§ 37: Hvad kræver „styret adgangskontrol“ egentlig i energisektoren?

BEK 260 § 37 kræver styret, personhenførbar og logget adgang til energisektorens anlæg. Fristen var 1. marts 2026 – her er paragraffen stykke for stykke.
6 min

Da bekendtgørelse nr. 260 om modstandsdygtighed og beredskab i energisektoren trådte i kraft 7. marts 2025, samlede den reglerne for el, gas, olie, brint, fjernvarme og fjernkøling i ét sæt. Den gennemfører dele af både NIS 2-direktivet og CER-direktivet om kritiske enheders modstandsdygtighed. Det meste handler om beredskabsplaner, cybersikkerhed og indberetning. Men kapitel 10 handler om noget meget konkret: hvem der kan komme ind ad døren.

Den vigtigste paragraf i kapitel 10 er § 37 om styret adgangskontrol. Efter overgangsreglerne i § 123, stk. 3 skulle den være gennemført senest 1. marts 2026.


Hvem skal overholde § 37?

Energistyrelsen deler virksomheder i fem niveauer og deres anlæg i fem klasser. Kapitel 10 gælder for virksomheder med anlæg, som Energistyrelsen har klassificeret (§ 2, stk. 2). Groft sagt er det:

  • El: anlæg, der distribuerer til mindst 10.000 slutbrugere eller 50 GWh, og produktion, forbrug eller udveksling fra 25 MW.
  • Fjernvarme og fjernkøling: anlæg, der opretholder forsyningen af mindst 181 GWh – værker, ledningsnet, pumpestationer, vekslerstationer, varmepumper og kontrolrum.
  • Gas, brint og olie: anlæg over tærsklerne i bilag 2, fx 26 mio. Nm³ gas om året eller olielagre fra 100.000 m³.

Og så er der kontoret. Efter § 7 skal almindelige kontorfaciliteter, der bruges til at levere jeres tjeneste, også have styret adgangskontrol. Det gælder alle virksomheder fra niveau 2 og op – også dem uden klassificerede anlæg. Den del har frist 1. marts 2027.


De fem stykker, ét for ét

Stk. 1 – Kun godkendte og verificerede personer

„Virksomheder skal have et system for styret adgangskontrol, så kun godkendte og verificerede personer kan få adgang til virksomhedens anlæg.“

To ord bærer kravet: godkendt og verificeret. Godkendt betyder, at nogen har besluttet, at netop denne person må komme ind. Verificeret betyder, at systemet kan konstatere, at det faktisk er den person, der står ved døren.

En traditionel nøgle klarer det første, men ikke det andet. En nøgle, der ligger i en varevogn eller hænger i et nøgleskab, åbner for den, der holder den. Det er svært at kalde det verificeret adgang.

Stk. 2 – Hvem må hvad, og må de gå alene?

„Virksomheder skal tage stilling til, hvilke medarbejdere og leverandører der må og kan få adgang til forskellige dele af virksomhedens anlæg, herunder mulighed for at færdes uledsaget på anlægget eller dele heraf.“

Stk. 2 kræver en beslutning, ikke bare en lås. I skal kunne vise, at I har taget stilling til adgang pr. del af anlægget og pr. person – og om personen må være der alene. Leverandører er nævnt direkte. En hovednøgle, der åbner alt, er det modsatte af at have taget stilling.

Stk. 3 – Gæster og håndværkere er ikke en undtagelse

„Virksomheder skal sikre, at gæster og andre personer, som ikke har fast arbejdsgang på et anlæg, eller på dele af anlægget, indgår i den styrede adgangskontrol.“

Det er her, mange løsninger knirker. Serviceteknikeren, entreprenøren og revisoren skal ind i samme system som de faste medarbejdere. En udlånt nøgle og en underskrift i en bog opfylder næppe kravet, for adgangen er ikke styret – den er bare noteret.

Stk. 4 – Personhenførbare logs

„Virksomheder skal sikre, at adgange logges, så der kan dokumenteres personhenførbare logs på adgange til virksomhedens anlæg. Dokumentationen skal beskyttes som beskrevet i § 67.“

En log, der siger „nøgle 14 blev brugt“, er ikke personhenførbar, hvis nøgle 14 går på omgang. Loggen skal kunne sige hvem. Og den skal beskyttes efter § 67: tidssynkroniseret, opbevaret adskilt fra det system, den kommer fra, sikret mod manipulation og mod uautoriseret adgang. For virksomheder på niveau 4 og 5 skal logs fra udstyr til anlæggets adgangskontrol gemmes i 13 måneder (§ 66, stk. 2, nr. 3 og § 67, stk. 3).

Stk. 5 – Kontrol hvert halve år

„Virksomheder skal som minimum hvert halve år foretage kontrol med, at den styrede adgangskontrol efter stk. 1-4 gennemføres, er intakt og fungerer efter hensigten, herunder at kun godkendte personer kan få adgang til virksomhedens anlæg.“

To gange om året skal I gennemgå det hele: Virker systemet? Er listen over personer med adgang stadig rigtig? Er der folk, der er stoppet, men stadig kan komme ind? Og har kun de godkendte faktisk været der?


Kontroljournalen: det, I skal vise frem

Halvårskontrollen er ikke færdig, før den er skrevet ned. § 40 kræver en plan for, hvornår I kontrollerer sikringen i løbet af året, og en kontroljournal over hver kontrol. Journalen skal mindst indeholde:

  1. Hvor kontrollen er foretaget.
  2. Hvornår den er foretaget.
  3. Hvordan den er foretaget.
  4. Fejl og afvigelser, der er fundet.
  5. Hvordan og hvornår de er afhjulpet.

Kan en fejl ikke rettes hurtigt, skal I lave en plan for, hvordan og hvornår den bliver det (§ 40, stk. 4). Og ved næste kontrol skal I tjekke, at sidste gangs afvigelser faktisk er løst (§ 40, stk. 5).

Hvad det betyder ved tilsyn

Energistyrelsen fører tilsyn hvert år med virksomheder på niveau 4 og 5, hvert tredje år på niveau 3 og hvert sjette år på niveau 2 (§ 108). Tilsynet sker ved stikprøver (§ 109), og et fysisk tilsyn varsles 21 dage før (§ 110).

Et realistisk spørgsmål ved et tilsyn er derfor: Vis os, hvem der har haft adgang til denne station det seneste halve år, og vis os jeres seneste kontrol. Hvis svaret skal samles fra nøgleskabe, papirlister og hukommelse, er 21 dage ikke lang tid.

Overtrædelse af § 37 og § 40 kan straffes med bøde, og selskabet kan straffes som juridisk person (§ 122).


Tjekliste: står I til § 37?

  • Hver person med adgang til et anlæg er godkendt af nogen, og det kan I vise.
  • Adgangen kan knyttes til en bestemt person – ikke til en nøgle, der kan gå videre.
  • I har besluttet, hvem der må hvad, pr. del af anlægget, og hvem der må færdes uledsaget.
  • Leverandører, håndværkere og gæster er i samme system som de faste medarbejdere.
  • Hver adgang logges med person og tidspunkt, og loggen opbevares adskilt og beskyttet.
  • Folk, der stopper, mister adgangen samme dag.
  • I har en plan for halvårskontrollen og en kontroljournal med alle fem felter fra § 40.
  • I kan svare på „hvem har været på station X det seneste halve år?“ uden at samle det i hånden.

Kan I ikke sætte kryds ved det hele, er I ikke alene. Kravene er nye, og for mange virksomheder var fristen 1. marts 2026 kortere end et normalt projekt.


Om SnapKey

SnapKey giver hver medarbejder, leverandør og gæst en personlig nøgle på telefonen til de iLOQ-cylindre, I allerede har. Adgangen styres pr. dør og tidsrum, en leverandørnøgle udløber af sig selv, og hver åbning, låsesystemet indberetter, logges med person, dør og tid – gemt adskilt fra låsene i EU og klar til at eksportere, når halvårskontrollen eller tilsynet kommer. Cylinderen får strøm fra telefonen og åbner uden netforbindelse.

SnapKey leverer adgangskontrollen og bevismaterialet til § 37. Risikovurderingen og ansvaret er stadig jeres.


Læs også

Artiklen er skrevet ud fra bekendtgørelse nr. 260 af 6. marts 2025 om modstandsdygtighed og beredskab i energisektoren og er ikke juridisk rådgivning.