Den första frågan är inte hur ni blir compliant – utan om ni omfattas. Cybersäkerhetslagen som genomför NIS2 gäller i Sverige sedan januari 2026, men för fastighetsbolag är bilden nyanserad. Balr Consulting Group hjälper er bedöma omfattningen, täppa till luckorna och möta kraven – inklusive den del som nästan alla missar: OT och byggnadsautomation. Leverantörsoberoende, i hela Sverige.
Fastighetsförvaltning är inte en egen sektor i NIS2, så många rena fastighetsbolag omfattas faktiskt inte direkt. Vi tänker inte skrämma er till en dyr åtgärdsresa ni kanske inte behöver. Men flera vanliga upplägg drar in fastighetsbolag i regelverket – och då gäller det att veta om det i tid.
Ni kan omfattas om ni bedriver energiverksamhet som fjärrvärme, fjärrkyla eller elproduktion, hanterar vatten och avlopp, är offentligt ägda eller allmännytta kopplade till samhällsviktig verksamhet, tillhandahåller digital infrastruktur, eller är en viktig leverantör till någon som i sin tur omfattas. Som huvudregel gäller kraven medelstora och stora verksamheter, men undantag finns. Varje verksamhet måste själv bedöma om den omfattas och anmäla sig till Myndigheten för civilt försvar.
Balr Consulting Group hjälper er göra den bedömningen ordentligt – och bara om ni omfattas går vi vidare till nästa steg. Vi har egen operativ bakgrund från fastighets- och self storage-drift, så vi förstår verksamheten bakom systemen.
NIS2 är EU-direktivet; cybersäkerhetslagen (2025:1506) är den svenska lag som genomför det. Lagen trädde i kraft den 15 januari 2026 och ersatte den tidigare NIS-lagen. Den som omfattas kallas verksamhetsutövare och delas in i väsentliga respektive viktiga entiteter. Tillsynen är sektorsbaserad: Myndigheten för civilt försvar samordnar, medan exempelvis Energimyndigheten, Post- och telestyrelsen och Finansinspektionen ansvarar för sina respektive sektorer. Kompletterande föreskrifter om säkerhetsåtgärder och incidentrapportering förtydligas löpande under 2026, och berörda verksamheter ska anmäla sig till MCF.
Kraven är riskbaserade och ska kunna visas upp. Så här ser de ut – och så här möter ni dem.
Bedöm om ni omfattas och anmäl verksamheten till Myndigheten för civilt försvar inom angivna tidsramar.
Riskanalys och lämpliga tekniska och organisatoriska säkerhetsåtgärder – för både IT och OT.
Rutiner för att upptäcka och rapportera betydande incidenter inom de tidsramar lagen anger.
Fastighetsbolag köper drift, förvaltning och IT av många. Kedjan måste säkras och följas upp.
Planer för att upprätthålla driften och återhämta er vid en incident – testade, inte bara skrivna.
Ledningen ska involveras och utbildas – och kan hållas personligt ansvarig. Det här är en styrelsefråga.
De flesta NIS2-rådgivare tittar på IT: servrar, e-post, identiteter. Men ett fastighetsbolags största exponering sitter ofta i OT – den operativa tekniken: byggnadsautomation och styrsystem, passersystem, lås, kameror, hiss- och mätarsystem, fjärrvärmecentraler och energiövervakning. Systemen är uppkopplade, lever i decennier och är sällan lika hårt skyddade som IT-miljön. Det är där en angripare kommer in – och det är där generella säkerhetskonsulter saknar förståelse för fastighetsverkligheten.
Balr Consulting Group förmedlar konsulter som täcker både IT och OT, och som förstår hur driften faktiskt fungerar. Det är skillnaden mellan en compliance-pärm och verklig motståndskraft.
Ta hela resan eller bara den del ni behöver förstärkning i. Allt utförs av specialister inbäddade i ert team.
Omfattas ni, och i så fall som väsentlig eller viktig entitet? Vi reder ut det och dokumenterar grunden.
Vi jämför nuläget mot kravet och prioriterar luckorna efter risk och insats – inklusive OT.
Säkerhetsåtgärder, incidentrapportering, kontinuitetsplan och leverantörskedjesäkerhet på plats.
Utbildning av ledning och personal, samt löpande uppföljning så att efterlevnaden håller över tid.
Det beror på. Fastighetsförvaltning är inte en egen sektor i regelverket, så många rena fastighetsbolag omfattas inte direkt. Men ni kan omfattas om ni bedriver energiverksamhet som fjärrvärme, fjärrkyla eller elproduktion, hanterar vatten och avlopp, är offentligt ägda eller allmännytta kopplad till samhällsviktig verksamhet, eller är en viktig leverantör till någon som omfattas. Som huvudregel gäller kraven medelstora och stora verksamheter. Varje verksamhet måste själv bedöma om den omfattas och anmäla sig till Myndigheten för civilt försvar. Vi hjälper er göra den bedömningen.
NIS2 är EU-direktivet, och cybersäkerhetslagen (2025:1506) är den svenska lag som genomför det. Lagen trädde i kraft den 15 januari 2026 och ersatte den tidigare NIS-lagen. Tillsynen är sektorsbaserad – Myndigheten för civilt försvar (MCF, tidigare MSB) samordnar, medan exempelvis Energimyndigheten, Post- och telestyrelsen och Finansinspektionen ansvarar för sina sektorer. Det är cybersäkerhetslagen ni följer i praktiken.
Huvudkraven är att identifiera och anmäla er verksamhet, arbeta systematiskt och riskbaserat med cybersäkerhet, vidta lämpliga tekniska och organisatoriska säkerhetsåtgärder, rapportera betydande incidenter inom angivna tidsramar, säkra leverantörskedjan samt utbilda och involvera ledningen. Ledningen har ett uttalat ansvar och kan hållas personligt ansvarig.
Ja. NIS2 omfattar nätverks- och informationssystem brett, vilket inkluderar OT (operativ teknik) som byggnadsautomation, styr- och övervakningssystem, passersystem, lås, kameror, hiss- och mätarsystem. För fastighetsbolag är OT ofta den mest förbisedda risken – systemen är uppkopplade men sällan lika hårt skyddade som IT. Våra konsulter bedömer både IT- och OT-sidan.
För verksamheter som omfattas kan tillsynsmyndigheten besluta om sanktionsavgifter – för väsentliga entiteter upp till det högsta av 10 miljoner euro eller 2 procent av den globala omsättningen, och för viktiga entiteter upp till 7 miljoner euro eller 1,4 procent. Det finns även ett personligt ansvar för ledningen. Poängen är dock inte böterna i sig, utan att bygga verklig motståndskraft – och att kunna visa att arbetet görs.
Vi börjar med en omfattningsbedömning – omfattas ni, och i så fall som väsentlig eller viktig entitet? Därefter gör vi en gap-analys mot kraven, tar fram riskanalys och säkerhetsåtgärder för både IT och OT, sätter rutiner för incidentrapportering och kontinuitet, ser över leverantörskedjan och utbildar ledningen. Ni kan ta hela resan eller bara den del ni behöver förstärkning i.
Officiell vägledning finns hos Myndigheten för civilt försvar (NIS2/cybersäkerhetslagen) och om själva direktivet hos EU-kommissionen. Vill ni förstå helheten i det svenska rättsläget har vi även skrivit en komplett guide till NIS2 i Sverige på bloggen.
Börja med en omfattningsbedömning. Berätta kort om er verksamhet så återkommer vi – oftast inom 24 timmar.
Omfattningsbedömning · Gap-analys · Riskhantering · OT-säkerhet · Incidentrapportering · Ledningsansvar
NIS2-arbete vilar på samma kompetens som vår övriga säkerhets- och systempraktik. Här är sidorna som ligger närmast.
Automation, ärende-AI och RAG på egen data – byggt med governance och spårbarhet.
Säkerhetsarkitekter, CISO, GRC och incident response för alla branscher.
Säkra kopplingar mellan fastighetssystem, OT, ekonomi och sensordata.
Programledning som driver ett NIS2-initiativ i mål, från bedömning till åtgärd.
Samma lag, annan verklighet – cybersäkerhetslagen för kommuner, regioner och myndigheter.