Normativa Europea

Sancions UE per ciberataques 2026: què canvia i a qui afecta la correcció tècnica

E
Equipo Editorial CambiosLegales
30 Jul 2026 7 min 8 visites

Dades clau

NormativaCorrecció d'errors de la Decisió (PESC) 2026/1713 del Consell, que modifica la Decisió (PESC) 2019/797
Publicació30 de juliol de 2026
Entrada en vigor13 de juliol de 2026 (data de la Decisió original corregida)
AfectatsEntitats obligades al compliment de sancions UE i persones o entitats sancionades per ciberataques
CategoriaNormativa Europea — Política Exterior i de Seguretat Comuna (PESC)
Exercici2026
Norma d'origenDecisió (PESC) 2019/797 — règim sancionador UE front a ciberataques, vigent des de 2019
Anàlisi d'impacte reservada per a subscriptors
L'anàlisi detallada de l'impacte d'aquesta normativa està disponible amb els plans PRO i Business. Accedeix al contingut complet i rep alertes personalitzades.
Des de 9,99 €/mes · Cancel·la quan vulguis

Les empreses amb programes de compliment de sancions internacionals tenen una tasca concreta després de la publicació d'aquesta correcció: confirmar que la versió de la Decisió (PESC) 2026/1713 que manegen internament és la corregida, publicada el 30 de juliol de 2026 al Diari Oficial de la UE. La correcció no introdueix nous sancionats ni modifica les mesures restrictives de fons, però sí subsana errors formals en el text de la norma que modificava el règim sancionador europeu front a ciberataques establert originalment el 2019.

El marc sancionador de la UE contra ciberataques, vigent des de la Decisió (PESC) 2019/797, permet al Consell imposar prohibicions de viatge i congelació d'actius a persones físiques i entitats jurídiques responsables de ciberataques significatius contra la UE o els seus Estats membres. La Decisió (PESC) 2026/1713, de 13 de juliol de 2026, va modificar aquest règim; aquesta correcció d'errors subsana defectes tècnics d'aquesta modificació sense alterar el seu contingut.

Què estableix aquesta normativa?

La correcció d'errors publicada el 30 de juliol de 2026 rectifica la Decisió (PESC) 2026/1713 del Consell, adoptada el 13 de juliol de 2026. Aquesta Decisió, al seu torn, modificava el règim sancionador europeu front a ciberataques recollit en la Decisió (PESC) 2019/797.

Per entendre l'abast real, convé distingir els tres nivells normatius:

  • Decisió (PESC) 2019/797: norma base que estableix el règim de mesures restrictives de la UE contra ciberataques significatius. Defineix què és un ciberatac sancionable, quines mesures es poden aplicar (prohibició de viatge i congelació d'actius) i a qui.
  • Decisió (PESC) 2026/1713 (13 juliol 2026): modificació de la norma base, adoptada pel Consell. Introdueix canvis en el règim sancionador vigent.
  • Correcció d'errors (30 juliol 2026): subsana errors tècnic-formals detectats en la Decisió 2026/1713. No altera el contingut substantiu ni l'abast de les sancions.
AspecteSituació després de la correcció
Tipus de canviTècnic-formal. Sense modificació substantiva
Mesures restrictives vigentsProhibició de viatge i congelació d'actius (sense canvis)
Destinataris de les sancionsPersones i entitats responsables de ciberataques significatius contra la UE o els seus Estats membres (sense canvis)
Norma base afectadaDecisió (PESC) 2019/797 (sense canvis de fons)
Nous sancionatsCap introduït per aquesta correcció

Impacte econòmic i operatiu

L'impacte econòmic directe d'aquesta correcció és nul: no es creen noves obligacions econòmiques, no s'amplien llistes de sancionats i no es modifiquen les mesures restrictives existents.

L'impacte operatiu és baix però real per a les entitats amb programes de compliment de sancions internacionals. Aquestes organitzacions han de:

  • Actualitzar la referència normativa interna a la versió corregida de la Decisió (PESC) 2026/1713.
  • Confirmar que les seves eines de screening de contraparts utilitzen la versió vigent i corregida de les llistes de sancionats de la UE.
  • Documentar en el seu expedient de compliment que han revisat la correcció i que no implica canvis operatius.

Indirectament, aquesta correcció reforça la senyal política que la UE manté actiu i en constant revisió el seu marc sancionador en matèria de ciberseguretat, la qual cosa és rellevant per a empreses que operen en sectors d'infraestructures crítiques o que gestionen relacions amb contraparts en jurisdiccions de risc elevat.

A qui afecta?

  • Entitats financeres (bancs, asseguradores, gestores de fons) amb obligacions de compliment de sancions internacionals i screening de contraparts.
  • Empreses de qualsevol sector que mantinguin relacions comercials amb contraparts internacionals i estiguin obligades a verificar llistes de sancionats de la UE.
  • Departaments de compliance i legal de grups empresarials amb exposició a normativa de sancions europees.
  • Organismes públics que gestionin contractes o relacions amb entitats subjectes al règim sancionador de la UE.
  • Persones físiques i entitats jurídiques ja incloses en les llistes de sancionats per ciberataques sota la Decisió (PESC) 2019/797, que han de conèixer el text corregit que les afecta.
  • Assessors legals i consultors de compliment normatiu que assessorin clients en matèria de sancions internacionals.

Exemple pràctic

Un banc mitjà espanyol amb un programa de compliment de sancions internacionals realitza controls periòdics de les seves contraparts contra les llistes de sancionats de la UE. El seu equip de compliance rep l'alerta sobre la publicació de la correcció d'errors de la Decisió (PESC) 2026/1713 el 30 de juliol de 2026.

El procés que ha de seguir és el següent:

  1. Accedeix al text corregit al Diari Oficial de la UE i confirma que la correcció és tècnic-formal, sense nous sancionats.
  2. Verifica que el seu proveïdor de llistes de sancions (o la seva eina interna) ja reflecteix la versió corregida de la norma.
  3. Documenta en l'expedient de compliment la revisió realitzada, la data i la conclusió: sense impacte operatiu addicional.
  4. No és necessari relançar un procés de screening extraordinari, ja que no hi ha noves persones o entitats sancionades.

Aquest procés, tot i que senzill, és obligatori per mantenir la trazabilitat del programa de compliment i evitar observacions en auditories internes o externes.

Necessites fer seguiment d'aquesta i altres normatives?

Consulta el detall complet a CambiosLegales

Què han de fer les empreses ara?

  1. Revisar la correcció publicada el 30 de juliol de 2026 al Diari Oficial de la UE per confirmar que és de naturalesa tècnic-formal i no introdueix canvis substantius en les sancions vigents.
  2. Actualitzar la referència normativa interna: substituir qualsevol referència a la Decisió (PESC) 2026/1713 per la versió corregida en els manuals de compliment, procediments interns i expedients.
  3. Verificar amb el proveïdor de llistes de sancions que l'eina de screening utilitzada usa la versió vigent i corregida. Si es gestionen llistes internament, assegurar-se que estan actualitzades.
  4. Documentar la revisió en l'expedient de compliment, amb data i conclusió, per deixar trazabilitat davant possibles auditories.
  5. No és necessària cap acció urgent addicional: al no haver-hi canvis substantius, no es requereix relançar processos de due diligence ni notificar a contraparts.

Preguntes freqüents

La correcció d'errors de la Decisió PESC 2026/1713 afegeix nous sancionats?

No. La correcció publicada el 30 de juliol de 2026 és de caràcter tècnic-formal i no introdueix noves persones físiques ni entitats jurídiques en les llistes de sancionats. Tampoc modifica les mesures restrictives vigents (prohibició de viatge i congelació d'actius) establertes sota la Decisió (PESC) 2019/797.

Quines mesures restrictives contempla el règim sancionador de la UE contra ciberataques?

El règim establert per la Decisió (PESC) 2019/797, i mantingut sense canvis substantius després d'aquesta correcció, contempla dos tipus de mesures: prohibició de viatge (els sancionats no poden entrar ni transitar pel territori de la UE) i congelació d'actius (immobilització de fons i recursos econòmics dels sancionats a la UE). S'apliquen a persones i entitats responsables de ciberataques significatius contra la UE o els seus Estats membres.

Quines empreses estan obligades a verificar les llistes de sancionats per ciberataques de la UE?

Principalment les entitats amb programes de compliment de sancions internacionals: entitats financeres (bancs, asseguradores, gestores), empreses amb relacions comercials internacionals i organismes públics que contractin amb tercers. L'obligació de verificar llistes de sancionats de la UE deriva del propi règim de sancions europeu, que prohibeix posar fons o recursos econòmics a disposició dels sancionats.

Quan va entrar en vigor la Decisió (PESC) 2026/1713 que es corregeix?

La Decisió (PESC) 2026/1713 va ser adoptada el 13 de juliol de 2026, que és també la seva data d'entrada en vigor. La correcció d'errors va ser publicada el 30 de juliol de 2026 i s'aplica retroactivament a aquesta mateixa data d'origen, al tractar-se d'una subsanació tècnica del text original.

On puc consultar la llista actualitzada de sancionats per ciberataques de la UE?

La llista oficial i actualitzada de persones i entitats sancionades sota el règim de la Decisió (PESC) 2019/797 es publica al Diari Oficial de la UE i al registre de mesures restrictives del Consell de la UE. Les eines de compliance especialitzades (com les llistes consolidades de l'Oficina de Publicacions de la UE) també recullen aquestes actualitzacions de forma centralitzada.

Font oficial

Consulta la normativa completa a font oficial

Avís: Aquest article té caràcter merament informatiu i no constitueix assessorament legal. Per a decisions específiques, consulti un professional qualificat. Font: https://eur-lex.europa.eu/./legal-content/AUTO/?uri=OJ:L_202690642



Compartir:
E
Equipo Editorial CambiosLegales

El equipo editorial de CambiosLegales analiza diariamente los cambios normativos que afectan a empresas y autónomos en España, ofreciendo análisis pro...

Comentaris

No hi ha comentaris encara. Sigues el primer a comentar!

Deixa un comentari
Activar alertes