FOR PREVIEWING & TESTING PURPOSES ONLY.
This notification will disappear once the page will be published.
This link is available for less than 30 minutes.
  • Letlæselig
  • Tekststørrelse

Har du en klage over en EU-institution eller et EU-organ?

Nuværende sprog: 
  • Dansk
Kildesprog: 
Tilgængelige sprog: 
Denne side er maskinoversat.
Maskinoversættelser kan indeholde fejl, der potentielt gør teksten mindre klar og nøjagtig. Ombudsmanden påtager sig intet ansvar for eventuelle afvigelser. For de mest pålidelige oplysninger og den største retssikkerhed henvises der til originalversionen på engelsk, som der er linket til ovenfor.
Læs mere i vores sprog- og oversættelsespolitik.

Afgørelse om Europa-Kommissionens afslag på aktindsigt i referater af møder i samarbejdsgruppen for net- og informationssystemer (sag 228/2024/NH)

Sagen vedrørte en anmodning om aktindsigt i dokumenter vedrørende de møder, der blev afholdt af samarbejdsgruppen for net- og informationssystemer, en gruppe, som Europa-Kommissionen var vært for for at drøfte cybersikkerhedsspørgsmål. Klageren anmodede Kommissionen om at give aktindsigt i dagsordener og referater fra gruppens møder.

Kommissionen identificerede 24 mødereferater samt alle mødedagsordener, som er offentligt tilgængelige. Den afslog at give aktindsigt i mødereferatet med den begrundelse, at en fuldstændig udbredelse ville være til skade for beskyttelsen af offentlighedens interesser med hensyn til den offentlige sikkerhed.

Klageren anmodede Kommissionen om at tage sin afgørelse op til fornyet overvejelse (ved at indgive en "genfremsat begæring"). Da Kommissionen ikke svarede inden for de gældende frister, henvendte klageren sig til Ombudsmanden.

Ombudsmandens undersøgelseshold undersøgte de pågældende dokumenter. På dette grundlag var Ombudsmanden af den opfattelse, at Kommissionen burde give bred aktindsigt i dokumenterne, da de ikke synes at indeholde følsomt indhold hele vejen igennem. Ombudsmanden fremsatte et forslag til en løsning til Kommissionen med henblik herpå.

Som svar herpå indvilligede Kommissionen i at give vid aktindsigt i de omtvistede dokumenter, idet visse oplysninger blev udeladt.

Ombudsmanden glædede sig over Kommissionens positive reaktion på løsningsforslaget. Selv om hun mente, at Kommissionen kunne have givet bredere aktindsigt i dokumenterne ved at redigere færre oplysninger, mente hun, at løsningen var blevet delvist accepteret, og afsluttede sagen. Ombudsmanden beklagede imidlertid den betydelige forsinkelse, som Kommissionen havde pådraget sig i denne sag. Hun mindede Kommissionen om, at den hurtigst muligt bør tage fat på det store spørgsmål om forsinkelser i behandlingen af begæringer om aktindsigt.

Baggrunden for klagen

1. Samarbejdsgruppen for net- og informationssystemer (»NIS-samarbejdsgruppen«) blev oprettet [1] for at sikre samarbejde og informationsudveksling mellem medlemsstaterne om cybersikkerhed. NIS-samarbejdsgruppen består af repræsentanter for EU-medlemsstaterne, Europa-Kommissionen og EU's Agentur for Cybersikkerhed (ENISA). NIS-samarbejdsgruppen udarbejder bl.a. ikkebindende retningslinjer til medlemsstaterne for at håndtere cybersikkerhedspolitiske spørgsmål såsom trusler mod valgprocesser, 5G-netsikkerhed eller »topdomænenavneregistre«[2].

2. I juli 2023 anmodede klageren Kommissionen om at give aktindsigt [3] i dokumenter vedrørende møderne i NIS-samarbejdsgruppen, dvs. alle mødedagsordener og -protokoller. Han anmodede også om aktindsigt i retningslinjer og vejledende notater udarbejdet af Kommissionen i overensstemmelse med de gældende regler [4].

3. I sit oprindelige svar af 28. september 2023 forklarede Kommissionen, at alle NIS-samarbejdsgruppens mødedagsordener offentliggøres online [5]. Den identificerede 24 dokumenter vedrørende referatet af hvert møde i NIS-samarbejdsgruppen siden 2017 og gav afslag på aktindsigt i dokumenterne i deres helhed. I den forbindelse påberåbte den sig en undtagelse i henhold til EU-lovgivningen om aktindsigt og hævdede, at udbredelsen heraf ville være til skade for beskyttelsen af offentlighedens interesser med hensyn til den offentlige sikkerhed [6]. Den underrettede også klageren om, at den ikke havde identificeret noget dokument vedrørende »retningslinjer eller vejledende noter«.

4. I oktober 2023 anmodede klageren Kommissionen om at tage sin afgørelse op til fornyet overvejelse (ved at indgive en "genfremsat begæring") og hævdede, at dokumenterne ikke med rimelighed kunne dækkes fuldt ud af undtagelsen vedrørende "den offentlige sikkerhed". Efter hans opfattelse burde referaterne af møderne vedrørende NIS-samarbejdsgruppens interne regler eller dens arbejdsprogram have været offentliggjort. Det samme gjorde sig gældende for alle oplysninger om udveksling af god praksis, da de sandsynligvis ville beskrive spørgsmål vedrørende digital sikkerhed, som er almindelig kendt. Da nogle minutter er mere end fem år gamle, hævdede han desuden, at tiden sandsynligvis havde fjernet risikoen for at afsløre deres indhold. Han hævdede også, at Kommissionen burde have identificeret flere mødereferater.

5. Kommissionen bekræftede modtagelsen af den genfremsatte begæring og meddelte, at den ville svare inden for de gældende frister inden den 30. november 2023. Efter at have sendt to påmindelser, som Kommissionen ikke besvarede, henvendte klageren sig til Ombudsmanden i januar 2024.

Undersøgelsen

6. Ombudsmanden indledte en undersøgelse af Kommissionens manglende svar på klagerens genfremsatte begæring.

7. I betragtning af den vedvarende forsinkelse undersøgte Ombudsmandens undersøgelseshold de omtvistede dokumenter [7]. Efter en gennemgang af dokumenterne fremsatte Ombudsmanden et forslag til en løsning, hvorved Kommissionen gav den bredest mulige aktindsigt i dokumenterne.

8. Den 20. august 2024, dvs. efter en betydelig forsinkelse på næsten et år, besvarede Kommissionen den genfremsatte begæring og to måneder senere Ombudsmandens forslag til en løsning. Ombudsmanden gav klageren mulighed for at fremsætte bemærkninger til Kommissionens svar, men modtog ingen.

Ombudsmandens forslag til en løsning

9. Efter undersøgelsesholdets gennemgang af dokumenterne fandt Ombudsmanden, at Kommissionen burde have givet delvis aktindsigt i dokumenterne, og fremsatte et forslag til en løsning med henblik herpå i marts 2024.

10. Ombudsmanden fandt, at de omtvistede dokumenter i vid udstrækning ikke indeholder følsomme oplysninger, som, hvis de blev offentliggjort, kunne udgøre en rimeligt forudsigelig (og ikke rent hypotetisk) risiko for den offentlige sikkerhed [8]. De fleste referater er affattet i generelle vendinger og indeholder ikke følsomme oplysninger om det konkrete operationelle arbejde, der udføres af de relevante nationale myndigheder med speciale i cybersikkerhed. Desuden omfatter en stor del af referaterne opdateringer fra medlemsstaterne om, hvordan de har gennemført de to relevante EU-direktiver [9] Disse dele synes ikke at være omfattet af undtagelsen vedrørende den offentlige sikkerhed på grund af den tid, der er gået. Endelig foreslog Ombudsmanden, at der skulle have været identificeret tre yderligere dokumenter [10].

11. Ombudsmanden bemærkede, at Kommissionen i sin oprindelige afgørelse om afslag på aktindsigt havde baseret sig på interne regler [11], hvoraf det udtrykkeligt fremgik, at NIS-samarbejdsgruppens drøftelser ikke burde være åbne for offentligheden. Hun anførte, at Kommissionen burde basere sin vurdering af klagerens anmodning om aktindsigt på bestemmelserne i forordning 1049/2001.

12. Ombudsmanden foreslog følgende løsning:

Kommissionen bør tage sin holdning til klagerens anmodning op til fornyet overvejelse med henblik på at give den bredest mulige aktindsigt i dokumenterne, herunder de tre yderligere dokumenter, der ikke blev identificeret i den indledende fase [12].

13. Efter Ombudsmandens løsningsforslag besvarede Kommissionen i august 2024 klagerens genfremsatte begæring. Kommissionen gav aktindsigt i dele af 27 dokumenter: de 24 mødereferater, der blev identificeret i den indledende fase, og de tre yderligere referater, der er nævnt i Ombudsmandens forslag til en løsning.

14. Kommissionen afslog at udlevere visse dele af dokumenterne med den begrundelse, at deres udbredelse ville være til skade for beskyttelsen af offentlighedens interesser med hensyn til den offentlige sikkerhed. Den fremførte, at dokumenterne indeholder detaljerede og følsomme oplysninger om cybersikkerhed, herunder sikkerhedsforanstaltninger, der er vedtaget som reaktion på specifikke kriser, og udvekslinger mellem cybersikkerhedsmyndigheder om potentielle risici og trusler. For Kommissionen vil offentliggørelsen af disse oplysninger underminere EU's offentlige sikkerhed, fordi det vil give offentligheden, herunder ondsindede grupper, nyttige oplysninger om cybersikkerhed og dermed svække medlemsstaternes beredskab. Kommissionen redigerede også visse dele af dokumenterne, fordi oplysningerne, selv om de ved første øjekast kan forekomme harmløse, kan give potentielle cyberkriminelle værdifuld indsigt.

15. Kommissionen redigerede også nogle personoplysninger om ansatte i Kommissionen og medlemmer af andre myndigheder. Desuden meddelte Kommissionen klageren, at Kommissionens retningslinjer for NIS-direktivet (som klageren anmodede om i sin oprindelige anmodning) er offentligt tilgængelige på dens websted [13].

16. Efter en forsinkelse vedtog Kommissionen sit svar på Ombudsmandens forslag til en løsning i oktober 2024 [14]. Kommissionen fandt, at den havde opfyldt Ombudsmandens forslag ved at give den bredest mulige aktindsigt i de pågældende dokumenter under hensyntagen til de risici for den offentlige sikkerhed, som en bredere udbredelse ville medføre, som nærmere forklaret i den bekræftende afgørelse.

17. Kommissionen var uenig i Ombudsmandens synspunkter i løsningsforslaget om, at de fleste dokumenter ikke synes at indeholde følsomt indhold. Som forklaret i den bekræftende afgørelse indeholder dele af dokumenterne medlemsstaternes udtalelser og synspunkter om nuværende og fremtidige tiltag og drøftelser på nationalt og grænseoverskridende plan. De indeholder også oplysninger om hændelser og andre foranstaltninger, der finder sted i medlemsstaterne. De afspejler drøftelserne om cybersikkerhed om specifikke relaterede spørgsmål såsom valget til Europa-Parlamentet i 2019, gennemførelsen af Kommissionens henstillinger, status og ajourføringer af forskellige foranstaltninger, herunder gennemførelsen af gruppens henstillinger, arbejdet vedrørende netværket af enheder, der håndterer IT-sikkerhedshændelser (CSIRT), og EU's strategi for cybersikkerhed [15].

18. Kommissionen var af den opfattelse, at offentliggørelse af disse dele af dokumenterne ville være til skade for beskyttelsen af den offentlige sikkerhed, da det ville give den brede offentlighed, herunder ondsindede enkeltpersoner eller grupper, relevante oplysninger om bekæmpelsen af cyberangreb. Kommissionen mente, at dette ville gøre medlemsstaterne og Europa sårbare over for sikkerhedshændelser og -trusler.

19. Kommissionen insisterede på, at det i dens interne regler [16] var fastsat, at gruppens drøftelser ikke skulle være åbne for offentligheden. Kommissionen var af den opfattelse, at den ved vurderingen af begæringen om aktindsigt i henhold til forordning nr. 1049/2001 ikke kunne se bort fra den følsomme karakter af de aktiviteter, der afspejles i dokumenterne, og formålet med samarbejdet på området.

20. NIS-samarbejdsgruppens overordnede opgave som fastsat i NIS-direktivet er at støtte strategisk samarbejde og udveksling af oplysninger og øge tilliden mellem medlemsstaterne. Da cybersikkerhed ikke kan opnås uden samarbejde mellem medlemsstaternes myndigheder, fandt Kommissionen, at udbredelsen af de drøftelser, der er gengivet i de ønskede dokumenter, ville bringe tilliden og samarbejdet på cybersikkerhedsområdet i fare. Det forhold, at nogle dokumenter stammer fra 2017, ændrer ikke risikoniveauet, hvis dokumenterne blev offentliggjort, da de er tæt forbundet med de aktuelle drøftelser.

21. Desuden var Kommissionen uenig i Ombudsmandens synspunkt om, at de dele af dokumenterne, der vedrørte ajourføringer vedrørende gennemførelsen af NIS- og NIS2-direktiverne, ikke er følsomme. Kommissionen fremførte, at gennemførelsen af NIS 2-direktivet stadig er i gang. Selv om gennemførelsen af NIS-direktivet er afsluttet, vedrører de drøftelser, der er sammenfattet i referatet, desuden de forskellige foranstaltninger, som medlemsstaterne har truffet i denne henseende, herunder muligheder, der ikke er blevet vedtaget. Offentliggørelse af disse dele af dokumenterne vil have en negativ indvirkning på den offentlige sikkerhed med hensyn til de foranstaltninger, der træffes på nationalt plan. Den tid, der går, ændrer ikke risikoniveauet, da de beskrevne foranstaltninger stadig er relevante for bekæmpelsen af cyberkriminalitet.

Ombudsmandens vurdering efter forslaget til løsning

22. EU-institutionerne råder over et vidt skøn ved afgørelsen af, om udbredelsen af et dokument ville være til skade for beskyttelsen af offentlighedens interesser med hensyn til den offentlige sikkerhed. De skal dog stadig godtgøre, at der foreligger en »specifik og faktisk risiko«, som med rimelighed kan forudses, og som ikke er rent hypotetisk [17].

23. Kommissionen har nu givet delvis aktindsigt i de omtvistede dokumenter, hvilket Ombudsmanden glæder sig over. Ombudsmanden glæder sig også over Kommissionens begrundelse med hensyn til de resterende redigeringer.

24. På grundlag af de fremlagte forklaringer mener Ombudsmanden ikke, at det var åbenbart forkert af Kommissionen at hævde, at visse drøftelser om specifikke cybersikkerhedsrelaterede spørgsmål såsom valget til Europa-Parlamentet i 2019 eller cyberberedskabsøvelserne (CyCLONe og Blue OLEx) indeholder følsomme elementer, der kan underminere den offentlige sikkerhed. Desuden forekommer redigeringerne af personoplysninger rimelige, og klageren har ikke anfægtet dem.

25. Når det er sagt, bemærker Ombudsmanden, at Kommissionen nægtede adgang til hele afsnit vedrørende sammendrag af drøftelser mellem medlemmerne af NIS-samarbejdsgruppen om det igangværende arbejde.

26. Den udførte inspektion viste, at resuméerne er udarbejdet på en generel måde, der beskriver de vigtigste udfordringer og muligheder i forbindelse med et emne eller mulige konvergenser. Det er vanskeligt for Ombudsmanden at forstå, hvordan sådanne generelle sammendrag kan underminere den offentlige sikkerhed, hvis de offentliggøres. Det er derfor vanskeligt at se, hvordan og hvorfor der ville være en specifik og faktisk risiko for den offentlige sikkerhed, hvis disse dele af dokumenterne blev udleveret.

27. Kommissionen hævdede, at disse dele af dokumenterne kunne give værdifulde oplysninger til potentielle cyberkriminelle, hvis de blev offentliggjort. Denne forklaring er imidlertid i strid med det faktum, at nogle af de redigerede dele indeholder oplysninger, der allerede er offentligt tilgængelige.

28. Ombudsmanden mener derfor, at Kommissionen bedre kunne have begrundet nogle af redigeringerne, navnlig dem, der dækker de generelle resuméer af NIS-samarbejdsgruppens drøftelser. Da Kommissionen nu har givet delvis aktindsigt i mødereferatet, og klageren ikke har fremsat yderligere bemærkninger til Kommissionens svar, finder Ombudsmanden imidlertid, at yderligere undersøgelser af dette spørgsmål ikke er berettigede.

29. Ombudsmanden bemærker, at Kommissionen i den oprindelige afgørelse om afslag på aktindsigt baserede sig på interne regler [18] for at afslå aktindsigt i dokumenterne i deres helhed. Som svar på Ombudsmandens forslag til en løsning forklarede Kommissionen, at den baserede sin vurdering af begæringen om aktindsigt på forordning 1049/2001, men at den ikke kunne se bort fra den følsomme karakter af drøftelserne i NIS-samarbejdsgruppen, idet den fastholdt, at de interne regler fastsætter, at drøftelserne ikke skal være åbne for offentligheden. Ombudsmanden finder det godtgjort, at Kommissionens vurdering i dette tilfælde var i overensstemmelse med bestemmelserne i forordning (EF) nr. 1049/2001, og at Kommissionen accepterer, at de interne regler, der anvendes i denne sag, på ingen måde kan fortolkes som en indirekte formodning om afslag på aktindsigt eller endog grund til at afslå aktindsigt. Ombudsmanden glæder sig derfor over Kommissionens præcisering af, at anmodninger om aktindsigt i dokumenter vedrørende møderne i NIS-samarbejdsgruppen kun bør baseres på bestemmelserne i forordning 1049/2001 [19].

30. Ombudsmanden er bekymret over den alvorlige forsinkelse i besvarelsen af klagerens anmodning om aktindsigt i denne sag. I henhold til forordning 1049/2001 skal en EU-institution senest 15 arbejdsdage efter registreringen af den genfremsatte begæring enten give aktindsigt i det ønskede dokument eller skriftligt begrunde, hvorfor der gives helt eller delvist afslag. Fristen på 15 arbejdsdage kan forlænges med yderligere 15 arbejdsdage under særlige omstændigheder [20].

31. I dette tilfælde tog det Kommissionen næsten elleve måneder at træffe afgørelse om klagerens genfremsatte begæring.

32. Ombudsmanden har allerede opfordret Kommissionen til at afhjælpe de systemiske forsinkelser på dette område og overholde tidsfristerne i forordning 1049/2001 [21].

33. Ombudsmanden beklager den betydelige forsinkelse, som Kommissionen har haft med at besvare klagerens anmodning, og opfordrer igen indtrængende Kommissionen til at behandle spørgsmålet om forsinkelser på dette område.

Konklusioner

På grundlag af undersøgelsen afslutter Ombudsmanden denne sag med følgende konklusioner:

Da Kommissionen nu har givet bredere aktindsigt i de omtvistede dokumenter, mener Ombudsmanden, at løsningsforslaget er blevet delvist accepteret, og afslutter sagen.

Ombudsmanden beklager den betydelige forsinkelse, som Kommissionen har haft med at besvare klagerens anmodning. En klar tilsidesættelse af de frister, som lovgiver har fastsat i forordning nr. 1049/2001, kan ikke være god forvaltningsskik.

Klageren og Kommissionen vil blive underrettet om denne afgørelse.

Teresa Anjinho
Den Europæiske Ombudsmand


Strasbourg, den 14. april 2025

 

[1] Gruppen blev nedsat på grundlag af direktiv (EU) 2016/1148 om foranstaltninger, der skal sikre et højt fælles sikkerhedsniveau for net- og informationssystemer i hele Unionen (NIS-direktivet), som findes på: https://eur-lex.europa.eu/eli/dir/2016/1148/oj/eng .

[2] Yderligere oplysninger findes på: https://digital-strategy.ec.europa.eu/en/policies/nis-cooperation-group

[3] I henhold til reglerne i Europa-Parlamentets og Rådets forordning (EF) nr. 1049/2001 af 30. maj 2001 om aktindsigt i Europa-Parlamentets, Rådets og Kommissionens dokumenter, som findes på: https://eur-lex.europa.eu/legal-content/en/TXT/?uri=CELEX%3A32001R1049

[4] Betragtning 20 og 21 samt artikel 4 i NIS 2-direktivet findes på: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32022L2555

[5] Se https://digital-strategy.ec.europa.eu/da/library/nis-cooperation-group-meetings-agendas.

[6] Artikel 4, stk. 1, litra a), første led, i forordning 1049/2001.

[7] Omfanget af Ombudsmandens undersøgelse omfattede kun mødereferatet, da klageren ikke havde anfægtet Kommissionens behandling af de andre aspekter af hans oprindelige anmodning (som vedrørte mødedagsordenerne og retningslinjerne og de vejledende notater).

[8] Se Domstolens dom af 3. juli 2014 i sag C-350/12 P, Rådet mod in 't Veld, præmis 52 og 64, som findes på: https://curia.europa.eu/juris/liste.jsf?num=C-350/12

[9] Direktiv (EU) 2016/1148 og direktiv (EU) 2018/1972, henholdsvis NIS- og NIS2-direktiverne, se fodnote 1 og 4.

[10] Referatet af det 16., 17. og 27. møde i NIS-samarbejdsgruppen, da disse møder findes på Kommissionens websted med en liste over dagsordenerne for alle NIS-samarbejdsgruppens møder, men blev ikke identificeret af Kommissionen i dens oprindelige svar til klageren.

[11] Kommissionens gennemførelsesafgørelse (EU) 2017/179 af 1. februar 2017 om fastlæggelse af de proceduremæssige ordninger, der er nødvendige for, at samarbejdsgruppen kan fungere i henhold til artikel 11, stk. 5, i Europa-Parlamentets og Rådets direktiv (EU) 2016/1148 om foranstaltninger, der skal sikre et højt fælles sikkerhedsniveau for net- og informationssystemer i hele Unionen, findes på https://eur-lex.europa.eu/eli/dec_impl/2017/179/oj/eng.

[12] Den fulde ordlyd af Ombudsmandens forslag til en løsning findes på: https://www.ombudsman.europa.eu/solution/200856

[13] https://digital-strategy.ec.europa.eu/en/library/commission-guidelines-application-article-34-directive-eu-20222555-nis-2-directive og https://digital-strategy.ec.europa.eu/en/library/commission-guidelines-application-article-4-1-and-2-directive-eu-20222555-nis-2-directive

[14] Kommissionens svar findes på: https://www.ombudsman.europa.eu/doc/correspondence/200857

[15] https://digital-strategy.ec.europa.eu/en/policies/cybersecurity

[16] Artikel 10 i Kommissionens gennemførelsesafgørelse (EU) 2017/179 (se fodnote 11).

[17] Rettens dom af 27. november 2019, Izuzquiza og Semsrott mod Frontex, sag T-31/18, præmis 65-66: https://curia.europa.eu/juris/liste.jsf?num=T-31/18.

[18] Kommissionens gennemførelsesafgørelse (EU) 2017/179 (se fodnote 11).

[19] I sin Pollinis-dom præciserede Retten, at de interne procedureregler, som Kommissionen har vedtaget for specifikke udvalg, ikke har forrang for forordning 1049/2001 om aktindsigt i EU-dokumenter, hvilket betyder, at disse interne regler generelt ikke kan udelukke udbredelsen af de enkelte medlemsstaters holdninger, der er kommet til udtryk under komitologidrøftelserne. Se Rettens dom af 14. september 2022, Pollinis France mod Europa-Kommissionen, forenede sager T‑371/20 og T‑554/20, præmis 96, som findes på: https://curia.europa.eu/juris/liste.jsf?language=en&td=ALL&num=T-371/20

[20] Artikel 8 i forordning (EF) nr. 1049/2001.

[21] Henstilling om den tid, det tager Europa-Kommissionen at behandle begæringer om aktindsigt (strategisk undersøgelse OI/2/2022/OAM), tilgængelig på: https://www.ombudsman.europa.eu/da/recommendation/da/167661.

Hvad syntes du om denne automatiske oversættelse? Vi vil gerne høre din mening.