Efter udløbet af myndighedernes frist for at identificere kritiske enheder flyttes fokus til efterlevelse af CER-loven. Underretning bliver startskuddet til at gennemføre risikovurdering, beredskab og modstandsdygtighedstiltag i de berørte organisationer.
Efterlevelseskrav og frister for kritiske enheder
Når en organisation underrettes som kritisk enhed, skal den foretage en helhedsorienteret risikovurdering af både natur- og menneskeskabte trusler, udarbejde beredskabs- og kontinuitetsplaner, etablere forebyggende kontroller, træning og øvelser samt indføre processer for hændelsesrapportering til kompetent myndighed. En kontaktperson skal udpeges, og arbejdet forankres i ledelsen.
Forpligtelserne bør integreres på tværs af drift, sikkerhed og leverandørstyring. Dokumentation og governance skal være på plads, så tilsyn kan verificere, at procedurerne er operationelle og afprøvede – ikke blot politikker på papir.
Indirekte påvirkning gennem leverandørkæder
CER-loven rækker ind i værdikæderne. Leverandører til kritiske enheder kan mødes af skærpede kontraktkrav til leveringssikkerhed, adgangsstyring, hændelseshåndtering, genopretning og fysisk sikring. Krav kan omfatte dokumentation, responstider, nødlager og bemanding.
IT-udbydere og leverandører af komponenter til energi, vand, transport, sundhed og digital infrastruktur bør derfor vurdere egne processer, så de kan efterleve kundernes compliancekrav og undgå flaskehalse i driften.
Lær om regulering af teknologi på kurset om digital forvaltning og AI
Læs mere her →Praktiske tiltag til hurtig compliance
Organisationer, der kan blive direkte eller indirekte berørt, bør tidligt kortlægge væsentlige tjenester, kritiske aktiver og afhængigheder samt etablere klar intern ansvarsfordeling og ledelsesforankring. Eksisterende beredskabs- og kontinuitetsplaner bør opdateres og testes.
Det anbefales at styrke kontraktstyring og leverandørstyring, herunder dokumentationskrav og auditrettigheder, samt at standardisere metoder for risikovurdering, øvelsesprogrammer og rapporteringsflows. Forberedelse nu reducerer implementeringsrisikoen, når underretning kommer, og gør det lettere at demonstrere reel modstandsdygtighed.