· Jonathan Izquierdo · Ciberseguridad ·
Presupuesto de ciberseguridad 2026: cuánto invierten las empresas
Qué dicen los datos disponibles sobre inversión en ciberseguridad en España, qué presiona al alza los presupuestos —NIS2 y DORA— y cómo distribuir la partida por capítulos.

Calcula tu peritaje
Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.
Calcular en 2 minutos →El 44,2 % de las organizaciones consultadas prevé aumentar su presupuesto en ciberseguridad durante 2026, un 43 % mantenerlo y, según el mismo informe, un 6,6 % invertir menos que años anteriores y un 6,2 % no invertir. Conviene saber de dónde sale la cifra antes de usarla: es un estudio de Secure&IT, empresa del propio sector, publicado en enero de 2026 sobre su muestra de organizaciones. Es una encuesta privada, no una estadística oficial —en España no existe—, y describe a quienes respondieron, no al conjunto del tejido empresarial. El mercado español de ciberseguridad rondaba los 2.500 millones de euros en 2024 con un crecimiento de dos dígitos, según la consultora DBK/Informa, cuyo informe es de pago. Es la magnitud que conviene retener: un mercado en expansión sostenida, con la regulación europea empujando.
Los datos apuntan a un patrón conocido en la práctica pericial: las organizaciones con inversión preventiva no solo tienden a sufrir menos incidentes, sino que, cuando los sufren, la recuperación de evidencia para un procedimiento judicial resulta más viable. El problema es que una parte significativa del tejido empresarial sigue sin estrategia: en la encuesta de la Cámara de Comercio, solo el 42,9 % de las empresas dispone de una estrategia de ciberseguridad.
TL;DR - Resumen ejecutivo
En 60 segundos:
| Indicador | Dato clave |
|---|---|
| Organizaciones que prevén aumentar presupuesto | 44,2 % de las consultadas (Secure&IT, enero 2026 — encuesta privada) |
| Mercado español 2024 | En torno a 2.500M€, en crecimiento sostenido (DBK/Informa, informe de pago) |
| Principal amenaza percibida | Ransomware (59,8 % de las consultadas) |
| NIS2 | Más de 5.700 empresas afectadas (anteproyecto de la futura ley); España, remitida al TJUE en julio de 2026 |
| Proteger una empresa de ~100 empleados | 24.000-30.000€/año (estimación de servicio de Grayhats, no media del sector) |
| Incidentes gestionados por INCIBE (2025) | 122.223, un 26 % más; 392 de ransomware |
Cuánto invierten las empresas españolas en ciberseguridad
El mercado español de ciberseguridad acumuló un crecimiento de en torno al 70 % entre 2020 y 2024, según datos de DBK/Informa, que contabilizaba 1.840 operadores en el sector en septiembre de 2024.
Ahora bien, las fuentes abiertas no publican una inversión media en euros por tamaño de empresa: esa tabla no existe con respaldo, así que aquí solo se recogen los planes de aumento del gasto, que sí están medidos:
Planes de aumento del gasto por tamaño
| Segmento | Prevé aumentar el gasto | Fuente |
|---|---|---|
| Empresas de más de 50 trabajadores | 52,9 % | Cámara de Comercio, 2025 |
| Total de empresas encuestadas | 24,3 % (una de cada cuatro) | Cámara de Comercio, 2025 |
| Organizaciones consultadas | 44,2 % | Secure&IT, 2026 |
El 52,9 % corresponde a empresas de más de 50 trabajadores, no solo a las grandes; y el 44,2 % de Secure&IT es del conjunto de su muestra, no atribuible en concreto a las medianas. La propia Cámara advierte de que sus resultados por tamaño son orientativos.
La Cámara de Comercio encuestó a 400 empresas entre septiembre y octubre de 2025. Más allá de esos planes de aumento, encontró que solo el 42,9 % de las empresas encuestadas declara tener algún tipo de estrategia de ciberseguridad.
La encuesta de PwC Digital Trust Insights (octubre 2024, 146 directivos españoles) fue más optimista de cara a 2025: el 77 % de los directivos esperaba aumentar su presupuesto de ciberseguridad y un 20 % preveía incrementos del 11 % o más.
Cuánto cuesta proteger una empresa pequeña
Grayhats estima que proteger una empresa de alrededor de 100 empleados frente a las amenazas más habituales cuesta entre 24.000 y 30.000 euros al año. Es una estimación de servicio de un proveedor, no una media de gasto observada en las pymes españolas ni un dato para empresas de menos de 50 empleados. Sobre la frecuencia de ataques a pymes y el coste medio de un incidente circulan cifras redondas sin un estudio identificable detrás: no se reproducen aquí.
Por qué suben los presupuestos: amenazas, regulación e incidentes
El aumento de inversión no responde a un factor único, sino a la convergencia de tres fuerzas que están acelerando simultáneamente.
Las amenazas que más preocupan
Según el estudio de Secure&IT (enero 2026), las principales amenazas percibidas por las empresas españolas son:
| Amenaza | % de empresas que la señalan |
|---|---|
| Ransomware | 59,8 % |
| Phishing y fraude por email | 53,6 % |
| Exfiltración de datos | 51,6 % |
| Robo de credenciales | 48,8 % |
| Ataques a la cadena de suministro | 38,4 % |
Que el ransomware ocupe el primer puesto es coherente con lo que reflejan las estadísticas de incidentes: el INCIBE gestionó 392 incidentes de ransomware en 2025, dentro de los 55.411 de malware. La Agencia no publica la variación interanual de esa subcategoría, así que cualquier porcentaje de crecimiento que se le atribuya hay que mirarlo con cuidado; lo que sí publica es que el total de incidentes creció un 26 %. Y la recuperación tras un ataque suele ser incompleta: el 57 % de las organizaciones atacadas recupera menos de la mitad de sus datos y solo el 10 % más del 90 %, según una encuesta internacional de Veeam de 2025.
El phishing y el fraude BEC (Business Email Compromise) siguen siendo las vías de entrada preferidas. El INCIBE sí cifra el phishing: 25.133 casos en 2025, que lideran los 45.445 incidentes de fraude online (cuatro de cada diez del total), un 19 % más que el año anterior.
El impacto de la regulación: NIS2 y DORA
Una parte significativa del incremento presupuestario está directamente vinculada a la presión regulatoria. Dos normativas europeas están forzando inversiones:
Directiva NIS2: el plazo de transposición venció en octubre de 2024 y España no la ha transpuesto. La Comisión Europea decidió el 8 de julio de 2026 remitir a España —junto con Irlanda, Francia y Países Bajos— al Tribunal de Justicia de la UE y pedir sanciones; todavía no hay sentencia. El anteproyecto español de la Ley de Coordinación y Gobernanza de la Ciberseguridad cifra en más de 5.700 las empresas que deberán cumplir obligaciones como la alerta temprana en 24 horas y la notificación en 72 horas de los incidentes significativos, la responsabilidad de la dirección y medidas de gestión de riesgos. El régimen sancionador fija máximos de, al menos, 10 millones de euros o el 2 % de la facturación global, aplicándose la cuantía mayor.
Reglamento DORA: se aplica desde el 17 de enero de 2025 a las categorías de entidades financieras que enumera su artículo 2, con las exclusiones allí previstas (por ejemplo, ciertas microempresas y pymes de intermediación de seguros); no cubre a «todo el sector» sin matices. Exige pruebas de resiliencia operativa digital, gestión del riesgo TIC y notificación de incidentes graves.
La acumulación de incidentes
Los 122.223 ciberincidentes gestionados por el INCIBE en 2025, un 26 % más que el año anterior, y los ciberataques de alto perfil contra empresas españolas —el de Endesa de enero de 2026, sin ir más lejos— han transformado la ciberseguridad de un gasto técnico en una prioridad de dirección.
Prioridades de inversión: en qué se gasta el presupuesto
El estudio de Secure&IT recoge, entre las prioridades de inversión para 2026, la seguridad gestionada (SOC/SIEM), la seguridad en la nube, la formación y la autenticación robusta. El propio informe presenta cifras que difieren entre su gráfico y su texto para alguna de estas categorías, así que no se reproduce aquí un porcentaje exacto por prioridad.
Un dato relevante: solo el 23 % de las empresas españolas dispone de un SOC (Security Operations Center) operativo 24x7, según el mismo estudio. El 17,4% no tiene ningún tipo de monitorización de seguridad. Sin monitorización, no hay detección temprana; sin detección, no hay contención; y sin contención, el daño se multiplica exponencialmente. Como explicamos en nuestra guía de protocolo de respuesta ante ciberataques, el tiempo de respuesta en las primeras horas es determinante.
Por qué el mercado español crece más rápido que su entorno
Los datos de crecimiento del mercado de ciberseguridad por países los publican consultoras privadas, con metodologías propias que no son comparables entre sí y detrás de informes de pago. Circulan comparativas del tipo «España +20 % frente a un 5 % europeo» sin que quede claro qué mide cada cifra —ventas de producto, servicios, ambos— ni sobre qué base. No las reproduzco aquí por eso.
Lo que sí explica el crecimiento, y no necesita cifra, son tres factores que operan a la vez: un mercado que parte de una base menor que el alemán o el británico y por tanto crece con más facilidad en términos relativos; una presión regulatoria concentrada —NIS2 pendiente de transposición y DORA ya operativo— que obliga a invertir en un plazo corto; y una sucesión de incidentes de alto perfil en empresas españolas, como el ataque a Endesa de enero de 2026, que ha llevado el asunto a los consejos de administración.
La inversión pública refuerza esta tendencia, y el Plan de Defensa aprobado en 2025 incluye un capítulo específico de tecnología y ciberseguridad. Las cifras concretas de reparto conviene tomarlas del acuerdo publicado y no de resúmenes de prensa: los desgloses que circulan mezclan partidas de ciberdefensa militar con inversión civil, que son cosas distintas.
El ciberseguro como complemento de la inversión
El mercado del ciberseguro en España también refleja esta tendencia alcista. Según el estudio de Aon, las primas de ciberseguros alcanzaron los 190 millones de euros en 2024, un 12% más que el año anterior.
| Dato ciberseguros España | Cifra |
|---|---|
| Primas 2024 | 190M€ (+12 % interanual) |
| Principal causa de siniestros | Ransomware/malware (41,92 % del coste de reclamaciones, categoría agrupada en la leyenda de Aon) |
| Dónde se concentran | El mayor número de incidentes reportados está en empresas con facturación inferior a 50M€ |
En los datos de Aon, la categoría agrupada de ransomware y malware reúne el 41,92 % del coste de las reclamaciones, lo que la sitúa como la de mayor impacto económico. Y que el mayor número de incidentes reportados se concentre en empresas con facturación inferior a 50 millones de euros desmonta el mito de que los ciberataques solo afectan a las grandes corporaciones —aunque el dato mide volumen de incidentes, no una tasa por empresa—.
Ciberseguro y peritaje forense
Un ciberseguro no sustituye a la inversión en prevención: la complementa. Muchas pólizas exigen medidas mínimas de seguridad como condición de cobertura. Cuando se produce un siniestro, la investigación técnica ayuda a documentar el incidente, el vector de ataque y el alcance del daño; qué documentación resulta exigible depende de cada póliza. Es una de las vías por las que el peritaje forense digital se relaciona con el mercado de ciberseguros.
Cómo distribuir tu presupuesto de ciberseguridad
Con los datos disponibles, y solo a título orientativo (es un criterio de reparto, no una norma ni una recomendación oficial de ningún organismo), el presupuesto puede distribuirse por capítulos así, con pesos que suman el 100 %:
Prevención y detección (40 %) Incluye: antimalware/EDR, firewall next-gen, gestión de identidades (IAM), monitorización SOC, seguridad cloud. Sin detección, no hay respuesta posible.
Formación y concienciación (15 %) El phishing es una de las amenazas que más preocupa a las empresas (53,6 % en el estudio de Secure&IT). Simulacros periódicos, protocolos de verificación de pagos contra fraude BEC, y formación específica para departamentos de finanzas y administración.
Plan de respuesta a incidentes (15 %) Diseño e implementación del plan de respuesta a incidentes: roles, comunicaciones, procedimiento de contención, contactos de emergencia (INCIBE 017, perito forense, abogado, aseguradora). Probarlo al menos una vez al año con un simulacro.
Cumplimiento normativo (15 %) Adaptación a NIS2, RGPD, DORA (sector financiero), ENS (sector público). Auditorías de cumplimiento, documentación de medidas técnicas, designación de responsables. Las sanciones NIS2 pueden alcanzar el 2 % de la facturación global.
Ciberseguro y peritaje preventivo (5 %) Contratación de póliza de ciberseguro y acuerdo marco con perito informático forense para respuesta rápida. Nuestras tarifas están publicadas.
Backup y recuperación (10 %) Copias de seguridad inmutables —protegidas frente a modificación y borrado durante su periodo de retención, según el modo y los permisos configurados—, plan de recuperación ante desastres y pruebas de restauración trimestrales. Es la última línea de defensa contra el ransomware.
La demanda de peritaje forense crece en paralelo
El incremento en los presupuestos de ciberseguridad tiene un efecto directo sobre la demanda de peritaje informático forense. El volumen de ciberdelincuencia registrada en España se cuenta ya por cientos de miles de hechos conocidos al año, según los balances del Ministerio del Interior.
Sobre cuántos peritos informáticos hacen falta en España circulan cifras redondas que conviene no repetir: no constan publicadas, y calcularlas exigiría saber cuántos procedimientos judiciales requieren prueba pericial informática, que es precisamente lo que no se mide. Tampoco hay censo del lado de la oferta: no existe un colegio profesional único, las listas de designación judicial se llevan por partido judicial sin consolidar, y figurar en una no acredita ni actividad ni especialización. Ese vacío es en sí mismo el problema: quien busca un perito no se enfrenta a un directorio incompleto, sino a la falta de un directorio único.
Este crecimiento se explica por tres factores convergentes:
Más incidentes = más investigaciones forenses necesarias para documentar lo ocurrido, preservar la evidencia y fundamentar denuncias o reclamaciones al seguro.
Más regulación = las empresas afectadas por NIS2 y DORA necesitan notificar incidentes con detalle técnico que solo un análisis forense puede proporcionar.
Más litigios = cada vez más procedimientos incorporan prueba digital: desde WhatsApp como prueba judicial hasta análisis de correos electrónicos manipulados en casos de fraude empresarial.
El precio de un informe pericial informático depende de la complejidad del caso. Puedes consultar nuestras tarifas detalladas o solicitar una consulta inicial gratuita.
¿Necesitas asesoramiento en ciberseguridad forense?
Si tu empresa está planificando su inversión en ciberseguridad para 2026 y necesita un plan de respuesta a incidentes, auditoría de vulnerabilidades o un acuerdo marco de peritaje forense, podemos ayudarte.
O mira primero Ver tarifas, que están publicadas.
Preguntas frecuentes
Cuánto debería invertir una PYME en ciberseguridad en 2026
Las fuentes abiertas no publican una cifra de inversión media por tamaño de empresa, así que cualquier número concreto hay que tomarlo con cautela. Como referencia de mercado, Grayhats estima entre 24.000 y 30.000 euros anuales el coste de proteger una empresa de alrededor de 100 empleados frente a las amenazas más habituales; es una estimación de servicio, no una media del sector ni un dato para empresas de menos de 50 empleados. Lo que sí está claro es el criterio: la inversión debe crecer si la empresa maneja datos personales, opera en sectores regulados (NIS2, DORA) o ha sufrido incidentes previos.
Es obligatorio tener un ciberseguro en España
No existe actualmente una obligación legal general de contratar un ciberseguro en España. La Directiva NIS2 exige a las empresas afectadas medidas de gestión de riesgos, pero no impone por sí misma la contratación de un seguro; además, muchos contratos B2B ya incluyen cláusulas que exigen cobertura de ciberriesgo al proveedor. El mercado de ciberseguros en España alcanzó los 190 millones de euros en primas durante 2024 (+12 % interanual), y en los datos de Aon la categoría agrupada de ransomware y malware reúne el 41,92 % del coste de las reclamaciones. El mayor número de incidentes reportados se concentra en empresas con facturación inferior a 50 millones de euros.
Qué pasa si mi empresa no cumple con NIS2 cuando entre en vigor
Las sanciones previstas en la Directiva NIS2 son significativas: los Estados deben fijar máximos de, al menos, 10 millones de euros o el 2 % de la facturación global para entidades esenciales, y 7 millones o el 1,4 % para entidades importantes, aplicándose la cuantía mayor. España no ha transpuesto la Directiva y la Comisión Europea la remitió al Tribunal de Justicia de la UE en julio de 2026. Cuando la Ley de Coordinación y Gobernanza de la Ciberseguridad entre en vigor, las obligaciones incluirán la alerta temprana en 24 horas y la notificación en 72 horas de los incidentes significativos, la responsabilidad de la dirección y medidas técnicas de gestión de riesgos. Las empresas que empiecen a prepararse ahora tendrán ventaja.
Cómo justificar ante la dirección un aumento del presupuesto de ciberseguridad
Los datos de 2025-2026 proporcionan argumentos: el 44,2 % de las organizaciones consultadas por Secure&IT ya planea aumentar su inversión; las sanciones NIS2 pueden alcanzar el 2 % de la facturación global; y una parte importante del tejido empresarial sigue sin estrategia de ciberseguridad (solo el 42,9 % la tiene, según la Cámara de Comercio). El enfoque más efectivo es presentar un análisis de riesgo económico: comparar el coste de la inversión propuesta con el coste potencial de un incidente, incluyendo parálisis operativa, pérdida de datos, sanción regulatoria, daño reputacional y coste de investigación forense.
Referencias y fuentes
- INCIBE — Balance de ciberseguridad 2025 — 122.223 incidentes gestionados (+26 %), 55.411 de malware, 392 de ransomware, 25.133 de phishing y 45.445 de fraude online (+19 %). Publica sus cifras en abierto y con desglose.
- Secure&IT (enero 2026). Estado de Ciberseguridad en España 2025 — encuesta de una empresa del sector, no estadística oficial; el PDF está publicado en abierto.
- PwC (octubre 2024). Digital Trust Insights, muestra española de 146 directivos; expectativas para 2025.
- Cámara de Comercio de España (septiembre-octubre 2025). Encuesta de ciberseguridad empresarial sobre 400 empresas — publica muestra, fechas de campo y metodología.
- DBK/Informa (2025). Nota de prensa del sector de ciberseguridad — 1.840 operadores en septiembre de 2024; el informe completo es de pago, pero el resumen estadístico está en abierto.
- Aon (junio 2025). VI Estudio Anual sobre Ciberseguridad y Gestión del Riesgo Ciber en España — datos cerrados a 31/12/2024; PDF en abierto.
- Directiva (UE) 2022/2555 (NIS2) — obligaciones y régimen sancionador (art. 34: hasta 10 M€ o el 2 % para entidades esenciales; 7 M€ o el 1,4 % para importantes).
- Reglamento (UE) 2022/2554 (DORA) — resiliencia operativa digital del sector financiero, aplicable desde enero de 2025.
Las fuentes 2 a 6 son informes privados. Algunos (Secure&IT, Cámara de Comercio, Aon) publican su PDF y su metodología en abierto; otros (DBK) reservan el informe completo de pago. Se citan porque son las que existen sobre este mercado en España, y por eso mismo sus cifras se dan siempre con el nombre de quien las mide.
Sobre el autor: Jonathan Izquierdo es perito informático forense, ex-CTO y 5 veces certificado AWS. Realiza análisis forense digital, informes periciales con validez judicial y asesoramiento en ciberseguridad para empresas y despachos de abogados en toda España. Metodología ISO 27037.
Última actualización: 7 de septiembre de 2026.





