CER-direktivet
Også kendt som: direktivet om kritiske enheders modstandsdygtighed, direktiv (EU) 2022/2557
EU-direktivet, der skal gøre dem, der driver vitale tjenester som strøm og vand, modstandsdygtige over for sabotage, storm og oversvømmelse.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Direktiv (EU) 2022/2557, hvorefter hvert medlemsland senest 17. juli 2026 udpeger de kritiske enheder i 11 sektorer; enhederne skal vurdere deres risici, træffe fysiske og organisatoriske tiltag og indberette alvorlige forstyrrelser inden for 24 timer. Medlemslandene skulle skrive det ind i national lov senest 17. oktober 2024; den danske lov gælder fra 1. juli 2025.
Forklaret enkelt
At beskytte en dæmning handler ikke kun om, hvem der kender koden til kontrolrummet - det handler også om hegnet, nødgeneratoren og planen for den dag, åen stiger.
I praksis
Et dansk energiselskab, der er udpeget som kritisk enhed, kortlægger risici som storm og sabotage, sætter hegn, kameraer og nødstrøm op ved sine transformerstationer, baggrundstjekker medarbejdere i følsomme stillinger og øver, hvordan strømmen kommer tilbage, hvis et anlæg rammes.
Hvorfor det betyder noget
Samfundet går i stå, når strøm, vand, transport eller hospitaler svigter, og et overskåret kabel eller en oversvømmet pumpestation gør lige så stor skade som en hacker; cyberregler alene dækker ikke den side.
Teknisk uddybning
Direktiv (EU) 2022/2557 blev vedtaget 14. december 2022 sammen med NIS2 (direktiv (EU) 2022/2555) og ophæver direktiv 2008/114/EF, det gamle direktiv om europæisk kritisk infrastruktur, der kun dækkede energi- og transportanlæg og blev anset for virkningsløst, fordi det beskyttede anlæg frem for de enheder, der driver dem. CER flytter reguleringens omdrejningspunkt fra aktivet til operatøren: en "kritisk enhed" er en enhed i en af de elleve sektorer i bilaget (energi, transport, bankvirksomhed, finansielle markedsinfrastrukturer, sundhed, drikkevand, spildevand, digital infrastruktur, offentlig forvaltning, rummet samt produktion, forarbejdning og distribution af fødevarer), som leverer en væsentlig tjeneste, driver virksomhed i medlemslandet, og hvor en hændelse ville få en betydelig forstyrrende virkning efter kriterierne i artikel 7 (antal brugere, andre sektorers afhængighed, markedsandel, geografisk udbredelse og alternativer).
Forpligtelserne følger en fast rækkefølge. Hvert medlemsland skulle vedtage en national strategi (art. 4) og gennemføre en national risikovurdering (art. 5) og dernæst udpege sine kritiske enheder senest 17. juli 2026 (art. 6) og underrette dem inden for en måned. Fra underretningen har enheden ni måneder til sin egen risikovurdering, der dækker alle farer (art. 12) og gentages efter behov og mindst hvert fjerde år, og ti måneder til at indføre modstandsdygtighedsforanstaltninger efter art. 13, stk. 1, litra a-f: forebyggelse inklusive katastroferisikoreduktion og klimatilpasning, fysisk beskyttelse af lokaliteter (hegn, barrierer, perimeterovervågning), reaktion og krisestyring, genopretning via forretningskontinuitet og alternative forsyningskæder, personalesikkerhed samt oplysning og træning. Foranstaltningerne skal dokumenteres i en plan for modstandsdygtighed. Art. 14 giver medlemslandene mulighed for baggrundstjek af medarbejdere i følsomme funktioner, og art. 15 kræver, at væsentlige hændelser indberettes inden for 24 timer efter kendskab, om nødvendigt fulgt af en detaljeret rapport inden for en måned.
Grænsen til NIS2 er udtrykkelig og misforstås ofte. Efter art. 8 er enheder udpeget i sektorerne bankvirksomhed, finansielle markedsinfrastrukturer og digital infrastruktur undtaget fra art. 11 og kapitel III, IV og VI, fordi DORA og NIS2 allerede dækker deres modstandsdygtighed; omvendt regnes enhver kritisk enhed efter CER som væsentlig enhed efter NIS2, så dens cybertiltag følger NIS2 art. 21, mens den fysiske og organisatoriske modstandsdygtighed følger CER. Enheder, der leverer samme eller lignende væsentlige tjenester til eller i seks eller flere medlemslande, kan anses for at være af særlig europæisk betydning (art. 17) og kan få rådgivningsmissioner fra Kommissionen (art. 18).
I Danmark er direktivet gennemført ved CER-loven (lov om kritiske enheders modstandsdygtighed), der har gældt siden 1. juli 2025; Styrelsen for Samfundssikkerhed koordinerer, mens sektormyndighederne udpeger og fører tilsyn med enhederne. En typisk fejl er at behandle CER som en vagtopgave: tilsynet leder efter en risikovurdering, der kan spores fra scenarier (oversvømmelse, sabotage, bortfald af leverandører, sygefravær under en pandemi) til konkrete foranstaltninger og afprøvede kontinuitetsplaner - ikke kun hegn og kameraer.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Aktivfortegnelse (asset inventory)
- →Tilgængelighed
- →Kritiske aktiver
- →CER-direktivet
Relationer
- En slags
- EU-direktiv
- Forudsætter
- Kritiske aktiver
- Forveksl ikke med
- NIS2-direktivet
Kilder og videre læsning
Standarder og officielle tekster
- Directive (EU) 2022/2557 on the resilience of critical entities · European Union
Officiel dokumentation
- Tre nye love styrker Danmarks beredskab og sikkerhed i kritisk infrastruktur · Styrelsen for Samfundssikkerhed
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…