CER-loven efter 17. juli 2026: Det skal berørte virksomheder og myndigheder gøre nu

CER-loven efter 17. juli 2026: Det skal berørte virksomheder og myndigheder gøre nu

Underretning efter CER-loven udløser korte frister for risikovurdering, beredskab og rapportering i kritiske enheder. Også leverandører rammes via skærpede kontraktkrav til leveringssikkerhed og dokumentation. Få overblik over krav og praktiske tiltag.

Efter udløbet af myndighedernes frist for at identificere kritiske enheder flyttes fokus til efterlevelse af CER-loven. Underretning bliver startskuddet til at gennemføre risikovurdering, beredskab og modstandsdygtighedstiltag i de berørte organisationer.

Efterlevelseskrav og frister for kritiske enheder

Når en organisation underrettes som kritisk enhed, skal den foretage en helhedsorienteret risikovurdering af både natur- og menneskeskabte trusler, udarbejde beredskabs- og kontinuitetsplaner, etablere forebyggende kontroller, træning og øvelser samt indføre processer for hændelsesrapportering til kompetent myndighed. En kontaktperson skal udpeges, og arbejdet forankres i ledelsen.

Forpligtelserne bør integreres på tværs af drift, sikkerhed og leverandørstyring. Dokumentation og governance skal være på plads, så tilsyn kan verificere, at procedurerne er operationelle og afprøvede – ikke blot politikker på papir.

Indirekte påvirkning gennem leverandørkæder

CER-loven rækker ind i værdikæderne. Leverandører til kritiske enheder kan mødes af skærpede kontraktkrav til leveringssikkerhed, adgangsstyring, hændelseshåndtering, genopretning og fysisk sikring. Krav kan omfatte dokumentation, responstider, nødlager og bemanding.

IT-udbydere og leverandører af komponenter til energi, vand, transport, sundhed og digital infrastruktur bør derfor vurdere egne processer, så de kan efterleve kundernes compliancekrav og undgå flaskehalse i driften.

Lær om regulering af teknologi på kurset om digital forvaltning og AI

Læs mere her →

Praktiske tiltag til hurtig compliance

Organisationer, der kan blive direkte eller indirekte berørt, bør tidligt kortlægge væsentlige tjenester, kritiske aktiver og afhængigheder samt etablere klar intern ansvarsfordeling og ledelsesforankring. Eksisterende beredskabs- og kontinuitetsplaner bør opdateres og testes.

Det anbefales at styrke kontraktstyring og leverandørstyring, herunder dokumentationskrav og auditrettigheder, samt at standardisere metoder for risikovurdering, øvelsesprogrammer og rapporteringsflows. Forberedelse nu reducerer implementeringsrisikoen, når underretning kommer, og gør det lettere at demonstrere reel modstandsdygtighed.

Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere - og holder dig foran.