Checklista för bakgrundskontroller enligt CER-direktivet
För HR- och säkerhetsansvariga i organisationer som kan komma att klassas som kritiska verksamhetsutövare och omfattas av kraven på bakgrundskontroller.
Bakgrund
Vad är CER-direktivet?
checkSyfte: Att stärka motståndskraften hos kritiska verksamhetsutövare för att säkerställa samhällsviktiga tjänster även vid kriser, attacker eller störningar.
checkErsätter tidigare ECI-direktivet (2008/114/EG).
checkKompletterar NIS2 (cybersäkerhet) men fokuserar på fysisk och organisatorisk resiliens.
checkBlir lag i Sverige genom Lagen om motståndskraft hos kritiska verksamhetsutövare (LOM).
Kritisk verksamhetsutövare är en aktör som:
1Tillhandahåller samhällsviktig tjänst inom någon av de elva utpekade sektorerna.
2Har kritisk infrastruktur i Sverige.
3Där en incident kan få betydande störande effekt.
Tidsplan
Viktiga datum
14 juli 2026Regeringen lämnade propositionen om lagen om motståndskraft hos kritiska verksamhetsutövare (LOM) till riksdagen (prop. 2025/26:303).
1 januari 2027LOM föreslås träda i kraft. Därefter identifierar tillsynsmyndigheterna vilka som är kritiska verksamhetsutövare.
10 månader efter identifieringOrganisationer ska ha implementerat rutiner, inklusive bakgrundskontroller.
Myndigheter
Tillsynsmyndigheter
checkMyndigheten för civilt försvar (MCF, tidigare MSB): Samordnande myndighet för CER i Sverige, ansvarar för vägledning, nationell strategi och rapportering till EU.
checkTillsynsmyndigheter: Varje sektor får en egen tillsynsmyndighet (t.ex. Energimyndigheten för energisektorn).
checkSanktionsavgifter: För enskilda verksamhetsutövare: det högsta av 2 % av global årsomsättning eller motsvarande 10 miljoner euro. För offentliga verksamhetsutövare: upp till 10 miljoner kronor.
Sektorer
Vilka sektorer omfattas?
CER-direktivet gäller 11 kritiska sektorer:
boltEnergi
directions_busTransport
account_balanceBankverksamhet
trending_upFinansiella marknader
local_hospitalHälso- och sjukvård
water_dropDricksvattenförsörjning
wavesAvloppsvatten
dnsDigital infrastruktur
publicOffentlig förvaltning
restaurantLivsmedelsproduktion
rocket_launchRymdverksamhet
Verksamhetsutövare av europeisk betydelse: Om organisationen verkar i flera EU-länder eller har gränsöverskridande påverkan, bör den bedöma om den kan klassas som verksamhetsutövare av europeisk betydelse enligt CER-direktivet. Detta kan medföra ytterligare krav på rapportering och samordning med EU-kommissionen.
Kontrollkrav
Vilka ska kontrolleras och när?
checkBefattningar som efter en dokumenterad befattningsanalys bedöms kunna orsaka mer än ringa störning av den samhällsviktiga tjänsten – kan omfatta anställda, konsulter och leverantörer
checkFrekvens: När det finns skäl för det, men senast inom två år från senaste kontrollen
Vad ingår i en bakgrundskontroll enligt CER?
Säkerställd identitet: Kontroll av godkänd och giltig ID-handling. Om giltighetsdatumet har passerat anses kontrollen ogiltig. ID-kontrollen är grundläggande - utan detta steg saknar övriga kontroller trovärdighet.
Utdrag ur belastningsregistret: Den enskilde tar med ett särskilt utdrag från belastningsregistret (max 6 månader gammalt) som uppvisas i samband med ID-kontrollen vid ett fysiskt möte. En anteckning om att kontrollen är gjord ska genomföras (ingen kopia eller annan information sparas).
Kompletterande bedömning: Referenser, anställningshistorik, bedömning av lojalitet och pålitlighet, god personkännedom.
Ny kontroll: När det finns skäl för det, men minst vartannat år.
Säkerhetsrisker
Risker med falska identiteter
warning_amberFalska ID-handlingar förekommer frekvent på arbetsmarknaden och utgör en betydande säkerhetsrisk.
warning_amberFör att en ID-kontroll ska anses som säker bör den alltid inkludera en äkthetsanalys av utbildad personal - enbart visuell kontroll räcker inte.
warning_amberOm ID-handlingen är falsk eller ogiltig saknar övriga bakgrundskontroller trovärdighet.
Exempel på risker
warningSabotage
visibilitySpionage
group_offInfiltration av kriminella
account_balance_walletPenningmålvakter
person_offMöjliggörare
dangerousArbetslivskriminalitet
Arbetsgivare måste dokumentera personalsäkerhetsarbetet noggrant för att möta kraven från CER. Det innebär bland annat:
Utse ansvarig funktion:Utse en ansvarig för personalsäkerhet (HR-chef, säkerhetschef eller motsv.) som säkerställer att kontroller utförs enligt regelverket och att inga personer missas. Denne är också kontaktperson gentemot tillsynsmyndigheten i frågor om bakgrundskontroller
Tidslinje för efterlevnad:När organisationen har identifierats som kritisk verksamhetsutövare av tillsynsmyndigheten, har den 10 månader på sig att implementera rutiner för personalsäkerhet, inklusive bakgrundskontroller. Säkerställ att checklistan är kopplad till denna tidsfrist och att en intern projektplan finns för att möta kraven i tid.
Policy och rutiner:Det ska finnas nedskrivna interna rutiner för hur bakgrundskontroller genomförs, hur ofta, av vem, och hur resultaten hanteras. Dessa dokument kan efterfrågas av tillsynsmyndigheten vid behov och är bra att ha klara för att utbilda chefer och HR-personal internt.
Register över kontrollerade personer:En förteckning bör föras över vilka befattningar som identifierats som kritiska och vilka individer som innehar dem. Vidare ska man anteckna datum för utförd bakgrundskontroll per individ samt planerat datum för nästa kontroll. Endast behörig personal ska ha åtkomst till listan.
Hantering av kontrollresultat:Om en bakgrundskontroll inte ger några "röda flaggor" räcker det oftast att notera att personen är godkänd utan anmärkning. Om det däremot framkommer något avvikande - t.ex. att registerutdraget visar en relevant dom - behöver arbetsgivaren dokumentera hur detta har hanterats. Det kan innefatta en särskild riskbedömning, beslut om eventuell omplacering eller andra åtgärder, samt att den anställde informerats och fått chans att ge sin förklaring. Även dessa steg bör journalföras.
Förbered för tillsyn och sanktionsrisk:Tillsynsmyndigheter har rätt att granska rutiner, dokumentation och efterlevnad av personalsäkerhetskraven. Brister kan leda till sanktionsavgifter upp till det högsta av 2 % av global årsomsättning eller motsvarande 10 miljoner euro (enskilda verksamhetsutövare), respektive 10 miljoner kronor (offentliga). Säkerställ att checklistan innehåller en punkt om intern revision och att ansvariga är medvetna om tillsynsprocessen.
Genomför verksamhetsbaserad riskanalys:Innan befattningar identifieras som kritiska bör organisationen genomföra en riskbedömning av sin verksamhet. Syftet är att förstå vilka funktioner, system och roller som är mest sårbara vid incidenter. Denna analys ska dokumenteras och ligga till grund för vilka befattningar som omfattas av bakgrundskontroller.
Identifiera kritiska befattningar:Genomför en befattningsanalys som klargör vilka tjänster i organisationen som är så betydelsefulla att en olämplig person där skulle kunna orsaka mer än ringa skada på den samhällsviktiga tjänsten. Det handlar om positioner som har stor påverkan på drift och säkerhet - t.ex. driftchefer, systemadministratörer, säkerhetsansvariga, nyckelpersonal i kontrollrum. Detta gäller även extern personal.
Kravställ externt:Genomför en befattningsanalys av extern personal med tillgång till den samhällsviktiga tjänsten och kravställ att även denna personal ska kontrolleras. Externa aktörer ska även på begäran kunna uppvisa dokumentation som visar vilka kontroller som har blivit genomförda, när och hur.
Genomförande:Utför bakgrundskontroll på personer i dessa befattningar före tillsättning (d.v.s. vid nyanställning eller intern omplacering till en sådan roll), samt löpande under anställningen. Regeringens utredning av CER föreslår att redan anställda i kritiska roller ska kontrolleras periodiskt - minst vartannat år - för att uppmärksamma om någon tidigare pålitlig person får ändrade förhållanden som kan utgöra en risk
Dokumentera kontrollerna:Ha ordnade rutiner och för register som visar att bakgrundskontroll är genomförd för varje person i de utpekade befattningarna, när den gjordes och av vem. Materialet ska kunna uppvisas vid tillsyn men i övrigt hanteras under sekretess
Uppföljning och påminnelse:Implementera rutiner för notiser eller påminnelser till ansvariga för att bakgrundskontroller genomförs, som skickas i god tid innan det har gått 24 månader sedan den senaste bakgrundskontrollen för en anställd. Syftet är att säkerställa att uppföljning sker i tid och att inga kontroller missas.
Checklista
Din checklista för CER-efterlevnad
Checklista0 av 13 klara
Rekommendationer
Best practice och rekommendationer
För att hantera individkontroller som innefattar identitetsvalidering, dokumentation och uppföljning, krävs struktur och systemstöd. Både för att säkerställa att kontrollerna genomförs korrekt och för att hanteringen ska ske i enlighet med gällande lagar och regler.
Sistecs Right to Work-flöde samlar identitetskontroll, granskning av underlag och uppföljning. Kontrollernas omfattning behöver anpassas till den aktuella befattningen och tillämpliga krav.
Right to Work
checkÄkthetsanalys av ID-handlingar
checkSäkerställd identitet och nationalitet
checkKontroll av belastningsregisterutdrag i samband med ID-kontroll
checkSäker dokumentation av genomförda kontroller
checkAutomatiserade påminnelser om uppföljning
checkMöjlighet till integration med HR-system
checkKundportal för att bjuda in tredjepart som behöver verifiera att leverantörens personal är kontrollerad.