Tillsyn över skyldigheterna enligt CER-lagen

På nationell nivå utövar Tillstånds- och tillsynsverket tillsyn över att skyldigheterna enligt CER-lagen iakttas inom social- och hälsovården. CER-lagen, det vill säga lagen om skydd av samhällets kritiska infrastruktur och om stärkande av samhällets resiliens, gäller resiliensen hos tjänster som är väsentliga för samhället och dess kritiska infrastruktur. Genom den uppfylls de skyldigheter som fastställs i EU:s CER-direktiv, och som är förknippade med riskhantering, beredskap och avvikelseanmälningar för kritiska aktörer. Då det gäller social- och hälsovården tillämpas CER-lagen på aktörer inom social- och hälsovården som social- och hälsovårdsministeriet har utsett som kritiska. 

CER-lagen trädde i kraft den 1 juli 2025. CER-direktivet (eng. Critical Entities Resilience Directive) är ett EU-direktiv som gäller motståndskraften hos kritiska aktörer.  Syftet med den är att säkerställa funktionen för samhällsviktiga tjänster även vid störningar. Bakgrunden till direktivet är den förändrade säkerhets- och verksamhetsmiljön i Europa.

Aktör som har utsetts som kritisk

På sommaren 2026 utsåg social- och hälsovårdsministeriet första gången aktörer som är kritiska inom social- och hälsovården. Beslutet gäller i högst fyra år.

En aktör kan utses som kritisk om 

  • den tillhandahåller en eller flera tjänster som är väsentliga för samhällets funktion 
  • dess verksamhet och kritiska infrastruktur är belägna i Finland 
  • dess avvikelse skulle ha en betydande påverkan på funktionen för tjänsten eller därmed förknippade andra tjänster. 

En kritisk aktör ska upprätta en riskbedömning inom nio månader från det att den har tillkännagivits beslutet. Inom ett år från upprättandet av riskbedömningen ska den kritiska aktören upprätta en plan för dess resiliens. 

Kritiska aktörer som tillhandahåller hälso- och sjukvårdstjänster enligt CER-lagen är automatiskt också kritiska aktörer enligt cybersäkerhetslagen, om de tillhandahåller någon hälso- och sjukvårdstjänst. Detta innebär att organisationen också omfattas av skyldigheterna i lagen om hantering av cybersäkerhetsrisker. Läs mer om lagen om hantering av cybersäkerhetsrisker. 

Förfarande för avvikelseanmälningar

En kritisk aktör ska utan ogrundat dröjsmål anmäla om betydande avvikelser som stör eller kan störa tillhandahållandet av väsentliga tjänster. Anmälan sker med en blankett som finns på inrikesministeriets webbplats. Första anmälan ska göras senast inom 24 timmar från det att man har fått kännedom om avvikelsen, om det inte av operativa skäl är praktiskt omöjligt.  Den behöriga tillsynsmyndigheten anmäler den kritiska aktören om mottagandet av avvikelseanmälan och eventuella stödåtgärder. Tillsynsmyndigheten lämnar också information till den kritiska aktören om vidare åtgärder. Om det ligger i allmänhetens intresse att informera om störningen kan tillsynsmyndigheten dessutom ålägga den kritiska aktören att informera allmänheten om ärendet eller, efter att ha hört den anmälningsskyldige, själv informera om ärendet. 

Den kritiska aktören lämnar vid behov en detaljerad rapport senast en månad efter det att avvikelsen blivit känd till det ministerium som ansvarar för samordningen, det ministerium som ansvarar för branschen och den behöriga tillsynsmyndigheten. 

Kontaktinformation

Kundservice i social- och hälsovårdsärenden

Frågor till kundservice med kontaktblanketten
Per e-post: [email protected]
Per telefon: 0295 256 931 (måndag–fredag klockan 9–15)​