EU-direktiv · Kunskapsbank

CER eller NIS2 – vad gäller för er verksamhet?

Två EU-direktiv ställer nya krav på samhällsviktiga verksamheter i Sverige. Här är skillnaderna – och vad de betyder för era kontroller av personal och leverantörer.

CER-direktivet och NIS2-direktivet beslutades av EU i december 2022 och riktar sig båda till samhällsviktiga verksamheter – men de reglerar olika saker. NIS2 handlar om cybersäkerhet. CER handlar om fysisk och organisatorisk motståndskraft – bland annat genom krav på bakgrundskontroller av personal.

I Sverige genomförs NIS2 genom cybersäkerhetslagen, som trädde i kraft den 15 januari 2026. CER genomförs genom lagen om motståndskraft hos kritiska verksamhetsutövare (LOM), som föreslås träda i kraft den 1 januari 2027 (prop. 2025/26:303).

Många organisationer – inte minst kommuner, energibolag, vattenverk och vårdgivare – omfattas av båda regelverken och behöver planera för dem tillsammans.

Jämförelse

CER och NIS2 sida vid sida

CER / LOMNIS2 / cybersäkerhetslagen
FokusFysisk och organisatorisk motståndskraft mot störningar, sabotage och infiltrationCybersäkerhet: riskhantering, incidenthantering och rapportering
Svensk lagLagen om motståndskraft hos kritiska verksamhetsutövare (LOM)Cybersäkerhetslagen
IkraftträdandeFöreslås träda i kraft den 1 januari 2027I kraft sedan den 15 januari 2026, anmälningsplikt sedan den 2 februari 2026
Sektorer11 sektorer: energi, transport, bank, finansmarknadsinfrastruktur, hälso- och sjukvård, dricksvatten, avloppsvatten, digital infrastruktur, offentlig förvaltning, livsmedel och rymdverksamhet18 sektorer – bredare, bland annat även avfall, post, tillverkning och digitala leverantörer
Hur man pekas utTillsynsmyndigheterna identifierar vilka som är kritiska verksamhetsutövareVerksamheter bedömer själva om de omfattas och anmäler sig till tillsynsmyndigheten
PersonkontrollerUttryckliga krav på bakgrundskontroller av befattningar som efter dokumenterad befattningsanalys bedöms kunna orsaka mer än ringa störning – kan gälla anställda, konsulter och leverantörer – förnyas minst vartannat årPersonalsäkerhet ingår i riskhanteringsåtgärderna, men utan uttryckliga krav på bakgrundskontroller
SanktionerSanktionsavgifter upp till det högsta av 2 procent av global årsomsättning eller motsvarande 10 miljoner euro (enskilda), respektive 10 miljoner kronor (offentliga)Sanktionsavgifter upp till 10 miljoner euro eller 2 procent av global årsomsättning för väsentliga verksamhetsutövare
LOM

Vad föreslås LOM kräva av kritiska verksamhetsutövare?

  • Riskbedömning av verksamheten och åtgärder för att förebygga, stå emot och hantera störningar.
  • Befattningsanalys: kartläggning av vilka befattningar som kräver bakgrundskontroll.
  • Bakgrundskontroller: säkerställd identitet, utdrag ur belastningsregistret (högst sex månader gammalt) och en kompletterande bedömning – förnyas senast vartannat år.
  • Incidentrapportering av störningar till tillsynsmyndigheten.
  • Tio månader efter identifiering ska rutinerna enligt förslaget vara på plats. Myndigheten för civilt försvar (MCF, tidigare MSB) samordnar arbetet i Sverige och sektorsvisa tillsynsmyndigheter utövar tillsyn.
Överlapp

Om ni omfattas av båda

  • Den som pekas ut som kritisk verksamhetsutövare enligt CER räknas samtidigt som väsentlig verksamhetsutövare enligt NIS2-regelverket.
  • Riskanalys, styrning och incidentprocesser kan samordnas i ett gemensamt program – men CER:s bakgrundskontroller och NIS2:s cybersäkerhetsåtgärder är separata krav som båda ska uppfyllas.
  • Börja med det som tar längst tid: befattningsanalysen och rutinerna för återkommande bakgrundskontroller av personal och leverantörer.
FAQ

Vanliga frågor om CER och NIS2

NIS2 reglerar cybersäkerhet – skydd av nätverk och informationssystem, incidentrapportering och riskhantering. CER reglerar fysisk och organisatorisk motståndskraft hos kritiska verksamhetsutövare, med uttryckliga krav på bland annat bakgrundskontroller av personal och leverantörer.

Kom igång med CER-kontrollerna

Tjänsten är utformad för att stödja de kontrollmoment som beskrivs i det svenska lagförslaget. Den slutliga omfattningen behöver bedömas mot beslutad lag, föreskrifter och verksamhetens klassning.

Källor