NIS2 i Seguretat Física

NIS2 sol tractar-se com una directiva de ciberseguretat, però les seves obligacions de gestió de riscos s’estenen a la seguretat física de la infraestructura que sustenta serveis essencials i importants.

Les organitzacions dins de l’àmbit han de gestionar el risc dels sistemes que sustenten el seu servei, i l’accés físic a sales de servidors, sales de control i infraestructura crítica forma clarament part d’aquesta superfície de risc. Un sistema reforçat en ciberseguretat darrere d’una porta sense control continua sent un forat de NIS2.

L’èmfasi de la directiva en la rendició de comptes i la gestió de riscos demostrable implica que les decisions de seguretat física s’han de documentar i ser auditables igual que els controls de ciberseguretat: registres d’accés, procediments de resposta a incidents i evidència que les avaluacions de risc realment es van fer.

Per als operadors que ja estan adaptant els seus controls cibernètics als requisits de NIS2, l’extensió pràctica és senzilla: portar el control d’accessos físic, la retenció d’evidències de vídeo i el registre d’incidents al mateix estàndard de documentació i auditabilitat.

Idees Clau

  • Les obligacions de gestió de riscos de NIS2 s’estenen a l’accés físic, no només a la seguretat de xarxa.
  • Els registres d’accés auditables i les avaluacions de risc documentades són tan rellevants per a NIS2 com la configuració del tallafoc.
  • La documentació de seguretat física ha de complir el mateix estàndard d’auditoria ja aplicat als controls cibernètics.

Esteu planificant un projecte de tecnologia de seguretat?

Parleu del vostre projecte