Lagrådsremiss om ny lag för kritiska verksamheter

2026-05-28

Regeringen har beslutat om lagrådsremissen En ny lag för ökad motståndskraft hos kritiska verksamhetsutövare. Lagrådsremissen innehåller förslag till den nya lagen som ska genomföra EU:s så kallade CER-direktiv (Critical Entities Resilience) i svensk rätt.

Lagförslaget innebär att offentliga och privata verksamhetsutövare inom utpekade samhällskritiska sektorer ska vidta åtgärder som stärker motståndskraften mot allvarliga störningar. De ska bland annat arbeta förebyggande, kunna hantera incidenter och begränsa konsekvenserna när de inträffar. Förslaget innehåller även bestämmelser om tillsyn och krav på incidentrapportering.

Kompletterar cybersäkerhetslagen

CER-direktivet är ett så kallat systerdirektiv till NIS2-direktivet. Den nya lagen om ökad motståndskraft handlar om fysisk och organisatorisk motståndskraft utifrån ett allriskperspektiv, medan NIS2 och cybersäkerhetslagen främst reglerar cybersäkerhet och skydd av nätverks- och informationssystem.

Den statliga utredningen om genomförandet av NIS2- och CER-direktiven föreslår att Livsmedelsverket ska vara tillsynsmyndighet för samma sektorer inom livsmedels- och dricksvattenområdet som omfattas av cybersäkerhetslagen. Men förslaget har inte beslutats ännu.

Betydelsen för viktiga samhällsfunktioner avgör vem som omfattas

Till skillnad från cybersäkerhetslagen, där bland annat verksamhetens sektorstillhörighet och storlek avgör vilken verksamhet som omfattas, utgår CER-direktivet i första hand från verksamhetens betydelse för att upprätthålla viktiga samhällsfunktioner. Det är alltså hur kritisk och samhällsviktig verksamheten är som avgör om den omfattas.

Verksamheter som omfattas av CER-direktivet och den kommande svenska lagstiftningen ska arbeta systematiskt för att stärka robusthet, kontinuitet och förmåga att hantera störningar. De behöver även rapportera betydande incidenter och kan bli föremål för tillsyn.

Träder i kraft tidigast 1 januari 2027

Lagen föreslås träda i kraft tidigast den 1 januari 2027. Livsmedelsverket rekommenderar verksamheter inom dricksvatten-, livsmedels- och avloppsvattenområdet att fortsatt följa arbetet med införandet av CER-direktivet i Sverige. Det är bra att redan nu se över sitt arbete med riskhantering, kontinuitetsplanering samt kris- och incidenthantering.  

Myndigheten för civilt försvar är samordnande myndighet för det fortsatta arbetet och Livsmedelsverket samverkar nära med dem. Livsmedelsverket publicerar mer information på webbplatsen löpande.

Mer information

Ny lag för att stärka motståndskraften i samhällsviktiga tjänster och högre sanktionsavgifter enligt säkerhetsskyddslagen (Regeringens pressmeddelande)

Lagrådsremiss CER-direktivet (Regeringen)

Information om CER- direktivet (Myndigheten för civilt försvar)

Kontakt Livsmedelsverkets enhet för tillsyn av cybersäkerhet och motståndskraft: nistillsyn@livsmedelsverket.se