Hvem er omfattet?
CER-loven dækker 11 sektorer, der anses for kritiske for samfundets funktion. Strøm Hansen har direkte erfaring og kompetencer inden for følgende sektorer →
Det er myndighederne der konkret udpeger hvilke virksomheder der falder i kategorien kritiske enheder. Loven skelner ikke mellem store og små virksomheder, men vurderer og udvælger på baggrund af vigtigheden for samfundet.
Forveksler du CER med NIS2 eller CRA? Læs mere om forskellene på EU-direktiverne i denne artikel
|
Energi El, varme, gas, kraftvarmeværker |
Transport Vejinfrastruktur, havne, jernbane og luftfart |
|
|
Spildevand Renseanlæg, pumpestationer
|
|
|
|
Fødevarer og industri Procesindustri og anlæg med
|
Digital infrastruktur Datacentre, netværksoperatører
|
Vi bygger vores kompetencer op omkring certificeringer, cybersikkerhed og specialiserede sikkerhedssystemer, så I ikke selv skal stykke ekspertisen sammen.
Når I inviterer os ind, møder I folk, der forstår både den tekniske sikkerhed og den fysiske sikkerhed - og hvordan de to hænger sammen.
De fleste CER-krav kræver indsats på tværs af fagområder: risikovurdering, adgangsstyring, OT-netværk, overvågning, el-installation og nødstrøm.
Hos Strøm Hansen samler vi de kompetencer under ét tag, så I får én løsning i stedet for flere spor med hver sit ansvar.
Vi leverer løsninger til bl.a. vejinfrastruktur, tankanlæg, kraftvarmeværker og havne - anlæg hvor kravene til driftssikkerhed, adgangskontrol og overvågning er høje, og hvor fejl ikke må ske.
Den erfaring betyder, at vi kender de udfordringer man sjældent ser, før man står med dem.
Inden for CER-direktivet tilbyder Strøm Hansen:
-
Vi går i dialog med jer om, hvad der konkret kræves af jeres virksomhed - og hvad det betyder i praksis for jeres infrastruktur og organisation.
Vi tager også højde for kravene i NIS2-loven. Så får I ét samlet overblik og undgår at løse de samme opgaver to gange.
-
CER kræver, at I kan dokumentere, hvad I gør, hvis noget går galt. Det stiller krav til både resilienssplaner, interne procedurer og ansvarsfordeling. Vi hjælper med at udarbejde den dokumentation, der kræves - men vores arbejde rækker videre end papirerne.
En resilienssplan, der ligger i en skuffe, er ikke en resiliensplan. Den skal kendes af de rette mennesker, være handlingsorienteret og kunne aktiveres under pres. Vi hjælper med at sikre, at planen er forankret i organisationen - og at I er bedst muligt rustet til at anvende den, når situationen kræver det. -
CER stiller krav til, at driften kan fortsætte, selv når strømmen eller styringen svigter. Vi leverer nødstrøm, UPS og redundante løsninger, der holder kritiske anlæg kørende - og en plan for manuel nøddrift, hvis systemerne alligevel går ned.
-
Rådgivning og dokumentation er nødvendige - men i sidste ende skal sikkerhed implementeres i systemer og infrastruktur. Vi leverer og implementerer tekniske løsninger med høj oppetid, der beskytter både IT- og OT-netværk mod cybertrusler og uautoriseret adgang.
Det inkluderer netværkssegmentering, adgangsstyring, kryptering, firewall, IDS og sikkerhedsopdateringer, der overholder lovgivningen. Vi tilpasser løsningerne til jeres eksisterende miljø og sikrer, at de ikke skaber unødige driftsforstyrrelser - men tværtimod understøtter en mere stabil og forudsigelig drift. -
CER-loven adskiller sig fra mange andre sikkerhedsdirektiver ved eksplicit at stille krav til den fysiske sikring af kritiske anlæg og installationer. Det er ikke nok at have styr på netværket, hvis den fysiske adgang til jeres udstyr er ukontrolleret.
Vi integrerer adgangsstyring, logning samt videoovervågning og videoanalyse som en del af den samlede sikkerhedsarkitektur - så det fysiske og det digitale hænger sammen, og I har dokumentation for, hvem der har haft adgang til hvad og hvornår. -
At opdage et angreb eller en fejl hurtigt er kritisk i forhold til hvor store konsekvenserne bliver. Vi tilbyder løbende overvågning af netværks- og informationssystemer og øvrigt teknisk udstyr, der giver jer mulighed for at reagere tidligt - inden en hændelse udvikler sig til et alvorligt nedbrud.
Overvågningen er koblet til klare procedurer for incidenthåndtering, så I ikke bare ved, at noget er galt - men også ved præcist, hvad I gør ved det, og hvem der har ansvar for hvad. -
Selv med de bedste forebyggende tiltag kan hændelser opstå. Spørgsmålet er, hvor hurtigt I kan komme tilbage på sporet. Vi etablerer sikre backupløsninger og virtualiserede serverløsninger, der sikrer hurtig genopretning af data og kritiske systemer - uanset om årsagen er et cyberangreb, en teknisk fejl eller en fysisk hændelse.
CER-loven stiller høje krav til løbende vedligehold af systemer og teknisk udstyr. Derfor tilbyder Strøm Hansen årlige test af jeres backup-systemer, som f.eks. kan integreres i en serviceaftale med jeres øvrige tekniske udstyr.
Ofte stillede spørgsmål om CER:
-
NIS2 stiller krav til cybersikkerhed og vedrører beskyttelse af IT- og OT-systemer mod digitale trusler. CER stiller krav til fysisk og operationel modstandsdygtighed, som handler om evnen til at modstå fysiske hændelser som naturkatastrofer, sabotage eller strømsvigt. De fleste kritiske enheder er omfattet af begge og bør behandles som to sider af samme sag.
-
CER-kravene skal være implementeret senest 9-10 måneder efter officiel udpegning. Det lyder af meget, men dokumentation af risikovurderinger, adgangssikring og procedurer tager typisk længere tid, end virksomheder forventer - derfor anbefaler vi at begynde forberedelsen, før udpegningen kommer.
-
Ja, potentielt. Er I leverandør til en virksomhed, der er direkte omfattet af CER, er der stor sandsynlighed for, at I bliver indirekte berørt gennem krav fra jeres kunde.
-
De fleste kritiske enheder er omfattet af begge direktiver samtidig, og kravene overlapper på flere punkter (risikovurdering, dokumentation, beredskab). Vi anbefaler at håndtere dem samlet fra start, så I ikke ender med at løse de samme opgaver to gange.