EU-Direktiv · Kunskapsbank

Checklista för bakgrundskontroller enligt CER-direktivet

För HR- och säkerhetsansvariga i organisationer som kan komma att klassas som kritiska verksamhetsutövare och omfattas av kraven på bakgrundskontroller.

Bakgrund

Vad är CER-direktivet?

  • Syfte: Att stärka motståndskraften hos kritiska verksamhetsutövare för att säkerställa samhällsviktiga tjänster även vid kriser, attacker eller störningar.
  • Ersätter tidigare ECI-direktivet (2008/114/EG).
  • Kompletterar NIS2 (cybersäkerhet) men fokuserar på fysisk och organisatorisk resiliens.
  • Blir lag i Sverige genom Lagen om motståndskraft hos kritiska verksamhetsutövare (LOM).
Kritisk verksamhetsutövare är en aktör som:
  1. Tillhandahåller samhällsviktig tjänst inom någon av de elva utpekade sektorerna.
  2. Har kritisk infrastruktur i Sverige.
  3. Där en incident kan få betydande störande effekt.
Tidsplan

Viktiga datum

  1. 14 juli 2026Regeringen lämnade propositionen om lagen om motståndskraft hos kritiska verksamhetsutövare (LOM) till riksdagen (prop. 2025/26:303).
  2. 1 januari 2027LOM föreslås träda i kraft. Därefter identifierar tillsynsmyndigheterna vilka som är kritiska verksamhetsutövare.
  3. 10 månader efter identifieringOrganisationer ska ha implementerat rutiner, inklusive bakgrundskontroller.
Myndigheter

Tillsynsmyndigheter

  • Myndigheten för civilt försvar (MCF, tidigare MSB): Samordnande myndighet för CER i Sverige, ansvarar för vägledning, nationell strategi och rapportering till EU.
  • Tillsynsmyndigheter: Varje sektor får en egen tillsynsmyndighet (t.ex. Energimyndigheten för energisektorn).
  • Sanktionsavgifter: För enskilda verksamhetsutövare: det högsta av 2 % av global årsomsättning eller motsvarande 10 miljoner euro. För offentliga verksamhetsutövare: upp till 10 miljoner kronor.
EU CER-direktivet
Sektorer

Vilka sektorer omfattas?

CER-direktivet gäller 11 kritiska sektorer:

  • Energi
  • Transport
  • Bankverksamhet
  • Finansiella marknader
  • Hälso- och sjukvård
  • Dricksvattenförsörjning
  • Avloppsvatten
  • Digital infrastruktur
  • Offentlig förvaltning
  • Livsmedelsproduktion
  • Rymdverksamhet

Verksamhetsutövare av europeisk betydelse: Om organisationen verkar i flera EU-länder eller har gränsöverskridande påverkan, bör den bedöma om den kan klassas som verksamhetsutövare av europeisk betydelse enligt CER-direktivet. Detta kan medföra ytterligare krav på rapportering och samordning med EU-kommissionen.

Kontrollkrav

Vilka ska kontrolleras och när?

  • Befattningar som efter en dokumenterad befattningsanalys bedöms kunna orsaka mer än ringa störning av den samhällsviktiga tjänsten – kan omfatta anställda, konsulter och leverantörer
  • Frekvens: När det finns skäl för det, men senast inom två år från senaste kontrollen
Kandidater vid bakgrundskontroll

Vad ingår i en bakgrundskontroll enligt CER?

  • Säkerställd identitet: Kontroll av godkänd och giltig ID-handling. Om giltighetsdatumet har passerat anses kontrollen ogiltig. ID-kontrollen är grundläggande - utan detta steg saknar övriga kontroller trovärdighet.
  • Utdrag ur belastningsregistret: Den enskilde tar med ett särskilt utdrag från belastningsregistret (max 6 månader gammalt) som uppvisas i samband med ID-kontrollen vid ett fysiskt möte. En anteckning om att kontrollen är gjord ska genomföras (ingen kopia eller annan information sparas).
  • Kompletterande bedömning: Referenser, anställningshistorik, bedömning av lojalitet och pålitlighet, god personkännedom.
  • Ny kontroll: När det finns skäl för det, men minst vartannat år.
Säkerhetsrisker

Risker med falska identiteter

  • Falska ID-handlingar förekommer frekvent på arbetsmarknaden och utgör en betydande säkerhetsrisk.
  • För att en ID-kontroll ska anses som säker bör den alltid inkludera en äkthetsanalys av utbildad personal - enbart visuell kontroll räcker inte.
  • Om ID-handlingen är falsk eller ogiltig saknar övriga bakgrundskontroller trovärdighet.

Exempel på risker

  • Sabotage
  • Spionage
  • Infiltration av kriminella
  • Penningmålvakter
  • Möjliggörare
  • Arbetslivskriminalitet
Äkthetsanalys av ID-handling

Arbetsgivare måste dokumentera personalsäkerhetsarbetet noggrant för att möta kraven från CER. Det innebär bland annat:

  • Utse ansvarig funktion:Utse en ansvarig för personalsäkerhet (HR-chef, säkerhetschef eller motsv.) som säkerställer att kontroller utförs enligt regelverket och att inga personer missas. Denne är också kontaktperson gentemot tillsynsmyndigheten i frågor om bakgrundskontroller
  • Tidslinje för efterlevnad:När organisationen har identifierats som kritisk verksamhetsutövare av tillsynsmyndigheten, har den 10 månader på sig att implementera rutiner för personalsäkerhet, inklusive bakgrundskontroller. Säkerställ att checklistan är kopplad till denna tidsfrist och att en intern projektplan finns för att möta kraven i tid.
  • Policy och rutiner:Det ska finnas nedskrivna interna rutiner för hur bakgrundskontroller genomförs, hur ofta, av vem, och hur resultaten hanteras. Dessa dokument kan efterfrågas av tillsynsmyndigheten vid behov och är bra att ha klara för att utbilda chefer och HR-personal internt.
  • Register över kontrollerade personer:En förteckning bör föras över vilka befattningar som identifierats som kritiska och vilka individer som innehar dem. Vidare ska man anteckna datum för utförd bakgrundskontroll per individ samt planerat datum för nästa kontroll. Endast behörig personal ska ha åtkomst till listan.
  • Hantering av kontrollresultat:Om en bakgrundskontroll inte ger några "röda flaggor" räcker det oftast att notera att personen är godkänd utan anmärkning. Om det däremot framkommer något avvikande - t.ex. att registerutdraget visar en relevant dom - behöver arbetsgivaren dokumentera hur detta har hanterats. Det kan innefatta en särskild riskbedömning, beslut om eventuell omplacering eller andra åtgärder, samt att den anställde informerats och fått chans att ge sin förklaring. Även dessa steg bör journalföras.
  • Förbered för tillsyn och sanktionsrisk:Tillsynsmyndigheter har rätt att granska rutiner, dokumentation och efterlevnad av personalsäkerhetskraven. Brister kan leda till sanktionsavgifter upp till det högsta av 2 % av global årsomsättning eller motsvarande 10 miljoner euro (enskilda verksamhetsutövare), respektive 10 miljoner kronor (offentliga). Säkerställ att checklistan innehåller en punkt om intern revision och att ansvariga är medvetna om tillsynsprocessen.

Checklista

Din checklista för CER-efterlevnad

Checklista0 av 13 klara
Rekommendationer

Best practice och rekommendationer

För att hantera individkontroller som innefattar identitetsvalidering, dokumentation och uppföljning, krävs struktur och systemstöd. Både för att säkerställa att kontrollerna genomförs korrekt och för att hanteringen ska ske i enlighet med gällande lagar och regler.

Sistecs Right to Work-flöde samlar identitetskontroll, granskning av underlag och uppföljning. Kontrollernas omfattning behöver anpassas till den aktuella befattningen och tillämpliga krav.

Sistec Compliance Platform

Right to Work

  • Äkthetsanalys av ID-handlingar
  • Säkerställd identitet och nationalitet
  • Kontroll av belastningsregisterutdrag i samband med ID-kontroll
  • Säker dokumentation av genomförda kontroller
  • Automatiserade påminnelser om uppföljning
  • Möjlighet till integration med HR-system
  • Kundportal för att bjuda in tredjepart som behöver verifiera att leverantörens personal är kontrollerad.

Läs mer om bakgrundskontroll eller kontakta oss om CER.