Fizyczne zabezpieczenie centrów danych stanowi podstawowy element zabezpieczania informacji. Niedostatki kontroli dostępu do lokali technicznych niweczy nawet najbardziej zaawansowane systemy kryptograficzne. Genetyczne skanery i identyfikatory zbliżeniowe redukują dostęp wyłącznie do uprawnionego personelu. Dziennik wejść i opuszczenia pozwala na precyzyjne śledzenie aktywności w newralgicznych strefach.
Monitoring wizyjny musi obejmować wszystkie ścieżki komunikacyjne oraz wejścia do budynku. Zabezpieczenia przed włamaniem obejmują również czujniki ruchu i alarmy sabotażowe. Likwidacja starego sprzętu wymaga profesjonalnych procedur niszczenia nośników danych. Zwykłe formatowanie dysków nie likwiduje fizycznie zapisanych danych z talerzy lub komórek flash.
Degausser to urządzenie czyszczące dane za pomocą potężnego pola elektromagnetycznego. Mechaniczne niszczenie dysków za pomocą pras gwarantuje absolutne odzyskanie braku odczytu. Certyfikaty utylizacji muszą być archiwizowane jako dowód należytej dbaości. Kradzież laptopów lub dysków z biura to częsty wektor utraty poufnych informacji.
Zasady czystego biurka wymusza chowanie dokumentów i urządzeń do zablokowanych szuflad. Zabezpieczenie fizyczna i logiczna muszą się nawzajem wspomagać, tworząc spójną tarczę ochronną. Kontrola fizycznych zabezpieczeń powinien być równie rygorystyczny jak testy penetracyjne sieci. Współpraca między działami bezpieczeństwa fizycznego a informatykami jest konieczna dla pełnej ochrony.