Un concierto de 800 personas con entrada de pago en Mánchester entra en la Martyn's Law. El mismo concierto, gratuito y sin control de acceso en un parque público, no. La diferencia no está en el aforo: está en si alguien comprueba las entradas. Lo decide el artículo 3 de la Terrorism (Protection of Premises) Act 2025.
¿Qué es la Martyn's Law y a quién obliga?
La Martyn's Law es el nombre con el que se conoce la Terrorism (Protection of Premises) Act 2025, capítulo 10 de las leyes del Parlamento británico de ese año. Recibió el Royal Assent el 3 de abril de 2025. Su objeto, según el preámbulo, es obligar a quienes controlan ciertos recintos y eventos a «reducir la vulnerabilidad del recinto o del evento» ante actos de terrorismo y el riesgo de daño físico a las personas presentes. La ficha general del Home Office describe el enfoque como «escalonado», ligado a la actividad del recinto y al número de personas que es razonable esperar que estén presentes al mismo tiempo.
El reparto es de dos niveles más una categoría propia para eventos. El artículo 2 define los *qualifying premises*: un edificio, usado «total o principalmente» para uno o varios de los usos del anexo 1, donde es razonable esperar que haya «200 o más personas al mismo tiempo» y que no esté excluido en la parte 1 del anexo 2. Dentro de esos recintos, son *enhanced duty premises* los que pueden reunir «800 o más personas al mismo tiempo»; el resto son *standard duty premises*. Los eventos van por el artículo 3 y solo entran desde 800 asistentes.
La ley no está todavía en vigor. La Security Industry Authority, el regulador designado, publica en GOV.UK que «se espera que la ley entre en vigor en la primavera de 2027» y que, hasta entonces, «no hace falta notificarnos nada sobre tu recinto o tu evento». Esa página se publicó el 17 de julio de 2026. Nada de esto sustituye a las obligaciones de seguridad de eventos que ya existen por licencia, por protección contra incendios o por salud laboral: se suma a ellas.
¿Cuándo es tu evento un «qualifying event» de 800 personas?
Cuando cumple las seis condiciones del artículo 3 a la vez. Son acumulativas: si falla una, el evento queda fuera. El recinto tiene que ser un edificio u otro terreno; no puede ser ni formar parte de unos *enhanced duty premises*; el público debe tener acceso para asistir; tiene que ser razonable esperar que «en algún momento del evento haya 800 o más personas» al mismo tiempo; y el evento no puede estar descrito en la parte 2 del anexo 2.
La quinta condición es la que debería interesar a cualquiera que venda entradas. El artículo 3 exige que haya medidas «para asegurar o comprobar» que quien accede ha pagado por hacerlo, tiene entrada o pase, o es socio o invitado de un club o asociación. Dicho de otro modo: el control de acceso es el interruptor. La ficha del Home Office sobre el alcance en eventos lo confirma en negativo, citando como fuera de alcance los banquetes de boda restringidos a invitados, los eventos corporativos que no están abiertos al público general y los eventos gratuitos sin comprobación de acceso.
El anexo 2 cierra el círculo por el otro lado. Su párrafo 3 excluye parques, jardines y recintos recreativos abiertos cuando «no hay medidas para asegurar o comprobar» el pago o la condición de socio. Lectura nuestra, no de la ley: un parque municipal está fuera mientras siga abierto, y entra el día que el promotor lo valla y ponga taquilla con 800 personas dentro. La misma actuación, el mismo césped, dos regímenes distintos según quién mire los códigos en la puerta.
El número incluye al personal. La ficha general lo escribe así: «200 o más personas (incluido el personal)». Y la ficha sobre el cálculo del número de personas presentes admite «métodos con los que los responsables de recintos y eventos ya pueden estar familiarizados, como los cálculos de ocupación segura a efectos de protección contra incendios o el uso de datos históricos». Quien ya tiene una gestión de aforo en tiempo real con histórico de accesos por franja tiene media estimación hecha.
¿Quién es el «responsible person»: el recinto o el promotor?
Quien tiene el control, no quien firma el cartel. El artículo 4 establece que una persona es responsable de un *qualifying event* si «va a tener el control del recinto en el que se celebrará el evento en relación con su uso para el evento». La guía estatutaria del Home Office, presentada al Parlamento el 15 de abril de 2026 y actualizada el 25 de agosto de 2026, lo traduce como «la persona, organización o empresa con control del recinto en el que tiene lugar el qualifying event, a efectos del evento».
El mismo artículo 4 admite que haya varias personas responsables del mismo recinto o evento, y que cada una lo sea. El artículo 8 añade entonces dos deberes distintos: quienes son responsables deben coordinarse entre sí «en la medida en que sea razonablemente practicable», y quienes no lo son pero intervienen deben cooperar con quien sí lo es. Para un promotor que alquila una sala, la consecuencia práctica es que el contrato de cesión tiene que decir quién hace qué, porque la ley no lo reparte por él.
Hay un caso que ahorra papeleo y conviene detectar pronto. La condición (b) del artículo 3 excluye de *qualifying event* los eventos celebrados en unos *enhanced duty premises*. Un concierto en un estadio que ya está en el nivel enhanced por su propio uso no genera un segundo régimen: la obligación sigue siendo del recinto. En cambio, el mismo promotor que monta el mismo concierto en un recinto temporal sí crea un *qualifying event* propio.
El artículo 10 remata la cadena de mando. Si el responsable de unos *enhanced duty premises* o de un *qualifying event* no es una persona física, debe designar a «una persona que participe en la dirección o el control» de la entidad como encargada de que la entidad cumpla. No es un cargo nuevo: es poner un nombre y un apellido donde antes había una sociedad limitada.
Standard y enhanced: qué exige cada nivel
Las dos categorías comparten el punto de partida y se separan en todo lo demás. El artículo 5 obliga a los dos niveles a tener *public protection procedures*: procedimientos para evacuar, para mover a las personas «a un lugar del recinto o del evento donde haya menos riesgo de daño físico», para «impedir que las personas entren o salgan» y para «facilitar información a las personas presentes». Son los cuatro verbos de la ley: evacuar, resguardar, confinar y comunicar.
| Obligación | Standard duty (200-799) | Enhanced duty (800+) y qualifying events | Artículo |
|---|---|---|---|
| Notificar a la SIA | Sí | Sí | art. 9 |
| Procedimientos de protección pública | Sí | Sí | art. 5 |
| Medidas de protección pública | No | Sí | art. 6 |
| Documentar y remitir el documento a la SIA | No | Sí | art. 7 |
| Designar a un responsable sénior | No | Sí, si el responsable no es persona física | art. 10 |
| Multa máxima por incumplimiento | 10.000 £ | 18 millones £ o 5 % de la facturación mundial computable | art. 18 |
| Multa diaria máxima | 500 £ al día | 50.000 £ al día | art. 19 |
| Delito penal por incumplir un requerimiento | No | Sí, hasta 2 años de prisión | art. 24 |
Lo que añade el nivel enhanced está en el artículo 6: *public protection measures* en cuatro frentes, «la vigilancia del recinto o del evento y de su entorno inmediato», «el movimiento de personas hacia, desde y dentro del recinto o del evento», «la seguridad física del recinto» y «la seguridad de la información relativa al recinto o al evento». El artículo 7 obliga además a documentar procedimientos y medidas y a remitir el documento a la SIA.
¿Cuándo hay que notificar a la SIA y con qué plazos?
Los plazos no están en la ley, están en el desarrollo. El artículo 9 obliga a notificar a la Security Industry Authority cuando alguien pasa a ser responsable, o deja de serlo, de unos *qualifying premises* o de un *qualifying event*, y remite el «momento requerido» a reglamento. La guía de notificación del Home Office, publicada el 14 de julio de 2026, pone números.
Para recintos: quien sea responsable el día en que entre en vigor la obligación debe notificar «en un plazo de tres meses». Después, los cambios de titularidad se comunican «en 28 días», y la información que deje de ser exacta se corrige también en 28 días. Para eventos el reloj es más corto y más incómodo: cuando se hace pública por primera vez la fecha del evento, «la persona responsable debe notificar a la SIA antes de que termine un plazo de 14 días que empieza en la fecha de esa publicidad». Las correcciones, en 14 días.
Ese detalle traslada una obligación regulatoria al calendario comercial. El plazo no arranca con el evento ni con la licencia: arranca el día del anuncio, que normalmente es el día del *on sale*. La guía enumera lo que pide el formulario: datos de contacto, dirección y código postal, identificación de la persona responsable, cifras de aforo, web y redes, y datos de licencia. Y avisa de algo que conviene leer dos veces: alguien puede presentar la notificación en nombre del responsable, pero «la responsabilidad legal de cumplir la ley no se puede delegar». La SIA está construyendo un portal en línea y prevé invitar a voluntarios a probarlo «desde principios de 2027».
Los primeros engranajes ya giran. Las Terrorism (Protection of Premises) Act 2025 (Commencement No. 2) Regulations 2026, de 10 de junio de 2026, pusieron en vigor el 15 de junio de 2026 el artículo 12(2) y (3), que es la guía de la SIA, y el artículo 18(5) a (7), el que obliga a publicar qué cuenta como «qualifying worldwide revenue». Su nota recuerda que una norma anterior, la S.I. 2026/320, había activado el artículo 27 el 10 de abril de 2026. Se está montando el andamiaje de la sanción antes que la sanción.
¿Cuánto cuesta no cumplir?
El techo depende del nivel, y la distancia entre los dos es enorme. El artículo 18 fija 10.000 libras como máximo cuando la infracción se refiere a *standard duty premises*. Para *enhanced duty premises* y *qualifying events*, el máximo es «la mayor de: (a) 18 millones de libras y (b) el 5 % de la facturación mundial computable de la persona en su último ejercicio contable completo». Si el ejercicio no dura doce meses, el importe se ajusta en proporción.
El artículo 19 añade una multa diaria mientras el incumplimiento continúe después del plazo de pago: hasta 500 libras al día para *standard duty premises* y hasta 50.000 libras al día para *enhanced duty premises* y *qualifying events*. Las dos cifras son máximos que el Secretario de Estado puede modificar por reglamento.
La vía penal existe, pero está acotada. El artículo 24 tipifica dos delitos: no cumplir un *compliance notice* cuando la infracción se refiere a *enhanced duty premises* o a un *qualifying event*, y no cumplir un *restriction notice*. La pena llega a dos años de prisión, multa o ambas por la vía del *indictment*. Hay defensa: que la persona «adoptó todas las medidas razonables para cumplir el requerimiento». Lectura nuestra: para un recinto de 200 a 799 personas el riesgo es económico y reputacional, no penal, porque el artículo 24 no alcanza a sus *compliance notices*.
Cuántos recintos y eventos entran: las cifras del Home Office
La magnitud está medida y publicada. La evaluación de impacto del proyecto de ley, con fecha de 16 de julio de 2024 y publicada el 17 de septiembre de 2024, estima en su tabla 1 un total de 928.554 ubicaciones públicas en el Reino Unido: 749.662 fuera de alcance, 154.623 en el nivel standard y 24.268 en el nivel enhanced. Identifica además unos 975 festivales y espera que todos ellos queden en el nivel enhanced como *qualifying events*.
Tres cuentas propias sobre esa tabla, no del Home Office. La primera: 178.891 recintos en alcance sobre 928.554 es el 19,3 %; cuatro de cada cinco ubicaciones públicas del país se quedan fuera. La segunda: 24.268 sobre 178.891 es el 13,6 %, así que el nivel enhanced, el de las obligaciones documentales y las multas de ocho cifras, es minoritario dentro de lo regulado. La tercera, la que afecta al presupuesto: la evaluación calcula 3.313 libras de coste por recinto standard y 52.093 libras por recinto enhanced en valor presente a diez años, o sea 15,7 veces más. Cruzar el umbral de 800 personas no sube el coste un poco: lo multiplica.
Conviene saber además que el umbral de entrada se movió durante la tramitación. La consulta sobre el nivel standard, abierta del 5 de febrero al 18 de marzo de 2024, describía ese nivel como el de los recintos «con un aforo de 100 a 799 personas». La ley aprobada dice 200 en el artículo 2. El documento publicado y el texto final no coinciden: quien se preparó leyendo la consulta tiene el umbral mal.
¿Qué no exige la Martyn's Law?
No exige comprar nada en concreto. La guía estatutaria desarrolla los cuatro procedimientos del artículo 5 y las cuatro familias de medidas del artículo 6, pero no impone cámaras, arcos ni un número de vigilantes. Define «appropriate» como «adecuado» al contexto del recinto o del evento, y «reasonably practicable» como «proporcionado»: hay que ponderar «lo que se puede hacer para alcanzar los objetivos de los procedimientos o las medidas, frente al coste, el tiempo y la dificultad de implantarlos». Un pub de 250 personas y un estadio de 40.000 no responden con lo mismo porque la ley no les pide lo mismo.
Tampoco sustituye a la licencia. La *premises licence* de la Licensing Act 2003, las normas de protección contra incendios y las obligaciones de seguridad laboral siguen donde estaban. Lo único que la ley toca de ese terreno es la publicidad de los planos: el artículo 34 y el anexo 4 modifican la Licensing Act 2003 y la Licensing (Scotland) Act 2005 para limitar la difusión de información de los planos que sea «útil para quien comete o prepara un acto de terrorismo». Es la pieza menos comentada de la ley y la que más afecta a quien consulta registros públicos de recintos.
Y no es un plan de autoprotección a la española. En España la obligación equivalente se articula por aforo y por comunidad autónoma, con umbrales distintos y documentos que acompañan a la licencia, como se ve en las obligaciones del promotor en festivales. El modelo británico no pide un documento por autorización: pide procedimientos permanentes, un registro ante un regulador nacional y, en el nivel enhanced, un documento que se entrega a ese regulador. Son dos arquitecturas distintas para el mismo problema.
El anexo 2 excluye, además de los parques sin control de acceso, los recintos del Parlamento y de las administraciones devueltas y los que ya tienen plan de seguridad de transporte: aeródromos, activos ferroviarios, el Túnel del Canal y las instalaciones portuarias. Su parte 2 deja fuera los eventos celebrados en recintos usados «total o principalmente» para culto, cuidado infantil o educación.
Lista de comprobación antes de la primavera de 2027
Ocho tareas. Ninguna necesita esperar al reglamento final.
Calcula el número de personas presentes y guarda el método. Es lo que decide el nivel. Usa la ocupación segura de incendios o tu histórico de accesos, incluye al personal y deja escrito de dónde sale la cifra. Una estimación sin rastro no se defiende ante la SIA.
Comprueba si tu recinto está en el anexo 1. El párrafo 3 cubre el entretenimiento, el ocio y la recreación «principalmente en beneficio del público visitante»; el 4, los *sports grounds*; el 7, las atracciones «de valor cultural, histórico, turístico o educativo». Si no encaja en ningún uso, no hay *qualifying premises*.
Decide si tus eventos son qualifying events uno a uno. Las seis condiciones del artículo 3 se evalúan por evento. El mismo recinto puede tener una temporada entera fuera de alcance y un festival dentro.
Escribe en el contrato quién es el responsible person. El artículo 4 mira el control efectivo, no la factura. Si hay más de un responsable, el artículo 8 obliga a coordinarse: que ese reparto esté en el contrato de cesión del recinto, no en un correo.
Monta los cuatro procedimientos del artículo 5. Evacuar, resguardar, confinar y comunicar, con una persona designada por turno y un ensayo documentado. Es lo único que la ley exige a los dos niveles.
Si estás en enhanced, empieza el documento ya. Los artículos 6 y 7 obligan a medidas en cuatro frentes y a entregar el documento a la SIA. Reunir vigilancia, flujos, seguridad física y seguridad de la información lleva meses.
Pon el aviso de notificación en el calendario de lanzamiento. Son 14 días desde que se hace pública la fecha del evento. Quien anuncia también tiene que notificar, así que el recordatorio va junto al *on sale*, no en la carpeta de seguridad.
Revisa qué datos de acceso conservas. El control de acceso es lo que mete al evento en alcance y, a la vez, la prueba de cuánta gente hubo. Un control de accesos con registro por punto y por franja sirve para las dos cosas.
Y Futura Tickets, ¿qué aporta aquí?
Nada de esto se resuelve con un programa, pero dos cosas sí dependen del sistema de venta y de acceso. La primera es el dato de aforo: Futura Tickets recomienda en su guía operativa configurar alertas al 80 % y al 95 % de la capacidad de cada zona, que es el mismo tipo de umbral que el artículo 6 pide vigilar en el movimiento de personas. La segunda es la trazabilidad: con Futura Tickets la base de datos de asistentes es 100 % del organizador, y el control de acceso deja el registro de validaciones que permite reconstruir cuántas personas había y cuándo. Lo que ningún proveedor puede decir hoy es que cumple la Martyn's Law por ti: la ley obliga a la persona responsable del recinto o del evento, y esa responsabilidad no se delega.
Conclusión
La Martyn's Law no está en vigor y el calendario oficial apunta a la primavera de 2027. Lo publicado ya basta para decidir: los umbrales de 200 y 800 del artículo 2, las seis condiciones del artículo 3, los 14 días para notificar un evento desde que se anuncia y el salto de 3.313 a 52.093 libras de coste estimado entre niveles. El cálculo del número de personas presentes es el primer paso y no depende de que la SIA publique nada más.
Fuentes
- Terrorism (Protection of Premises) Act 2025, c. 10: índice (legislation.gov.uk)
- Art. 2: qualifying premises, umbrales de 200 y 800 (legislation.gov.uk)
- Art. 3: qualifying events, las seis condiciones (legislation.gov.uk)
- Art. 4: personas responsables del recinto o del evento (legislation.gov.uk)
- Art. 5: public protection procedures (legislation.gov.uk)
- Art. 6: public protection measures (legislation.gov.uk)
- Art. 9: notificación a la SIA (legislation.gov.uk)
- Art. 10: designación de un responsable sénior (legislation.gov.uk)
- Art. 18: importe máximo de la sanción (legislation.gov.uk)
- Art. 19: sanciones diarias (legislation.gov.uk)
- Art. 24: delitos por incumplir un requerimiento (legislation.gov.uk)
- Art. 34: planos de recintos con licencia (legislation.gov.uk)
- Anexo 1: usos especificados (legislation.gov.uk)
- Anexo 2: recintos y eventos excluidos (legislation.gov.uk)
- The Terrorism (Protection of Premises) Act 2025 (Commencement No. 2) Regulations 2026, S.I. 2026/622 (legislation.gov.uk)
- Terrorism (Protection of Premises) Act 2025: Overarching Factsheet (Home Office, GOV.UK)
- Terrorism (Protection of Premises) Act 2025: Scope (events) (Home Office, GOV.UK)
- Terrorism (Protection of Premises) Act 2025: Statutory guidance, presentada el 15-04-2026 y actualizada el 25-08-2026 (Home Office, GOV.UK)
- Terrorism (Protection of Premises) Act 2025: Notification requirement, 14-07-2026 (Home Office, GOV.UK)
- Understanding Martyn's Law and the SIA's role as regulator, 17-07-2026 (Security Industry Authority, GOV.UK)
- Terrorism (Protection of Premises) Bill: Impact assessment, 16-07-2024, tabla 1 y costes por recinto (Home Office, GOV.UK)
- Terrorism (Protection of Premises) Bill: standard tier consultation, 05-02-2024 a 18-03-2024 (Home Office, GOV.UK)
- Martyn's Law Factsheet, 03-04-2025 (Home Office in the media)