Skip to main content

      Direktivet om kritiske enheders modstandsdygtighed (CER – Critical Entities Resilience Directive) er det fysiske modstykke til det cybersikkerhedsfokuserede NIS2-direktiv. Formålet med CER er at styrke samfundets samlede modstandsdygtighed over for fysiske trusler mod kritisk infrastruktur. Hvor NIS2 fokuserer på digital robusthed og cybersikkerhed, retter CER fokus mod fysiske trusler, personalesikkerhed og operationel robusthed.

      For at opretholde national stabilitet og sikkerhed er det afgørende, at både offentlige og private organisationer besidder en høj grad af robusthed og modstandsdygtighed. CER understreger netop denne nødvendighed, hvilket gør det væsentligt for organisationer, der leverer samfundskritiske tjenester, proaktivt at forholde sig til direktivets krav.

      I denne artikel gennemgår vi CER-direktivet, fremhæver de væsentligste krav og afgrænsningskriterier samt deler erfaringer og indsigter fra vores løbende arbejde med kunder.


      1. Forstå direktivet

      De seneste års globale kriser – herunder geopolitiske konflikter, sårbarheder i forsyningskæder og klimarelaterede katastrofer – har tydeliggjort behovet for en styrket fysisk beredskabs- og modstandsdygtighedskapacitet i Europa.

      Samtidig har øget systemisk sammenhængskraft, komplekse forsyningskæder, fragmenteret sektorspecifik regulering og forskellige definitioner af, hvad der udgør ”kritisk” infrastruktur, gjort det vanskeligt at etablere effektive og ensartede modstandsdygtighedstiltag.

      CER etablerer derfor en harmoniseret ramme for beskyttelse af kritisk infrastruktur mod ikke-cyberrelaterede risici. Direktivet bygger på en all-hazards-tilgang og omfatter alt fra naturkatastrofer og tekniske fejl til bevidste sabotagehandlinger og terrorisme. Fokusområderne inkluderer fysisk sikkerhed, personalesikkerhed, forsyningskædesårbarheder og den operationelle modstandsdygtighed hos samfundskritiske tjenester på tværs af 11 kritiske sektorer, herunder energi, bankvæsen, sundhed og fødevareproduktion og -distribution.

      2. Tidsplan for regulering og dansk myndighedstilsyn

      CER-direktivet trådte i kraft på EU-niveau i januar 2023. Organisationer, der vurderes at være kritiske enheder under CER, skal senest den 17. juli 2026 formelt udpeges som sådanne.

      Når en organisation har modtaget sin officielle udpegning, har den 10 måneder til at efterleve direktivets krav. Det betyder, at den endelige compliance-frist ligger i maj 2027.

      I Danmark er CER primært implementeret gennem Lov om kritiske enheders modstandsdygtighed, som bygger på sektoransvarsprincippet. Det betyder, at de enkelte ressortministerier fører tilsyn med efterlevelsen inden for deres respektive områder. Den overordnede koordinering og implementering varetages af Ministeriet for Samfundssikkerhed og Beredskab samt Styrelsen for Samfundssikkerhed.

      Vores klare anbefaling er, at organisationer, der opererer inden for kritiske sektorer, allerede nu påbegynder arbejdet med at tilpasse og styrke deres modstandsdygtighedsrammer for at være klar til de kommende deadlines.

      3. Omfattede sektorer og kriterier for udpegning

      Sektorer omfattet af CER

      • Energi
      • Transport
      • Sundhed
      • Drikkevand
      • Spildevand
      • Infrastruktur for finansielle markeder
      • Bankvæsen
      • Digital infrastruktur
      • Offentlig forvaltning
      • Storskala fødevareproduktion, -forarbejdning og -distribution
      • Rumfart

      En organisation klassificeres som en kritisk enhed under CER, hvis den:

      1. Leverer en væsentlig samfundskritisk tjeneste.
      2. Har sin centrale infrastruktur fysisk placeret i Danmark.
      3. Vurderes at kunne forårsage betydelige forstyrrelser af samfundet eller økonomien ved en driftsforstyrrelse eller hændelse.

      4. Centrale krav til udpegede kritiske enheder


      Kritiske enheder er forpligtet til aktivt at samarbejde med relevante myndigheder og brancheaktører. Dette omfatter blandt andet deling af erfaringer fra hændelser, deltagelse i fælles øvelser og etablering af relevante uddannelses- og træningsprogrammer.

      Senest ni måneder efter udpegningen skal organisationen gennemføre en intern risikovurdering. Vurderingen skal opdateres mindst hvert fjerde år og skal omfatte:

      • Alle relevante natur- og menneskeskabte fysiske trusler.
      • Direkte afhængigheder og systemiske sårbarheder i forsyningskæden.

      Kravene til risikovurderinger under CER er væsentligt mere omfattende end traditionelle sikkerhedsgennemgange. Vi anbefaler derfor, at organisationer anvender dette bredere perspektiv for at opnå en mere helhedsorienteret tilgang til modstandsdygtighed.

      Udpegede enheder skal implementere proportionale tekniske og organisatoriske foranstaltninger og udarbejde en formel modstandsdygtighedsplan. Planen skal blandt andet omfatte:

      • Fysisk sikring af bygninger, kritiske anlæg og infrastruktur.
      • Strukturerede procedurer for forebyggelse, håndtering, begrænsning og genopretning efter hændelser.
      • Særlige processer for personalesikkerhed, herunder baggrundstjek af medarbejdere i følsomme funktioner.
      • Udpegning af en kontaktperson til dialog og koordinering med myndighederne.
      • Udarbejdelse og vedligeholdelse af en formel modstandsdygtighedsplan.

      Rammen bygger på seks centrale funktionelle søjler:

      Forebygge, beskytte, reagere, modstå, begrænse og genoprette.

      CER-direktivet lægger stor vægt på personalesikkerhed og stiller krav om baggrundstjek for medarbejdere i særligt følsomme roller.

      Organisationer skal desuden inddrage medarbejdere hos eksterne leverandører og samarbejdspartnere i deres vurdering og håndtering af insidertrusler.

      Implementeringen af disse krav understreger samtidig betydningen af relateret lovgivning. Organisationer skal sikre en balance mellem nødvendige baggrundstjek og gældende regler om databeskyttelse, ansættelsesret og diskriminationsforbud.

      Kritiske enheder er forpligtet til at underrette myndighederne om hændelser, der væsentligt påvirker – eller kan påvirke – leveringen af væsentlige tjenester.

      Følgende frister gælder:

      • Inden for 24 timer: Indsendelse af en foreløbig hændelsesrapport.
      • Inden for 1 måned: Indsendelse af en detaljeret og endelig rapport.

      5. Sanktioner og håndhævelse

      Tilsyns- og sanktionsregimet under den danske CER-lovgivning skal være effektivt, proportionalt og have en betydelig præventiv effekt.

      De relevante sektormyndigheder har beføjelse til at udstede bindende påbud og iværksætte sanktioner for at sikre efterlevelse af lovgivningen og styrke den nationale modstandsdygtighed.


      Frederik Thufason

      Partner, Advisory

      KPMG in Denmark


      Hvordan KPMG kan hjælpe


      Vi tilbyder end-to-end rådgivning og operationel støtte, der hjælper organisationer med at blive klar til kravene i den danske CER-lovgivning.

      Vores ydelser omfatter blandt andet:

      • Afklaring af organisatorisk scope og koncernmæssige forhold.
      • Gap-analyser, modenhedsvurderinger og dybdegående fysiske risikovurderinger.
      • Specialiseret rådgivning inden for fysisk sikkerhed, personalesikkerhed og informationssikkerhed.
      • Udarbejdelse af compliance-roadmaps.
      • Implementering af foranstaltninger på tværs af hele modstandsdygtighedsspektret – fra forebyggende sikkerhedstiltag til beredskab, krisestyring og forretningskontinuitet.
      • Koordineret compliance med CER, NIS2 og øvrig relevant regulering.

      Vi råder desuden over et modenhedsværktøj til vurdering af fysisk sikkerhed, personalesikkerhed og informationssikkerhed, som giver ledelsen et solidt grundlag for at prioritere og målrette risikoreducerende tiltag.




      Kontakt os

      Kontakt os for at høre mere om, hvordan vi kan hjælpe jeres virksomhed.

      Frederik Thufason

      Partner, Advisory

      KPMG in Denmark

      Theodosios Kokotas
      Theodosios Kokotas

      Senior Manager, Advisory

      KPMG in Denmark



      Tilmeld dig KPMG insights nyhedsbrev

      Få indsigt i de emner, der former fremtidens erhvervsliv. Modtag perspektiver, analyser og handlingsorienterede indsigter om alt fra teknologi og transformation til transaktioner og finansielle ydelser – direkte i din indbakke.