Tre love, 27 fortolkninger — og regningen sendes til de små

Tre centrale EU-retsakter — EPBD, NIS2 og CRA — der alle er direkte relevante for bygningsautomationsbranchen, implementeres i dag på 27 forskellige måder, med 27 sæt nationale fortolkninger, og med en compliance-byrde, der rammer de mindste aktører hårdest. Dette er ikke blot bureaukratisk ineffektivitet — det er en reel handelshindring der svækker EU’s konkurrenceevne.

27 nationale fortolkninger af de samme EU-direktiver 713 mia. euro i potentielt BNP-bidrag ved fjernelse af indre markedsbarrierer (Europa-Parlamentet) 4 af 27 EU-lande nåede NIS2-implementeringsdeadline oktober 2024 15 mio. euro — maksimal bøde for manglende CRA-compliance

Det indre marked — løftet og virkeligheden

EU’s indre marked er en af verdens mest ambitiøse handelskonstruktioner: ét sæt regler, 27 markeder, fri konkurrence. Virkeligheden er en anden. Den Europæiske Centralbank dokumenterede i 2026, at barrierer i det indre marked opstår fra fire primære kilder: forskelle i nationale regler, besværlige administrative procedurer, inkonsistent anvendelse af EU-regler og “gold-plating” — at medlemslande tilføjer ekstra nationale krav oveni EU-direktiverne.

For en branche som bygningsautomation — teknisk kompleks, reguleringstung og med produkter der sælges og installeres på tværs af landegrænser — er konsekvenserne mærkbare. En dansk systemintegrator, der ønsker at tilbyde sine ydelser i Sverige, Norge eller Holland, støder ikke på ét regelsæt — men tre.

EPBD: Et direktiv — 27 bygningsregler

EU’s bygningsdirektiv EPBD (direktiv 2024/1275) trådte i kraft 28. maj 2024 og skal transponeres til national lovgivning i alle EU-lande senest 29. maj 2026. Bygninger tegner sig for 40 procent af EU’s energiforbrug, og 75 procent af den eksisterende bygningsmasse er ikke energieffektiv — direktivet er nødvendigt og berettiget.

Problemet opstår i transponeringen. EPBD er et direktiv — ikke en forordning — og tillader eksplicit, at lande kan gå længere end minimumskravene. Det betyder i praksis, at det samme produkt kan kræve separat dokumentation, certificering og tilpasning i hvert eneste land det sælges i. En virksomhed der sælger BACS-løsninger i tre EU-lande skal forholde sig til tre sæt nationale bygningsreglementer — alle implementeringer af de samme EU-krav, men med nationale tilføjelser og fortolkninger.

NIS2: Kun 4 lande nåede deadline

NIS2-direktivet (direktiv 2022/2555) skulle implementeres nationalt senest 17. oktober 2024. For bygningsautomationsbranchen er NIS2 direkte relevant — OT-systemer (Operational Technology) som HVAC-controllere, belysningsstyring og adgangssystemer er eksplicit i direktivets sigte.

Kun 4 EU-lande implementerede NIS2 inden deadline. Europa-Kommissionen indledte traktatbrudsprocedurer mod 23 medlemslande i november 2024. Som af februar 2025 havde kun 9 lande gennemført transponeringen — og selv disse implementerer direktivet forskelligt.

For en BACS-leverandør der opererer i blot tre lande betyder det tre sæt krav, tre sæt dokumentationskrav og potentielt tre sæt revisioner — selv om alle tre baserer sig på det samme EU-direktiv. Det tekniske fundament for NIS2-compliance i OT-miljøer er IEC 62443 — den internationale standard for sikkerhed i industrielle automatiserings- og styresystemer, anbefalet af ENISA.

CRA: En forordning — men med en SMV-udfordring

EU’s Cyber Resilience Act (CRA, forordning 2024/2847) er en forordning — ikke et direktiv — og gælder derfor direkte i alle EU-lande uden national implementering. Det løser transponeringsproblemerne. Men det skaber et andet problem: compliance-byrden er proportionalt langt større for SMV’er end for store virksomheder.

CRA gælder for alle produkter med digitale elementer — praktisk talt hele BACS-produktporteføljen. Producenter skal gennemføre cybersikkerhedsrisikovurderinger, sikre produkter i sikker standardkonfiguration, håndtere sårbarheder i hele produktets levetid, rapportere hændelser til ENISA inden for 24 timer og opbevare teknisk dokumentation i minimum 10 år.

11. september 2026Krav til sårbarhedsrapportering gælder
11. december 2027Alle øvrige CRA-forpligtelser gælder
Bøde ved manglende complianceOp til 15 mio. euro eller 2,5% af global omsætning

Paradokset: Regulering som konkurrencefordel for store aktører

EU’s regulering er designet til at skabe et level playing field. Men fragmenteret og kompleks regulering virker i praksis som en fordel for store aktører der har ressourcerne til at håndtere kompleksiteten, og som en barriere for mindre aktører der ikke har. En stor multinational producent absorberer CRA-kravene relativt effektivt. En dansk eller skandinavisk SMV med specialiserede BACS-komponenter møder de samme absolutte krav — med en brøkdel af ressourcerne.

Hvad bør ske

Tre konkrete forbedringer ville gøre en væsentlig forskel: forordninger frem for direktiver, hvor harmonisering er målet; obligatorisk SMV-konsekvensvurdering ved alle nye compliance-krav; og ét fælles europæisk compliance-framework for OT-sikkerhed i bygninger baseret på IEC 62443 — anerkendt i alle EU-lande med én certificeringsproces gyldig på hele markedet.

Ofte stillede spørgsmål

Hvad er EPBD og hvad kræver det af bygningsejere?

EPBD (Energy Performance of Buildings Directive, direktiv 2024/1275) trådte i kraft 28. maj 2024. Det kræver bl.a. installation af BACS i erhvervsbygninger over 290 kW fra 31. december 2024, og i bygninger over 70 kW fra 31. december 2029. Direktivet implementeres nationalt — i Danmark via Bygningsreglementet.

Hvad er NIS2 og er det relevant for bygningsautomation?

NIS2-direktivet (direktiv 2022/2555) hæver cybersikkerhedsniveauet for kritisk infrastruktur og vigtige sektorer. For bygningsautomation er det direkte relevant — OT-systemer som HVAC-controllere, belysningsstyring og adgangssystemer er eksplicit i direktivets sigte. Det tekniske fundament for compliance er IEC 62443, anbefalet af ENISA.

Hvad er Cyber Resilience Act og hvornår gælder det?

CRA (forordning 2024/2847) gælder for alle produkter med digitale elementer — herunder praktisk talt hele BACS-produktporteføljen. Krav til sårbarhedsrapportering gælder fra 11. september 2026. Alle øvrige forpligtelser gælder fra 11. december 2027. Bøder kan nå op til 15 millioner euro eller 2,5 procent af den globale omsætning.

Hvad er gold-plating?

Gold-plating er, når et EU-medlemsland implementerer et direktiv med ekstra nationale krav ud over direktivets faktiske minimumskrav. OECD definerer det som “over-implementering af et EU-direktiv via nationale krav der går ud over direktivets faktiske krav.” Europa-Kommissionen har i årevis opfordret medlemslandene til at afholde sig fra denne praksis — men den fortsætter og skaber reelle handelsbarrierer.

Kilder

  • Den Europæiske Centralbank (ECB): What is the untapped potential of the EU Single Market? Economic Bulletin, 2026. ecb.europa.eu
  • ECSO (European Cyber Security Organisation): NIS2 Directive Transposition Tracker (2025). ecs-org.eu
  • ENISA: IEC 62443 som framework for NIS2-compliance i OT-miljøer. enisa.europa.eu
  • Europa-Kommissionen: Cyber Resilience Act (forordning 2024/2847). digital-strategy.ec.europa.eu
  • Europa-Kommissionen: Energy Performance of Buildings Directive (2024/1275). EUR-Lex: CELEX:32024L1275
  • Pinsent Masons: EU takes ‘leap’ with new energy performance of buildings law (2024). pinsentmasons.com
Rul til toppen
Kontakt Amdi
💬 WhatsApp
📞 Kontakt os
📧 Tilmeld nyhedsbrev
🍪 Cookieindstillinger