Regelverk

Om CER-lagen

Förslaget till lag om motståndskraft hos kritiska verksamhetsutövare genomför EU:s CER-direktiv i svensk rätt. Det ställer krav på både organisatorisk och fysisk motståndskraft hos verksamheter som tillhandahåller samhällsviktiga tjänster.

Vad lagförslaget är

Förslaget till CER-lag bygger på EU-direktivet om kritiska entiteters motståndskraft. I Sverige föreslås den genomföras genom en ny lag om motståndskraft hos kritiska entiteter, med förslag i prop. 2025/26:303. Lagförslaget riktar sig till verksamhetsutövare som pekas ut som kritiska entiteter inom elva sektorer.

Till skillnad från cybersäkerhetslagen, som tar sikte på informationssäkerhet, handlar förslaget till CER-lag i hög grad om det fysiska: lokaler, anläggningar, tillträde, detektering och förmågan att hantera en händelse när den inträffar.

3 kap. 3 § i lagförslaget

Kravet på fysiskt skydd har sin kärna i lagförslagets 3 kap. 3 §. Den föreslagna bestämmelsen lyder:

En kritisk verksamhetsutövare ska vidta lämpliga och proportionella tekniska, säkerhetsmässiga och organisatoriska åtgärder för att säkerställa sin motståndskraft (åtgärder för motståndskraft). Åtgärderna för motståndskraft ska vidtas på grundval av verksamhetsutövarens riskbedömning och annan relevant information samt inkludera åtgärder som är nödvändiga för att

  1. förhindra att incidenter inträffar,
  2. säkerställa ett tillfredsställande fysiskt skydd av lokaler och kritisk infrastruktur,
  3. reagera på, stå emot och begränsa konsekvenserna av incidenter,
  4. återhämta sig från incidenter,
  5. säkerställa en ändamålsenlig hantering av personalsäkerhet, inbegripet åtgärder enligt 4–7 §§, och
  6. öka kunskapen och medvetenheten om åtgärderna för motståndskraft hos berörd personal.

Verksamhetsutövaren ska upprätta och följa en plan för motståndskraft som beskriver de åtgärder som har vidtagits eller ska vidtas enligt första stycket.

Källa: prop. 2025/26:303, En ny lag för ökad motståndskraft hos kritiska verksamhetsutövare

Åtgärderna ska vara lämpliga och proportionella och vila på verksamhetens riskbedömning. För det fysiska skyddet är främst punkt 1 till 3 relevanta: att förhindra incidenter, att säkerställa ett tillfredsställande fysiskt skydd av lokaler och kritisk infrastruktur och att reagera på och begränsa konsekvenserna av incidenter. Detektering är ett sätt att uppfylla punkt 2 och 3. Åtgärderna ska beskrivas i en plan för motståndskraft. Verktyget på startsidan prövar det fysiska skyddet med tolv konkreta frågor.

Ikraftträdande och tidsfrister

  • 1 januari 2027: CER-lagen föreslås träda i kraft. Lagen om motståndskraft hos kritiska verksamhetsutövare föreslås börja gälla. Enligt förslaget (3 kap. 3 §) blir kraven på fysiskt skydd tillämpliga för utpekade verksamhetsutövare.
  • 15 januari 2026: Cybersäkerhetslagen träder i kraft. NIS2 genomförs i svensk rätt genom cybersäkerhetslagen. Många verksamheter omfattas av båda regelverken och bör samordna arbetet.
  • 9 till 10 månader efter beslut: Skyldigheterna föreslås börja gälla efter beslut. Enligt förslaget börjar skyldigheten att göra en riskbedömning gälla nio månader, och skyldigheten att vidta åtgärder för motståndskraft tio månader, efter att verksamhetsutövaren fått del av beslutet om att den är kritisk. Beslutet, inte kalenderåret, styr er tidsplan.
  • 1 april 2025: Förteckning över kamerabevakning. Sedan den 1 april 2025 behövs inget tillstånd för kamerabevakning. Myndigheter, kommuner och andra som bedriver kamerabevakning när de utför en uppgift av allmänt intresse ska i stället dokumentera intresseavvägningen och föra en förteckning över bevakningen, även bevakning som upphört de senaste fem åren.

Om förslaget antas är den viktigaste praktiska konsekvensen att kalenderdatumet inte är hela bilden. Skyldigheterna föreslås aktiveras tio månader efter en formell underrättelse om utpekande. Den som räknar med att bli utpekad bör därför planera bakåt från en underrättelse som kan komma tidigare än väntat.

Sanktioner

För privata verksamhetsutövare föreslås sanktionsavgiften vara lägst 5 000 kronor och högst två procent av den globala årsomsättningen eller tio miljoner euro, beroende på vilket belopp som är högst.

För offentliga verksamhetsutövare föreslås avgiften vara högst tio miljoner kronor.

Nivåerna är föreslagna i prop. 2025/26:303. De ska läsas som ett spann där avgiftens storlek påverkas av överträdelsens allvar, hur länge den pågått och vad verksamhetsutövaren gjort för att rätta till bristen.

Förhållandet till andra regelverk

Cybersäkerhetslagen, som genomför NIS2, trädde i kraft 15 januari 2026 och omfattar delvis samma verksamheter. Kamerabevakningslagen gäller redan och ställer sedan 1 april 2025 krav på att den som bevakar när den utför en uppgift av allmänt intresse, till exempel myndigheter och kommuner, dokumenterar intresseavvägningen och för en förteckning över bevakningen. Den som ska bygga fysiskt skydd inför CER behöver därför hantera kamerafrågan samtidigt, vilket beskrivs på sidan om intresseavvägning.

Källor

  • Prop. 2025/26:303, förslag till lag om motståndskraft hos kritiska entiteter
  • Europaparlamentets och rådets direktiv (EU) 2022/2557 (CER-direktivet)
  • Kamerabevakningslagen (2018:1200)
  • Cybersäkerhetslagen, genomförande av direktiv (EU) 2022/2555 (NIS2)

Sidan är ett underlag för eget arbete och utgör inte juridisk rådgivning. Kontrollera alltid mot gällande lagtext och myndighetsvägledning.