CER-lagen
CER-lagen är lagen om motståndskraft hos kritiska verksamhetsutövare. Den bygger på EU-direktiv 2022/2557 och har behandlats i proposition 2025/26:303. Lagen träder i kraft 1 januari 2027.
Lagen riktar sig till verksamhetsutövare som pekats ut som kritiska inom elva samhällssektorer. Syftet är att stärka förmågan att motstå, hantera och återhämta sig från händelser som kan störa samhällsviktiga tjänster, oavsett om orsaken är olycka, teknisk störning, sabotage eller väpnat angrepp.
Till skillnad från cybersäkerhetslagen, som hanterar det digitala perspektivet, adresserar CER-lagen den fysiska motståndskraften. Där ingår bland annat riskbedömning, kontinuitetsplanering, personalsäkerhet, incidentrapportering och ett tillfredsställande fysiskt skydd av lokaler och kritisk infrastruktur.
Lagen har ingen storlekströskel. Det avgörande är om verksamheten tillhandahåller en samhällsviktig tjänst, inte hur många anställda eller hur stor omsättning verksamheten har.
För en enskild verksamhetsutövare aktiveras skyldigheterna tio månader efter formell underrättelse om utpekande. Sanktionsavgiften för privata verksamhetsutövare är lägst 5 000 kronor och högst två procent av global årsomsättning eller tio miljoner euro. För offentliga verksamhetsutövare är den högst tio miljoner kronor.
Relaterade begrepp
- Kritisk verksamhetsutövare – Aktör som pekats ut enligt CER-lagen inom någon av elva sektorer. Ingen storlekströskel.
- Fysiskt skydd – Skydd av lokaler, anläggningar och infrastruktur mot obehörigt tillträde, sabotage och skadegörelse.
- Cybersäkerhetslagen – Svensk implementering av NIS2, i kraft 15 januari 2026, med tillsyn av Myndigheten för civilt försvar.
Läs mer
Vill ni se hur begreppen ser ut i praktiken?
Boka en genomgång så tittar vi på perimeter, åtkomst, loggning och driftövervakning i er miljö.
