Hoppa till innehållet

CER-direktivet

CER-direktivet: systerregleringen som ofta glöms bort

CER-direktivet, direktiv (EU) 2022/2557 om kritiska entiteters motståndskraft, antogs samma dag som NIS2 och är avsiktligt utformat som dess motsvarighet. NIS2 handlar om nätverks- och informationssystem. CER handlar om verksamhetens fysiska motståndskraft: att den fortsätter leverera sin samhällsviktiga tjänst även vid sabotage, naturhändelser, pandemi eller annat avbrott som inte är en cyberattack. Många verksamheter träffas av båda, och sektorslistorna överlappar kraftigt. I Sverige är den praktiska skillnaden dessutom att cyberfrågorna flyttade till NCSC vid FRA den 1 juli 2026, medan civil beredskap ligger kvar hos Myndigheten för civilt försvar.

Direktiv
(EU) 2022/2557
Gäller
Fysisk motståndskraft
Syskon till
NIS2
Antogs
Samma dag som NIS2
Skriven avMalthe Bang NorengaardMedgrundare och CTOGranskad avRobin ÖsterdalGrundare och vd

Faktagranskad mot EUR-Lex och svenska myndighetskällorSenast granskad 2 min läsning

Kort sagt

  • CER reglerar fysisk motståndskraft, NIS2 reglerar cybersäkerhet.
  • Direktiven antogs samma dag och är utformade som varandras motsvarigheter.
  • Sektorslistorna överlappar, så många verksamheter träffas av båda.
  • I Sverige ligger cyberfrågorna hos NCSC sedan 1 juli 2026, civil beredskap hos MCF.
  • Att ha gjort NIS2-arbetet betyder inte att CER-kraven är uppfyllda.

Vad CER-direktivet reglerar

CER står för Critical Entities Resilience. Direktivet riktar sig mot kritiska entiteter och kräver att de kan upprätthålla sin samhällsviktiga tjänst vid störningar av annat slag än cyberangrepp.

Det handlar alltså om sådant som fysiskt skydd, personalsäkerhet, beroenden av underleverantörer, kontinuitetsplanering och förmågan att återhämta sig. En verksamhet kan ha ett välfungerande cyberförsvar och ändå sakna det CER efterfrågar.

Skillnaden syns i sanktionerna. NIS2 sätter tak på 2 procent respektive 1,4 procent av global omsättning genom artikel 34, medan CER överlåter påföljderna till medlemsstaterna utan motsvarande harmoniserade nivåer. Det säger något om vilket av regelverken som fått mest uppmärksamhet, och därmed var luckorna brukar finnas.

CER och NIS2 sida vid sida
CER(EU) 2022/2557NIS2(EU) 2022/2555
Reglerar cybersäkerhet
Reglerar fysisk motståndskraft
Kontinuitet och återhämtning~
Krav på riskbedömning
Genomfört i svensk rätt genom cybersäkerhetslagen

Jämförelsen visar direktivens inriktning. Vilken svensk reglering som gäller er, och vilken myndighet som utövar tillsyn, beror på sektor och ska slås upp per verksamhet.

Källa: CER-direktivet, EUR-Lex

Varför de två blandas ihop

Direktiven antogs samma dag, i december 2022, och sektorslistorna är medvetet samordnade. Energi, transport, hälso- och sjukvård, dricksvatten, digital infrastruktur och offentlig förvaltning återkommer i båda.

Det gör att en verksamhet som gjort sin NIS2-bedömning ofta antar att CER är avklarat på köpet. Det är det inte. Kraven riktar sig mot olika förmågor, och en riskbedömning som bara täcker informationssystem svarar inte på CER-frågorna.

I detta direktiv fastställs skyldigheter för medlemsstaterna att vidta särskilda åtgärder som syftar till att säkerställa att tjänster som är nödvändiga för att upprätthålla viktiga samhällsfunktioner eller central ekonomisk verksamhet inom tillämpningsområdet för artikel 114 i EUF-fördraget tillhandahålls på ett obehindrat sätt på den inre marknaden.

De två direktiven i siffror

2 direktiv
antagna samma dag i december 2022, avsiktligt samordnade

Källa: EUR-Lex

15 jan 2026
cybersäkerhetslagen i kraft, som genomför NIS2 i svensk rätt

Källa: NCSC

1 juli 2026
cyberfrågorna flyttar till NCSC, civil beredskap ligger kvar hos MCF

Källa: NCSC

Vad ni gör med det

Behandla CER som en egen bedömning med samma disciplin som NIS2-bedömningen, och dokumentera den separat.

  1. 01Slå upp er sektor i CER-direktivets bilagaÖverlappet med NIS2 är stort men inte fullständigt, och beskrivningarna skiljer sig.
  2. 02Fråga vad som händer utan ITCER handlar om att tjänsten fortsätter levereras. Ett scenario utan fungerande system är en rimlig utgångspunkt.
  3. 03Kontrollera vem som har tillsynenCyberfrågorna och den civila beredskapen ligger inte nödvändigtvis hos samma myndighet.
  4. 04Håll bedömningarna åtskildaEn sammanslagen riskanalys som ska svara på båda regelverken tenderar att svara ordentligt på inget av dem.

Frågor

Vanliga frågor

Vad är CER-direktivet?
Direktiv (EU) 2022/2557 om kritiska entiteters motståndskraft. Det reglerar fysisk motståndskraft och förmågan att upprätthålla samhällsviktiga tjänster vid störningar.
Vad är skillnaden mellan CER och NIS2?
NIS2 reglerar cybersäkerhet i nätverks- och informationssystem. CER reglerar fysisk motståndskraft, kontinuitet och återhämtning.
Kan man omfattas av båda?
Ja. Sektorslistorna överlappar kraftigt, och många verksamheter träffas av båda regelverken samtidigt.
Räcker NIS2-arbetet för CER?
Nej. Kraven riktar sig mot olika förmågor, och en riskbedömning som bara täcker informationssystem svarar inte på CER-frågorna.

Primärkällor

Källor

Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.

Fördjupning

Ska ni visa att åtgärderna fungerar?

Ett penetrationstest ger underlag en tillsynsmyndighet kan läsa och som era tekniker kan agera på. Halvtimmes samtal först, ingen förberedelse.