Energiloven og adgangskontrol – hvad BEK 260 kræver af energisektoren

Siden 7. marts 2025 stiller BEK 260 konkrete krav til adgangskontrol på energisektorens anlæg. Her er kravene, fristerne og tilsynet samlet ét sted.
7 min
Energiloven og adgangskontrol – hvad BEK 260 kræver af energisektoren

Siden 7. marts 2025 har kravene til fysisk sikring og adgangskontrol i energisektoren stået ét sted: lov nr. 258 af 6. marts 2025 om styrket beredskab i energisektoren og bekendtgørelse nr. 260 af 6. marts 2025 om modstandsdygtighed og beredskab i energisektoren (BEK 260).

Bekendtgørelsen gælder for el, gas, olie, brint, fjernvarme og fjernkøling. Den gennemfører dele af NIS 2-direktivet og CER-direktivet om kritiske enheders modstandsdygtighed, og den ophævede de tidligere sektorbekendtgørelser – herunder bekendtgørelsen om beredskab for elsektoren og bekendtgørelsen om it-beredskab for el- og naturgassektorerne fra 2021 (§ 123, stk. 2).

Denne artikel samler de krav i BEK 260, der handler om adgang: hvem der må komme ind, hvordan det dokumenteres, og hvornår det skal være på plads.


Hvem er omfattet?

Energistyrelsen deler virksomheder i fem niveauer (bilag 1) og deres anlæg i fem klasser (bilag 2).

  • Niveau 1 skal kun overholde en lille del af reglerne (§ 5) og er ikke omfattet af kravene til fysisk sikring.
  • Niveau 2–5 skal overholde hele bekendtgørelsen og er samtidig kritiske enheder (§ 115, stk. 3). Det gælder fx alle distributionsselskaber i elsektoren, fjernvarmeselskaber med et salg på mindst 181 GWh eller mindst 50 ansatte, og gasdistribution.
  • Kapitel 10 om fysisk sikring gælder for anlæg, som Energistyrelsen har klassificeret (§ 2, stk. 2) – og efter § 7 også for kontorer, der bruges til at levere tjenesten.

Kravene til adgang

§ Krav Frist
37 Styret adgangskontrol til anlæg: kun godkendte og verificerede personer; stillingtagen til medarbejdere og leverandører pr. del af anlægget, herunder uledsaget færden; gæster med i samme system; personhenførbare logs; kontrol mindst hvert halve år 1. marts 2026
40 Kontroljournal: plan for kontrollerne og en journal med hvor, hvornår, hvordan, afvigelser og afhjælpning Følger kontrollerne
7 og 38, stk. 2, nr. 1 Styret adgangskontrol til kontorer, der bruges til at levere tjenesten 1. marts 2027
38 Forebyggelse og opdagelse af uautoriseret adgang: styret adgangskontrol, fysisk sikring, elektronisk overvågning og perimetersikring 1. marts 2027
39 Alarmer om indtrængen til et døgnbemandet kontrolrum eller en af Rigspolitiet godkendt kontrolcentral Ikke på listen over overgangsfrister i § 123
43 Ikke-klassificerede lokationer med kritiske komponenter eller netværksudstyr: detektion og alarm 1. marts 2027
52–53 Adgang til it-systemer: personhenførbare adgange, fjernelse af inaktive konti, logning af ændringer og MFA Ikke på listen over overgangsfrister i § 123
66–67 Logs (niveau 4–5) fra udstyr til anlæggets adgangskontrol: tidssynkroniseret, adskilt, sikret mod manipulation, opbevaret i 13 måneder Ikke på listen over overgangsfrister i § 123
30–32 Leverandøraftaler: krav til leverandørens sikkerhed, underretning om hændelser, bistand ved indberetning og tilsyn Ved indgåelse af aftaler

Fristerne for § 36–38, § 43, § 48, § 50 og § 62 gælder ikke for virksomheder, der allerede var omfattet af de gamle bekendtgørelser for el, gas og olie, når kravene svarer til de gamle (§ 123, stk. 5). De skulle i forvejen leve op til dem. Overgangen var til nye sektorer som fjernvarme – det har vi skrevet om her.

§ 37 er den centrale paragraf for adgangskontrol. Vi har gennemgået den stykke for stykke i § 37: Hvad kræver „styret adgangskontrol“ egentlig?


Tilsyn og sanktioner

Energistyrelsen fører tilsyn hvert år med virksomheder på niveau 4 og 5, hvert tredje år på niveau 3 og hvert sjette år på niveau 2 (§ 108). Tilsynet sker ved stikprøver (§ 109), og et fysisk tilsyn varsles 21 dage før (§ 110). Tilsynsrapporten skal forelægges ledelsen (§ 112, stk. 3).

Overtrædelse af blandt andet §§ 24–76 kan straffes med bøde, og selskabet kan straffes som juridisk person (§ 122).


Hvor SnapKey passer ind

SnapKey dækker adgangsdelen – ikke overvågning og alarm. Sådan fordeler det sig:

Krav SnapKey
§ 37, stk. 1–3: godkendt, verificeret og styret adgang – også for leverandører og gæster Personlig nøgle på telefonen til en navngiven person, pr. dør og tidsrum. Leverandørnøgler udløber af sig selv
§ 37, stk. 4: personhenførbare logs Hver åbning, låsesystemet indberetter, logges med person, dør og tid, gemt adskilt fra låsene i EU
§ 37, stk. 5 og § 40, stk. 3–5: halvårskontrol og kontroljournal Adgangsgennemgang pr. lokation: hvem kan åbne hvad, og hvem har været der, med afvigelser, afhjælpning, plan og opfølgning på uafhjulpne afvigelser fra forrige kontrol. Afsluttes med en låst kontroljournal som én tosproget PDF (dansk og engelsk), hvis SHA-256-kontrolsum offentliggøres på en verifikationsside. Efter første afsluttede gennemgang får lokationens compliance-kontakter, hvis der er nogen, en påmindelse, når næste kontrol forfalder. Mekaniske nøgler uden for SnapKey registreres som manuelle afvigelser. Ansvaret for kontrollen er jeres
§ 36, stk. 3: anlæg skal tåle svigt af it og offentlige net iLOQ-cylinderen får strøm fra telefonen og åbner uden netforbindelse
§ 38, stk. 3: perimeter Porte og bomme kan styres på samme adgangsrettigheder. Opdagelse af indtrængen kræver alarmudstyr
§§ 38–39 og 43: overvågning og alarm Ikke SnapKey. Kræver alarmudstyr og et døgnbemandet kontrolrum
§ 40: de øvrige kontroller i kapitel 10 (§§ 36, 38, 39 og 42–43) Ikke SnapKey. De føres i jeres egen kontrolplan og journal
§§ 52–53: adgang til systemet selv Tofaktor kan gøres obligatorisk; single sign-on via SAML/OIDC; alle rettighedsskift i en audit-log i 24 måneder
§ 50 (niveau 4–5): EU/EØS Data hostes i AWS eu-north-1 (Stockholm) og forbliver i EU/EØS

Vores sikkerhedsdokumentation – hosting, kryptering, logning og hændelseshåndtering – ligger offentligt på snapkey.dk/trust.


FAQ

Hvilken lov stiller krav til adgangskontrol i energisektoren?

Lov nr. 258 af 6. marts 2025 om styrket beredskab i energisektoren og bekendtgørelse nr. 260 af 6. marts 2025 om modstandsdygtighed og beredskab i energisektoren. Adgangskontrol til anlæg står i § 37.

Hvornår skulle styret adgangskontrol være på plads?

§ 37 skulle være gennemført senest 1. marts 2026. Kravene i § 38 og § 43 om at opdage og alarmere indtrængen har frist 1. marts 2027. Virksomheder, der allerede var omfattet af de gamle regler for el, gas og olie, skulle opfylde tilsvarende krav fra start.

Gør SnapKey os compliant med BEK 260?

Nej – ingen enkelt løsning gør. SnapKey leverer adgangskontrollen og bevismaterialet til § 37. Overvågning og alarm, risikovurdering, beredskabsplaner og ledelsens godkendelse er jeres.

Hvad kan Energistyrelsen bede om ved tilsyn?

Tilsynet sker ved stikprøver, der skal afspejle jeres samlede overholdelse. For adgangskontrol er det naturligt at forvente spørgsmål om, hvem der har adgang til et anlæg, hvem der har været der, og hvordan I har udført halvårskontrollen.


Kom i gang

Vil I vide, hvordan jeres adgangskontrol står i forhold til § 37? Vi gennemgår jeres anlæg, døre, medarbejdere og leverandører sammen med jer.


Læs også

Artiklen er skrevet ud fra bekendtgørelse nr. 260 af 6. marts 2025 om modstandsdygtighed og beredskab i energisektoren og er ikke juridisk rådgivning.