CER-loven

CER-loven

CER-loven stiller krav om fysisk modstandsdygtighed, mens NIS2 dækker det digitale. Den gælder kun, hvis I bliver udpeget som kritisk enhed i en af 10 samfundsvigtige sektorer. Sker det, skal I lave en risikovurdering, en modstandsdygtighedsplan og sikre jer mod alt fra ekstremvejr til sabotage.

De vigtigste krav

Risikovurdering af alle relevante risici

Enheden skal vurdere alle relevante risici for sine væsentlige tjenester - naturskabte som menneskeskabte: ekstremvejr, ulykker, sabotage og afhængigheder af andre sektorer. Vurderingen skal foreligge senest 9 måneder efter underretningen om udpegning og opdateres mindst hvert 4. år.

§ 5

Modstandsforanstaltninger og modstandsdygtighedsplan

Enheden skal træffe passende og forholdsmæssige tekniske, sikkerhedsmæssige og organisatoriske foranstaltninger - blandt andet fysisk sikring, krisestyring, genopretning og personalesikkerhed. De trufne foranstaltninger skal beskrives i en modstandsdygtighedsplan.

§ 6

Underretning ved betydelige hændelser

Enheden skal underrette den kompetente myndighed om hændelser, der i betydelig grad forstyrrer eller kan forstyrre leveringen af en væsentlig tjeneste. Det skal ske uden unødigt ophold og som udgangspunkt senest 24 timer efter kendskab til hændelsen. En opfølgende rapport skal sendes senest en måned efter. Underretningen sker digitalt via Virk.dk.

§ 8

Kontaktperson over for myndigheden

Enheden skal udpege en kontaktperson og give den kompetente myndighed dennes kontaktoplysninger.

§ 7

Er I omfattet?

CER-loven gælder ikke for alle. Den omfatter kun virksomheder og myndigheder, som den kompetente myndighed udpeger som kritiske enheder inden for 10 samfundsvigtige sektorer - fx transport, sundhed og drikkevand. Udpegningen sker ud fra jeres betydning for samfundet, ikke jeres størrelse. Pligterne gælder først, når I er udpeget og underrettet.

Virksomheder og myndigheder udpeget som kritiske enheder

Krav efter CER-loven

Risikovurdering§ 5

Udpegede kritiske enheder skal foretage en risikovurdering, der kortlægger alle relevante risici for deres væsentlige tjenester.

Modstandsforanstaltninger og plan§ 6

Enheden skal træffe passende tekniske, sikkerhedsmæssige og organisatoriske foranstaltninger og have en modstandsdygtighedsplan.

Underretning af hændelser§ 8

Enheden skal underrette den kompetente myndighed om hændelser, der i betydelig grad forstyrrer en væsentlig tjeneste.

Sådan hjælper Forberedt

Beredskabsfundamentet på plads

  • Risiko- og sårbarhedsvurdering
  • Beredskabsplan med struktur og indhold
  • Indsatsplaner for de relevante hændelser
  • Øvelser og versionering til dokumentation

Den konkrete tilpasning løser vi med rådgivning. Kontakt os →

Centrale begreber

Sektoransvarsprincippet

Tilsynet er ikke samlet ét sted. Hver sektor har sin egen sektoransvarlige myndighed (kaldet kompetent myndighed), der identificerer kritiske enheder og fører tilsyn på sit område. Selve afgørelsen om udpegning træffes af vedkommende minister. Styrelsen for Samfundssikkerhed (SAMSIK) koordinerer på tværs.

Kritisk enhed

En kritisk enhed er en virksomhed eller offentlig myndighed, der leverer en væsentlig tjeneste og er udpeget som kritisk efter loven. Pligterne indtræder først, når enheden er udpeget og underrettet. Listen over kritiske enheder gennemgås mindst hvert 4. år.

Tilsyn og ansvar

Sektoransvarlig (kompetent) myndighed fører tilsyn

Der er ikke én samlet tilsynsmyndighed. Hver sektors kompetente myndighed fører tilsyn og kan udstede påbud (§ 15) - typisk en styrelse som Trafikstyrelsen, Miljøstyrelsen eller Fødevarestyrelsen. Overtrædelse af de centrale pligter kan straffes med bøde, også for virksomheder (§ 17).

Styrelsen for Samfundssikkerhed (SAMSIK) koordinerer

SAMSIK under Ministeriet for Samfundssikkerhed og Beredskab er koordinerende myndighed. Styrelsen vejleder og understøtter samarbejdet mellem de sektoransvarlige myndigheder. SAMSIK er samtidig selv kompetent myndighed for enkelte enhedskategorier - blandt andet skibstrafiktjenester og statslige forvaltningsenheder - og fører tilsyn der.

Frister og datoer

2025-07-01
CER-loven træder i kraft (§ 18).
2025-12-19
Bekendtgørelsen om udpegning af kompetente myndigheder og digital kommunikation træder i kraft. Underretninger til myndighederne skal herefter ske digitalt via Virk.dk.
2026-01-17
Frist for national strategi og national risikovurdering for kritiske enheders modstandsdygtighed. Strategien er udgivet af SAMSIK.
2026-07-17
Kritiske enheder skal efter direktivet være udpeget senest denne dato.
Løbende
Efter udpegning og underretning har enheden cirka 9-10 måneder til at opfylde lovens materielle krav. Se forløbet nedenfor.
Fra udpegning til opfyldte pligterFristerne løber fra underretningen om udpegning, ikke fra lovens ikrafttrædenTRIN 1DAG 0Udpegning og underretningVedkommende minister træfferafgørelsen. Pligterne gælder først,når I er udpeget og underrettet.TRIN 2SENEST 9 MÅNEDERRisikovurderingAlle relevante risici for jeresvæsentlige tjenester skal vurderes,fra ekstremvejr til sabotage (§ 5).TRIN 3SENEST 10 MÅNEDERØvrige pligterModstandsforanstaltninger ogmodstandsdygtighedsplan (§ 6) samtkontaktperson til myndigheden (§ 7).Risikovurderingen opdateres mindst hvert 4. år (§ 5)og listen over kritiske enheder gennemgås mindst hvert 4. år

Samspil mellem reglerne

CER dækker fysisk modstandsdygtighed, NIS2 cybersikkerhed - de to følges typisk ad. Energisektoren reguleres som udgangspunkt af energiberedskabsloven med Energistyrelsen som myndighed; CER gælder kun, hvor energienheder ikke er dækket der. For bankvirksomhed, finansiel markedsinfrastruktur og digital infrastruktur viger CER for DORA (EU-regler for finanssektorens digitale modstandsdygtighed) og NIS2. Virksomheder med farlige stoffer suppleres af Seveso-reglerne. ISO 22301 er en frivillig metode til risikovurdering og modstandsdygtighedsplan.

EU-rammer i dansk retNIS2 og CER gælder på tværs · Energi, vand og sundhed har egne sektorregler · DORA (finans) · SevesoTVÆRGÅENDE RAMMERBeredskabslovenNIS2-lovenCER-lovenKRITISKE SEKTOREREnergi (CER + NIS2)Telesektor (NIS2)Vand (CER + NIS2)Sundhedssektoren (CER + NIS2)DORA (finanssektoren)SPECIFIKKE RISICIBR18APVRisikobek. (Seveso)EpidemilovenFrivillige standarder: ISO 22301 · ISO 31000Metode til risikostyring og forretningskontinuitet - understøtter alle reglerne

Ofte stillede spørgsmål

Hvornår trådte CER-loven i kraft?

CER-loven trådte i kraft 1. juli 2025. Lovens pligter gælder dog først for en enhed, når den er blevet udpeget som kritisk enhed og underrettet om det. Kritiske enheder skal efter direktivet være udpeget senest 17. juli 2026.

Er min virksomhed omfattet af CER-loven?

Kun hvis I bliver udpeget som kritisk enhed inden for en af de 10 sektorer. Udpegningen træffes af vedkommende minister (i praksis den kompetente myndighed i sektoren) og sker ud fra jeres betydning for samfundet, ikke jeres størrelse. Bliver I udpeget, modtager I en underretning, og pligterne om risikovurdering, modstandsdygtighedsplan med videre indtræder herefter. Energisektoren reguleres som udgangspunkt via energiberedskabsloven; CER-loven gælder kun for energienheder i det omfang, de ikke er omfattet af energiberedskabsloven.

Hvad er forskellen på CER-loven og NIS2?

CER-loven handler om fysisk modstandsdygtighed - sikring mod fysiske trusler, ulykker, ekstremvejr og sabotage. NIS2 handler om cybersikkerhed. Bliver din enhed udpeget som kritisk efter CER, er den som udgangspunkt også omfattet af NIS2-kravene. De to regelsæt supplerer hinanden.

Skal I arbejde med jeres beredskab?

Få en uforpligtende gennemgang af, hvad der gælder for jer, og hvordan I dokumenterer beredskabet.

Kontakt for en gennemgang

Skal I omsætte kravene til en konkret beredskabsplan?

Se alle love og standarder