De siste årene har virksomheter fått stadig flere krav til hvordan de skal beskytte seg mot cyberangrep, datainnbrudd og andre digitale trusler. Med NIS2 blir kravene til digital sikkerhet ytterligere skjerpet. Men parallelt kommer et annet europeisk regelverk som retter blikket mot noe langt bredere: virksomhetens evne til å opprettholde samfunnsviktige tjenester når alvorlige hendelser rammer.
Dette er CER: Critical Entities Resilience.
Der NIS2 først og fremst handler om digital motstandsdyktighet, handler CER om virksomhetens samlede motstandsdyktighet. Det betyr at flere virksomheter må tenke på sikkerhet og beredskap på en bredere måte enn tidligere.
Og kanskje viktigst: Det er ikke lenger tilstrekkelig å se på teknologi, bygg og systemer. Mennesker, leverandører og avhengigheter blir en tydeligere del av risikobildet.
Les mer om hvem som påvirkes av NIS2 her!
Hva er egentlig CER?
CER-direktivet, «Directive on the resilience of critical entities»(Regjerningen.no), er EUs regelverk for å styrke motstandsdyktigheten til virksomheter som leverer tjenester som er kritiske for samfunnet.
Direktivet omfatter 11 sektorer: energi, transport, bankvirksomhet, finansmarkedsinfrastruktur, helse, drikkevann, avløpsvann, digital infrastruktur, offentlig forvaltning, romvirksomhet og matforsyning. Det betyr imidlertid ikke at alle virksomheter innenfor disse sektorene automatisk blir omfattet. Det avgjørende er blant annet hvilken samfunnsviktig tjeneste virksomheten leverer, hvilken kritisk infrastruktur tjenesten er avhengig av, og hvilke konsekvenser et bortfall kan få.
CER handler derfor mindre om hvilken bransje virksomheten har skrevet på visittkortet, og mer om hvilken funksjon den har i samfunnet.
Et enkelt spørsmål kan illustrere tankegangen:
Hva skjer med samfunnet dersom denne virksomheten ikke klarer å levere tjenesten sin i morgen, og hvor lenge kan tjenesten være borte før konsekvensene blir alvorlige?
Det er denne typen konsekvenser CER forsøker å redusere.
Direktivet legger opp til et bredt risikoperspektiv. Det omfatter blant annet cyberangrep, sabotasje og terror, men også naturkatastrofer, ulykker, pandemier, hybride trusler og andre hendelser som kan forstyrre leveringen av en samfunnsviktig tjeneste. Virksomhetene skal blant annet arbeide med fysisk sikring, hendelseshåndtering, kontinuitet, gjenoppretting, personellsikkerhet og avhengigheter i leverandørkjeden.
CER gjelder ikke bare virksomheter som er underlagt sikkerhetsloven
Det er viktig å skille mellom CER og den norske sikkerhetsloven. At en virksomhet ikke er underlagt sikkerhetsloven, betyr ikke at den faller utenfor CER.
CER tar utgangspunkt i hvilke virksomheter som leverer tjenester som er kritiske for samfunnet, og om virksomheten oppfyller kriteriene som følger av direktivet og den nasjonale gjennomføringen. Virkeområdet er dermed ikke avgrenset til virksomheter som allerede er identifisert som skjermingsverdige eller underlagt sikkerhetsloven.
For virksomheter som omfattes av CER, er det kravene i CER-regelverket som avgjør hvilke plikter som gjelder, uavhengig av om virksomheten samtidig er underlagt sikkerhetsloven.
Spørsmålet er derfor ikke bare om virksomheten er underlagt sikkerhetsloven. Det bør også være:
Kan virksomheten falle inn under CER fordi den leverer en tjeneste som er kritisk for samfunnet?
Samtidig vil mange av problemstillingene være kjente for virksomheter som allerede arbeider systematisk med sikkerhet etter sikkerhetsloven. Erfaringer og metoder fra dette arbeidet kan derfor være et godt utgangspunkt også for CER-arbeidet.
CER og NIS2: Hva er forskjellen?
For å forstå hva CER betyr i praksis, er det nyttig å skille det fra NIS1 og NIS2.
NIS1 var EUs første bredere regelverk for sikkerhet i nettverks- og informasjonssystemer. NIS2 bygger videre på dette, men utvider både virkeområdet og kravene til sikkerhetsarbeidet.
NIS2 har fortsatt et tydelig fokus på digital sikkerhet. Virksomheten skal blant annet ha kontroll på risiko knyttet til nettverks- og informasjonssystemer, hendelseshåndtering, kontinuitet, leverandørkjeder og andre organisatoriske og tekniske sikkerhetstiltak.
CER har et bredere perspektiv.
Forenklet kan forskjellen beskrives slik:
NIS2 spør: Hvor godt er virksomhetens digitale verdier, systemer og tjenester beskyttet mot cybertrusler?
CER spør: Hvor motstandsdyktig er virksomheten og tjenesten den leverer dersom alvorlige hendelser rammer?
Det betyr ikke at CER og NIS2 er to separate verdener. Tvert imot overlapper de på flere områder. En virksomhet kan være omfattet av begge, og regelverkene er utviklet for å utfylle hverandre.
Et cyberangrep kan for eksempel gjøre et kritisk system utilgjengelig. NIS2 vil da være opptatt av den digitale sikkerheten og håndteringen av hendelsen. CER vil i tillegg stille det bredere spørsmålet: Hvordan sørger virksomheten for at den samfunnsviktige tjenesten faktisk kan fortsette dersom systemet er utilgjengelig?
Det er denne forskjellen som gjør CER interessant.
For det handler ikke bare om å hindre at noe går galt. Det handler også om å være i stand til å opprettholde, håndtere og gjenopprette driften når noe faktisk går galt.
Når kommer CER til Norge?
CER er allerede EU-regelverk, men Norge følger en annen tidslinje enn EU-landene fordi direktivet skal innlemmes i EØS-avtalen og gjennomføres i norsk rett.
Per september 2026 er arbeidet med norsk gjennomføring fortsatt pågående. Regjeringen har samtidig tydelig signalisert at CER og NIS2 er sentrale deler av arbeidet med å styrke sikkerheten i kritisk infrastruktur og digitale tjenester. Det er derfor mer presist å si at virksomheter i Norge bør forberede seg nå, fremfor å vente på en endelig norsk ikrafttredelsesdato.
Det er også verdt å se til våre nordiske naboer.
Danmark har allerede gjennomført CER i nasjonal lovgivning. Den danske CER-loven trådte i kraft 1. juli 2025. I løpet av 2026 har danske myndigheter blant annet etablert nasjonal strategi og risikovurdering og startet arbeidet med å identifisere hvilke virksomheter som er kritiske.
Det gir norske virksomheter en mulighet til å se litt frem i tid.
For selv om den norske lovteksten ikke er på plass ennå, er retningen ganske tydelig.
Det er på tide å begynne å tenke som en kritisk virksomhet
For virksomheter som kan bli omfattet av CER, bør ikke arbeidet starte den dagen myndighetene banker på døren.
En god start er å stille noen grunnleggende spørsmål:
-
Hvilke tjenester leverer vi som kan være samfunnskritiske?
-
Hvilke funksjoner, personer, systemer og lokasjoner er avgjørende for at vi skal kunne levere disse?
-
Hvor lenge kan vi opprettholde tjenesten dersom en kritisk ressurs faller bort?
-
Hvilke leverandører og underleverandører er vi avhengige av?
-
Hva skjer dersom en av disse leverandørene forsvinner, blir utilgjengelig eller selv blir rammet av en alvorlig hendelse?
-
Har vi en plan for hvordan vi faktisk skal håndtere en større krise, og har vi øvd på den?
Dette er i stor grad spørsmål virksomheter allerede burde stille seg. CER gjør dem imidlertid mer konkrete og systematiske.
Om du er usikker på om noe av dette gjelder deg og din bedrift, ta gjerne kontakt med oss her!
Mennesket er også en del av sikkerheten
Når vi snakker om sikkerhet, er det lett å tenke på brannmurer, kameraer, adgangskort, datasentre og fysiske barrierer. Men virksomhetens motstandsdyktighet avhenger også av menneskene som har tilgang til systemene, lokalene, informasjonen og de kritiske funksjonene.
CER-direktivet omtaler uttrykkelig employee security management. Dette inkluderer blant annet å identifisere hvilke personellkategorier som utfører kritiske funksjoner, styre tilgang til lokaler, kritisk infrastruktur og sensitiv informasjon, etablere prosedyrer for bakgrunnssjekk og stille relevante krav til opplæring og kvalifikasjoner. Direktivet sier også uttrykkelig at virksomheten skal ta hensyn til personell hos eksterne tjenesteleverandører.
Det siste punktet er viktig.
Den menneskelige trusselen stopper ikke ved inngangsdøren til HR-avdelingen.
En person som har tilgang til kritiske områder, informasjon eller funksjoner kan være fast ansatt, innleid konsulent, servicetekniker, renholder, vaktpersonell eller ansatt hos en leverandør. Risikoen må derfor vurderes ut fra tilgang og funksjon, ikke bare ansettelsesforhold.
Dette betyr ikke at alle mennesker skal behandles som en potensiell trussel. Det betyr at virksomheten må forstå hvem som faktisk har tilgang til hva og hvorfor.
Vi har samlet alt du trenger å vite om personellsikkerhet på én enkel side, se hele her!
Sikkerheten begynner før den ansatte får tilgang
Personellsikkerhet handler ikke bare om hva virksomheten gjør når en medarbeider allerede har fått tilgang til kritiske verdier. Sikkerhet kan bygges inn i selve ansettelsesprosessen.
I sin nye veileder Håndbok i integrering av personellsikkerhet i virksomhetens sikkerhetsstyring viser Nasjonal sikkerhetsmyndighet (NSM) hvordan personellsikkerhet kan integreres i virksomhetens øvrige sikkerhetsstyring. Veilederen er primært rettet mot virksomheter som er underlagt sikkerhetsloven, men flere av rådene og metodene er relevante også for virksomheter som omfattes av CER.
NSM peker blant annet på at personellsikkerheten bør begynne allerede ved ansettelse. Virksomheten bør vurdere hvordan sikkerhet skal inngå i ansettelsesprosessen, og dette bør være en del av en skriftlig rutine.
Relevante elementer kan blant annet være:
-
behovsanalyse, inkludert hvilke sikkerhetskrav som bør stilles til stillingen og hvordan disse bør fremgå av utlysningsteksten
-
bakgrunnssjekker i forbindelse med ansettelsen
-
kontroll av identitetspapirer, oppholdspapirer og lignende
-
verifisering av utdanning, studiested, yrkeserfaring og tidligere arbeidsgivere
-
referanseuttalelser
-
søk i åpne kilder
-
intervju som også kan brukes til å belyse sikkerhetsrelevante forhold
Poenget er ikke at alle kandidater nødvendigvis skal gjennomgå den samme kontrollen. Tiltakene bør tilpasses virksomhetens risiko, stillingens funksjon og hvilken tilgang personen skal få.
Dette gir også en viktig sammenheng mellom personellsikkerhet og prinsippet om minste nødvendige tilgang. Før virksomheten bestemmer hvem som skal få tilgang til kritiske systemer, informasjon eller områder, bør den ha gjort seg opp en mening om hvorfor tilgangen er nødvendig, og hvilke sikkerhetstiltak som bør følge med.
Personellsikkerheten stopper heller ikke når arbeidsforholdet avsluttes. Når en medarbeider slutter, endrer rolle eller ikke lenger har behov for en bestemt tilgang, må virksomheten ha rutiner for å fjerne tilganger og håndtere sikkerhetsmessige forhold ved avvikling av arbeidsforholdet.
Slik blir personellsikkerhet en livssyklus, ikke en enkeltstående bakgrunnssjekk.
CER sier at menneskene er en del av motstandsdyktigheten. NSM viser hvordan virksomheten kan begynne å håndtere denne risikoen i praksis, også virksomheter som ikke er underlagt sikkerhetsloven.
Fem områder det er verdt å begynne med nå
CER kommer til å gjøre flere av de tradisjonelle sikkerhets- og beredskapsområdene mer relevante. Fem områder peker seg særlig ut:
1. Bakgrunnssjekk og personellsikkerhet
Virksomheten bør vite hvem som har tilgang til kritiske funksjoner, informasjon, lokaler og systemer, og hvorfor de har denne tilgangen.
En risikobasert ansettelsesprosess kan blant annet innebære at virksomheten gjør en behovsanalyse for stillingen, vurderer hvilke sikkerhetskrav som bør stilles, verifiserer opplysninger om utdanning og arbeidserfaring, innhenter referanser og gjennomfører relevante bakgrunnssjekker.
Det betyr ikke nødvendigvis at alle ansatte skal gjennom samme type kontroll. Det viktige er å knytte kontrollnivået til risiko, rolle og tilgang.
Ved rolleendringer og avslutning av arbeidsforhold må virksomheten også sørge for at tilganger, nøkler, utstyr og annen tilgang til verdier håndteres på en kontrollert måte.
2. Beredskapstrening og øvelser
Det er stor forskjell på å ha en beredskapsplan og å vite at planen faktisk fungerer.
Hva skjer dersom strømmen forsvinner? Dersom bygget må evakueres? Dersom en kritisk leverandør blir utilgjengelig? Dersom et cyberangrep samtidig rammer kommunikasjonssystemene? Eller dersom nøkkelpersoner ikke er tilgjengelige?
Øvelser gjør det mulig å oppdage svakheter før en virkelig hendelse gjør det. Men en øvelse bør ikke bare handle om å trene på selve hendelsen. Den bør også brukes til å undersøke om sikkerhetstiltakene virksomheten allerede har etablert, faktisk fungerer etter hensikten.
Dette er også et viktig poeng i NSMs veiledning. Virksomheter skal regelmessig gjennomføre øvelser for å vurdere effekten av iverksatte sikkerhetstiltak. Erfaringene skal brukes til å vurdere om det mangler tiltak, eller om etablerte tiltak har svakheter. Øvelser skal samtidig bidra til å styrke kompetanse, sikkerhetsbevissthet og evnen til å håndtere ulike situasjoner.
Det betyr at en øvelse ikke nødvendigvis er vellykket bare fordi deltakerne «kom seg gjennom scenariet». Det interessante er hva virksomheten lærer underveis.
Hvor oppstod det uklarheter? Hvem visste hva de skulle gjøre? Hvilke tiltak fungerte som forventet? Hvor oppstod avhengigheter eller flaskehalser? Og hva må endres før neste øvelse, eller før en virkelig hendelse oppstår?
På den måten blir øvelsen en del av virksomhetens sikkerhetsstyring, ikke bare en årlig aktivitet i beredskapskalenderen.
For virksomheter som kan bli omfattet av CER, er dette særlig relevant. Motstandsdyktighet handler ikke bare om å ha planer og tiltak på plass, men om å vite at organisasjonen faktisk er i stand til å bruke dem når noe skjer. Øvelser kan derfor brukes til å teste mennesker, teknologi, fysiske tiltak, kommunikasjon, leverandører og avhengigheter – gjerne på tvers av virksomhetens egne organisatoriske grenser.
Vi kan tilby relevante kurs til din bedrift, les mer her!
3. Sikkerhetsbevissthet
Sikkerhet handler også om hva mennesker legger merke til i hverdagen.
En uvedkommende som følger etter en ansatt inn gjennom en adgangskontroll. En person som oppholder seg i et område vedkommende ikke burde være i. En uventet telefon fra noen som forsøker å få ut informasjon. En konsulent som plutselig ber om større tilganger enn oppdraget tilsier.
Slike hendelser kan virke små isolert sett. Men evnen til å oppdage og rapportere avvik tidlig er en viktig del av virksomhetens samlede motstandsdyktighet og bør være en del av opplæringen til de ansatte.
4. Leverandører og avhengigheter
Det holder ikke å kartlegge hva virksomheten selv kontrollerer.
Virksomheten må også forstå hva man ikke kontrollerer.
Hvilke leverandører er kritiske? Hvilke tjenester må fungere for at virksomheten skal kunne levere sin egen tjeneste? Finnes det alternativer dersom en leverandør faller bort? Hvor raskt kan en leveranse erstattes?
Dette blir særlig interessant for virksomheter som befinner seg flere ledd ned i en leverandørkjede.
Leverandørstyring handler ikke bare om å vite hvem leverandørene er. Det handler også om å forstå hvilken sikkerhetsrisiko leverandørforholdet innebærer, hvilke tilganger leverandørens personell har, og hvordan sikkerheten skal følges opp gjennom hele kontraktsforholdet.
Her er det interessant å se til Nasjonal sikkerhetsmyndighet (NSM). I sin Veileder for ivaretakelse av sikkerhet i anskaffelser understreker NSM at sikkerhet bør ivaretas både før, under og etter kontraktsinngåelse. Det innebærer blant annet å etablere mekanismer for oppfølging av leverandører og underleverandører, kontrollere tilganger til virksomhetens verdier og håndtere sikkerhetstruende hendelser.
5. Kontinuitet og gjenoppretting
Til slutt bør virksomheten stille det kanskje mest ubehagelige spørsmålet:
Hva gjør vi hvis det vi er helt avhengige av, faktisk forsvinner?
En god beredskapsplan bør ikke bare beskrive hvordan virksomheten håndterer en hendelse. Den bør også si noe om hvordan virksomheten kommer tilbake til normal drift, og hvilke alternative løsninger som finnes dersom den opprinnelige løsningen ikke kan brukes.
Du trenger ikke være omfattet av CER for å bli berørt
Et av de mest interessante aspektene ved CER er at effekten kan strekke seg langt utover virksomhetene som faktisk blir definert som kritiske enheter.
Tenk for eksempel på en mindre IT-leverandør som leverer en sentral tjeneste til en virksomhet som er omfattet av CER.
IT-leverandøren er kanskje ikke selv en kritisk enhet. Men dersom tjenesten leverandøren leverer faller bort, kan den kritiske virksomheten miste evnen til å levere sin samfunnsviktige tjeneste.
Det samme kan gjelde en entreprenør som leverer tjenester til vannforsyning, vei, transport eller annen kritisk infrastruktur.
En entreprenør trenger ikke nødvendigvis selv å være «kritisk» på papiret. Men dersom en kritisk del av infrastrukturen ikke kan repareres, vedlikeholdes eller driftes fordi leverandøren ikke kan levere, kan konsekvensene likevel bli betydelige.
Det er nettopp derfor CERs risikoperspektiv er bredere enn bare virksomhetens egne vegger.
Spørsmålet blir ikke bare:
«Er vi omfattet av CER?»
Det bør også være:
«Hvem er avhengig av oss, og hvem er vi avhengige av?»
Dette er bare begynnelsen
CER representerer på mange måter en overgang fra et tradisjonelt sikkerhetsperspektiv til et mer helhetlig motstandsdyktighetsperspektiv.
Teknologi er viktig. Fysisk sikring er viktig. Beredskap er viktig. Men det er samspillet mellom mennesker, teknologi, fysisk infrastruktur, leverandører og organisasjon som til slutt avgjør hvor robust virksomheten er når noe uventet skjer.
I denne artikkelserien skal vi gå nærmere inn i nettopp disse områdene. Vi skal blant annet se nærmere på menneskelig risiko og personellsikkerhet, bakgrunnssjekker, leverandør- og tredjepartsrisiko, beredskapsøvelser, sikkerhetsbevissthet og hvordan virksomheter kan bygge en mer robust sikkerhetskultur.
For selv om CER fortsatt er på vei inn i norsk rett, er det ingen grunn til å vente med det viktigste arbeidet.
Motstandsdyktighet bygges før krisen oppstår, ikke når den allerede er her.

