CER-lagen
Förslaget till CER-lag gäller lagen om motståndskraft hos kritiska verksamhetsutövare. Det bygger på EU-direktiv 2022/2557 och presenterades i proposition 2025/26:303. Lagen föreslås träda i kraft 1 januari 2027. Riksdagen har ännu inte beslutat.
Lagförslaget riktar sig till verksamhetsutövare som pekats ut som kritiska inom elva samhällssektorer. Syftet är att stärka förmågan att motstå, hantera och återhämta sig från händelser som kan störa samhällsviktiga tjänster, oavsett om orsaken är olycka, teknisk störning, sabotage eller väpnat angrepp.
Till skillnad från cybersäkerhetslagen, som hanterar det digitala perspektivet, adresserar förslaget till CER-lag den fysiska motståndskraften. Där ingår bland annat riskbedömning, kontinuitetsplanering, personalsäkerhet, incidentrapportering och ett tillfredsställande fysiskt skydd av lokaler och kritisk infrastruktur.
Lagförslaget har ingen storlekströskel. Det avgörande är om verksamheten tillhandahåller en samhällsviktig tjänst, inte hur många anställda eller hur stor omsättning verksamheten har.
För en enskild verksamhetsutövare aktiveras skyldigheterna tio månader efter formell underrättelse om utpekande. Den föreslagna sanktionsavgiften för privata verksamhetsutövare är lägst 5 000 kronor och högst två procent av global årsomsättning eller tio miljoner euro. För offentliga verksamhetsutövare föreslås den vara högst tio miljoner kronor.
Relaterade begrepp
- Kritisk verksamhetsutövare: Aktör som enligt förslaget kan pekas ut enligt CER-lagen inom någon av elva sektorer. Ingen föreslagen storlekströskel.
- Fysiskt skydd: Skydd av lokaler, anläggningar och infrastruktur mot obehörigt tillträde, sabotage och skadegörelse.
- Cybersäkerhetslagen: Svensk implementering av NIS2, i kraft 15 januari 2026, med tillsyn av Myndigheten för civilt försvar.
Läs mer
Vill ni se hur begreppen ser ut i praktiken?
Boka en genomgång så tittar vi på perimeter, åtkomst, loggning och driftövervakning i er miljö.
