Tre lover, 27 fortolkninger — og regningen sendes til de små

Tre sentrale EU-rettsakter – EPBD, NIS2 og CRA – som alle er direkte relevante for bygningsautomasjonsbransjen, implementeres i dag på 27 forskjellige måter, med 27 sett nasjonale tolkninger, og med en etterlevelsesbyrde som rammer de minste aktørene hardest. Dette er ikke bare byråkratisk ineffektivitet – det er en reell handelsbarriere som svekker EUs konkurranseevne.

27 nasjonale tolkninger av de samme EU-direktivene 713 milliarder. euro i potensielt BNP-bidrag ved fjerning av indre markedsbarrierer (Europaparlamentet) 4 av 27 EU-land nådde NIS2-implementeringsfristen oktober 2024 15 mill. euro — maksimal bot for manglende CRA-etterlevelse

Det indre marked – løftet og virkeligheten

EUs indre marked er en av verdens mest ambisiøse handelskonstruksjoner: ett sett med regler, 27 markeder, fri konkurranse. Virkeligheten er en annen. Den europeiske sentralbanken dokumenterte i 2026 at barrierer i det indre marked oppstår fra fire primære kilder: forskjeller i nasjonale regler, kompliserte administrative prosedyrer, inkonsistent anvendelse av EU-regler og “gold-plating” – at medlemslandene legger til ekstra nasjonale krav i tillegg til EU-direktivene.

For en bransje som bygningsautomasjon — teknisk kompleks, tungt regulert og med produkter som selges og installeres på tvers av landegrensene — er konsekvensene merkbare. En dansk systemintegrator som ønsker å tilby sine tjenester i Sverige, Norge eller Nederland, støter ikke på ett sett med regler, men tre.

EPBD: Et direktiv — 27 bygningsregler

EU sitt bygningsdirektiv EPBD (direktiv 2024/1275) trådte i kraft 28. mai 2024 og skal innlemmes i nasjonal lovgivning i alle EU-land senest 29. mai 2026. Bygninger står for 40 prosent av EU sitt energiforbruk, og 75 prosent av den eksisterende bygningsmassen er ikke energieffektiv – direktivet er nødvendig og berettiget.

Problemet oppstår i transponeringen. EPBD er et direktiv — ikke en forordning — og tillater eksplisitt at land kan gå lenger enn minimumskravene. Dette betyr i praksis at det samme produktet kan kreve separat dokumentasjon, sertifisering og tilpasning i hvert eneste land det selges i. En bedrift som selger BACS-løsninger i tre EU-land, må forholde seg til tre sett nasjonale bygningsreglementer — alle implementeringer av de samme EU-kravene, men med nasjonale tillegg og tolkninger.

NIS2: Kun 4 land nådde fristen

NIS2-direktivet (direktiv 2022/2555) skulle implementeres nasjonalt senest 17. oktober 2024. For bygningsautomasjonsbransjen er NIS2 direkte relevant – OT-systemer (Operational Technology) som HVAC-kontrollere, lysstyring og adgangssystemer er eksplisitt innenfor direktivets virkeområde.

Kun 4 EU-land implementerte NIS2 innen fristen. EU-kommisjonen igangsatte traktatbruddprosedyrer mot 23 medlemsland i november 2024. Per februar 2025 hadde bare 9 land fullført implementeringen — og selv disse håndhever direktivet ulikt.

For en BACS-leverandør som opererer i kun tre land har dette tre sett med krav, tre sett med dokumentasjonskrav og potensielt tre sett med revisjoner – selv om alle tre er basert på samme EU-direktiv. Det tekniske grunnlaget for NIS2-compliance i OT-miljøer er IEC 62443 – den internasjonale standarden for sikkerhet i industrielle automatiserings- og kontrollsystemer, anbefalt av ENISA.

CRA: En forordning — men med en SMV-utfordring

EU's Cyber Resilience Act (CRA, forordning 2024/2847) er en forordning – ikke et direktiv – og gjelder derfor direkte i alle EU-land uten nasjonal implementering. Det løser transponeringsproblemene. Men det skaper et annet problem: compliance-byrden er proporsjonalt langt større for SMBer enn for store virksomheter.

CRA gjelder for alle produkter med digitale elementer — praktisk talt hele BACS-produktporteføljen. Produsenter må gjennomføre risikovurderinger for cybersikkerhet, sikre produkter i en sikker standardkonfigurasjon, håndtere sårbarheter gjennom hele produktets livssyklus, rapportere hendelser til ENISA innen 24 timer og oppbevare teknisk dokumentasjon i minimum 10 år.

11. september 2026Krav til sårbarhetsrapportering gjelder
11. desember 2027Alle øvrige CRA-forpliktelser gjelder
Bøter for manglende etterlevelseOpptil 15 millioner euro eller 2,51 % av den globale omsetningen

Paradokset: Regulering som konkurransefortrinn for store aktører

EUs regulering er designet for å skape et rettferdig konkurransefortrinn. Men fragmentert og kompleks regulering virker i praksis som en fordel for store aktører som har ressursene til å håndtere kompleksiteten, og som en barriere for mindre aktører som ikke har det. En stor multinasjonal produsent absorberer CRA-kravene relativt effektivt. En dansk eller skandinavisk SMV med spesialiserte BACS-komponenter møter de samme absolutte kravene – med en brøkdel av ressursene.

Hva bør skje

Tre konkrete forbedringer ville utgjøre en betydelig forskjell: forordninger fremfor direktiver der harmonisering er målet; obligatorisk konsekvensanalyse for SMB-er ved alle nye krav til samsvar; og ett felles europeisk rammeverk for OT-sikkerhet i bygninger basert på IEC 62443 — anerkjent i alle EU-land med én sertifiseringsprosess som er gyldig på hele markedet.

Ofte stilte spørsmål

Hva er EPBD og hva krever det av bygningseiere?

EPBD (Energy Performance of Buildings Directive, direktiv 2024/1275) trådte i kraft 28. mai 2024. Det krever blant annet installasjon av BACS i næringsbygg over 290 kW fra 31. desember 2024, og i bygninger over 70 kW fra 31. desember 2029. Direktivet implementeres nasjonalt – i Danmark via Bygningsreglementet.

Hvad er NIS2, og er det relevant for bygningsautomation?

NIS2-direktivet (direktiv 2022/2555) øker cybersikkerhetsnivået for kritisk infrastruktur og viktige sektorer. For bygningsautomasjon er det direkte relevant – OT-systemer som VVS-kontrollere, lysstyring og adgangssystemer er eksplisitt innenfor direktivets rekkevidde. Det tekniske fundamentet for etterlevelse er IEC 62443, anbefalt av ENISA.

Hva er Cyber Resilience Act og når gjelder det?

CRA (forordning 2024/2847) gjelder for alle produkter med digitale elementer – inkludert praktisk talt hele BACS produktportefølje. Krav til rapportering av sårbarheter gjelder fra 11. september 2026. Alle øvrige forpliktelser gjelder fra 11. desember 2027. Bøter kan nå opp til 15 millioner euro eller 2,5 prosent av global omsetning.

Hva er forgylling?

“Gullplating” er når et EU-medlemsland implementerer et direktiv med ekstra nasjonale krav utover direktivets faktiske minimumskrav. OECD definerer det som «overimplementering av et EU-direktiv via nasjonale krav som går utover direktivets faktiske krav». Europakommisjonen har i årevis oppfordret medlemslandene til å avstå fra denne praksisen – men den fortsetter og skaper reelle handelsbarrierer.

Kilder

  • Den europeiske sentralbanken (ESB): Hva er det uutnyttede potensialet i EUs indre marked? Økonomisk bulletin, 2026. ecb.europa.eu
  • ECSO (European Cyber Security Organisation): NIS2-direktivet Transponeringssporer (2025). ecs-org.eu
  • ENISA: IEC 62443 som rammeverk for NIS2-compliance i OT-miljøer. enisa.europa.eu
  • Europakommisjonen: Lov om cybersikkerhet (forordning 2024/2847). digital-strategy.ec.europa.eu
  • Europakommisjonen: Energiytelsedirektivet for bygninger (2024/1275). EUR-Lex: CELEX:32024L1275
  • Pinsent Masons: EU tar ‘sprang’ med ny lov om bygningers energiytelse (2024). pinsentmasons.com
Skroll til toppen
Kontakt Amdi
WhatsApp
📞 Kontakt oss
📧 Meld deg på nyhetsbrevet
🍪 Informasjonskapselinnstillinger