
Direktivet om kritiska entiteters motståndskraft (CER) är en ny EU-lag som fokuserar på att stärka den fysiska och operativa motståndskraften i samhällsviktig infrastruktur i Europa. Direktivet antogs i slutet av 2022 och började gälla från 2024. CER ersätter de äldre reglerna om kritisk infrastruktur från 2008 genom att utöka omfattningen till totalt 11 nyckelsektorer: energi, transport, bankverksamhet, finansmarknadsinfrastruktur, hälso- och sjukvård, dricksvatten, avloppsvatten, digital infrastruktur, offentlig förvaltning, rymd och livsmedel.
Målet är att säkerställa att organisationer som tillhandahåller samhällsviktiga tjänster kan stå emot och snabbt återhämta sig från alla typer av hot – oavsett om det handlar om naturkatastrofer, pandemier, terrorism, sabotage eller andra risker. Nyliga kriser som covid-19, geopolitiska konflikter och en ökning av sabotage har visat på brister i motståndskraft, vilket gör CER särskilt aktuellt. Varför är detta viktigt? Om ert företag verkar i en kritisk sektor innebär CER sannolikt juridiska skyldigheter (som övervakas av nationella myndigheter med sanktioner vid bristande efterlevnad) att systematiskt hantera risker och skydda kontinuiteten i de tjänster samhället är beroende av. Utöver att undvika sanktioner bygger efterlevnad av CER förtroende och säkerställer att er organisation kan fortsätta leverera under störningar – vilket skyddar kunder, intäkter och varumärke.
Viktiga krav för kritiska entiteter
Enligt CER måste varje “kritisk entitet” (en organisation som formellt utsetts av sitt land som leverantör av samhällsviktiga tjänster) uppfylla flera viktiga krav.
- Identifiera samhällsviktiga tjänster och kritiska tillgångar
Ni bör börja med att fastställa vilka av era tjänster och infrastrukturer som är “samhällsviktiga” enligt direktivets kriterier. Medlemsstaterna kommer formellt att identifiera kritiska entiteter senast mitten av 2026, men organisationer förväntas proaktivt kartlägga sina kritiska tjänster, tillgångar och beroenden på eget ansvar. Det innebär att förstå vilka störningar som skulle ha betydande påverkan på samhälle eller ekonomi om era tjänster fallerar. (Notera att om ni redan är klassade som en väsentlig entitet enligt cybersäkerhetsdirektivet NIS2 så omfattas ni sannolikt även av CER.) När ni har koll på era kritiska tjänster kan ni fokusera arbetet med motståndskraft där det behövs som mest. - All-hazards riskanalyser
Kritiska entiteter måste regelbundet bedöma alla relevanta risker som kan störa verksamheten – från naturhändelser (brand, översvämning, stormar) till människoskapade hot (terrorattacker, insiderhot, cyberattacker m.m.). En första heltäckande riskanalys krävs inom en viss tid efter att ni blivit informerade om er status (direktivet anger inom 9 månader från utpekande) och därefter minst vart fjärde år för uppdateringar. Denna “riskanalys för kritisk entitet” ska inkludera värsta-fall-scenarier, tvärsektoriella beroenden (t.ex. påverkan från energi- eller digital infrastruktur ni är beroende av) och gränsöverskridande faktorer. Utfallet ska identifiera era viktigaste sårbarheter och den potentiella påverkan av olika incidenter. Att vara proaktiv och genomföra dessa analyser redan nu (även innan formellt utpekande) är klokt, så att ni kan åtgärda gap i god tid. - Motståndskraftsåtgärder, kontinuitetsplaner och fysiskt skydd
Utifrån riskanalysen kräver CER att entiteter implementerar lämpliga och proportionerliga åtgärder för att förebygga störningar och minska deras påverkan. I praktiken innebär det att ta fram en robust motståndskraftplan (eller uppdatera befintliga kontinuitets- och beredskapsplaner) som beskriver hur ni skyddar kritiska anläggningar och tillgångar, hanterar olika incidentscenarier och upprätthåller eller återställer samhällsviktiga tjänster under en kris. Åtgärder omfattar typiskt stärkt fysisk säkerhet vid anläggningar (t.ex. passerkontroll, övervakning, förstärkning av byggnader), förbättrad redundans och backup-upplägg, förberedda rutiner för nödläge samt säkerställda reservresurser (t.ex. reservkraft eller alternativa leverantörer). CER betonar även organisatoriska åtgärder – som tydliga roller och kommunikationslinjer för krishantering samt utbildning av personal så att de vet hur de ska agera vid en incident. Tillsynsmyndigheter kommer förvänta sig att ni kan visa en genomtänkt plan för att förebygga incidenter när det är möjligt, skydda infrastrukturen och snabbt kunna agera och återhämta er vid störningar. - Incidentrapportering och respons
Precis som vid cyberincidenter enligt NIS2 måste kritiska entiteter rapportera större incidenter som i betydande grad stör (eller kan störa) den samhällsviktiga tjänsten. CER kräver snabb rapportering – en första notis inom 24 timmar från att ni blivit medvetna om en incident, följt av en mer detaljerad rapport ungefär en månad senare (med vad som hänt och konsekvenser). Internt behöver ni ha en incidenthanteringsprocess för all-hazards-händelser: förmåga att upptäcka incidenter, bedöma allvarlighetsgrad och eskalera snabbt. Det hänger ihop med stark övervakning och tydliga beredskapsrutiner. I praktiken innebär efterlevnad att ert team vet hur man identifierar incidenter tidigt, vem som ska informeras, vilka åtgärder som ska tas och hur man samlar in nödvändig information till myndigheter. Det är viktigt att integrera detta med er cyberincidentprocess (NIS2), så att oavsett om det är en fysisk attack eller en cyberattack reagerar organisationen snabbt och följer rätt rapporteringskrav. God förberedelse här gör inte bara att ni följer lagen – den minskar också driftstopp och skador när något inträffar.
CER & NIS2 – samordnad resiliens: Det är viktigt att förstå att CER och NIS2 hänger ihop. CER fokuserar på fysisk och operativ motståndskraft för samhällsviktiga tjänster, medan NIS2 fokuserar på cybersäkerhetsresiliens. Lagen pekar uttryckligen på att organisationer som bedöms som “väsentliga” enligt NIS2 anses tillhandahålla samhällsviktiga tjänster enligt CER. Det betyder att många organisationer (t.ex. inom energi, transport, vård, finans och digital infrastruktur) kommer omfattas av båda direktiven. Istället för att hantera dem separat bör arbetet med CER samordnas med NIS2. Båda kräver riskbaserat arbetssätt, incidenthantering, kontinuitetsplanering och uppmärksamhet från högsta ledningen. Genom att samordna CER och NIS2 undviker ni dubbelarbete och säkerställer att fysisk säkerhet och cybersäkerhet kompletterar varandra. Exempelvis kan ni använda en integrerad riskanalysmetodik som täcker både cyber- och fysiska hot och en enhetlig incidentplan som triggar rätt åtgärder och notifieringar vid alla större incidenter. Målet är en sammanhållen resiliensstrategi. Vi lyfter särskilt detta helhetsperspektiv och hjälper till att mappa CER-krav tillsammans med NIS2, DORA (finansiella ICT-risker), ISO 27001 och andra ramverk så att compliance blir en del av ett enhetligt program för operativ motståndskraft – inte en isolerad checklista.
Vanliga frågor
Vad är CER-direktivet?
CER-direktivet fokuserar på motståndskraft hos kritiska entiteter och samhällsviktiga tjänster. Det handlar om att förebygga, hantera och mildra störningar som kan påverka viktiga funktioner i samhället.
Hur skiljer sig CER från NIS2?
NIS2 fokuserar främst på cybersäkerhet och nätverks- och informationssystem. CER har ett bredare resiliensperspektiv som även omfattar fysiska, organisatoriska och verksamhetsmässiga risker.
Vilka sektorer kan beröras av CER?
CER omfattar kritiska sektorer som exempelvis energi, transport, bank, finansiell marknadsinfrastruktur, hälsa, dricksvatten, avloppsvatten, digital infrastruktur, offentlig förvaltning, rymd och livsmedel.
Vad bör en CER-riskbedömning innehålla?
En riskbedömning bör identifiera samhällsviktiga tjänster, beroenden, hot, sårbarheter, potentiella störningar och konsekvenser. Den bör också kopplas till åtgärder för kontinuitet, skydd och återhämtning.
Hur kan CER-arbetet integreras med befintlig styrning?
CER bör integreras med kontinuitetshantering, krishantering, informationssäkerhet, fysisk säkerhet, leverantörsstyrning och ledningsrapportering. Då blir resiliens en del av ordinarie verksamhetsstyrning.
Vi hjälper er att uppfylla CER
På Kristensson förstår vi att det kan vara utmanande att navigera det nya CER-direktivet. Vårt team erbjuder praktiskt och hands-on stöd för att hjälpa er organisation att nå efterlevnad samtidigt som ni stärker er övergripande motståndskraft. Vi anpassar våra tjänster efter era behov – oavsett om ni precis börjat bedöma CER:s påverkan eller vill stärka befintliga kontinuitetsplaner. Vårt stöd omfattar.
- CER-beredskapsbedömning och gap-analys
Vi börjar med att utvärdera ert nuläge mot CER-kraven. Bedömningen granskar hur väl er riskhantering, era säkerhetsåtgärder och era kontinuitetsplaner motsvarar direktivets krav. Vilka samhällsviktiga tjänster levererar ni? Har ni identifierat alla kritiska tillgångar och relevanta risker? Har ni nödvändiga planer och skydd på plats? Våra konsulter genomför intervjuer och dokumentgranskningar för att kartlägga detta och identifiera gap. Ni får en tydlig gap-analysrapport som visar vad ni redan uppfyller och vad som behöver förbättras. Detta ger en fokuserad åtgärdslista och hjälper er prioritera nästa steg – vanligtvis utifrån risknivå och regulatorisk brådska. Tidig gap-analys är ovärderlig för att planera er compliance-resa. - All-hazards riskanalys och kontinuitetsplanering
Att genomföra en grundlig riskanalys och ta fram en motståndskraftplan kan vara komplext. Kristensson stödjer er med expertfacilitering för att genomföra de riskanalyser som krävs och omsätta resultaten till robusta kontinuitetsstrategier. Vi hjälper er identifiera sannolika hotbilder (från naturkatastrofer till avsiktliga angrepp), bedöma påverkan och utvärdera befintliga kontroller. Utifrån detta hjälper vi er formulera eller uppdatera kontinuitets- och krishanteringsplaner. Det kan inkludera incidentrutiner, kontaktvägar vid nödläge, reservresursupplägg och platsspecifika skyddsåtgärder. Våra experter tar med best practices från internationella standarder (t.ex. ISO 22301 för verksamhetskontinuitet) och anpassar dem till er kontext. Resultatet blir en praktisk resiliensplan och en uppsättning tekniska och organisatoriska åtgärder som inte bara uppfyller CER, utan faktiskt förbättrar er förmåga att fortsätta leverera under påfrestningar. - Styrning, roller och processstöd
Motståndskraft handlar inte bara om dokument – det kräver rätt styrning och kultur. Vi hjälper er etablera ett styrningsramverk för CER-efterlevnad och resiliensarbete. Det innebär ofta att definiera tydliga roller och ansvar (t.ex. utse en resiliens- eller kontinuitetsansvarig om ni inte redan har det), sätta upp överblicksstrukturer (som styrgrupper eller rapportering till ledning) och integrera CER-tillsyn i befintlig bolagsstyrning. Kristensson kan hjälpa er ta fram eller förbättra policys och rutiner så att riskanalys, kontinuitetsplanering, fysisk säkerhet och incidenthantering formaliseras och blir repeterbara processer. Vi stödjer även utbildning av ledning och personal så att alla vet sin roll i att upprätthålla motståndskraft. Genom att bädda in CER-ansvar i organisationen – från ledning till operativa team – skapar ni en hållbar compliance-kultur där resiliens blir en kärndel i hur ni arbetar. - Integration med NIS2, ISO 27001 och operativ resiliens
Många CER-krav överlappar andra regelverk och standarder som ni redan arbetar med. Våra konsulter hjälper er nyttja befintliga ramverk för att möta CER effektivt. Har ni exempelvis ett ISO 27001-ledningssystem eller arbetar med NIS2, så mappar vi CER:s förväntningar mot dessa kontroller och vice versa. Det minskar dubbelarbete – vi harmoniserar policys (t.ex. incidenthantering, leverantörsrisk, kriskommunikation) så de uppfyller både CER och NIS2. Vi säkerställer även att era initiativ inom operativ resiliens och riskhantering (t.ex. DORA i bank, internrevisionsrekommendationer eller interna program) hänger ihop med CER-kraven. Resultatet blir ett enhetligt resiliensprogram där förbättringar räknas för flera mandat samtidigt. Det sparar tid och skapar konsekvens. Med Kristenssons tvärkompetens (cybersäkerhet, fysisk säkerhet, styrning) kan vi bygga broar mellan olika compliance-spår och ge er en sammanhållen roadmap istället för separata silos. - Compliance-dokumentation och förberedelse inför granskning
Tillsynen av kritiska entiteter kommer vara omfattande – myndigheter kan göra revisioner eller begära evidens. Kristensson hjälper er förbereda nödvändig dokumentation och underlag för att visa CER-efterlevnad. Vi dokumenterar riskanalysresultat, resiliensplaner, säkerhetsåtgärder, utbildningar och incidentloggar i linje med best practice. Om det krävs en formell “resiliensplan” eller liknande dokument enligt lagen kan vi ta fram den tillsammans med er. Vi genomför också “mock audits” och beredskapsgranskningar för att säkerställa att ni är redo för inspektioner. Vi går igenom sannolika frågor och kontroller som en regulator kan göra – t.ex. fysisk säkerhet på anläggningar, policygranskning eller test av incidentrapportering – så att ni kan åtgärda brister innan det blir skarpt läge. Målet är att ge er trygghet: när myndigheter granskar er beredskap har ni ordnad evidens och en tydlig berättelse att visa upp. - Löpande stöd och kontinuerlig förbättring
Efterlevnad är inte en engångsinsats – att upprätthålla motståndskraft kräver löpande arbete. Kristensson erbjuder flexibla upplägg för kontinuerligt stöd så att ni fortsätter möta CER (och relaterade) krav över tid. Vi kan fungera som en förlängning av ert team med återkommande avstämningar, årliga uppdateringar av riskanalys, repetitionsutbildningar samt övningar och tester av planer. När regelverk förändras eller ny hotinformation tillkommer uppdaterar vi er och anpassar programmet. Oavsett om ni vill ha kvartalsvisa rådgivningsmöten, kontinuerlig uppföljning av kontroller eller stöd att ta fram årliga rapporter finns vi tillgängliga. Tjänsterna kan ges som tidsbegränsade projekt eller som en långsiktig partnerrelation. Det ger trygghet att experter finns till hands – inte bara fram till en deadline, utan även efter – så att resiliens blir en bestående del av “business as usual”.
Att navigera CER kan kännas övermäktigt, men med rätt stöd blir det en möjlighet att stärka organisationens grundförmåga. Kristensson är här som er betrodda partner i arbetet. Vi arbetar tydligt och hands-on, från första gap-analys till implementering och löpande förbättring – så att ni kan uppfylla kraven med trygghet. Med vårt stöd kan ni göra CER-efterlevnad till ett sätt att förbättra driften, skydda det som är viktigast och ge kunder och tillsynsmyndigheter förtroende för att era samhällsviktiga tjänster är motståndskraftiga.
Utvalda officiella källor: EU-kommissionen JRC: Critical Entities Resilience; EUR-Lex: direktiv (EU) 2022/2557.
