NIS2 suele hablarse como una directiva de ciberseguridad, pero sus obligaciones de gestión de riesgos se extienden a la seguridad física de la infraestructura que sustenta servicios esenciales e importantes.
Las organizaciones dentro del ámbito deben gestionar el riesgo de los sistemas que sustentan su servicio, y el acceso físico a salas de servidores, salas de control e infraestructura crítica forma claramente parte de esa superficie de riesgo. Un sistema reforzado en ciberseguridad tras una puerta sin control sigue siendo un hueco de NIS2.
El énfasis de la directiva en la rendición de cuentas y la gestión de riesgos demostrable implica que las decisiones de seguridad física deben documentarse y ser auditables igual que los controles de ciberseguridad: registros de acceso, procedimientos de respuesta a incidentes y evidencia de que las evaluaciones de riesgo realmente se hicieron.
Para los operadores que ya están adaptando sus controles cibernéticos a los requisitos de NIS2, la extensión práctica es sencilla: llevar el control de accesos físico, la retención de evidencias de vídeo y el registro de incidentes al mismo estándar de documentación y auditabilidad.