CER krav til virksomheder
Bliv klogere på hvordan din virksomhed bedst forbereder sig på det vi ved - og det vi fortsat mangler svar på - om CER.
CER (Critical Entities Resilience) er et nyt EU-direktiv, der stiller skærpede krav til virksomheder inden for kritisk infrastruktur. Direktivet træder i kraft i Danmark den 1. juli 2025 og påvirker en lang række virksomheder og deres leverandører.
Med CER-direktivet skærpes fokus på samfundets fysiske modstandsdygtighed. For virksomheder betyder det, at krav til risikovurderinger, adgangskontrol, beredskabsplaner og leverandørstyring bliver centrale for at leve op til lovgivningen. Men CER handler ikke kun om compliance – det er også en direkte læring fra coronakrisen og skal gøre os bedre forberedt på fremtidens kriser.
På denne side får du:
Internetudvekslingspunkter og DNS-løsninger
Cloud computing-leverandører
Datacenterudbydere og registratorer for topdomænenavne
Offentlige elektroniske kommunikationstjenester
Fødevareforsyningskæden, herunder: Produktion, forarbejdning, transport, distribution og opbevaring
Drikkevandsforsyning, herunder: Indvinding, behandling, opbevaring og distribution af drikkevand
Håndtering og behandling af spildevand
Producenter, udpegede operatører og operatører af ladestationer
Operatører af fjernvarme eller fjernkøling
Raffinaderier og behandlingsanlæg, olielagre og olietransmission
Forsynings- og naturgasvirksomheder, naturgasoperatører og behandlingsanlæg
Operatører inden for brintproduktion, -lagring og –transmission.
Logistikvirksomheder
Vejtrafik
Jernbaner
Lufttrafik
Skibsfart
Hospitaler, klinikker, lægepraksisser og apoteker
Produktion af medicin og medicinsk udstyr
Laboratorier
Banker og forsikringsselskaber
Finansielle markedsinfrastrukturer
Investeringsselskaber, kapitalforvaltere samt kreditinstitutter
Der hersker stadig en vis usikkerhed om præcis hvor mange og hvilke virksomheder, der vil blive påvirket af CER-direktivet. Dog begynder forskellige estimater at tegne et klarere billede.
Direkte omfattet
Indirekte omfattet
"Virksomheder inden for kritisk infrastruktur har et ansvar for at forebygge hændelser, der kan true deres evne til at levere samfundsvigtige tjenester. Arbejdet med risikovurderinger hos den enkelte virksomhed er derfor kernen i EU’s CER-direktiv."
"De seneste år har tydeligt vist, hvor sårbare Europas kritiske systemer er over for målrettede angreb. Nord Stream-sabotagen, angreb på datakabler i Nordsøen og sabotage mod vandværker i blandt andet Sverige er blot nogle eksempler på, hvordan forsyningsnetværk er mål for både statslige og ikke-statslige aktører,” forklarer Eddie Christoffersen, sikkerhedsrådgiver hos Securitas.
Forebyggelse af driftstop og kriser handler i bund og grund om at forstå, hvor sårbar din virksomhed er – og hvordan du bedst reducerer de risici, der truer jeres daglige drift og medarbejdere.
Men selvom det måske lyder besværligt, behøver I ikke nødvendigvis at bruge konsulenttimer på at komme i gang. Med den rigtige hjælp, kan I nemlig nå rigtig langt selv.
Hos Securitas har vi derfor udviklet en gratis skabelon og en trin-for-trin-guide, som hjælper jer med at danne et overblik over risici – uanset virksomhedens størrelse og branche.
Få de gode råd og download skabelonenFor virksomheder under NIS2 er den fysiske sikkerhed en integreret del af deres samlede cybersikkerhedsstrategi, så både digitale og fysiske risici håndteres effektivt. Virksomheder, der er direkte omfattet af NIS2-direktivet, skal implementere robuste fysiske sikkerhedsforanstaltninger for at beskytte kritiske systemer og data mod uautoriseret adgang, sabotage og andre trusler.
Læs mere om NIS2Få et klart overblik over, hvilke krav de nye direktiver stiller til din sikkerhed. Vi har samlet de vigtigste krav og løsninger, så du nemt kan forstå, hvad der kræves – og hvordan du lever op til dem.
* = obligatoriske felter
Er du leverandør til kritisk infrastruktur, der er omfattet af NIS2, kan du også være forpligtet til at sikre den fysiske beskyttelse af din it-infrastruktur – herunder serverrum, systemer og data. Afhængigt af din risikoprofil stilles der differentierede krav til sikkerhedsforanstaltninger, hvor virksomheder i risikoprofil 2 eller højere skal sikre, at deres fysiske sikring er proportionel med den risiko, de udgør for kundernes sikkerhed.
Dette kan omfatte:
Hos Securitas hjælper vi dig med forstå de komplekse krav, som CER-direktivet stiller, og vi er klar til at hjælpe din virksomhed med at leve op til dem. Vores løsninger og services kan integreres og kombineres, så du får dækket hele dit samlede sikkerhedsbehov.
Vi tilbyder:
Er du leverandør til en virksomhed, der er direkte omfattet af CER, er der en stor sandsynlighed for, at du bliver indirekte omfattet af direktiverne. Det forklarer Morten Regnersgaard, procesudviklingschef i Securitas:
"For de berørte virksomheder bliver det vigtigt at sikre, at alle led i forsyningskæden er ordentligt forberedte og i stand til at opretholde driften i tilfælde af nødsituationer. I fremtiden vil leverandører på tværs af værdikæden derfor skulle leve op til strengere sikkerhedskrav for at kunne fortsætte deres samarbejde med virksomheder inden for kritisk infrastruktur," forklarer Morten og fremhæver, at flere virksomheder allerede nu stiller større krav til sikkerheden hos sine leverandører.
Læs interviewetDen 29. april 2025 vedtog Folketinget den danske implementering af EU’s direktiv om kritiske enheders modstandsdygtighed. Loven træder i kraft den 1. juli 2025.
Vedtagelsen markerer dermed startskuddet på den nationale implementering, som ellers blev udskudt i forhold til EU-fristen i oktober 2024.
CER pålægger to niveauer af ansvar:
1. Medlemslandene
2. De udpegede kritiske virksomheder
Særligt vigtige virksomheder, der leverer tjenester til over en tredjedel af EU-landene, vil få EU-koordinering og rådgivning.
Først et år senere – i juli 2026 – skal de relevante myndigheder have udpeget de kritiske enheder. Herefter har de udpegede enheder op til 10 måneder til at leve op til kravene i direktivet.
Ved at udføre risikoanalyser, implementere beredskabsplaner og fysiske sikkerhedsforanstaltninger samt sikre kontinuerlig træning af dine medarbejdere.
Mens direkte omfattede virksomheder er juridisk forpligtede til at efterleve CER-direktivet, afhænger kravene til indirekte omfattede virksomheder ofte af kontraktlige forhold og samarbejde med kritiske enheder.
Begge typer af virksomheder spiller dog en afgørende rolle i at sikre robustheden af samfundets vigtigste funktioner.
Virksomheder, der er direkte omfattet, er defineret som kritiske enheder inden for de sektorer og tjenester, som direktivet fokuserer på. Disse sektorer omfatter bl.a. energi, transport, sundhed, vandforsyning, digital infrastruktur og finansielle tjenester. For kritiske enheder gælder følgende:
For virksomheder, der betragtes som kritisk infrastruktur, vil der være krav om dokumentation af sikkerhedsforanstaltninger, implementering af beredskabsplaner og en aktiv indsats inden for risikostyring. Dette betyder, at ansvaret for virksomhederne udvides væsentligt og at CER både omfatter tekniske og organisatoriske foranstaltninger.
Der er lagt op til, at overtrædelser medfører økonomiske sanktioner mod virksomheden. Derudover kan både bestyrelse og ledelse drages personligt til ansvar, hvis manglende overholdelse medfører skade på samfundet eller tredjepart.
NIS2 er et EU-direktiv, der har til formål at sikre et højt fælles cybersikkerhedsniveau i hele Unionen. Det erstatter det tidligere NIS1-direktiv og udvider anvendelsesområdet til flere sektorer og virksomheder.
Mens NIS2-direktivet fokuserer på cybersikkerhed og beskyttelse af netværks- og informationssystemer, adresserer CER-direktivet både fysiske og digitale trusler mod kritiske enheder.