Bliv helt klar til CER
Bliv klogere på hvordan din virksomhed bedst forbereder sig på det vi ved - og det vi fortsat mangler svar på - om CER.
CER (Critical Entities Resilience) er et EU-direktiv, der skal styrke modstandskraften i kritiske sektorer. Direktivet forventes at træde i kraft i Danmark i midten af 2025. Her på siden kan du blive klogere på, hvordan din virksomhed bedst forbereder sig på CER. Både på baggrund af det vi ved, og det vi stadig mangler svar på.
CER (Critical Entities Resilience) er et EU-direktiv, der sigter mod at styrke modstandsdygtigheden hos virksomheder inden for kritisk infrastruktur. Direktivet stiller skærpede krav til risikohåndtering, beredskabsplaner og samarbejde mellem virksomheder og myndigheder for at minimere konsekvenserne af både menneske- og naturskabte trusler.
For mange virksomheder betyder det, at der kommer en ny lovgivning vedrørende sikkerhed og modstandsdygtighed, som skal efterleves. Nogle af kravene omfatter bl.a.:
Internetudvekslingspunkter og DNS-løsninger
Cloud computing-leverandører
Datacenterudbydere og registratorer for topdomænenavne
Offentlige elektroniske kommunikationstjenester
Fødevareforsyningskæden, herunder: Produktion, forarbejdning, transport, distribution og opbevaring
Drikkevandsforsyning, herunder: Indvinding, behandling, opbevaring og distribution af drikkevand
Håndtering og behandling af spildevand
Producenter, udpegede operatører og operatører af ladestationer
Operatører af fjernvarme eller fjernkøling
Raffinaderier og behandlingsanlæg, olielagre og olietransmission
Forsynings- og naturgasvirksomheder, naturgasoperatører og behandlingsanlæg
Operatører inden for brintproduktion, -lagring og –transmission.
Logistikvirksomheder
Vejtrafik
Jernbaner
Lufttrafik
Skibsfart
Hospitaler, klinikker, lægepraksisser og apoteker
Produktion af medicin og medicinsk udstyr
Laboratorier
Banker og forsikringsselskaber
Finansielle markedsinfrastrukturer
Investeringsselskaber, kapitalforvaltere samt kreditinstitutter
Der hersker stadig en vis usikkerhed om præcis hvor mange og hvilke virksomheder, der vil blive påvirket af CER-direktivet. Dog begynder forskellige estimater at tegne et klarere billede. Eksperter vurderer nu, at antallet af berørte virksomheder kan være helt op til:
Direkte omfattet
Indirekte omfattet
Få et klart overblik over, hvilke krav de nye direktiver stiller til din sikkerhed. Vi har samlet de vigtigste krav og løsninger, så du nemt kan forstå, hvad der kræves – og hvordan du lever op til dem.
Selvom det endnu er usikkert, hvilke virksomheder der vil være direkte omfattet af CER-direktivet, er der klare fordele ved allerede nu at styrke sin modstandsdygtighed. Det påpeger Morten Regnersgaard, procesudviklingschef i Securitas.
For er du leverandør til en virksomhed, der er direkte omfattet af CER, er der nemlig en stor sandsynlighed for, at du bliver indirekte omfattet af direktiverne.
"For de berørte virksomheder bliver det vigtigt at sikre, at alle led i forsyningskæden er ordentligt forberedte og i stand til at opretholde driften i tilfælde af nødsituationer. I fremtiden vil leverandører på tværs af værdikæden derfor skulle leve op til strengere sikkerhedskrav for at kunne fortsætte deres samarbejde med virksomheder inden for kritisk infrastruktur," forklarer Morten og fremhæver, at flere virksomheder allerede nu stiller større krav til sikkerheden hos sine leverandører.
Læs interviewetFor virksomheder, der betragtes som kritisk infrastruktur, vil der være krav om dokumentation af sikkerhedsforanstaltninger, implementering af beredskabsplaner og en aktiv indsats inden for risikostyring. Dette betyder, at ansvaret for virksomhederne udvides væsentligt og omfatter både tekniske og organisatoriske foranstaltninger.
Der er lagt op til, at overtrædelser medfører økonomiske sanktioner mod virksomheden. Derudover kan både bestyrelse og ledelse drages personligt til ansvar, hvis manglende overholdelse medfører skade på samfundet eller tredjepart.
For CER-direktivet er der endnu ikke fastlagt specifikke bødeniveauer på EU-niveau. Derfor bør virksomheder i Danmark være opmærksomme på nationale lovgivningsmæssige tilpasninger, der kan påvirke bødestørrelserne.
Implementeringen af CER-direktivet var oprindeligt planlagt til oktober 2024 på tværs af EU. I Danmark er lovgivningen dog blevet udskudt flere gange og forventes nu først at træde i kraft i juli 2025.
Selvom den danske implementering er forsinket, kan danske leverandører med kunder i andre EU-lande allerede nu indirekte være omfattet af de nye regler, som gælder på tværs af medlemslandene. Det skaber et behov for, at virksomheder begynder at tilpasse deres sikkerhedsprocedurer, før lovgivningen formelt træder i kraft herhjemme.
"Vi ser, at virksomheder begynder at stille højere sikkerhedskrav på tværs af deres leverandørkæder – før lovgivningen reelt kræver det i Danmark," siger Morten Regnersgaard, procesudviklingschef hos Securitas Danmark, og sammenligner situationen med tidligere erfaringer fra bæredygtighedsområdet:
"Ligesom vi har set med bæredygtighedskrav, er det ofte virksomheder, der stiller strengere krav i udbudsmaterialer end dem, lovgivningen påbyder."
Han understreger desuden, hvordan sikkerhed er ved at få en mere strategisk betydning i erhvervslivet:
"I dag er bæredygtighed en naturlig del af leverandørvalget, hvor pris og kvalitet vurderes sammen med miljøhensyn. På samme måde er sikkerhed nu ikke blot en lovpligtig foranstaltning, men også en strategisk beslutning, der på sigt skaber værdi for virksomheden," tilføjer han.
Læs det fulde interviewFor virksomheder under NIS2 er den fysiske sikkerhed en integreret del af deres samlede cybersikkerhedsstrategi, så både digitale og fysiske risici håndteres effektivt. Virksomheder, der er direkte omfattet af NIS2-direktivet, skal implementere robuste fysiske sikkerhedsforanstaltninger for at beskytte kritiske systemer og data mod uautoriseret adgang, sabotage og andre trusler.
Er du leverandør til kritisk infrastruktur, der er omfattet af NIS2, kan du også være forpligtet til at sikre den fysiske beskyttelse af din it-infrastruktur – herunder serverrum, systemer og data. Afhængigt af din risikoprofil stilles der differentierede krav til sikkerhedsforanstaltninger, hvor virksomheder i risikoprofil 2 eller højere skal sikre, at deres fysiske sikring er proportionel med den risiko, de udgør for kundernes sikkerhed.
Dette kan omfatte:
Hos Securitas hjælper vi dig med forstå de komplekse krav, som CER-direktivet stiller, og vi er klar til at hjælpe din virksomhed med at leve op til dem. Vores løsninger og services kan integreres og kombineres, så du får dækket hele dit samlede sikkerhedsbehov.
Vi tilbyder:
CER trådte i kraft i EU tilbage i oktober 2024. I Danmark er man dog ikke på plads med rammeværket, og fristen for implementering blev derfor udskudt til juli 2025.
Nu er 16. juli 2025 den nye dato for den forventede implementering af CER i Danmark.
Først et år senere, altså i juli 2026, er deadline for udpegning af kritiske enheder. Senest 10 måneder efter udpegningen skal enhederne efterleve direktivet.
I sammenhæng med CER refererer "enheder" til virksomheder og organisationer, der opererer inden for de sektorer, der er omfattet af direktiverne, og som leverer tjenester, der er essentielle for samfundets funktion.
Ved at udføre risikoanalyser, implementere beredskabsplaner og fysiske sikkerhedsforanstaltninger samt sikre kontinuerlig træning af dine medarbejdere.
Mens direkte omfattede virksomheder er juridisk forpligtede til at efterleve CER-direktivet, afhænger kravene til indirekte omfattede virksomheder ofte af kontraktlige forhold og samarbejde med kritiske enheder.
Begge typer af virksomheder spiller dog en afgørende rolle i at sikre robustheden af samfundets vigtigste funktioner.
Virksomheder, der er direkte omfattet, er defineret som kritiske enheder inden for de sektorer og tjenester, som direktivet fokuserer på. Disse sektorer omfatter bl.a. energi, transport, sundhed, vandforsyning, digital infrastruktur og finansielle tjenester. For kritiske enheder gælder følgende:
NIS2 er et EU-direktiv, der har til formål at sikre et højt fælles cybersikkerhedsniveau i hele Unionen. Det erstatter det tidligere NIS1-direktiv og udvider anvendelsesområdet til flere sektorer og virksomheder.
Mens NIS2-direktivet fokuserer på cybersikkerhed og beskyttelse af netværks- og informationssystemer, adresserer CER-direktivet både fysiske og digitale trusler mod kritiske enheder.