CER-direktivet och NIS2-direktivet beslutades av EU i december 2022 och riktar sig båda till samhällsviktiga verksamheter – men de reglerar olika saker. NIS2 handlar om cybersäkerhet. CER handlar om fysisk och organisatorisk motståndskraft – bland annat genom krav på bakgrundskontroller av personal.
I Sverige genomförs NIS2 genom cybersäkerhetslagen, som trädde i kraft den 15 januari 2026. CER genomförs genom lagen om motståndskraft hos kritiska verksamhetsutövare (LOM), som föreslås träda i kraft den 1 januari 2027 (prop. 2025/26:303).
Många organisationer – inte minst kommuner, energibolag, vattenverk och vårdgivare – omfattas av båda regelverken och behöver planera för dem tillsammans.
CER och NIS2 sida vid sida
| CER / LOM | NIS2 / cybersäkerhetslagen | |
|---|---|---|
| Fokus | Fysisk och organisatorisk motståndskraft mot störningar, sabotage och infiltration | Cybersäkerhet: riskhantering, incidenthantering och rapportering |
| Svensk lag | Lagen om motståndskraft hos kritiska verksamhetsutövare (LOM) | Cybersäkerhetslagen |
| Ikraftträdande | Föreslås träda i kraft den 1 januari 2027 | I kraft sedan den 15 januari 2026, anmälningsplikt sedan den 2 februari 2026 |
| Sektorer | 11 sektorer: energi, transport, bank, finansmarknadsinfrastruktur, hälso- och sjukvård, dricksvatten, avloppsvatten, digital infrastruktur, offentlig förvaltning, livsmedel och rymdverksamhet | 18 sektorer – bredare, bland annat även avfall, post, tillverkning och digitala leverantörer |
| Hur man pekas ut | Tillsynsmyndigheterna identifierar vilka som är kritiska verksamhetsutövare | Verksamheter bedömer själva om de omfattas och anmäler sig till tillsynsmyndigheten |
| Personkontroller | Uttryckliga krav på bakgrundskontroller av befattningar som efter dokumenterad befattningsanalys bedöms kunna orsaka mer än ringa störning – kan gälla anställda, konsulter och leverantörer – förnyas minst vartannat år | Personalsäkerhet ingår i riskhanteringsåtgärderna, men utan uttryckliga krav på bakgrundskontroller |
| Sanktioner | Sanktionsavgifter upp till det högsta av 2 procent av global årsomsättning eller motsvarande 10 miljoner euro (enskilda), respektive 10 miljoner kronor (offentliga) | Sanktionsavgifter upp till 10 miljoner euro eller 2 procent av global årsomsättning för väsentliga verksamhetsutövare |
Vad föreslås LOM kräva av kritiska verksamhetsutövare?
- Riskbedömning av verksamheten och åtgärder för att förebygga, stå emot och hantera störningar.
- Befattningsanalys: kartläggning av vilka befattningar som kräver bakgrundskontroll.
- Bakgrundskontroller: säkerställd identitet, utdrag ur belastningsregistret (högst sex månader gammalt) och en kompletterande bedömning – förnyas senast vartannat år.
- Incidentrapportering av störningar till tillsynsmyndigheten.
- Tio månader efter identifiering ska rutinerna enligt förslaget vara på plats. Myndigheten för civilt försvar (MCF, tidigare MSB) samordnar arbetet i Sverige och sektorsvisa tillsynsmyndigheter utövar tillsyn.
Om ni omfattas av båda
- Den som pekas ut som kritisk verksamhetsutövare enligt CER räknas samtidigt som väsentlig verksamhetsutövare enligt NIS2-regelverket.
- Riskanalys, styrning och incidentprocesser kan samordnas i ett gemensamt program – men CER:s bakgrundskontroller och NIS2:s cybersäkerhetsåtgärder är separata krav som båda ska uppfyllas.
- Börja med det som tar längst tid: befattningsanalysen och rutinerna för återkommande bakgrundskontroller av personal och leverantörer.
Vanliga frågor om CER och NIS2
NIS2 reglerar cybersäkerhet – skydd av nätverk och informationssystem, incidentrapportering och riskhantering. CER reglerar fysisk och organisatorisk motståndskraft hos kritiska verksamhetsutövare, med uttryckliga krav på bland annat bakgrundskontroller av personal och leverantörer.
Lagen om motståndskraft hos kritiska verksamhetsutövare – den svenska lag som genomför CER-direktivet. Regeringen lämnade propositionen (2025/26:303) till riksdagen i juli 2026 och lagen föreslås träda i kraft den 1 januari 2027.
Om ni levererar samhällsviktiga tjänster inom någon av de elva sektorerna – till exempel energi, dricksvatten, transport, hälso- och sjukvård eller offentlig förvaltning – kan ni pekas ut som kritisk verksamhetsutövare av er tillsynsmyndighet. Även kommuner och kommunala bolag kan omfattas.
Inte uttryckligen. Personalsäkerhet ingår som en del av NIS2:s riskhanteringsåtgärder, men det är CER-direktivet och LOM som ställer uttryckliga krav på bakgrundskontroller med identitetsverifiering och belastningsregisterutdrag.
Ja. Enligt CER ska alla med fysisk eller digital tillgång till den kritiska verksamheten kontrolleras – även konsulter och leverantörers personal. NIS2 ställer i sin tur krav på säkerhet i leveranskedjan.
Cybersäkerhetslagen gäller redan, med anmälningsplikt sedan den 2 februari 2026. LOM föreslås träda i kraft den 1 januari 2027, och tio månader efter att en verksamhet identifierats som kritisk ska rutinerna – inklusive bakgrundskontroller – vara på plats. Befattningsanalys och kontrollrutiner tar tid att införa, så börja nu.
Kom igång med CER-kontrollerna
Tjänsten är utformad för att stödja de kontrollmoment som beskrivs i det svenska lagförslaget. Den slutliga omfattningen behöver bedömas mot beslutad lag, föreskrifter och verksamhetens klassning.