NIS2 sol tractar-se com una directiva de ciberseguretat, però les seves obligacions de gestió de riscos s’estenen a la seguretat física de la infraestructura que sustenta serveis essencials i importants.
Les organitzacions dins de l’àmbit han de gestionar el risc dels sistemes que sustenten el seu servei, i l’accés físic a sales de servidors, sales de control i infraestructura crítica forma clarament part d’aquesta superfície de risc. Un sistema reforçat en ciberseguretat darrere d’una porta sense control continua sent un forat de NIS2.
L’èmfasi de la directiva en la rendició de comptes i la gestió de riscos demostrable implica que les decisions de seguretat física s’han de documentar i ser auditables igual que els controls de ciberseguretat: registres d’accés, procediments de resposta a incidents i evidència que les avaluacions de risc realment es van fer.
Per als operadors que ja estan adaptant els seus controls cibernètics als requisits de NIS2, l’extensió pràctica és senzilla: portar el control d’accessos físic, la retenció d’evidències de vídeo i el registre d’incidents al mateix estàndard de documentació i auditabilitat.