Artikler

Er helsevesenet klar for CER-direktivet?

Skrevet av Semac | 05.10.2026

Helsesektoren er vant til å tenke sikkerhet. Pasientopplysninger skal beskyttes, kritiske IT-systemer skal sikres, medisinsk utstyr skal fungere og beredskapsplaner skal være på plass.

Likevel er det viktig å huske at bak alle disse tiltakene står mennesker.

Mennesker som behandler pasienter, administrerer systemer, vedlikeholder medisinsk utstyr, gjennomfører store anskaffelser, drifter bygg, leverer IT-tjenester og har tilgang til kritiske funksjoner.

Når CER-direktivet nå stiller nye krav til virksomheters motstandsdyktighet, er det derfor verdt å stille et spørsmål som kanskje har fått mindre oppmerksomhet enn teknologi og beredskap:
Vet helsevesenet hvem som har tilgang til de mest kritiske verdiene, og vet virksomheten hvorfor de har denne tilgangen?

CER handler om mer enn beredskap

CER-direktivet, «Directive on the resilience of critical entities»(Regjerningen.no), er EUs regelverk for å styrke motstandsdyktigheten til virksomheter som leverer samfunnsviktige tjenester. Helsevesenet, inkludert blant annet sykehus, legemidler og medisinsk utstyr, er blant sektorene som omfattes.

Direktivet legger til grunn et bredt risikoperspektiv. Det handler om virksomhetens evne til å forebygge, håndtere og gjenopprette normal drift etter hendelser som kan påvirke leveransen av kritiske tjenester, enten de skyldes naturhendelser, ulykker, sabotasje, terror, cyberangrep eller andre alvorlige hendelser.

For helsesektoren er spørsmålet særlig interessant.

Når en kritisk helsetjeneste svikter, handler konsekvensene ikke bare om driftsproblemer. Det kan handle om pasientbehandling, liv og helse.

Derfor må også menneskene som holder tjenestene i gang, være en del av sikkerhetsbildet.

Hvem har tilgang?

Et moderne sykehus er avhengig av langt mer enn helsepersonellet som møter pasienten.

Leger, sykepleiere og annet helsepersonell kan ha tilgang til pasientjournaler og andre sensitive opplysninger. IT-personell kan ha tilgang til sentrale systemer. Serviceteknikere kan ha fysisk tilgang til kritisk medisinsk-teknisk utstyr, og driftspersonell kan ha tilgang til serverparker, nødstrømsaggregater og andre kritiske sårbarheter.

Dette skaper en viktig problemstilling:

Det er ikke nødvendigvis ansettelsesforholdet som avgjør risikoen. Det er tilgangen og funksjonen personen har.

En innleid medarbeider kan ha samme tilgang til pasientinformasjon som en fast ansatt. En ekstern IT-konsulent kan ha omfattende tilgang til virksomhetens systemer. En servicetekniker kan ha tilgang til utstyr og systemer som er kritiske for opprettholdelse av drift og funksjon i fred, krise og krig.

Spørsmålet bør derfor ikke bare være:
Hvem er ansatt hos oss?
Men også:
Hvem har tilgang til hva, og hvorfor?

CER løfter frem personellsikkerhet

Dette er en side ved CER som fortjener større oppmerksomhet.

Direktivet omtaler tiltak knyttet til personellsikkerhet, blant annet håndtering av personell som utfører kritiske funksjoner, tilgang til kritiske lokaler, infrastruktur og sensitiv informasjon, samt prosedyrer for bakgrunnssjekk og relevante krav til opplæring og kvalifikasjoner.

Det peker også på personell hos eksterne tjenesteleverandører.

Det betyr ikke nødvendigvis at alle ansatte skal gjennomgå omfattende bakgrunnssjekk og sårbarhetskartlegging før ansettelse. Tiltakene må være forholdsmessige og tilpasset risikoen.

Men signalet er tydelig:
Motstandsdyktighet handler også om menneskene som har tilgang til virksomhetens mest kritiske funksjoner.

Når den som har tilgang, ikke er ansatt

Helsesektoren har samtidig en utfordring som gjør problemstillingen ekstra aktuelt: Mange som får tilgang til virksomhetens verdier, er ikke direkte ansatt i virksomheten.

Innleide medarbeidere, konsulenter, og andre leverandører kan få direkte eller indirekte tilgang til de samme kritiske funksjonene som egne ansatte. I mange roller er ikke direkte ansettelse en forutsetning for å kunne akkumulere betydelig innsikt i en virksomhets verdier og sårbarheter over tid.

Vi mennesker er sosiale, vi liker å samarbeide og vi samhandler ofte på tvers av fagsiloer og ansvarsområder. Dette skaper formelle og uformelle kontaktflater der sensitiv og kritisk informasjon kan flyte på tvers av prosjekter, avdelinger og mellom ulike aktører. Dette er en sårbarhet som krever at virksomhetene har god kontroll på hva som utgjør virksomhetens sårbarheter, og en svært god plan for å beskytte de.

Det gjør det relevant å stille spørsmålet:
Stiller vi de samme sikkerhetskravene til eksternt personell når risikoen og tilgangen er den samme?

Her handler det ikke nødvendigvis om å behandle eksterne som om de var ansatte, men om å ha kontroll på hvilken tilgang de har, hvorfor de har den, hvilke krav som stilles til leverandøren og hva som skjer når oppdraget eller behovet opphører.

Den menneskelige risikoen stopper ikke ved inngangsdøren til HR-avdelingen.

Sikkerhet må ikke stå i veien for pasientbehandlingen

Helsesektoren har samtidig en særskilt utfordring: Tilgang må være sikker, men den må også være tilgjengelig.

En lege i en akutt situasjon kan ikke nødvendigvis vente på en lang administrativ prosess for å få tilgang til nødvendig informasjon.

Personellsikkerhet handler derfor ikke om å gjøre tilgangen vanskeligere. Det handler om å gjøre den riktigere:
Riktig person. Riktig tilgang. Riktig tidspunkt.

Når behovet for tilgangen opphører, må den også kunne fjernes.

Dermed blir tilgangsstyring mer enn et IT-spørsmål. Det blir en del av virksomhetens samlede sikkerhetsstyring.

Personellsikkerhet er en livssyklus

Bakgrunnssjekk er bare en del av personellsikkerheten.

Virksomheten bør også stille spørsmål ved hele livsløpet:

  • Hvilke sikkerhetskrav bør stilles til rollen før ansettelse?

  • Hvilken tilgang trenger personen faktisk?

  • Er tilgangen fortsatt nødvendig når rollen endres?

  • Hva skjer når personen slutter?

  • Hvordan håndteres tilganger hos innleide og leverandører?

  • Hva skjer dersom en nøkkelperson med kritisk kompetanse plutselig blir utilgjengelig?

Slik blir personellsikkerhet en del av virksomhetens løpende risikostyring, ikke bare en kontroll ved ansettelse.

Hva bør helsevirksomheten spørre seg om?

CER gjør det relevant å stille noen helt grunnleggende spørsmål:

  • Vet vi hvem som har tilgang til kritiske systemer, lokaler, informasjon og medisinsk-teknisk infrastruktur?

  • Vet vi hvorfor de har denne tilgangen?

  • Har vi oversikt over eksternt personell med tilgang?

  • Hva skjer med tilgangen når en person skifter rolle eller slutter?

  • Hvilke personer og leverandører er virksomheten kritisk avhengig av?

  • Har vi testet disse avhengighetene gjennom øvelser?

Hvis svarene er uklare, er det kanskje nettopp der arbeidet bør begynne.

Er helsevesenet klart?

CER-direktivet representerer et bredere syn på sikkerhet og motstandsdyktighet. For helsesektoren betyr det at teknologi, fysisk sikkerhet, beredskap, leverandører, kontinuitet og mennesker må ses mer i sammenheng.

Det viktigste spørsmålet er kanskje ikke om helsevesenet har gode nok sikkerhetssystemer.

Det er om virksomheten kjenner hele systemet den er avhengig av.

For bak hvert kritisk system står mennesker. Bak hver kritisk leverandør står mennesker. Og bak hver samfunnsviktig helsetjeneste står mennesker som skal kunne levere den, også når det uventede skjer.

Derfor kan et godt sted å begynne være et enkelt spørsmål:

Hvem har tilgang til det helsevesenet er mest avhengig av, og vet vi hvorfor?