Artikler

CER-direktivet forklart: Dette må norske virksomheter vite

Skrevet av Semac | 29.09.2026

De siste årene har virksomheter fått stadig flere krav til hvordan de skal beskytte seg mot cyberangrep, datainnbrudd og andre digitale trusler. Med NIS2 blir kravene til digital sikkerhet ytterligere skjerpet. Men parallelt kommer et annet europeisk regelverk som retter blikket mot noe langt bredere: virksomhetens evne til å opprettholde samfunnsviktige tjenester når alvorlige hendelser rammer.

Dette er CER: Critical Entities Resilience. 

Der NIS2 først og fremst handler om digital motstandsdyktighet, handler CER om virksomhetens samlede motstandsdyktighet. Det betyr at flere virksomheter må tenke på sikkerhet og beredskap på en bredere måte enn tidligere.

Og kanskje viktigst: Det er ikke lenger tilstrekkelig å se på teknologi, bygg og systemer. Mennesker, leverandører og avhengigheter blir en tydeligere del av risikobildet.

Les mer om hvem som påvirkes av NIS2 her!

Hva er egentlig CER?

CER-direktivet, «Directive on the resilience of critical entities»(Regjerningen.no), er EUs regelverk for å styrke motstandsdyktigheten til virksomheter som leverer tjenester som er kritiske for samfunnet.

Direktivet omfatter 11 sektorer: energi, transport, bankvirksomhet, finansmarkedsinfrastruktur, helse, drikkevann, avløpsvann, digital infrastruktur, offentlig forvaltning, romvirksomhet og matforsyning. Det betyr imidlertid ikke at alle virksomheter innenfor disse sektorene automatisk blir omfattet. Det avgjørende er blant annet hvilken samfunnsviktig tjeneste virksomheten leverer, hvilken kritisk infrastruktur tjenesten er avhengig av, og hvilke konsekvenser et bortfall kan få.

CER handler derfor mindre om hvilken bransje virksomheten har skrevet på visittkortet, og mer om hvilken funksjon den har i samfunnet.

Et enkelt spørsmål kan illustrere tankegangen:

Hva skjer med samfunnet dersom denne virksomheten ikke klarer å levere tjenesten sin i morgen, og hvor lenge kan tjenesten være borte før konsekvensene blir alvorlige?

Det er denne typen konsekvenser CER forsøker å redusere.

Direktivet legger opp til et bredt risikoperspektiv. Det omfatter blant annet cyberangrep, sabotasje og terror, men også naturkatastrofer, ulykker, pandemier, hybride trusler og andre hendelser som kan forstyrre leveringen av en samfunnsviktig tjeneste. Virksomhetene skal blant annet arbeide med fysisk sikring, hendelseshåndtering, kontinuitet, gjenoppretting, personellsikkerhet og avhengigheter i leverandørkjeden.

 

CER gjelder ikke bare virksomheter som er underlagt sikkerhetsloven

Det er viktig å skille mellom CER og den norske sikkerhetsloven. At en virksomhet ikke er underlagt sikkerhetsloven, betyr ikke at den faller utenfor CER.

CER tar utgangspunkt i hvilke virksomheter som leverer tjenester som er kritiske for samfunnet, og om virksomheten oppfyller kriteriene som følger av direktivet og den nasjonale gjennomføringen. Virkeområdet er dermed ikke avgrenset til virksomheter som allerede er identifisert som skjermingsverdige eller underlagt sikkerhetsloven.

For virksomheter som omfattes av CER, er det kravene i CER-regelverket som avgjør hvilke plikter som gjelder, uavhengig av om virksomheten samtidig er underlagt sikkerhetsloven.
Spørsmålet er derfor ikke bare om virksomheten er underlagt sikkerhetsloven. Det bør også være:

Kan virksomheten falle inn under CER fordi den leverer en tjeneste som er kritisk for samfunnet?

Samtidig vil mange av problemstillingene være kjente for virksomheter som allerede arbeider systematisk med sikkerhet etter sikkerhetsloven. Erfaringer og metoder fra dette arbeidet kan derfor være et godt utgangspunkt også for CER-arbeidet.

CER og NIS2: Hva er forskjellen?

For å forstå hva CER betyr i praksis, er det nyttig å skille det fra NIS1 og NIS2.

NIS1 var EUs første bredere regelverk for sikkerhet i nettverks- og informasjonssystemer. NIS2 bygger videre på dette, men utvider både virkeområdet og kravene til sikkerhetsarbeidet.

NIS2 har fortsatt et tydelig fokus på digital sikkerhet. Virksomheten skal blant annet ha kontroll på risiko knyttet til nettverks- og informasjonssystemer, hendelseshåndtering, kontinuitet, leverandørkjeder og andre organisatoriske og tekniske sikkerhetstiltak.

CER har et bredere perspektiv.

Forenklet kan forskjellen beskrives slik:

NIS2 spør: Hvor godt er virksomhetens digitale verdier, systemer og tjenester beskyttet mot cybertrusler?

CER spør: Hvor motstandsdyktig er virksomheten og tjenesten den leverer dersom alvorlige hendelser rammer?

Det betyr ikke at CER og NIS2 er to separate verdener. Tvert imot overlapper de på flere områder. En virksomhet kan være omfattet av begge, og regelverkene er utviklet for å utfylle hverandre.

Et cyberangrep kan for eksempel gjøre et kritisk system utilgjengelig. NIS2 vil da være opptatt av den digitale sikkerheten og håndteringen av hendelsen. CER vil i tillegg stille det bredere spørsmålet: Hvordan sørger virksomheten for at den samfunnsviktige tjenesten faktisk kan fortsette dersom systemet er utilgjengelig?

Det er denne forskjellen som gjør CER interessant.

For det handler ikke bare om å hindre at noe går galt. Det handler også om å være i stand til å opprettholde, håndtere og gjenopprette driften når noe faktisk går galt.

Når kommer CER til Norge?

CER er allerede EU-regelverk, men Norge følger en annen tidslinje enn EU-landene fordi direktivet skal innlemmes i EØS-avtalen og gjennomføres i norsk rett.

Per september 2026 er arbeidet med norsk gjennomføring fortsatt pågående. Regjeringen har samtidig tydelig signalisert at CER og NIS2 er sentrale deler av arbeidet med å styrke sikkerheten i kritisk infrastruktur og digitale tjenester. Det er derfor mer presist å si at virksomheter i Norge bør forberede seg nå, fremfor å vente på en endelig norsk ikrafttredelsesdato.

Det er også verdt å se til våre nordiske naboer.

Danmark har allerede gjennomført CER i nasjonal lovgivning. Den danske CER-loven trådte i kraft 1. juli 2025. I løpet av 2026 har danske myndigheter blant annet etablert nasjonal strategi og risikovurdering og startet arbeidet med å identifisere hvilke virksomheter som er kritiske.

Det gir norske virksomheter en mulighet til å se litt frem i tid.

For selv om den norske lovteksten ikke er på plass ennå, er retningen ganske tydelig.

Det er på tide å begynne å tenke som en kritisk virksomhet

For virksomheter som kan bli omfattet av CER, bør ikke arbeidet starte den dagen myndighetene banker på døren.

En god start er å stille noen grunnleggende spørsmål:

  • Hvilke tjenester leverer vi som kan være samfunnskritiske?

  • Hvilke funksjoner, personer, systemer og lokasjoner er avgjørende for at vi skal kunne levere disse?

  • Hvor lenge kan vi opprettholde tjenesten dersom en kritisk ressurs faller bort?

  • Hvilke leverandører og underleverandører er vi avhengige av?

  • Hva skjer dersom en av disse leverandørene forsvinner, blir utilgjengelig eller selv blir rammet av en alvorlig hendelse?

  • Har vi en plan for hvordan vi faktisk skal håndtere en større krise, og har vi øvd på den?

Dette er i stor grad spørsmål virksomheter allerede burde stille seg. CER gjør dem imidlertid mer konkrete og systematiske.

Om du er usikker på om noe av dette gjelder deg og din bedrift, ta gjerne kontakt med oss her!

Mennesket er også en del av sikkerheten

Når vi snakker om sikkerhet, er det lett å tenke på brannmurer, kameraer, adgangskort, datasentre og fysiske barrierer. Men virksomhetens motstandsdyktighet avhenger også av menneskene som har tilgang til systemene, lokalene, informasjonen og de kritiske funksjonene.

CER-direktivet omtaler uttrykkelig employee security management. Dette inkluderer blant annet å identifisere hvilke personellkategorier som utfører kritiske funksjoner, styre tilgang til lokaler, kritisk infrastruktur og sensitiv informasjon, etablere prosedyrer for bakgrunnssjekk og stille relevante krav til opplæring og kvalifikasjoner. Direktivet sier også uttrykkelig at virksomheten skal ta hensyn til personell hos eksterne tjenesteleverandører.

Det siste punktet er viktig.

Den menneskelige trusselen stopper ikke ved inngangsdøren til HR-avdelingen.
En person som har tilgang til kritiske områder, informasjon eller funksjoner kan være fast ansatt, innleid konsulent, servicetekniker, renholder, vaktpersonell eller ansatt hos en leverandør. Risikoen må derfor vurderes ut fra tilgang og funksjon, ikke bare ansettelsesforhold.

Dette betyr ikke at alle mennesker skal behandles som en potensiell trussel. Det betyr at virksomheten må forstå hvem som faktisk har tilgang til hva og hvorfor.

Vi har samlet alt du trenger å vite om personellsikkerhet på én enkel side, se hele her!

Sikkerheten begynner før den ansatte får tilgang

Personellsikkerhet handler ikke bare om hva virksomheten gjør når en medarbeider allerede har fått tilgang til kritiske verdier. Sikkerhet kan bygges inn i selve ansettelsesprosessen.

I sin nye veileder Håndbok i integrering av personellsikkerhet i virksomhetens sikkerhetsstyring viser Nasjonal sikkerhetsmyndighet (NSM) hvordan personellsikkerhet kan integreres i virksomhetens øvrige sikkerhetsstyring. Veilederen er primært rettet mot virksomheter som er underlagt sikkerhetsloven, men flere av rådene og metodene er relevante også for virksomheter som omfattes av CER.

Første arbeidsdag er for sent! Les artikkelen om hvorfor bakgrunnssjekk er en av virksomhetens viktigste sikkerhetstiltak her!

NSM peker blant annet på at personellsikkerheten bør begynne allerede ved ansettelse. Virksomheten bør vurdere hvordan sikkerhet skal inngå i ansettelsesprosessen, og dette bør være en del av en skriftlig rutine.

Relevante elementer kan blant annet være:

  • behovsanalyse, inkludert hvilke sikkerhetskrav som bør stilles til stillingen og hvordan disse bør fremgå av utlysningsteksten

  • bakgrunnssjekker i forbindelse med ansettelsen

  • kontroll av identitetspapirer, oppholdspapirer og lignende

  • verifisering av utdanning, studiested, yrkeserfaring og tidligere arbeidsgivere

  • referanseuttalelser

  • søk i åpne kilder

  • intervju som også kan brukes til å belyse sikkerhetsrelevante forhold

Poenget er ikke at alle kandidater nødvendigvis skal gjennomgå den samme kontrollen. Tiltakene bør tilpasses virksomhetens risiko, stillingens funksjon og hvilken tilgang personen skal få.

Dette gir også en viktig sammenheng mellom personellsikkerhet og prinsippet om minste nødvendige tilgang. Før virksomheten bestemmer hvem som skal få tilgang til kritiske systemer, informasjon eller områder, bør den ha gjort seg opp en mening om hvorfor tilgangen er nødvendig, og hvilke sikkerhetstiltak som bør følge med.

Personellsikkerheten stopper heller ikke når arbeidsforholdet avsluttes. Når en medarbeider slutter, endrer rolle eller ikke lenger har behov for en bestemt tilgang, må virksomheten ha rutiner for å fjerne tilganger og håndtere sikkerhetsmessige forhold ved avvikling av arbeidsforholdet.
Slik blir personellsikkerhet en livssyklus, ikke en enkeltstående bakgrunnssjekk.

CER sier at menneskene er en del av motstandsdyktigheten. NSM viser hvordan virksomheten kan begynne å håndtere denne risikoen i praksis, også virksomheter som ikke er underlagt sikkerhetsloven.