Kostnadsfri rådgivning
FÖRETAG KONSULTER OM OSS BLOGG FAQ REWARDS KONTAKT
NIS2 & cybersäkerhet för fastighetsbolag

NIS2 för fastighetsbolag

Den första frågan är inte hur ni blir compliant – utan om ni omfattas. Cybersäkerhetslagen som genomför NIS2 gäller i Sverige sedan januari 2026, men för fastighetsbolag är bilden nyanserad. Balr Consulting Group hjälper er bedöma omfattningen, täppa till luckorna och möta kraven – inklusive den del som nästan alla missar: OT och byggnadsautomation. Leverantörsoberoende, i hela Sverige.

Omfattas ni?
IT + OT
Hela Sverige
Boka en omfattningsbedömning → Till fastighetsbranschen
Steg ett
Omfattas ni – och hur?
Väsentlig eller viktig entitet, eller inte alls? Vi reder ut det innan ni lägger en krona på åtgärder.
Blinda fläcken
OT & byggnadsautomation
Styrsystem, passer, lås, kameror, mätare och hissar är uppkopplade – men sällan lika skyddade som IT.
Ledningsansvar
Ansvaret når styrelsen
Lagen lägger ett uttalat och personligt ansvar på ledningen. Vi hjälper er utbilda och dokumentera.
Den ärliga utgångspunkten

Först av allt: omfattas ni?

Fastighetsförvaltning är inte en egen sektor i NIS2, så många rena fastighetsbolag omfattas faktiskt inte direkt. Vi tänker inte skrämma er till en dyr åtgärdsresa ni kanske inte behöver. Men flera vanliga upplägg drar in fastighetsbolag i regelverket – och då gäller det att veta om det i tid.

Ni kan omfattas om ni bedriver energiverksamhet som fjärrvärme, fjärrkyla eller elproduktion, hanterar vatten och avlopp, är offentligt ägda eller allmännytta kopplade till samhällsviktig verksamhet, tillhandahåller digital infrastruktur, eller är en viktig leverantör till någon som i sin tur omfattas. Som huvudregel gäller kraven medelstora och stora verksamheter, men undantag finns. Varje verksamhet måste själv bedöma om den omfattas och anmäla sig till Myndigheten för civilt försvar.

Balr Consulting Group hjälper er göra den bedömningen ordentligt – och bara om ni omfattas går vi vidare till nästa steg. Vi har egen operativ bakgrund från fastighets- och self storage-drift, så vi förstår verksamheten bakom systemen.

Bakgrund

NIS2 i Sverige = cybersäkerhetslagen

NIS2 är EU-direktivet; cybersäkerhetslagen (2025:1506) är den svenska lag som genomför det. Lagen trädde i kraft den 15 januari 2026 och ersatte den tidigare NIS-lagen. Den som omfattas kallas verksamhetsutövare och delas in i väsentliga respektive viktiga entiteter. Tillsynen är sektorsbaserad: Myndigheten för civilt försvar samordnar, medan exempelvis Energimyndigheten, Post- och telestyrelsen och Finansinspektionen ansvarar för sina respektive sektorer. Kompletterande föreskrifter om säkerhetsåtgärder och incidentrapportering förtydligas löpande under 2026, och berörda verksamheter ska anmäla sig till MCF.

Vad lagen kräver

Sex krav att leva upp till

Kraven är riskbaserade och ska kunna visas upp. Så här ser de ut – och så här möter ni dem.

Identifiering

Anmälan & registrering

Bedöm om ni omfattas och anmäl verksamheten till Myndigheten för civilt försvar inom angivna tidsramar.

Riskhantering

Systematiskt säkerhetsarbete

Riskanalys och lämpliga tekniska och organisatoriska säkerhetsåtgärder – för både IT och OT.

Incidenter

Incidentrapportering

Rutiner för att upptäcka och rapportera betydande incidenter inom de tidsramar lagen anger.

Leverantörer

Leverantörskedjesäkerhet

Fastighetsbolag köper drift, förvaltning och IT av många. Kedjan måste säkras och följas upp.

Kontinuitet

Kontinuitet & krishantering

Planer för att upprätthålla driften och återhämta er vid en incident – testade, inte bara skrivna.

Ledning

Ledningens ansvar

Ledningen ska involveras och utbildas – och kan hållas personligt ansvarig. Det här är en styrelsefråga.

Det fastighetsbolag missar

NIS2 gäller inte bara er IT – utan er OT

De flesta NIS2-rådgivare tittar på IT: servrar, e-post, identiteter. Men ett fastighetsbolags största exponering sitter ofta i OT – den operativa tekniken: byggnadsautomation och styrsystem, passersystem, lås, kameror, hiss- och mätarsystem, fjärrvärmecentraler och energiövervakning. Systemen är uppkopplade, lever i decennier och är sällan lika hårt skyddade som IT-miljön. Det är där en angripare kommer in – och det är där generella säkerhetskonsulter saknar förståelse för fastighetsverkligheten.

Balr Consulting Group förmedlar konsulter som täcker både IT och OT, och som förstår hur driften faktiskt fungerar. Det är skillnaden mellan en compliance-pärm och verklig motståndskraft.

Så hjälper vi er

Från bedömning till motståndskraft

Ta hela resan eller bara den del ni behöver förstärkning i. Allt utförs av specialister inbäddade i ert team.

01

Omfattningsbedömning

Omfattas ni, och i så fall som väsentlig eller viktig entitet? Vi reder ut det och dokumenterar grunden.

02

Gap-analys

Vi jämför nuläget mot kravet och prioriterar luckorna efter risk och insats – inklusive OT.

03

Åtgärder & rutiner

Säkerhetsåtgärder, incidentrapportering, kontinuitetsplan och leverantörskedjesäkerhet på plats.

04

Ledning & uppföljning

Utbildning av ledning och personal, samt löpande uppföljning så att efterlevnaden håller över tid.

Roller vi matchar
NIS2-säkerhetskonsult
CISO / interim-CISO
GRC-konsult
Säkerhetsarkitekt
OT-säkerhetsspecialist
Riskanalytiker
Incident response-konsult
Informationssäkerhetssamordnare
Säkerhetsskyddskonsult
IT-projektledare säkerhet
Vanliga frågor

Frågor om NIS2 för fastighetsbolag

Omfattas fastighetsbolag av NIS2 och cybersäkerhetslagen?

Det beror på. Fastighetsförvaltning är inte en egen sektor i regelverket, så många rena fastighetsbolag omfattas inte direkt. Men ni kan omfattas om ni bedriver energiverksamhet som fjärrvärme, fjärrkyla eller elproduktion, hanterar vatten och avlopp, är offentligt ägda eller allmännytta kopplad till samhällsviktig verksamhet, eller är en viktig leverantör till någon som omfattas. Som huvudregel gäller kraven medelstora och stora verksamheter. Varje verksamhet måste själv bedöma om den omfattas och anmäla sig till Myndigheten för civilt försvar. Vi hjälper er göra den bedömningen.

Vad är cybersäkerhetslagen och hur hänger den ihop med NIS2?

NIS2 är EU-direktivet, och cybersäkerhetslagen (2025:1506) är den svenska lag som genomför det. Lagen trädde i kraft den 15 januari 2026 och ersatte den tidigare NIS-lagen. Tillsynen är sektorsbaserad – Myndigheten för civilt försvar (MCF, tidigare MSB) samordnar, medan exempelvis Energimyndigheten, Post- och telestyrelsen och Finansinspektionen ansvarar för sina sektorer. Det är cybersäkerhetslagen ni följer i praktiken.

Vilka krav ställer NIS2 på oss?

Huvudkraven är att identifiera och anmäla er verksamhet, arbeta systematiskt och riskbaserat med cybersäkerhet, vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder, rapportera betydande incidenter inom angivna tidsramar, säkra leverantörskedjan samt utbilda och involvera ledningen. Ledningen har ett uttalat ansvar och kan hållas personligt ansvarig.

Vi har mest fastighetsautomation och styrsystem – räknas OT in i NIS2?

Ja. NIS2 omfattar nätverks- och informationssystem brett, vilket inkluderar OT (operativ teknik) som byggnadsautomation, styr- och övervakningssystem, passersystem, lås, kameror, hiss- och mätarsystem. För fastighetsbolag är OT ofta den mest förbisedda risken – systemen är uppkopplade men sällan lika hårt skyddade som IT. Våra konsulter bedömer både IT- och OT-sidan.

Vad händer om vi inte följer cybersäkerhetslagen?

För verksamheter som omfattas kan tillsynsmyndigheten besluta om sanktionsavgifter – för väsentliga entiteter upp till det högsta av 10 miljoner euro eller 2 procent av den globala omsättningen, och för viktiga entiteter upp till 7 miljoner euro eller 1,4 procent. Det finns även ett personligt ansvar för ledningen. Poängen är dock inte böterna i sig, utan att bygga verklig motståndskraft – och att kunna visa att arbetet görs.

Hur hjälper era konsulter oss konkret?

Vi börjar med en omfattningsbedömning – omfattas ni, och i så fall som väsentlig eller viktig entitet? Därefter gör vi en gap-analys mot kraven, tar fram riskanalys och säkerhetsåtgärder för både IT och OT, sätter rutiner för incidentrapportering och kontinuitet, ser över leverantörskedjan och utbildar ledningen. Ni kan ta hela resan eller bara den del ni behöver förstärkning i.

Källor & myndigheter

Officiell vägledning finns hos Myndigheten för civilt försvar (NIS2/cybersäkerhetslagen) och om själva direktivet hos EU-kommissionen. Vill ni förstå helheten i det svenska rättsläget har vi även skrivit en komplett guide till NIS2 i Sverige på bloggen.

Osäkra på om ni omfattas av NIS2?

Börja med en omfattningsbedömning. Berätta kort om er verksamhet så återkommer vi – oftast inom 24 timmar.

Kontakta oss → 📞 08–350 008

Omfattningsbedömning · Gap-analys · Riskhantering · OT-säkerhet · Incidentrapportering · Ledningsansvar

Relaterade kompetenser

Specialistsidor inom säkerhet & system

NIS2-arbete vilar på samma kompetens som vår övriga säkerhets- och systempraktik. Här är sidorna som ligger närmast.

Relaterad tjänst

AI för fastighet →

Automation, ärende-AI och RAG på egen data – byggt med governance och spårbarhet.

Relaterad tjänst

Cybersäkerhetskonsulter →

Säkerhetsarkitekter, CISO, GRC och incident response för alla branscher.

Relaterad tjänst

Integrationskonsulter →

Säkra kopplingar mellan fastighetssystem, OT, ekonomi och sensordata.

Relaterad tjänst

IT-projektledare →

Programledning som driver ett NIS2-initiativ i mål, från bedömning till åtgärd.

Branschspecifikt

NIS2 i offentlig sektor →

Samma lag, annan verklighet – cybersäkerhetslagen för kommuner, regioner och myndigheter.

Ladda upp ditt CV
Vi matchar din profil mot aktuella uppdrag och återkommer när vi hittar rätt.
Klicka för att ladda upp
PDF, DOC, DOCX – max 10 MB
Jobbalerter
Ange din e-post och vilka roller du är intresserad av – vi meddelar dig när vi publicerar nya matchande tjänster.