CER-loven efter 17. juli 2026 – udpeget som kritisk enhed? Så tæller uret
Fristen for at udpege kritiske enheder udløb 17. juli 2026. Er din virksomhed udpeget, har I 9 måneder til risikovurderingen og 10 måneder til at være compliant. Her er hvad CER-loven kræver af jeres fysiske sikring.
Den 17. juli 2026 udløb fristen for, at de kompetente myndigheder skulle identificere kritiske enheder inden for deres sektorer. Dermed er CER-loven gået fra at være en lov på papiret til at være en konkret opgave med en deadline.
Hvis din organisation har modtaget en underretning om at være udpeget som kritisk enhed, er der to ure, der allerede er begyndt at tælle ned.
De to frister, du skal kende
| Frist | Hvad skal være på plads |
|---|---|
| 9 måneder efter underretningen | Risikovurdering gennemført – både naturskabte og menneskeskabte risici |
| 10 måneder efter underretningen | Fuld efterlevelse af lovens krav til modstandsdygtighed |
Underretningen er altså startskuddet – ikke 17. juli. Blev I underrettet i juli 2026, er jeres risikovurdering due omkring april 2027 og fuld compliance omkring maj 2027.
Hvad CER-loven kræver
CER-loven handler om modstandsdygtighed – ikke kun cybersikkerhed. Det er den vigtigste forskel på CER og NIS2. Hvor NIS2 ser på jeres netværk og informationssystemer, ser CER på jeres evne til at levere en samfundsvigtig tjeneste, uanset om truslen er en storm, en strømafbrydelse, sabotage eller en person, der går ind ad en dør, hun ikke burde kunne åbne.
Udpegede enheder skal blandt andet:
Risikovurdering
Systematisk vurdering af natur- og menneskeskabte risici mod jeres kritiske funktioner
Forebyggende tiltag
Konkrete foranstaltninger der forhindrer hændelser – herunder fysisk sikring af anlæg
Beredskabsplanlægning
Planer for at håndtere og komme sig efter hændelser
Uddannelse og øvelser
Medarbejdere skal trænes – og træningen skal kunne dokumenteres
Underretningspligt
Væsentlige driftsforstyrrelser skal meldes til myndigheden
Kontaktperson
En udpeget kontakt over for den kompetente myndighed
Tilsynet er fordelt: Styrelsen for Samfundssikkerhed (SAMSIK) er koordinerende myndighed, mens de enkelte sektormyndigheder er kompetente myndigheder inden for deres eget område.
Underretningsfristen: 24 timer
Ved en hændelse, der væsentligt forstyrrer – eller kan forstyrre – leveringen af jeres samfundsvigtige tjeneste, gælder:
Hændelse opdaget
│
├─ 24 timer ──────► Indledende underretning til kompetent myndighed
│
└─ 1 måned ───────► Detaljeret rapport (hvor relevant)
Bemærk forskellen fra NIS2, som har tre trin (24 timer / 72 timer / 1 måned). Har I både NIS2- og CER-forpligtelser, skal I kunne håndtere to forskellige rapporteringsforløb for den samme hændelse.
Problemet: fysisk sikring kan sjældent dokumenteres
Her støder de fleste organisationer på den samme mur. De forebyggende tiltag findes fysisk – hegn, låse, nøgler, procedurer – men de kan ikke dokumenteres.
Et typisk vandværk eller en typisk transformerstation sikres i dag med en mekanisk nøgle. Og en mekanisk nøgle kan ikke svare på de spørgsmål, en kompetent myndighed stiller:
- Hvem har adgang til anlægget lige nu?
- Hvem var fysisk til stede den 14. marts mellem kl. 02 og 04?
- Hvad skete der med nøglen, da medarbejderen stoppede?
- Kan I bevise, at entreprenøren kun havde adgang i den aftalte periode?
Med et nøgleskab er svaret på alle fire spørgsmål reelt "det ved vi ikke". Det er ikke et sikkerhedsproblem alene – det er et dokumentationsproblem, og det er dokumentationen, tilsynet efterspørger.
Sådan lukker digital adgangskontrol hullet
| CER-krav | Hvad der konkret skal kunne fremvises |
|---|---|
| Forebyggende tiltag | Adgang er begrænset til navngivne personer i afgrænsede tidsrum – ikke til alle, der har en nøgle |
| Risikovurdering | Faktisk adgangsdata: hvem har nøgler, hvilke nøgler er sovende, hvor er de kritiske adgangspunkter |
| Underretningspligt | Hændelser registreres automatisk med tidsstempel, så 24-timers-fristen regnes fra et dokumenteret tidspunkt |
| Beredskab | Adgang kan trækkes tilbage øjeblikkeligt – uden at rykke ud og omstille låse |
| Dokumentation til tilsyn | Signerede rapporter for en valgt periode, genereret på minutter frem for uger |
I SnapKey er det de samme data, der løser alle fem: hver oplåsning knyttes til en person, en nøgle, et tidspunkt og et resultat. Kører jeres anlæg allerede på iLOQ, kan det lægges oven på det eksisterende system – se SnapKey til iLOQ. Hændelser som opbrud, dør ladt åben og adgang nægtet registreres automatisk, og en hændelse kan eskaleres til en myndighedssag med indbygget nedtælling til 24-timers- og månedsfristen.
Kom i gang, hvis I lige er blevet udpeget
- Find datoen for underretningen. Alt andet regnes fra den. Skriv 9- og 10-månedersfristen i kalenderen nu.
- Kortlæg de fysiske adgangspunkter til jeres kritiske funktioner – ikke kun kontoret, men pumpestationer, teknikrum, skabe og fjernanlæg.
- Optæl nøglerne. De fleste opdager her, at antallet af udleverede nøgler er ukendt. Det tal skal med i risikovurderingen.
- Vælg, hvordan I vil dokumentere adgang fremadrettet. Uden et system til det bliver risikovurderingen bygget på skøn.
- Afklar jeres rapporteringsvej, inklusive hvem der er kontaktperson, og hvem der reelt kan sende en underretning inden for 24 timer – også en fredag aften.
FAQ
Hvad sker der, hvis vi ikke er blevet underrettet?
Så er I efter alt at dømme ikke udpeget som kritisk enhed i denne runde. Udpegningen kan dog revideres, og mange organisationer er omfattet af NIS2 uden at være udpeget under CER. Tjek begge regelsæt – de overlapper, men er ikke ens.
Er CER og NIS2 det samme?
Nej. NIS2 handler om cybersikkerhed i netværks- og informationssystemer. CER handler om fysisk og organisatorisk modstandsdygtighed mod alle typer trusler. Mange virksomheder er omfattet af begge, og skal derfor opfylde to sæt krav – med forskellige rapporteringsfrister.
Tæller 10-månedersfristen fra 17. juli 2026?
Nej. Den tæller fra den dato, hvor jeres organisation modtog underretningen om udpegningen. 17. juli 2026 var myndighedernes frist for at foretage identifikationen.
Skal vi udskifte alle låse for at leve op til CER?
Nej. Kravet er, at I kan dokumentere forebyggende tiltag og styre adgangen til kritiske funktioner. Det kan i mange tilfælde opnås ved at digitalisere adgangen til de mest kritiske punkter først og lade resten følge efter.
Kontakt os
Skal jeres fysiske adgangskontrol kunne dokumenteres inden fristen? Lad os tage en snak om, hvor I står.
Relaterede artikler
CER-direktivet - Komplet guide til kritisk infrastruktur og compliance
Få styr på CER-direktivet (EU 2022/2557) og lær, hvordan SnapKey sikrer din kritiske infrastruktur med avanceret adgangskontrol og compliance.
6.000 danske virksomheder skal sikre kritisk infrastruktur – Er du omfattet?
Nye EU-direktiver betyder at ca. 6.000 danske virksomheder skal opfylde skærpede sikkerhedskrav. Tjek om din virksomhed er omfattet af NIS2 og CER-direktiverne.
Energiloven og adgangskontrol – Krav til elforsyning og kritisk infrastruktur
Forstå kravene i energiloven til fysisk sikring og adgangskontrol. Lær hvordan SnapKey hjælper el- og forsyningsselskaber med compliance.