Faktagranskad mot EUR-Lex och svenska myndighetskällorSenast granskad 2 min läsning
Kort sagt
- CER reglerar fysisk motståndskraft, NIS2 reglerar cybersäkerhet.
- Direktiven antogs samma dag och är utformade som varandras motsvarigheter.
- Sektorslistorna överlappar, så många verksamheter träffas av båda.
- I Sverige ligger cyberfrågorna hos NCSC sedan 1 juli 2026, civil beredskap hos MCF.
- Att ha gjort NIS2-arbetet betyder inte att CER-kraven är uppfyllda.
Vad CER-direktivet reglerar
CER står för Critical Entities Resilience. Direktivet riktar sig mot kritiska entiteter och kräver att de kan upprätthålla sin samhällsviktiga tjänst vid störningar av annat slag än cyberangrepp.
Det handlar alltså om sådant som fysiskt skydd, personalsäkerhet, beroenden av underleverantörer, kontinuitetsplanering och förmågan att återhämta sig. En verksamhet kan ha ett välfungerande cyberförsvar och ändå sakna det CER efterfrågar.
Skillnaden syns i sanktionerna. NIS2 sätter tak på 2 procent respektive 1,4 procent av global omsättning genom artikel 34, medan CER överlåter påföljderna till medlemsstaterna utan motsvarande harmoniserade nivåer. Det säger något om vilket av regelverken som fått mest uppmärksamhet, och därmed var luckorna brukar finnas.
| CER(EU) 2022/2557 | NIS2(EU) 2022/2555 | |
|---|---|---|
| Reglerar cybersäkerhet | ✕ | ✓ |
| Reglerar fysisk motståndskraft | ✓ | ✕ |
| Kontinuitet och återhämtning | ✓ | ~ |
| Krav på riskbedömning | ✓ | ✓ |
| Genomfört i svensk rätt genom cybersäkerhetslagen | ✕ | ✓ |
Jämförelsen visar direktivens inriktning. Vilken svensk reglering som gäller er, och vilken myndighet som utövar tillsyn, beror på sektor och ska slås upp per verksamhet.
Källa: CER-direktivet, EUR-Lex
Varför de två blandas ihop
Direktiven antogs samma dag, i december 2022, och sektorslistorna är medvetet samordnade. Energi, transport, hälso- och sjukvård, dricksvatten, digital infrastruktur och offentlig förvaltning återkommer i båda.
Det gör att en verksamhet som gjort sin NIS2-bedömning ofta antar att CER är avklarat på köpet. Det är det inte. Kraven riktar sig mot olika förmågor, och en riskbedömning som bara täcker informationssystem svarar inte på CER-frågorna.
I detta direktiv fastställs skyldigheter för medlemsstaterna att vidta särskilda åtgärder som syftar till att säkerställa att tjänster som är nödvändiga för att upprätthålla viktiga samhällsfunktioner eller central ekonomisk verksamhet inom tillämpningsområdet för artikel 114 i EUF-fördraget tillhandahålls på ett obehindrat sätt på den inre marknaden.
Vad ni gör med det
Behandla CER som en egen bedömning med samma disciplin som NIS2-bedömningen, och dokumentera den separat.
- 01Slå upp er sektor i CER-direktivets bilagaÖverlappet med NIS2 är stort men inte fullständigt, och beskrivningarna skiljer sig.
- 02Fråga vad som händer utan ITCER handlar om att tjänsten fortsätter levereras. Ett scenario utan fungerande system är en rimlig utgångspunkt.
- 03Kontrollera vem som har tillsynenCyberfrågorna och den civila beredskapen ligger inte nödvändigtvis hos samma myndighet.
- 04Håll bedömningarna åtskildaEn sammanslagen riskanalys som ska svara på båda regelverken tenderar att svara ordentligt på inget av dem.
Frågor
Vanliga frågor
- Vad är CER-direktivet?
- Direktiv (EU) 2022/2557 om kritiska entiteters motståndskraft. Det reglerar fysisk motståndskraft och förmågan att upprätthålla samhällsviktiga tjänster vid störningar.
- Vad är skillnaden mellan CER och NIS2?
- NIS2 reglerar cybersäkerhet i nätverks- och informationssystem. CER reglerar fysisk motståndskraft, kontinuitet och återhämtning.
- Kan man omfattas av båda?
- Ja. Sektorslistorna överlappar kraftigt, och många verksamheter träffas av båda regelverken samtidigt.
- Räcker NIS2-arbetet för CER?
- Nej. Kraven riktar sig mot olika förmågor, och en riskbedömning som bara täcker informationssystem svarar inte på CER-frågorna.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- CER-direktivet (EU) 2022/2557, EUR-Lex— Direktivet om kritiska entiteters motståndskraft
- NIS2-direktivet (EU) 2022/2555, EUR-Lex— Systerdirektivet om cybersäkerhet
- Ämnesområden, Myndigheten för civilt försvar— Den svenska myndigheten för civil beredskap
- Det här är cybersäkerhetslagen, NCSC— Flytten av cyberverksamheten till NCSC 1 juli 2026
- Cybersäkerhetslag (2025:1506), Sveriges riksdag— Det svenska NIS2-genomförandet
- Omfattas verksamheten, NCSC— Sektorsbedömningen, som görs på samma sätt för båda direktiven
- Så ser NIS2-regleringen ut, NCSC— Tillsyn och föreskriftsmandat
- Cybersäkerhetsförordning (2025:1507), Sveriges riksdag— Utpekandet av myndigheter
- Att anmäla en verksamhet, NCSC— Flytten av cyberverksamheten 1 juli 2026
Fördjupning
