Tre centrala EU-akter – EPBD, NIS2 och CRA – som alla är direkt relevanta för byggnadsautomatiseringsbranschen, implementeras idag på 27 olika sätt, med 27 uppsättningar nationella tolkningar, och med en efterlevnadsbörda som drabbar de minsta aktörerna hårdast. Detta är inte bara byråkratisk ineffektivitet – det är ett verkligt handelshinder som försvagar EU:s konkurrenskraft.
| 27 nationella tolkningar av samma EU-direktiv | 713 miljarder. euro i potentiellt BNP-bidrag vid borttagande av inre marknadshinder (Europaparlamentet) | 4 av 27 EU-länder nådde NIS2-implementeringsdeadline oktober 2024 | 15 miljoner. euro — maximal böter för bristande CRA-efterlevnad |
Den inre marknaden – löftet och verkligheten
EU:s inre marknad är en av världens mest ambitiösa handelskonstruktioner: en uppsättning regler, 27 marknader, fri konkurrens. Verkligheten är en annan. Europeiska centralbanken dokumenterade år 2026 att hinder på den inre marknaden härstammar från fyra primära källor: skillnader i nationella regler, besvärliga administrativa procedurer, inkonsekvent tillämpning av EU-regler och “gold-plating” – att medlemsländer lägger till extra nationella krav ovanpå EU-direktiven.
För en bransch som byggnadsautomation — tekniskt komplex, regleringstung och med produkter som säljs och installeras över landsgränserna — är konsekvenserna märkbara. En dansk systemintegratör, som önskar erbjuda sina tjänster i Sverige, Norge eller Holland, ställs inte inför ett regelsystem — utan tre.
EPBD: Ett direktiv — 27 byggnadsregler
EU:s byggnadsdirektiv EPBD (direktiv 2024/1275) trädde i kraft den 28 maj 2024 och ska införlivas i nationell lagstiftning i alla EU-länder senast den 29 maj 2026. Byggnader står för 40 procent av EU:s energiförbrukning, och 75 procent av den befintliga byggnadsmassan är inte energieffektiv — direktivet är nödvändigt och berättigat.
Problemet uppstår vid transpositionen. EPBD är ett direktiv — inte en förordning — och tillåter uttryckligen att länder kan gå längre än minimikraven. Detta betyder i praktiken att samma produkt kan kräva separat dokumentation, certifiering och anpassning i varje enskilt land som den säljs i. Ett företag som säljer BACS-lösningar i tre EU-länder måste förhålla sig till tre uppsättningar nationella byggregler — alla implementationer av samma EU-krav, men med nationella tillägg och tolkningar.
NIS2: Enda 4 länder nådde tidsgränsen
NIS2-direktivet (direktiv 2022/2555) ska införlivas i nationell lagstiftning senast den 17 oktober 2024. För byggnadsautomationsbranschen är NIS2 direkt relevant – OT-system (Operational Technology) såsom VVS-styrenheter, belysningsstyrning och passersystem omfattas uttryckligen av direktivet.
För en BACS-leverantör som verkar i bara tre länder innebär det tre uppsättningar krav, tre uppsättningar dokumentationskrav och potentiellt tre uppsättningar revisioner – även om alla tre bygger på samma EU-direktiv. Den tekniska grunden för NIS2-efterlevnad i OT-miljöer är IEC 62443 — den internationella standarden för säkerhet i industriella automations- och styrsystem, rekommenderad av ENISA.
CRA: En förordning – men med en småföretagsutmaning
EU:s Cyber Resilience Act (CRA, förordning 2024/2847) är en förordning – inte ett direktiv – och gäller därför direkt i alla EU-länder utan nationell implementering. Det löser transponeringsproblemen. Men det skapar ett annat problem: efterlevnadsbördan är propotionellt sett mycket större för SME:er än för stora företag.
CRA gäller för alla produkter med digitala inslag — praktiskt taget hela BACS produktportfölj. Tillverkare måste genomföra riskbedömningar för cybersäkerhet, säkra produkter i standardkonfiguration som standard, hantera sårbarheter under hela produktens livslängd, rapportera incidenter till ENISA inom 24 timmar och bevara teknisk dokumentation i minst 10 år.
| 11 september 2026 | Krav på sårbarhetsrapportering gäller |
| 11. december 2027 | Alla övriga CRA-åtaganden gäller |
| Böter vid bristande efterlevnad | Upp till 15 miljoner euro eller 2,51 % av den globala omsättningen |
Paradoxet: Reglering som konkurrensfördel för stora aktörer
EU:s regler är utformade för att skapa en jämställd spelplan. Men fragmenterade och komplexa regler fungerar i praktiken som en fördel för stora aktörer som har resurserna för att hantera komplexiteten, och som ett hinder för mindre aktörer som inte har det. En stor multinationell tillverkare absorberar CRA-kraven relativt effektivt. Ett danskt eller skandinaviskt SME med specialiserade BACS-komponenter möter samma absoluta krav — med en bråkdel av resurserna.
Vad borde hända
Tre konkreta förbättringar skulle göra en betydande skillnad: förordningar framför direktiv, där harmonisering är målet; obligatorisk konsekvensanalys för små och medelstora företag vid alla nya efterlevnadskrav; och ett gemensamt europeiskt efterlevnadsramverk för OT-säkerhet i byggnader baserat på IEC 62443 — erkänt i alla EU-länder med en enda certifieringsprocess giltig på hela marknaden.
Vanliga frågor
Vad är EPBD och vad kräver det av fastighetsägare?
EPBD (Byggnaders energiprestandadirektiv, direktiv 2024/1275) trädde i kraft den 28 maj 2024. Det kräver bland annat installation av BACS i kommersiella byggnader över 290 kW från och med den 31 december 2024, och i byggnader över 70 kW från och med den 31 december 2029. Direktivet implementeras nationellt – i Danmark via Bygningsreglementet.
Vad är NIS2 och är det relevant för byggnadsautomation?
NIS2-direktivet (direktiv 2022/2555) höjer cybersäkerhetsnivån för kritisk infrastruktur och viktiga sektorer. För byggnadsautomation är det direkt relevant – OT-system som HVAC-kontrollers, belysningsstyrning och åtkomstsystem är explicit inom direktivets räckvidd. Den tekniska grunden för regelefterlevnad är IEC 62443, rekommenderat av ENISA.
Vad är Cyber Resilience Act och när gäller det?
CRA (förordning 2024/2847) gäller för alla produkter med digitala komponenter – inklusive praktiskt taget hela BACS produktportfölj. Krav på rapportering av sårbarheter gäller från 11 september 2026. Alla övriga skyldigheter gäller från 11 december 2027. Böter kan uppgå till 15 miljoner euro eller 2,5 procent av den globala omsättningen.
Vad är guldplätering?
Guldplätering är, när ett EU-medlemsland implementerar ett direktiv med extra nationella krav utöver direktivets faktiska minimikrav. OECD definierar det som “överimplementering av ett EU-direktiv via nationella krav som går utöver direktivets faktiska krav.” Europeiska kommissionen har i åratal uppmanat medlemsländerna att avstå från denna praxis — men den fortsätter och skapar verkliga handelsbarriärer.
Källor
- Europeiska centralbanken (ECB): Vilken outnyttjad potential har EU:s inre marknad? Ekonomisk Bulletin, 2026. ecb.europa.eu
- ECSO (Europeiska cybersäkerhetsorganisationen): NIS2-direktivets genomförandespårare (2025). ecs-org.eu
- ENISA: IEC 62443 som ramverk för NIS2-efterlevnad i OT-miljöer. enisa.europa.eu
- Europeiska kommissionen: Cybersäkerhetslagstiftning (förordning 2024/2847). digital-strategi.ec.europa.eu
- Europeiska kommissionen: Energiprestanda för byggnader direktiv (2024/1275). EUR-Lex: CELEX:32024L1275
- Pinsent Masons: EU tar ett ‘språng’ med ny lag om byggnaders energiprestanda (2024). pinsentmasons.com