CER-direktivet presser den offentlige sektor: Robusthed bliver et myndighedskrav
Den offentlige sektor står foran et markant reguleringsløft med CER-direktivet, når fysisk og teknisk robusthed ikke længere bliver et spørgsmål om god driftsskik, men et reguleret krav, der skal kunne dokumenteres og efterprøves.
Direktivet handler ikke om cybersikkerhed alene, men om fundamentet under al offentlig digitalisering: strøm, køling, adgangskontrol, redundans og stabile dataforbindelser.
Ifølge Forsvarsministeriets materiale skal Danmark senest 17. juli 2026 udpege sine kritiske enheder. Men det er kun begyndelsen. Alle offentlige aktører, der leverer ydelser, systemer eller infrastruktur til kritiske enheder, kan blive omfattet af krav, hvis de udpeges som kritiske enheder, eller hvis kritiske enheder stiller krav til deres leverandører.
Det betyder, at kommuner, regioner, statslige driftsenheder og offentligt ejede forsyningsselskaber kan forvente væsentlige nye forpligtelser.
Behovet for regulering er tydeligt. ENISA (European Union Agency for Cybersecurity) vurderer, at de fleste organisationer i kritiske sektorer har betydelige modenhedsgab i deres fysiske og digitale robusthed. Det er en udfordring, som også genfindes i Danmark, især i offentlige tekniske miljøer med aldrende faciliteter, systemer der alt for ofte stadig eksisterer i siloer og begrænset redundans.
CER løfter robusthed op på øverste ledelsesniveau
En central pointe ved CER-direktivet er, at robusthed ikke længere kan behandles som en teknisk disciplin, der udelukkende ligger i driftsorganisationen. Direktivet gør den til et ledelsesansvar.
Kritiske enheder – herunder offentlige myndigheder og selskaber – skal kunne dokumentere:
- Risikovurderinger af fysisk og teknisk infrastruktur • systematiske beredskabsplaner
- Test og øvelser, der kan eftervises
- Governance, der viser styring over tid
- Evne til at opretholde drift under afbrydelser
Dette er et væsentligt løft i forhold til den praksis, mange offentlige organisationer kender i dag, hvor dokumentation, redundans og risikostyring ofte varierer i modenhed fra kommune til kommune eller mellem regionernes miljøer.
Hvem er klar til at leve op til CER-kravene?
I en tid, hvor offentlige serviceydelser er dybt afhængige af teknisk infrastruktur, gør CER-direktivet robusthed til en central del af velfærdsstatens stabilitet. Ikke som et ekstra lag, men som en forudsætning for, at kritiske offentlige funktioner kan fungere – også når noget går galt.
Spørgsmålet er derfor helt afgørende: Er jeres myndighed klar til at leve op til CER-kravene?