Gäller ditt klagomål en EU-institution eller ett EU-organ?
- SV Svenska
Maskinöversättningar kan innehålla fel som riskerar att minska tydligheten och exaktheten. Ombudsmannen frånsäger sig allt ansvar för eventuella avvikelser. För den mest tillförlitliga informationen och rättssäkerheten hänvisas till källversionen i engelska via länken ovan.
För mer information, se vår språk- och översättningspolicy.
Beslut om Europeiska kommissionens vägran att ge allmänheten tillgång till protokoll från möten i samarbetsgruppen för nät- och informationssystem (ärende 228/2024/NH)
Beslut
Ärende 228/2024/NH - Undersökning inledd den Måndag | 05 februari 2024 - Beslut den Måndag | 14 april 2025 - Berörda institutioner Europeiska kommissionen ( Delvis uppnådd lösning ) - Land Frankrike
Inlämnat klagomål
30/01/2024Analys av klagomålet
31/01/2024Undersökning pågår
05/02/2024Preliminärt resultat
21/03/2024Resultat av undersökningen
14/04/2025
Ärendet gällde en begäran om allmänhetens tillgång till handlingar med anknytning till de möten som hölls av samarbetsgruppen för nät- och informationssystem, en grupp som Europeiska kommissionen stod värd för för att diskutera cybersäkerhetsfrågor. Klaganden bad kommissionen att ge allmänheten tillgång till dagordningar och protokoll från gruppens möten.
Kommissionen har identifierat 24 mötesprotokoll och alla dagordningar för möten, som är offentligt tillgängliga. Kommissionen vägrade att ge allmänheten tillgång till protokollen med motiveringen att ett fullständigt utlämnande skulle undergräva skyddet för det allmänna samhällsintresset i fråga om allmän säkerhet.
Klaganden bad kommissionen att ompröva sitt beslut (genom att lämna in en ”bekräftande ansökan”). Eftersom kommissionen inte svarade inom de tillämpliga tidsfristerna vände sig klaganden till ombudsmannen.
Ombudsmannens undersökningsgrupp granskade handlingarna i fråga. På grundval av detta ansåg ombudsmannen att kommissionen borde bevilja bred tillgång till handlingarna, eftersom de inte verkar innehålla känsligt innehåll i alla delar. Ombudsmannen lade fram ett förslag till lösning för kommissionen i detta syfte.
Kommissionen svarade att den gick med på att ge omfattande tillgång till de omtvistade handlingarna, med vissa maskerade uppgifter.
Ombudsmannen välkomnade kommissionens positiva svar på lösningsförslaget. Samtidigt som hon ansåg att kommissionen kunde ha beviljat större tillgång till handlingarna och redigerat mindre information, ansåg hon att lösningen delvis hade godtagits och avslutat ärendet. Ombudsmannen beklagade dock den betydande försening som kommissionen ådragit sig i detta fall. Hon påminde kommissionen om att den snarast bör ta itu med den stora frågan om förseningar i behandlingen av ansökningar om allmänhetens tillgång till handlingar.
Bakgrund till klagomålet
1. Samarbetsgruppen för nät- och informationssystem (samarbetsgruppen för nät- och informationssäkerhet) inrättades [1] för att säkerställa samarbete och informationsutbyte mellan medlemsstaterna om cybersäkerhet. Samarbetsgruppen för nät- och informationssäkerhet består av företrädare för EU:s medlemsstater, Europeiska kommissionen och EU:s cybersäkerhetsbyrå (Enisa). Samarbetsgruppen för nät- och informationssäkerhet utarbetar bland annat icke-bindande riktlinjer för medlemsstaterna för att ta itu med cybersäkerhetspolitiska frågor, såsom hot mot valprocesser, 5G-nätsäkerhet eller ”register över toppdomäner”[2].
2. I juli 2023 begärde klaganden att kommissionen skulle bevilja allmänheten tillgång till handlingar [3] rörande mötena i samarbetsgruppen för nät- och informationssäkerhet, dvs. alla dagordningar och protokoll från mötena. Han begärde också att allmänheten skulle få tillgång till riktlinjer och vägledningar som utarbetats av kommissionen i enlighet med tillämpliga regler [4].
3. I sitt ursprungliga svar av den 28 september 2023 förklarade kommissionen att alla dagordningar för samarbetsgruppen för nät- och informationssäkerhet offentliggörs online.[5] Kommissionen identifierade 24 handlingar som rör protokollet från varje möte i samarbetsgruppen för nät- och informationssäkerhet sedan 2017 och nekade tillgång till handlingarna i deras helhet. I samband med detta åberopade kommissionen ett undantag enligt EU:s lagstiftning om allmänhetens tillgång till handlingar och hävdade att ett utlämnande av dem skulle undergräva skyddet för det allmänna samhällsintresset i fråga om allmän säkerhet [6]. Kommissionen informerade också klaganden om att den inte hade identifierat någon handling med anknytning till ”riktlinjer eller vägledningar”.
4. I oktober 2023 bad klaganden kommissionen att se över sitt beslut (genom att göra en ”bekräftande ansökan”) och hävdade att handlingarna inte rimligen kunde omfattas fullt ut av undantaget för ”allmän säkerhet”. Han ansåg att protokollen från mötena om de interna reglerna för samarbetsgruppen för nät- och informationssäkerhet eller dess arbetsprogram borde ha lämnats ut. Detsamma gäller all information om utbyte av god praxis, eftersom den sannolikt skulle beskriva frågor om digital säkerhet som är allmänt kända. Eftersom några minuter är mer än fem år gamla hävdade han dessutom att den tid som förflutit sannolikt hade undanröjt riskerna med att offentliggöra deras innehåll. Han hävdade också att kommissionen borde ha identifierat fler mötesprotokoll.
5. Kommissionen bekräftade mottagandet av den bekräftande ansökan och meddelade att den skulle svara inom de tillämpliga tidsfristerna, före den 30 november 2023. Efter att ha skickat två påminnelser, som kommissionen inte besvarade, vände sig klaganden till ombudsmannen i januari 2024.
Utredningen
6. Ombudsmannen inledde en undersökning av kommissionens underlåtenhet att svara på klagandens bekräftande ansökan.
7. Mot bakgrund av den ihållande förseningen inspekterade ombudsmannens undersökningsgrupp handlingarna i fråga.[7] Efter en genomgång av handlingarna lade ombudsmannen fram ett förslag till lösning om att kommissionen skulle ge största möjliga tillgång till handlingarna.
8. Den 20 augusti 2024, det vill säga efter en betydande försening på nästan ett år, besvarade kommissionen den bekräftande ansökan och två månader senare ombudsmannens förslag till lösning. Ombudsmannen gav klaganden möjlighet att lämna synpunkter på kommissionens svar, men fick inga.
Ombudsmannens förslag till lösning
9. Efter undersökningsgruppens inspektion av handlingarna ansåg ombudsmannen att kommissionen borde ha beviljat partiell tillgång till handlingarna och lade fram ett förslag till lösning i detta syfte i mars 2024.
10. Ombudsmannen ansåg att de omtvistade handlingarna i stor utsträckning inte innehåller känsliga uppgifter som, om de lämnas ut, skulle kunna utgöra en rimligen förutsebar (och inte rent hypotetisk) risk för den allmänna säkerheten.[8] Merparten av protokollen är avfattade i allmänna ordalag och innehåller inte känsliga uppgifter om det konkreta operativa arbetet vid de relevanta nationella myndigheter som är specialiserade på cybersäkerhet. Dessutom omfattar en stor del av protokollen uppdateringar från medlemsstaterna om hur de har införlivat de två relevanta EU-direktiven.[9] Dessa delar förefaller inte omfattas av undantaget för allmän säkerhet med tanke på den tid som förflutit. Slutligen föreslog ombudsmannen att tre ytterligare handlingar [10] borde ha identifierats.
11. Ombudsmannen noterade att kommissionen i sitt ursprungliga beslut om att vägra tillgång hade förlitat sig på interna regler [11] som uttryckligen angav att diskussionerna i samarbetsgruppen för nät- och informationssäkerhet inte skulle vara öppna för allmänheten. Hon uppgav att kommissionen borde grunda sin bedömning av klagandens begäran om allmänhetens tillgång till handlingar på bestämmelserna i förordning (EG) nr 1049/2001.
12. Ombudsmannen föreslog följande lösning:
Kommissionen bör ompröva sin ståndpunkt i fråga om klagandens begäran, i syfte att ge största möjliga tillgång till handlingarna, inbegripet de tre ytterligare handlingar som inte identifierades i det inledande skedet [12].
13. Efter ombudsmannens förslag till lösning svarade kommissionen i augusti 2024 på klagandens bekräftande ansökan. Kommissionen beviljade tillgång till delar av 27 handlingar: de 24 mötesprotokoll som identifierades i inledningsskedet och de tre ytterligare protokoll som nämns i ombudsmannens förslag till lösning.
14. Kommissionen vägrade att lämna ut vissa delar av handlingarna med motiveringen att ett utlämnande av dem skulle undergräva skyddet för det allmänna samhällsintresset i fråga om allmän säkerhet. Den hävdade att dokumenten innehåller detaljerad och känslig information om cybersäkerhet, inbegripet säkerhetsåtgärder som antagits som svar på specifika kriser och utbyten mellan cybersäkerhetsmyndigheter om potentiella risker och hot. För kommissionen skulle ett utlämnande av denna information undergräva EU:s allmänna säkerhet eftersom det skulle ge allmänheten, inbegripet illvilliga grupper, användbar information om cybersäkerhet och därmed försvaga medlemsstaternas beredskap. Kommissionen maskerade också vissa delar av dokumenten eftersom informationen, även om den vid första anblicken kan förefalla ofarlig, skulle kunna ge potentiella it-brottslingar värdefulla insikter.
15. Kommissionen har också redigerat vissa personuppgifter om kommissionsanställda och andra myndigheter. Dessutom informerade kommissionen klaganden om att kommissionens riktlinjer om direktivet om nät- och informationssäkerhet (som klaganden begärde i sin ursprungliga begäran) är allmänt tillgängliga på dess webbplats [13].
16. Efter en försening antog kommissionen sitt svar på ombudsmannens förslag till lösning i oktober 2024.[14] Kommissionen ansåg att den hade uppfyllt ombudsmannens förslag genom att bevilja största möjliga tillgång till de berörda handlingarna, med beaktande av de risker för den allmänna säkerheten som ett bredare utlämnande skulle skapa, vilket förklaras i detalj i det bekräftande beslutet.
17. Kommissionen instämde inte i ombudsmannens åsikt, som framfördes i förslaget till lösning, att de flesta av dokumenten inte verkar innehålla något känsligt innehåll. Såsom förklaras i det bekräftande beslutet innehåller delar av dokumenten yttranden och synpunkter från medlemsstaterna om nuvarande och framtida åtgärder och diskussioner på nationell och gränsöverskridande nivå. De innehåller också information om incidenter och andra åtgärder som äger rum i medlemsstaterna. De återspeglar diskussioner om cybersäkerhet i specifika relaterade frågor, såsom valet till Europaparlamentet 2019, genomförandet av kommissionens rekommendationer, läget och uppdateringar av olika åtgärder, inbegripet genomförandet av gruppens rekommendationer, arbetet med nätverket av enheter för hantering av it-säkerhetsincidenter (CSIRT) och EU:s strategi för cybersäkerhet [15].
18. Kommissionen ansåg att ett offentliggörande av dessa delar av handlingarna skulle undergräva skyddet av den allmänna säkerheten, eftersom det skulle ge allmänheten, inbegripet illvilliga personer eller grupper, relevant information om kampen mot cyberattacker. Kommissionen ansåg att detta skulle göra medlemsstaterna och Europa sårbara för säkerhetsincidenter och hot.
19. Kommissionen insisterade på att dess interna regler [16] anger att gruppens diskussioner inte bör vara öppna för allmänheten. Kommissionen ansåg att den vid bedömningen av ansökan om allmänhetens tillgång till handlingar enligt förordning nr 1049/2001 inte kunde bortse från den känsliga karaktären hos den verksamhet som återspeglas i handlingarna och syftet med samarbetet på området.
20. Det övergripande uppdraget för samarbetsgruppen för nät- och informationssäkerhet, i enlighet med direktivet om nät- och informationssäkerhet, är att stödja strategiskt samarbete och informationsutbyte samt att öka förtroendet mellan medlemsstaterna. Eftersom cybersäkerhet inte kan uppnås utan samarbete från medlemsstaternas myndigheter ansåg kommissionen att ett utlämnande av de diskussioner som återges i de begärda handlingarna skulle äventyra förtroendet och samarbetet på cybersäkerhetsområdet. Det faktum att vissa handlingar härrör från 2017 ändrar inte risknivån om handlingarna lämnades ut, eftersom de är nära kopplade till de pågående diskussionerna.
21. Kommissionen instämde inte heller i ombudsmannens åsikt att de delar av dokumenten som rör uppdateringar av införlivandet av NIS- och NIS2-direktiven inte är känsliga. Kommissionen hävdade att införlivandet av NIS 2-direktivet fortfarande pågår. Även om införlivandet av direktivet om nät- och informationssäkerhet har slutförts avser de diskussioner som sammanfattas i protokollet de olika åtgärder som medlemsstaterna vidtagit i detta avseende, inbegripet alternativ som inte har antagits. Ett utlämnande av dessa delar av handlingarna skulle ha en negativ inverkan på den allmänna säkerheten när det gäller de åtgärder som vidtas på nationell nivå. Den tid som förflyter ändrar inte risknivån eftersom de beskrivna åtgärderna fortfarande är relevanta för kampen mot it-brottslighet.
Ombudsmannens bedömning efter förslaget till lösning
22. Unionsinstitutionerna har ett stort utrymme för skönsmässig bedömning när de avgör huruvida ett utlämnande av en handling skulle undergräva skyddet för det allmänna samhällsintresset i fråga om allmän säkerhet. De är emellertid fortfarande skyldiga att visa att det föreligger en ”specifik och faktisk risk” som rimligen kan förutses och som inte är rent hypotetisk [17].
23. Kommissionen har nu gett partiell tillgång till de omtvistade handlingarna, vilket ombudsmannen välkomnar. Ombudsmannen välkomnar också kommissionens resonemang när det gäller de återstående redigeringarna.
24. På grundval av de förklaringar som lämnats anser ombudsmannen att det inte var uppenbart fel av kommissionen att hävda att vissa diskussioner om specifika cybersäkerhetsrelaterade frågor, såsom valet till Europaparlamentet 2019 eller cyberberedskapsövningar (CyCLONe och Blue OLEx), innehåller känsliga inslag som skulle kunna undergräva den allmänna säkerheten. Dessutom verkar redigeringen av personuppgifter vara rimlig, och klaganden har inte ifrågasatt dem.
25. Ombudsmannen noterar dock att kommissionen vägrade tillgång till hela avsnitt om sammanfattningar av diskussionerna mellan medlemmarna i samarbetsgruppen för nät- och informationssäkerhet om det pågående arbetet.
26. Den genomförda inspektionen visade att sammanfattningarna är avfattade på ett allmänt sätt och beskriver de viktigaste utmaningarna och möjligheterna med ett ämne eller möjliga konvergenser. Det är svårt för ombudsmannen att förstå hur sådana allmänna sammanfattningar skulle kunna undergräva den allmänna säkerheten om de offentliggörs. Det är därför svårt att se hur och varför det skulle finnas en konkret och faktisk risk för den allmänna säkerheten om dessa delar av handlingarna skulle lämnas ut.
27. Kommissionen hävdade att dessa delar av handlingarna skulle kunna ge värdefull information till potentiella it-brottslingar om de lämnades ut. Denna förklaring strider dock mot det faktum att vissa av de redigerade delarna innehåller information som redan är allmänt tillgänglig.
28. Ombudsmannen anser därför att kommissionen bättre kunde ha motiverat vissa av redigeringarna, särskilt de som omfattar de allmänna sammanfattningarna av diskussionerna i samarbetsgruppen för nät- och informationssäkerhet. Med tanke på att kommissionen nu har beviljat partiell tillgång till mötesprotokollet och att klaganden inte har lämnat ytterligare synpunkter på kommissionens svar anser ombudsmannen dock att ytterligare undersökningar i denna fråga inte är motiverade.
29. Ombudsmannen noterar att kommissionen i det ursprungliga beslutet om avslag på ansökan om tillgång till handlingar grundade sig på interna regler [18] för att vägra tillgång till handlingarna i deras helhet. Som svar på ombudsmannens förslag till lösning förklarade kommissionen att den grundade sin bedömning av allmänhetens begäran om tillgång till handlingar på förordning (EG) nr 1049/2001, men att den inte kunde bortse från den känsliga karaktären hos diskussionerna i samarbetsgruppen för nät- och informationssäkerhet, och hävdade att de interna reglerna föreskriver att diskussionerna inte ska vara öppna för allmänheten. Ombudsmannen är övertygad om att kommissionens bedömning i detta fall var förenlig med bestämmelserna i förordning (EG) nr 1049/2001 och att kommissionen godtar att de interna regler som tillämpades i detta fall inte på något sätt kan tolkas som en indirekt presumtion om icke-utlämnande, eller ens skäl att vägra allmänheten tillgång. Ombudsmannen välkomnar därför kommissionens klargörande att allmänhetens begäranden om tillgång till handlingar som rör mötena i samarbetsgruppen för nät- och informationssäkerhet endast bör grundas på bestämmelserna i förordning (EG) nr 1049/2001 [19].
30. Ombudsmannen är bekymrad över den allvarliga förseningen i svaret på klagandens begäran om tillgång i detta fall. Enligt förordning (EG) nr 1049/2001 ska en EU-institution inom 15 arbetsdagar från det att den bekräftande ansökan registrerats antingen bevilja tillgång till den begärda handlingen eller, i ett skriftligt svar, ange skälen till att ansökan helt eller delvis har avslagits. Tidsfristen på 15 arbetsdagar får i undantagsfall förlängas med ytterligare 15 arbetsdagar [20].
31. I detta fall tog det nästan elva månader för kommissionen att fatta beslut om klagandens bekräftande ansökan.
32. Ombudsmannen har redan uppmanat kommissionen att ta itu med de systematiska förseningarna på detta område och att respektera tidsfristerna i förordning (EG) nr 1049/2001 [21].
33. Ombudsmannen beklagar kommissionens betydande dröjsmål med att svara på klagandens begäran och uppmanar återigen kommissionen att ta itu med frågan om förseningar på detta område.
Slutsatser
På grundval av undersökningen avslutar ombudsmannen detta ärende med följande slutsatser:
Eftersom kommissionen nu har beviljat större tillgång till handlingarna i fråga anser ombudsmannen att lösningsförslaget delvis har godtagits och avslutar ärendet.
Ombudsmannen beklagar kommissionens betydande dröjsmål med att besvara klagandens begäran. Ett uppenbart åsidosättande av de tidsfrister som lagstiftaren har fastställt i förordning nr 1049/2001 kan inte utgöra god förvaltning.
Klaganden och kommissionen kommer att underrättas om detta beslut.
Teresa Anjinho
Europeiska ombudsmannen
Strasbourg den 14 april 2025
[1] Gruppen inrättades på grundval av direktiv (EU) 2016/1148 om åtgärder för en hög gemensam nivå på säkerhet i nätverks- och informationssystem i hela unionen (NIS-direktivet), som finns på https://eur-lex.europa.eu/eli/dir/2016/1148/oj/eng .
[2] Mer information finns på: https://digital-strategy.ec.europa.eu/en/policies/nis-cooperation-group
[3] Enligt bestämmelserna i Europaparlamentets och rådets förordning (EG) nr 1049/2001 av den 30 maj 2001 om allmänhetens tillgång till Europaparlamentets, rådets och kommissionens handlingar, som finns på https://eur-lex.europa.eu/legal-content/en/TXT/?uri=CELEX%3A32001R1049
[4] Skälen 20 och 21 samt artikel 4 i NIS 2-direktivet, som finns på: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32022L2555
[5] Se https://digital-strategy.ec.europa.eu/en/library/nis-cooperation-group-meetings-agendas (https://digital-strategy.ec.europa.eu/en/library/nis-cooperation-group-meetings-agendas)
[6] Artikel 4.1 a första strecksatsen i förordning 1049/2001.
[7] Ombudsmannens undersökning omfattade endast mötesprotokollen, eftersom klaganden inte hade ifrågasatt kommissionens hantering av de andra aspekterna av hans ursprungliga begäran (som gällde mötesdagordningarna och riktlinjerna och vägledningarna).
[8] Se domstolens dom av den 3 juli 2014 i mål C-350/12 P, rådet mot in 't Veld, punkterna 52 och 64, som finns på https://curia.europa.eu/juris/liste.jsf?num=C-350/12
[9] Direktiv (EU) 2016/1148 och direktiv (EU) 2018/1972, respektive NIS- och NIS2-direktiven, se fotnoterna 1 och 4.
[10] Protokollen från det 16:e, 17:e och 27:e mötet i samarbetsgruppen för nät- och informationssäkerhet, eftersom dessa möten finns på kommissionens webbplats med en förteckning över dagordningarna för alla möten i samarbetsgruppen för nät- och informationssäkerhet, men kommissionen identifierade dem inte i sitt ursprungliga svar till klaganden.
[11] Kommissionens genomförandebeslut (EU) 2017/179 av den 1 februari 2017 om fastställande av de förfaranden som är nödvändiga för samarbetsgruppens funktion enligt artikel 11.5 i Europaparlamentets och rådets direktiv (EU) 2016/1148 om åtgärder för en hög gemensam nivå på säkerhet i nätverks- och informationssystem i hela unionen, tillgängligt på https://eur-lex.europa.eu/eli/dec_impl/2017/179/oj/eng.
[12] Ombudsmannens förslag till lösning finns i sin helhet på följande webbplats: https://www.ombudsman.europa.eu/solution/200856
[13] https://digital-strategy.ec.europa.eu/en/library/commission-guidelines-application-article-34-directive-eu-20222555-nis-2-directive och https://digital-strategy.ec.europa.eu/en/library/commission-guidelines-application-article-4-1-and-2-directive-eu-20222555-nis-2-directive
[14] Kommissionens svar finns på https://www.ombudsman.europa.eu/doc/correspondence/200857
[15] https://digital-strategy.ec.europa.eu/en/policies/cybersecurity
[16] Artikel 10 i kommissionens genomförandebeslut (EU) 2017/179 (se fotnot 11).
[17] Tribunalens dom av den 27 november 2019, Izuzquiza och Semsrott/Frontex, mål T-31/18, punkterna 65–66: https://curia.europa.eu/juris/liste.jsf?num=T-31/18.
[18] Kommissionens genomförandebeslut (EU) 2017/179 (se fotnot 11).
[19] I sin dom i Pollinismålet klargjorde tribunalen att interna arbetsordningar som antagits av kommissionen för särskilda kommittéer inte har företräde framför förordning (EG) nr 1049/2001 om allmänhetens tillgång till EU-handlingar, vilket innebär att dessa interna regler i allmänhet inte kan utesluta att medlemsstaternas enskilda ståndpunkter som uttryckts under kommittéförfarandediskussionerna lämnas ut. Se tribunalens dom av den 14 september 2022, Pollinis France mot Europeiska kommissionen, de förenade målen T‑371/20 och T‑554/20, punkt 96, som finns på https://curia.europa.eu/juris/liste.jsf?language=en&td=ALL&num=T-371/20
[20] Artikel 8 i förordning 1049/2001.
[21] Rekommendation om den tid det tar för Europeiska kommissionen att behandla ansökningar om allmänhetens tillgång till handlingar (strategisk undersökning OI/2/2022/OAM), finns på: https://www.ombudsman.europa.eu/en/recommendation/en/167661.