Skip to main content

Sådan påvirker CER virksomheder og leverandører i kritisk infrastruktur

CER (Critical Entities Resilience) er et EU-direktiv, der skal styrke modstandskraften i kritiske sektorer. Direktivet forventes at træde i kraft i Danmark i midten af 2025. Her på siden kan du blive klogere på, hvordan din virksomhed bedst forbereder sig på CER. Både på baggrund af det vi ved, og det vi stadig mangler svar på.

Hvad er CER?

CER (Critical Entities Resilience) er et EU-direktiv, der sigter mod at styrke modstandsdygtigheden hos virksomheder inden for kritisk infrastruktur. Direktivet stiller skærpede krav til risikohåndtering, beredskabsplaner og samarbejde mellem virksomheder og myndigheder for at minimere konsekvenserne af både menneske- og naturskabte trusler.

For mange virksomheder betyder det, at der kommer en ny lovgivning vedrørende sikkerhed og modstandsdygtighed, som skal efterleves. Nogle af kravene omfatter bl.a.:

  • Risikovurdering og -styring
  • Adgangskontrolsystemer
  • Overvågningssystemer og leverandørstyring
  • Sikkerhedsplanlægning og -procedurer
  • Fysiske sikkerhedsaudits og sikkerhedstræning
Se vores løsninger til kritisk infrastruktur

De vigtigste datoer for CER

December 2022
CER vedtages, sammen med NIS2-direktivet, i EU.
Oktober 2024
CER træder i kraft i EU. I Danmark er man dog ikke på plads med rammeværket, og fristen for implementering bliver udskudt til juli 2025.
Juli 2025
1. juli 2025 er den nye dato for den forventede implementering af CER i Danmark.
Juli 2026
Deadline for udpegning af kritiske enheder. Senest 10 måneder efter udpegningen skal enhederne efterleve direktivet.

Berørte sektorer

Data & tele
Mad & vand
Energi
Transport
Sundhed
Finans

Så mange virksomheder kan blive omfattet af CER

Der hersker stadig en vis usikkerhed om præcis hvor mange og hvilke virksomheder, der vil blive påvirket af CER-direktivet. Dog begynder forskellige estimater at tegne et klarere billede. Eksperter vurderer nu, at antallet af berørte virksomheder kan være helt op til:

Er din virksomhed forberedt?

Estimat af antallet af berørte virksomheder

  • 4000

    Direkte omfattet

  • 25000

    Indirekte omfattet

Securitas' white paper om NIS2- og CER-direktiverne

Download vores white paper om NIS2- og CER-direktiverne

Få et klart overblik over, hvilke krav de nye direktiver stiller til din sikkerhed. Vi har samlet de vigtigste krav og løsninger, så du nemt kan forstå, hvad der kræves – og hvordan du lever op til dem.

Ved at indsende formularen giver du dit samtykke til vores behandling og vores overførsel af dine personlige data til Securitas-enheder, der er placeret uden for EU / EØS, i overensstemmelse med vores privatlivspolitik.

Ved at indsende formularen giver du dit samtykke til vores behandling og vores overførsel af dine personlige data til Securitas-enheder, der er placeret uden for EU / EØS, i overensstemmelse med vores privatlivspolitik.

Hvilke virksomheder er CER relevant for?

Selvom det endnu er usikkert, hvilke virksomheder der vil være direkte omfattet af CER-direktivet, er der klare fordele ved allerede nu at styrke sin modstandsdygtighed. Det påpeger Morten Regnersgaard, procesudviklingschef i Securitas. 

For er du leverandør til en virksomhed, der er direkte omfattet af CER, er der nemlig en stor sandsynlighed for, at du bliver indirekte omfattet af direktiverne.

"For de berørte virksomheder bliver det vigtigt at sikre, at alle led i forsyningskæden er ordentligt forberedte og i stand til at opretholde driften i tilfælde af nødsituationer. I fremtiden vil leverandører på tværs af værdikæden derfor skulle leve op til strengere sikkerhedskrav for at kunne fortsætte deres samarbejde med virksomheder inden for kritisk infrastruktur," forklarer Morten og fremhæver, at flere virksomheder allerede nu stiller større krav til sikkerheden hos sine leverandører.

Læs interviewet
2 Securitas Mitarbeiter gehen über Parkplatz

Ansvar og konsekvenser ved manglende overholdelse af CER

For virksomheder, der betragtes som kritisk infrastruktur, vil der være krav om dokumentation af sikkerhedsforanstaltninger, implementering af beredskabsplaner og en aktiv indsats inden for risikostyring. Dette betyder, at ansvaret for virksomhederne udvides væsentligt og omfatter både tekniske og organisatoriske foranstaltninger.

Der er lagt op til, at overtrædelser medfører økonomiske sanktioner mod virksomheden. Derudover kan både bestyrelse og ledelse drages personligt til ansvar, hvis manglende overholdelse medfører skade på samfundet eller tredjepart.

For CER-direktivet er der endnu ikke fastlagt specifikke bødeniveauer på EU-niveau. Derfor bør virksomheder i Danmark være opmærksomme på nationale lovgivningsmæssige tilpasninger, der kan påvirke bødestørrelserne.

CER gælder allerede i dele af EU

Implementeringen af CER-direktivet var oprindeligt planlagt til oktober 2024 på tværs af EU. I Danmark er lovgivningen dog blevet udskudt flere gange og forventes nu først at træde i kraft i juli 2025.

Selvom den danske implementering er forsinket, kan danske leverandører med kunder i andre EU-lande allerede nu indirekte være omfattet af de nye regler, som gælder på tværs af medlemslandene. Det skaber et behov for, at virksomheder begynder at tilpasse deres sikkerhedsprocedurer, før lovgivningen formelt træder i kraft herhjemme.

"Vi ser, at virksomheder begynder at stille højere sikkerhedskrav på tværs af deres leverandørkæder – før lovgivningen reelt kræver det i Danmark," siger Morten Regnersgaard, procesudviklingschef hos Securitas Danmark, og sammenligner situationen med tidligere erfaringer fra bæredygtighedsområdet:

"Ligesom vi har set med bæredygtighedskrav, er det ofte virksomheder, der stiller strengere krav i udbudsmaterialer end dem, lovgivningen påbyder."

Han understreger desuden, hvordan sikkerhed er ved at få en mere strategisk betydning i erhvervslivet:

"I dag er bæredygtighed en naturlig del af leverandørvalget, hvor pris og kvalitet vurderes sammen med miljøhensyn. På samme måde er sikkerhed nu ikke blot en lovpligtig foranstaltning, men også en strategisk beslutning, der på sigt skaber værdi for virksomheden," tilføjer han.

Læs det fulde interview
Fremvisning af interaktivt element

Fysisk sikring af NIS2-omfattede virksomheder

For virksomheder under NIS2 er den fysiske sikkerhed en integreret del af deres samlede cybersikkerhedsstrategi, så både digitale og fysiske risici håndteres effektivt. Virksomheder, der er direkte omfattet af NIS2-direktivet, skal implementere robuste fysiske sikkerhedsforanstaltninger for at beskytte kritiske systemer og data mod uautoriseret adgang, sabotage og andre trusler.

Fysisk sikring af it-leverandører til NIS2-omfattede virksomheder

Er du leverandør til kritisk infrastruktur, der er omfattet af NIS2, kan du også være forpligtet til at sikre den fysiske beskyttelse af din it-infrastruktur – herunder serverrum, systemer og data. Afhængigt af din risikoprofil stilles der differentierede krav til sikkerhedsforanstaltninger, hvor virksomheder i risikoprofil 2 eller højere skal sikre, at deres fysiske sikring er proportionel med den risiko, de udgør for kundernes sikkerhed. 
Dette kan omfatte:

  • Adgangskontrol til serverrum
  • Overvågnings- og alarmsystemer
  • Sikrede netværksmiljøer, hvor kritiske systemer opbevares.
Er du it-leverandør til en NIS2-omfattet virksomhed, kan du finde din risikoprofil her

Hvordan kan Securitas hjælpe dig?

Hos Securitas hjælper vi dig med forstå de komplekse krav, som CER-direktivet stiller, og vi er klar til at hjælpe din virksomhed med at leve op til dem. Vores løsninger og services kan integreres og kombineres, så du får dækket hele dit samlede sikkerhedsbehov.

Vi tilbyder:

  • Gratis og uforpligtende rådgivning og analyse: Vores eksperter udfører grundige risikoanalyser, der giver dig et klart billede af, hvor din virksomhed står.

  • Tilpassede sikkerhedsløsninger: Vi udvikler og implementerer skræddersyede sikkerhedsløsninger, der adresserer netop din virksomheds behov, så du forbliver compliant. 
Se vores løsninger til kritisk infrastruktur
Beklager, www.securitas.dk understøtter ikke Internet Explorer. For at bruge vores hjemmeside, så prøv at bruge en nyere browser som Chrome, Safari, Firefox eller Edge.