Gilles Verbauwhede
24 september 2025
Cyberresiliens och fysisk resiliens: Varför järnvägar inte kan bortse från NIS2 och CER
I en tid då Europas järnvägar är pulsådrorna för ekonomisk och social utveckling och avgörande för Europas säkerhet är motståndskraft inte längre ett alternativ. Som svar på detta har EU infört två kraftfulla regelverk, NIS2 och CER, som alla operatörer av kritisk infrastruktur måste följa.
Hotbilden mot järnvägsnäten utvecklas snabbt. Riskerna är inte hypotetiska, från cyberattacker till fysiskt sabotage. En enda störning kan lamslå leveranskedjor, avbryta passagerarnas rörlighet och undergräva allmänhetens förtroende.
Ny EU-lagstiftning är utformad för att ta itu med dessa hot direkt:
- NIS2 (direktiv (EU) 2022/2555 ) - Fokuserar på att förbättra cyberresiliensen hos samhällsviktiga och viktiga enheter.
- CER (direktiv (EU) 2022/2557 ) - syftar till att stärka den fysiska och operativa motståndskraften hos kritiska enheter.
Att integrera motståndskraft är en strategisk nödvändighet
För järnvägsoperatörer är dessa initiativ strategiska krav snarare än kryssrutor för efterlevnad.
Om din järnvägsorganisation klassificeras som "kritisk" enligt CER, är du automatiskt "väsentlig" enligt NIS2. Det innebär att du måste följa båda, som täcker allt från hantering av cyberrisker och incidentrapportering till fysisk motståndskraft och säkerhet i leveranskedjan.
Underlåtenhet att agera kan leda till böter på upp till 10 miljoner euro, ansvar för företagsledningen och, vilket är mest kritiskt, nedstängning av verksamheten.
Men det finns goda nyheter: vägen till efterlevnad kan också vara en väg till motståndskraft.
Från efterlevnad till konkurrensfördel
På Ramboll ser vi NIS2 och CER som verktyg för att hjälpa organisationer att framtidssäkra sin verksamhet. Vår färdplan i fyra faser är utformad för att göra komplexa krav hanterbara och säkerställa att resultatet blir förbättrad systemberedskap samt efterlevnad.
1. Klargör skyldigheter och sätt riktningen: Vi börjar med att identifiera hur din organisation klassificeras enligt de båda direktiven och klargör ditt juridiska ansvar. Tillsammans granskar vi de sektorsspecifika kraven och identifierar befintliga åtgärder som ni kan bygga vidare på. Vi hjälper dig också att engagera ledarskapet, definiera roller och etablera rätt styrningsstruktur för att säkerställa att ägarskapet är tydligt från början.
2. Bedöm risker och bygg upp motståndskraft: Därefter genomför vi integrerade riskbedömningar med utgångspunkt i vad ni redan har gjort för att identifiera sårbarheter i både fysiska system och cybersystem. Vi hjälper er att utveckla praktiska planer för motståndskraft, inklusive åtgärder för affärskontinuitet, fysisk säkerhet och cybersäkerhet, t.ex. incidenthantering, säkerhet i leveranskedjan och personalutbildning.
3. Förbered för incidenter och rapportering: Vi hjälper er att ta fram smarta, responsiva handlingsplaner som är anpassade till olika typer av incidenter. Detta inkluderar anpassning till EU:s rapporteringskrav, förbättrad tvärfunktionell samordning och integrering med nationella och europeiska plattformar för informationsutbyte.
4. Uppfyll efterlevnaden och förbättra kontinuerligt: Slutligen hjälper vi er att skapa system som inte bara uppfyller kraven utan också ständigt förbättras. Detta omfattar utbildning, revisionsförberedelser och resultatövervakning som säkerställer att din organisation är på topp när det gäller hot som utvecklas. Vi tillhandahåller också fortlöpande utbildning för att skapa en kultur av säkerhet och motståndskraft i hela organisationen.
Resultatet är en strukturerad, hanterbar strategi som säkerställer efterlevnad men också stärker din förmåga att motstå och återhämta dig från störningar, vilket skyddar din verksamhet, ditt rykte och dina kunders förtroende.
Vad som skiljer järnvägen åt
CER och NIS2-implementering är inte generiska. För järnvägar måste man ta hänsyn till säkerhetskritiska system, komplexa ömsesidiga beroenden och äldre infrastruktur.
"Järnvägssektorn är unikt komplex: man har att göra med höga säkerhetskrav, åldrande infrastruktur och verksamheter som inte bara kan ta paus för uppgraderingar. Det är där erfarenheten gör skillnad. Vi hjälper kunderna att uppfylla lagstadgade krav utan att störa det tvärfunktionella engagemanget i miljöer som är hårt reglerade och där mycket står på spel."
Om man gör rätt är de förändringar som krävs av CER och NIS2 inte bara efterlevnadsfrågor utan också anpassade till järnvägsverksamhetens realiteter, vilket ger lösningar som är hållbara, effektiva och skräddarsydda för järnvägsverksamheten.
Lärdomar för andra kritiska sektorer
NIS2 och CER innebär ett skifte från reaktiv efterlevnad till proaktiv motståndskraft. För järnvägssektorn och alla andra sektorer innebär de ett tydligt mandat att förbättra hur vi förbereder oss för och hanterar störningar i en värld som präglas av komplexitet.
Även om detta arbete är förankrat i järnvägssektorn är insikterna tillämpliga på ett mycket bredare plan. De verktyg, styrmodeller och operativa skyddsåtgärder som kan användas inom järnvägssektorn är lika relevanta för energi, transport och hälso- och sjukvård samt för alla områden där affärskontinuitet och allmänhetens förtroende är av största vikt.
Vill du veta mer?
Gilles Verbauwhede
Engineer
+45 60 36 13 59
Elvar Asmundsson
Senior Consultant
+45 60 36 19 09