Passagesystem för företag – så fungerar det
Passagesystem kontrollerar vem som har tillgång till byggnader, våningsplan och rum. Varje passage loggas centralt med full spårbarhet, vilket både stärker den fysiska säkerheten och uppfyller krav i arbetsmiljölagstiftning, GDPR och försäkringsavtal. Här går vi igenom hur passagesystem fungerar, vilka komponenter som ingår, hur de integreras med IT- och larminfrastruktur, samt hur företag väljer rätt lösning för sin verksamhet.
Definition
Ett passagesystem är en elektronisk lösning som styr och loggar åtkomst till fysiska utrymmen via kort, mobil eller biometri. Systemet ersätter eller kompletterar mekaniska nycklar och ger central kontroll över vem som får komma in var och när.
Modern teknik bygger på IP-baserade läsare och styrenheter som kommunicerar med en central server eller molntjänst. Det skiljer sig från äldre, isolerade system där varje dörr hanterades separat utan central insyn.
Hur det fungerar
Passagesystem byggs upp av tre huvudkomponenter: läsare vid dörrar, styrenheter (controllers) som tar beslut om åtkomst, och central mjukvara där behörigheter administreras och loggar lagras. När en användare presenterar sitt kort eller mobil läses identifikationen, styrenheten kontrollerar mot regelverket och låser upp dörren om åtkomst beviljas.
I en modern installation är systemet integrerat med företagets identitetshantering (Azure AD / Entra ID). När en anställd slutar och tas bort i HR-systemet revokeras passagebehörigheten automatiskt – ingen risk för att gamla nycklar ligger kvar i omlopp.
- Kortläsare och mobilaccess vid dörrar
- Zonindelning med olika behörighetsnivåer per användare
- Tidsstyrning – behörighet bara under arbetstid eller specifika tider
- Besökshantering med tidsbegränsad access och temporära kort
- Central loggning av alla passager med tidsstämpel
- Integration med Active Directory / Entra ID för automatiskt livscykelhantering
- Anti-passback – hindrar att samma kort används två gånger utan utpassering
Tekniker för identifiering
Det finns flera tekniker för att identifiera användaren. Valet beror på säkerhetsnivå, kostnad och användarvänlighet.
- RFID/MIFARE-kort – vanligaste standarden, billig och beprövad
- Mobilaccess via Bluetooth eller NFC – ingen fysisk nyckel behövs
- PIN-kod – som komplement till kort (tvåfaktorsidentifiering)
- Biometri – fingeravtryck, handvener eller ansiktsigenkänning för känsliga zoner
- QR-kod – tidsbegränsade för besökare via e-post
Vanliga typer av passagesystem
På den svenska marknaden återkommer ett fåtal kategorier av passagesystem. Valet styrs av antalet dörrar, geografisk spridning och behovet av integration med övriga system.
- Fristående system – en eller ett par dörrar med lokal databas. Enkel installation men ingen central administration.
- Klient-server-baserat system – central server på plats hanterar styrenheter över LAN. Vanligast i kontor med 5–50 dörrar.
- Molnbaserat passagesystem – central mjukvara levereras som tjänst. Lämpar sig för organisationer med flera kontor.
- PoE-system (Power over Ethernet) – styrenheter och läsare drivs via nätverkskabel, sparar elektrikerarbete.
- Trådlöst lås (offline / online) – för dörrar där kabeldragning är dyr eller olämplig (t.ex. innerdörrar i hyrda lokaler).
Säkerhetsnivåer och vanliga sårbarheter
Alla passagesystem är inte lika säkra. Den vanligaste kvarvarande sårbarheten i svenska företag är gamla RFID-kort av lågfrekvenstyp (125 kHz) som kan kopieras med en billig läsare köpt online. Modern installation bör baseras på MIFARE DESFire EV2/EV3, mobilaccess med säker kanal (Bluetooth LE Secure Connections) eller biometri.
Andra återkommande svagheter är delade kort mellan personer, gemensamma PIN-koder, oadministrerade besökskort och passagedata som lagras utan kryptering. En audit av dessa punkter är ofta första steget innan ett nytt system upphandlas.
- Lågfrekventa kort (125 kHz, EM4100) – enkla att klona, bör fasas ut
- Återanvändning av besökskort utan rensning av historik
- Default-lösenord på styrenheter och webbgränssnitt
- Brist på TLS mellan läsare, styrenhet och server
- Avsaknad av tvåfaktor för admin-konton
Integration med kamera och larm
Det som skiljer en modern passageinstallation från en gammal är integrationen med övriga säkerhetssystem. När en otillåten passage sker kan kameran automatiskt verifiera vem som försökt, larm kan triggas i specifika zoner och händelsen loggas i en gemensam tidslinje.
I en opererad miljö som ProjAlpha levererar korreleras dessutom fysiska och digitala händelser. Om någon försöker komma in fysiskt utanför arbetstid och samtidigt försöker logga in på en server – då lyser larmen samtidigt på samma kontrollrum.
Regelverk – GDPR, arbetsmiljölag och försäkring
Passagesystem hanterar personuppgifter (vem som rör sig var och när) och berörs därför av GDPR. Rättslig grund är vanligen berättigat intresse (säkerhet) eller avtal (anställning). Lagringstiden för loggar bör vara så kort som möjligt – 3–6 månader är vanligt för normala kontor, längre vid känsliga verksamheter med dokumenterat behov.
Arbetsmiljölagen kräver att arbetsgivaren vid utrymning kan redogöra för vilka som befinner sig i lokalen. Försäkringsbolag ställer ofta krav på loggat passagesystem för verksamheter med värdefull egendom, serverrum eller känsliga uppgifter. ISO 27001 och NIS2 hänvisar till fysisk åtkomstkontroll som en grundläggande skyddsåtgärd.
Så väljer du rätt passagesystem
Att välja passagesystem handlar lika mycket om förvaltning som om hårdvara. Ett tekniskt avancerat system som ingen administrerar löpande blir snabbt en säkerhetsrisk i sig.
- Antal dörrar och prognos för 3–5 år (skalbarhet)
- Antal samtidiga användare och besökare per dag
- Krav på integration med Entra ID / Active Directory
- Krav på integration med kamera, larm och bokningssystem
- Önskat identifieringssätt – kort, mobil eller biometri
- Förvaltningsmodell – egen IT eller opererad tjänst?
- Open standards (OSDP, ONVIF) vs proprietära protokoll
Varför det är viktigt
Passagesystem ger kontroll över vem som befinner sig i lokalen och skapar spårbarhet vid incidenter. Det är en grundpelare i fysisk säkerhet och ett krav från de flesta försäkringsbolag för verksamheter med värdefull egendom eller känsliga data.
Vid en utrymning ger systemet en aktuell lista över vilka personer som befinner sig i byggnaden – kritiskt för räddningsledare. Vid en stöld eller säkerhetsincident ger loggen exakt vilka som varit på plats vid tidpunkten.
Hur företag använder detta
Företag installerar passagesystem via ProjAlpha och integrerar det med kameror, larm och IT-system för en sammanhängande säkerhetsmiljö. Vanliga miljöer är kontor med flera våningar, serverrum med striktare access, lager och produktionsanläggningar samt flera kontor som ska hanteras centralt.
ProjAlpha installerar, integrerar och opererar systemet löpande – inklusive användaradministration, byte av kort, support och uppgradering av mjukvara. Det betyder att kunden inte behöver kompetens kring passagesystem internt.
Frågor och svar
Vad är ett passagesystem?
Ett passagesystem är en elektronisk lösning som styr och loggar vem som får access till dörrar, våningsplan eller rum via kort, mobil, PIN-kod eller biometri. Det ersätter mekaniska nycklar och ger central kontroll och spårbarhet över alla passager.
Vad kostar ett passagesystem för företag?
En basinstallation ligger typiskt på 8 000–20 000 kr per dörr beroende på läsartyp (kort, mobil, biometri), styrenhet och integrationer. Därtill kommer löpande kostnad för administration, support och mjukvarulicens (ca 100–300 kr per dörr och månad i opererad tjänst).
Vilket passagesystem passar bäst för ett kontor?
För ett kontor med 5–50 dörrar väljs oftast ett klient-server- eller molnbaserat system med MIFARE DESFire-kort eller mobilaccess, integrerat med Entra ID/Azure AD för automatisk behörighetsstyrning vid anställning och avslut.
Kan passagesystem integreras med IT-miljön?
Ja, i ProjAlpha integreras passagesystem med den digitala säkerheten och loggas i samma centrala plattform.
Fungerar det med mobiltelefon?
Ja, moderna passagesystem stödjer mobilaccess via app.
Hur hanteras förlorade kort?
Kort spärras centralt omedelbart vid förlorat kort. Ny access kan utfärdas direkt.
Kan vi ha olika behörigheter för olika tider?
Ja, tidsstyrning är standard. Behörighet kan ges per veckodag, tidsfönster eller specifika datum (t.ex. för konsulter).
Kan passagesystemet integreras med Azure AD?
Ja, moderna system integreras med Entra ID / Azure AD så att behörighet automatiskt aktiveras vid anställning och revokeras vid avslut.
Är GDPR ett hinder för loggning av passager?
Nej, loggning är tillåten med rätt rättslig grund (berättigat intresse eller avtal). Lagringstid bör dock vara begränsad och dokumenterad i personuppgiftspolicyn.
Vad händer vid strömavbrott?
Professionella system har batteribackup. Dörrar konfigureras antingen som 'fail-secure' (låses vid strömavbrott) eller 'fail-safe' (öppnas) beroende på säkerhets- och utrymningskrav.
Vad är skillnaden mellan online och offline passagesystem?
Ett online-system är kontinuerligt uppkopplat mot central server – behörighet kan ändras i realtid och loggar synkas direkt. Offline-lås lagrar behörighet lokalt och uppdateras vid varje kortpassage eller via en handhållen enhet. Online används för huvudentréer, offline för enskilda innerdörrar.
Vilka kort är säkrast?
MIFARE DESFire EV2/EV3 är dagens standard för hög säkerhet – krypterad kommunikation och praktiskt taget omöjliga att klona. Gamla 125 kHz-kort (EM4100, HID Prox) bör fasas ut eftersom de kan kopieras med en billig läsare.
Vad är OSDP och varför är det viktigt?
OSDP (Open Supervised Device Protocol) är en öppen standard för säker kommunikation mellan läsare och styrenhet, med kryptering och övervakning av kabeln. Det ersätter gamla Wiegand-protokollet som saknar säkerhet och inte kan upptäcka manipulation.
Kan passagesystemet kopplas till bokningssystem?
Ja, vanliga konferens- och hot desk-bokningssystem kan integreras så att rummet bara låses upp under bokad tid för rätt person.
Hur lång tid tar en installation?
En basinstallation för 5–10 dörrar tar typiskt 2–4 veckor från beställning till driftsättning. Större installationer planeras i etapper för att minimera störning i verksamheten.
Vad ska revideras i ett befintligt passagesystem?
En vanlig översyn omfattar inventering av aktiva kort, identifiering av lågfrekventa kort som bör bytas, kontroll av admin-konton och lösenord, samt verifiering att HR-avslut leder till revokerade behörigheter.
Vem äger passagedatan?
Verksamheten är personuppgiftsansvarig för passagedata. Leverantör/MSP är personuppgiftsbiträde och hanterar datan enligt biträdesavtal (DPA). Datan ska kunna exporteras vid byte av leverantör.