es documentable: acuerdos, análisis de riesgo, medidas básicas, evaluación de proveedores, formación de la cúpula y pruebas periódicas. Quien lo hace no solo evita la sanción, sino que además se vuelve asegurable.

Preguntas frecuentes

¿A cuánto ascienden las sanciones NIS2 para la empresa?

Hasta 10 millones de euros o el 2% de la facturación anual mundial para las entidades esenciales, y hasta 7 millones o el 1,4% de la facturación para las entidades importantes. Siempre se aplica el importe más alto entre los dos.

¿Los directivos responden personalmente de las infracciones de la NIS2?

Sí. El D.Lgs. 138/2024 establece que los órganos de administración aprueban las medidas de seguridad y supervisan su aplicación. La responsabilidad de supervisión no se puede delegar en IT y, en caso de infracciones reiteradas, puede activarse la prohibición temporal de ejercer funciones directivas.

¿Las sanciones NIS2 son más altas que las del RGPD?

No. En valor máximo, el RGPD llega a 20 millones o al 4% de la facturación mundial, más que la NIS2. La diferencia es que la NIS2 introduce la responsabilidad personal explícita de la dirección, algo que el RGPD no contempla de forma directa.

¿La NIS2 y el RGPD pueden acumularse sobre el mismo hecho?

Sí. Una brecha de datos causada por medidas de seguridad inadecuadas puede infringir a la vez la NIS2 (medidas de gestión del riesgo) y el RGPD (protección de datos personales), con procedimientos y autoridades distintas, la ACN y el Garante de Privacidad.

¿Qué debo demostrar para reducir el riesgo de sanción?

Hace falta un recorrido documentado: acuerdo del consejo que aprueba las medidas, análisis de riesgo actualizado, medidas básicas implementadas (copias de seguridad, cifrado, gestión de accesos), evaluación de proveedores, formación de la cúpula y pruebas periódicas como el análisis de vulnerabilidades y el test de penetración.

¿La AI Act tiene sanciones más altas que la NIS2?

Sí. El Reglamento UE 2024/1689 (AI Act) prevé hasta 35 millones de euros o el 7% de la facturación mundial para las infracciones más graves, el máximo más alto de los tres regímenes. Su fase operativa entra de lleno en 2026, con la ACN entre las autoridades de vigilancia en Italia.

Antes de arriesgarte a una sanción o a una responsabilidad personal, habla con nosotros: te ayudamos a dejar por escrito las medidas que demuestran tu diligencia frente a la NIS2, el RGPD y la AI Act.