Energiloven og adgangskontrol – hvad BEK 260 kræver af energisektoren
Siden 7. marts 2025 stiller BEK 260 konkrete krav til adgangskontrol på energisektorens anlæg. Her er kravene, fristerne og tilsynet samlet ét sted.

Siden 7. marts 2025 har kravene til fysisk sikring og adgangskontrol i energisektoren stået ét sted: lov nr. 258 af 6. marts 2025 om styrket beredskab i energisektoren og bekendtgørelse nr. 260 af 6. marts 2025 om modstandsdygtighed og beredskab i energisektoren (BEK 260).
Bekendtgørelsen gælder for el, gas, olie, brint, fjernvarme og fjernkøling. Den gennemfører dele af NIS 2-direktivet og CER-direktivet om kritiske enheders modstandsdygtighed, og den ophævede de tidligere sektorbekendtgørelser – herunder bekendtgørelsen om beredskab for elsektoren og bekendtgørelsen om it-beredskab for el- og naturgassektorerne fra 2021 (§ 123, stk. 2).
Denne artikel samler de krav i BEK 260, der handler om adgang: hvem der må komme ind, hvordan det dokumenteres, og hvornår det skal være på plads.
Hvem er omfattet?
Energistyrelsen deler virksomheder i fem niveauer (bilag 1) og deres anlæg i fem klasser (bilag 2).
- Niveau 1 skal kun overholde en lille del af reglerne (§ 5) og er ikke omfattet af kravene til fysisk sikring.
- Niveau 2–5 skal overholde hele bekendtgørelsen og er samtidig kritiske enheder (§ 115, stk. 3). Det gælder fx alle distributionsselskaber i elsektoren, fjernvarmeselskaber med et salg på mindst 181 GWh eller mindst 50 ansatte, og gasdistribution.
- Kapitel 10 om fysisk sikring gælder for anlæg, som Energistyrelsen har klassificeret (§ 2, stk. 2) – og efter § 7 også for kontorer, der bruges til at levere tjenesten.
Kravene til adgang
| § | Krav | Frist |
|---|---|---|
| 37 | Styret adgangskontrol til anlæg: kun godkendte og verificerede personer; stillingtagen til medarbejdere og leverandører pr. del af anlægget, herunder uledsaget færden; gæster med i samme system; personhenførbare logs; kontrol mindst hvert halve år | 1. marts 2026 |
| 40 | Kontroljournal: plan for kontrollerne og en journal med hvor, hvornår, hvordan, afvigelser og afhjælpning | Følger kontrollerne |
| 7 og 38, stk. 2, nr. 1 | Styret adgangskontrol til kontorer, der bruges til at levere tjenesten | 1. marts 2027 |
| 38 | Forebyggelse og opdagelse af uautoriseret adgang: styret adgangskontrol, fysisk sikring, elektronisk overvågning og perimetersikring | 1. marts 2027 |
| 39 | Alarmer om indtrængen til et døgnbemandet kontrolrum eller en af Rigspolitiet godkendt kontrolcentral | Ikke på listen over overgangsfrister i § 123 |
| 43 | Ikke-klassificerede lokationer med kritiske komponenter eller netværksudstyr: detektion og alarm | 1. marts 2027 |
| 52–53 | Adgang til it-systemer: personhenførbare adgange, fjernelse af inaktive konti, logning af ændringer og MFA | Ikke på listen over overgangsfrister i § 123 |
| 66–67 | Logs (niveau 4–5) fra udstyr til anlæggets adgangskontrol: tidssynkroniseret, adskilt, sikret mod manipulation, opbevaret i 13 måneder | Ikke på listen over overgangsfrister i § 123 |
| 30–32 | Leverandøraftaler: krav til leverandørens sikkerhed, underretning om hændelser, bistand ved indberetning og tilsyn | Ved indgåelse af aftaler |
Fristerne for § 36–38, § 43, § 48, § 50 og § 62 gælder ikke for virksomheder, der allerede var omfattet af de gamle bekendtgørelser for el, gas og olie, når kravene svarer til de gamle (§ 123, stk. 5). De skulle i forvejen leve op til dem. Overgangen var til nye sektorer som fjernvarme – det har vi skrevet om her.
§ 37 er den centrale paragraf for adgangskontrol. Vi har gennemgået den stykke for stykke i § 37: Hvad kræver „styret adgangskontrol“ egentlig?
Tilsyn og sanktioner
Energistyrelsen fører tilsyn hvert år med virksomheder på niveau 4 og 5, hvert tredje år på niveau 3 og hvert sjette år på niveau 2 (§ 108). Tilsynet sker ved stikprøver (§ 109), og et fysisk tilsyn varsles 21 dage før (§ 110). Tilsynsrapporten skal forelægges ledelsen (§ 112, stk. 3).
Overtrædelse af blandt andet §§ 24–76 kan straffes med bøde, og selskabet kan straffes som juridisk person (§ 122).
Hvor SnapKey passer ind
SnapKey dækker adgangsdelen – ikke overvågning og alarm. Sådan fordeler det sig:
| Krav | SnapKey |
|---|---|
| § 37, stk. 1–3: godkendt, verificeret og styret adgang – også for leverandører og gæster | Personlig nøgle på telefonen til en navngiven person, pr. dør og tidsrum. Leverandørnøgler udløber af sig selv |
| § 37, stk. 4: personhenførbare logs | Hver åbning, låsesystemet indberetter, logges med person, dør og tid, gemt adskilt fra låsene i EU |
| § 37, stk. 5 og § 40, stk. 3–5: halvårskontrol og kontroljournal | Adgangsgennemgang pr. lokation: hvem kan åbne hvad, og hvem har været der, med afvigelser, afhjælpning, plan og opfølgning på uafhjulpne afvigelser fra forrige kontrol. Afsluttes med en låst kontroljournal som én tosproget PDF (dansk og engelsk), hvis SHA-256-kontrolsum offentliggøres på en verifikationsside. Efter første afsluttede gennemgang får lokationens compliance-kontakter, hvis der er nogen, en påmindelse, når næste kontrol forfalder. Mekaniske nøgler uden for SnapKey registreres som manuelle afvigelser. Ansvaret for kontrollen er jeres |
| § 36, stk. 3: anlæg skal tåle svigt af it og offentlige net | iLOQ-cylinderen får strøm fra telefonen og åbner uden netforbindelse |
| § 38, stk. 3: perimeter | Porte og bomme kan styres på samme adgangsrettigheder. Opdagelse af indtrængen kræver alarmudstyr |
| §§ 38–39 og 43: overvågning og alarm | Ikke SnapKey. Kræver alarmudstyr og et døgnbemandet kontrolrum |
| § 40: de øvrige kontroller i kapitel 10 (§§ 36, 38, 39 og 42–43) | Ikke SnapKey. De føres i jeres egen kontrolplan og journal |
| §§ 52–53: adgang til systemet selv | Tofaktor kan gøres obligatorisk; single sign-on via SAML/OIDC; alle rettighedsskift i en audit-log i 24 måneder |
| § 50 (niveau 4–5): EU/EØS | Data hostes i AWS eu-north-1 (Stockholm) og forbliver i EU/EØS |
Vores sikkerhedsdokumentation – hosting, kryptering, logning og hændelseshåndtering – ligger offentligt på snapkey.dk/trust.
FAQ
Hvilken lov stiller krav til adgangskontrol i energisektoren?
Lov nr. 258 af 6. marts 2025 om styrket beredskab i energisektoren og bekendtgørelse nr. 260 af 6. marts 2025 om modstandsdygtighed og beredskab i energisektoren. Adgangskontrol til anlæg står i § 37.
Hvornår skulle styret adgangskontrol være på plads?
§ 37 skulle være gennemført senest 1. marts 2026. Kravene i § 38 og § 43 om at opdage og alarmere indtrængen har frist 1. marts 2027. Virksomheder, der allerede var omfattet af de gamle regler for el, gas og olie, skulle opfylde tilsvarende krav fra start.
Gør SnapKey os compliant med BEK 260?
Nej – ingen enkelt løsning gør. SnapKey leverer adgangskontrollen og bevismaterialet til § 37. Overvågning og alarm, risikovurdering, beredskabsplaner og ledelsens godkendelse er jeres.
Hvad kan Energistyrelsen bede om ved tilsyn?
Tilsynet sker ved stikprøver, der skal afspejle jeres samlede overholdelse. For adgangskontrol er det naturligt at forvente spørgsmål om, hvem der har adgang til et anlæg, hvem der har været der, og hvordan I har udført halvårskontrollen.
Kom i gang
Vil I vide, hvordan jeres adgangskontrol står i forhold til § 37? Vi gennemgår jeres anlæg, døre, medarbejdere og leverandører sammen med jer.
Læs også
- § 37: Hvad kræver „styret adgangskontrol“ egentlig i energisektoren?
- Fjernvarmeværker: I er nye i reglerne, og fristen er passeret
- Adgangskontrol til elnet og transformerstationer
- CER-direktivet – komplet guide
Artiklen er skrevet ud fra bekendtgørelse nr. 260 af 6. marts 2025 om modstandsdygtighed og beredskab i energisektoren og er ikke juridisk rådgivning.
Relaterede artikler
§ 37: Hvad kræver „styret adgangskontrol“ egentlig i energisektoren?
BEK 260 § 37 kræver styret, personhenførbar og logget adgang til energisektorens anlæg. Fristen var 1. marts 2026 – her er paragraffen stykke for stykke.
Fjernvarmeværker: I er nye i reglerne, og fristen er passeret
Fjernvarme er nye i energisektorens beredskabsregler, og overgangen udløb 1. marts 2026. Se om jeres værk er omfattet, og hvad der kommer i 2027.
Halvårskontrollen efter § 37, stk. 5 – sådan gør I den, og sådan skriver I journalen
BEK 260 kræver en kontrol af adgangskontrollen hvert halve år og en kontroljournal efter § 40. Her er fremgangsmåden trin for trin – med skabelon.