NIS2 y Seguridad Física

NIS2 suele hablarse como una directiva de ciberseguridad, pero sus obligaciones de gestión de riesgos se extienden a la seguridad física de la infraestructura que sustenta servicios esenciales e importantes.

Las organizaciones dentro del ámbito deben gestionar el riesgo de los sistemas que sustentan su servicio, y el acceso físico a salas de servidores, salas de control e infraestructura crítica forma claramente parte de esa superficie de riesgo. Un sistema reforzado en ciberseguridad tras una puerta sin control sigue siendo un hueco de NIS2.

El énfasis de la directiva en la rendición de cuentas y la gestión de riesgos demostrable implica que las decisiones de seguridad física deben documentarse y ser auditables igual que los controles de ciberseguridad: registros de acceso, procedimientos de respuesta a incidentes y evidencia de que las evaluaciones de riesgo realmente se hicieron.

Para los operadores que ya están adaptando sus controles cibernéticos a los requisitos de NIS2, la extensión práctica es sencilla: llevar el control de accesos físico, la retención de evidencias de vídeo y el registro de incidentes al mismo estándar de documentación y auditabilidad.

Ideas Clave

  • Las obligaciones de gestión de riesgos de NIS2 se extienden al acceso físico, no solo a la seguridad de red.
  • Los registros de acceso auditables y las evaluaciones de riesgo documentadas son tan relevantes para NIS2 como la configuración del firewall.
  • La documentación de seguridad física debe cumplir el mismo estándar de auditoría ya aplicado a los controles cibernéticos.

¿Está planificando un proyecto de tecnología de seguridad?

Hable de su proyecto