Source: OJ L 333, 27.12.2022, pp. 164–198

Current language: SV

Artikel 12 Riskbedömning av kritiska entiteter


Summary What does Article 12 of the CER directive say?

This article establishes the obligation for critical entities to conduct their own risk assessments, building directly on the identification process set out in Article 6.

Once notified of their status as a critical entity, organisations must assess all risks that could disrupt their essential services, drawing on the broader Member State risk assessments as a foundation.

The scope of these assessments is wide, covering everything from natural disasters and public health emergencies to hybrid and terrorist threats, and must also capture cross-sector and cross-border dependencies.

Notably, the article includes a practical flexibility: where a critical entity has already completed risk assessments under other legal obligations, those existing documents may be used to satisfy the requirements here, and competent authorities can formally recognise them as compliant.

Important points:

  • Carry out a risk assessment within nine months of being notified of your critical entity status, and repeat it at least every four years.
  • The assessment must cover the full spectrum of natural and man-made risks, including cross-sectoral and cross-border dependencies on, and from, other essential service providers.
  • Existing risk assessments completed under other legal obligations may be used to meet these requirements, subject to the competent authority declaring them compliant.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Utan hinder av den tidsfrist som anges i artikel 6.3 andra stycket ska medlemsstaterna säkerställa att kritiska entiteter gör en riskbedömning inom nio månader från mottagandet av den underrättelse som avses i artikel 6.3 och därefter när det är nödvändigt och minst vart fjärde år, på grundval av medlemsstaternas riskbedömningar och andra relevanta informationskällor, för att bedöma alla relevanta risker som kan störa tillhandahållandet av deras samhällsviktiga tjänster (riskbedömning av kritiska entiteter).

    1. Riskbedömningar av kritiska entiteter ska innehålla en redogörelse för alla relevanta risker för naturolyckor och risker orsakade av människan som skulle kunna leda till en incident, inbegripet risker av sektorsövergripande eller gränsöverskridande slag, olyckor, naturkatastrofer, hot mot folkhälsan och hybridhot samt andra antagonistiska hot, inklusive terroristbrott enligt direktiv (EU) 2017/541. En riskbedömning av kritiska entiteter ska beakta den grad till vilken andra sektorer som anges i bilagan är beroende av den samhällsviktiga tjänst som tillhandahålls av den kritiska entiteten och den grad till vilken den kritiska entiteten är beroende av samhällsviktiga tjänster som tillhandahålls av andra entiteter i sådana andra sektorer, inbegripet i angränsande medlemsstater och tredjeländer i förekommande fall.

    2. Om en kritisk entitet, i enlighet med skyldigheter som föreskrivs i andra rättsakter, har gjort andra riskbedömningar eller utarbetat dokument som är relevanta för dess riskbedömning av kritiska entiteter får den använda dessa bedömningar och dokument för att uppfylla kraven i denna artikel. När den behöriga myndigheten utövar sina tillsynsfunktioner får den slå fast att en befintlig riskbedömning som gjorts av en kritisk entitet och som omfattar de risker och den beroendegrad som avses i första stycket i denna punkt helt eller delvis uppfyller skyldigheterna enligt denna artikel.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod