lagen.nu
EDPS yttrande (2010)

European Network and Information Security Agency (ENISA)

Utgivare
Europeiska datatillsynsmannen
Antagen
2010-12-20
Språk
svenska
Ämnesord
Regulation 45/2001, Information Security, Security, Cybersecurity, Technologies
Källa
www.edps.europa.eu

C 101/20 SV Europeiska unionens officiella tidning 1.4.2011

Yttrande från Europeiska datatillsynsmannenom förslaget till Europaparlamentets och rådets förordning om Europeiska byrån för nät- och informationssäkerhet (Enisa)

(2011/C 101/04)

EUROPEISKA DATATILLSYNSMANNEN HAR AVGETT DETTA 5. Den rättsliga grunden till den föreslagna förordningen är YTTRANDE artikel 114 i fördraget om Europeiska unionens funktions­ sätt ( 7 ), som ger unionen behörighet att besluta om åtgärder

för att få den inre marknaden att fungera. Artikel 114 i EUmed beaktande av fördraget om Europeiska unionens funktions­ fördraget är efterföljaren till artikel 95 i det tidigare EGsätt, särskilt artikel 16, fördraget som de tidigare förordningarna om Enisa grunda­ des på ( 8 ).

med beaktande av Europeiska unionens stadga om de grund­ läggande rättigheterna, särskilt artiklarna 7 och 8, 6. I den motivering som åtföljer förslaget hänvisas till att förebyggandet och bekämpandet av brott har blivit en delad med beaktande av Europaparlamentets och rådets direktiv behörighet efter Lissabonfördragets ikraftträdande. Det har 95/46/EG av den 24 oktober 1995 om skydd för enskilda skapat möjligheten att låta Enisa fungera som plattform för personer med avseende på behandling av personuppgifter och nät- och informationssäkerhetsaspekter av kampen mot itom det fria flödet av sådana uppgifter ( 1 ), brottslighet och att utbyta synpunkter och bästa praxis med it-försvar, rättsvårdande myndigheter och dataskyddsmyn­ digheter. med beaktande av begäran om ett yttrande i enlighet med Europaparlamentets och rådets förordning (EG) nr 45/2001 om skydd för enskilda då gemenskapsinstitutionerna och ge­ menskapsorganen behandlar personuppgifter och om den fria 7. Av flera alternativ valde kommissionen att föreslå en utök­ rörligheten för sådana uppgifter, särskilt artikel 28.2 ( 2 ). ning av uppgifterna för Enisa och att lägga till rättsvårdande myndigheter och dataskyddsmyndigheter som fullvärdiga medlemmar av den ständiga intressentgruppen. I den nya HÄRIGENOM FRAMFÖRS FÖLJANDE. förteckningen över uppgifter ingår inte operativa funktio­ ner, utan de nuvarande uppgifterna aktualiseras och formu­ leras om. I. INLEDNING

Beskrivning av förslaget Samråd med Europeiska datatillsynsmannen

1. Den 30 september 2010 antog kommissionen ett förslag till Europaparlamentets och rådets förordning om Europe­ 8. Den 1 oktober 2010 översändes förslaget till Europeiska iska byrån för nät- och informationssäkerhet ( 3 ). datatillsynsmannen för samråd i enlighet med artikel 28.2 i förordning (EG) nr 45/2001. Europeiska datatillsynsman­ nen välkomnar att ha hörts i ärendet och rekommenderar

2. Europeiska byrån för nät- och informationssäkerhet inrät­ att en hänvisning till detta samråd görs i skälen till försla­ tades i mars 2004 för en inledande period om fem år get, så som är brukligt i de rättsakter där Europeiska data­ genom förordning (EG) nr 460/2004 ( 4 ). År 2008 utökades tillsynsmannen har hörts i enlighet med förordning (EG) nr byråns mandattid genom förordning (EG) nr 1007/2008 ( 5 ) 45/2001. till mars 2012.

3. I enlighet med artikel 1.1 i förordning (EG) nr 460/2004 9. Innan förslaget antogs hördes Europeiska datatillsynsman­ inrättades byrån för att säkerställa en hög och effektiv nivå nen informellt, och datatillsynsmannen lämnade flera infor­ av nät- och informationssäkerhet inom unionen och för att mella kommentarer. Ingen av dessa synpunkter har dock bidra till att den inre marknaden fungerar väl. beaktats i den slutliga versionen av förslaget.

4. Syftet med kommissionens förslag är att modernisera by­ Allmän bedömning rån, stärka dess behörigheter och fastställa ett nytt mandat för en femårsperiod, så att byrån kan fortsätta efter mars 10. Europeiska datatillsynsmannen understryker att säkerheten i 2012 ( 6 ). databehandlingen är en viktig faktor i dataskyddet ( 9 ). Där­ för välkomnar datatillsynsmannen att syftet med förslaget ( 1 ) EGT L 281, 23.11.1995, s. 31. är att stärka byråns behörigheter så att den kan fullgöra ( 2 ) EGT L 8, 12.1.2001, s. 1. sina nuvarande uppgifter och förpliktelser mer effektivt och ( 3 ) KOM(2010) 521 slutlig. ( 4 ) EUT L 77, 13.3.2004, s. 1. ( 5 ) EUT L 293, 31.10.2008, s. 1. ( 7 ) Jfr ovan. ( 6 ) För att förhindra ett rättsligt vakuum om lagstiftningsförfarandet i ( 8 ) Den 2 maj 2006 ogillade domstolen en talan som väckts om ogiltig­ Europaparlamentet och i rådet fortfarande pågår när det nuvarande förklaring av den tidigare förordningen (EG) nr 460/2004, där dess mandatet löper ut antog kommissionen den 30 september 2010 ett rättsliga grund ifrågasattes (mål C-217/04). andra förslag till ändring av förordning (EG) nr 460/2004 som bara ( 9 ) Det finns säkerhetskrav i artiklarna 22 och 35 i förordning (EG) nr förlänger det innevarande mandatet med 18 månader. Se 45/2001, artiklarna 16 och 17 i direktiv 95/46/EG och artiklarna 4 KOM(2010) 520 slutlig. och 5 i direktiv 2002/58/EG. 1.4.2011 Europeiska SV unionens officiella tidning C 101/21 samtidigt bredda sitt verksamhetsområde. Datatillsynsman­ niska genomförandebestämmelser för anmälan av överträ­ nen välkomnar även att dataskyddsmyndigheter och rätts­ delser i fråga om personuppgifter. Datatillsynsmannen re­ vårdande myndigheter inbegrips som fullvärdiga intressen­ kommenderar att byråns verksamhet i detta avseende be­ ter. Datatillsynsmannen anser att breddningen av Enisas skrivs mer utförligt och begränsas till säkerhetsområdet. mandat är ett sätt att på EU-nivå främja en professionell Med hänsyn till den påverkan som Enisa kan ha på den och välfungerande förvaltning av säkerhetsåtgärder för in­ politiska utvecklingen på området bör denna verksamhet ha formationssystem. en tydligare och mer framträdande plats inom den före­ slagna förordningen.

11. Den allmänna bedömningen av förslaget är positiv. På flera punkter är dock den föreslagna förordningen oklar eller 16. Datatillsynsmannen rekommenderar vidare att en hänvis­ ofullständig, vilket väcker farhågor utifrån ett dataskydds­ ning till direktiv 1999/5/EG ( 2 ) infogas i skäl 21 med hän­ perspektiv. Dessa punkter förklaras och diskuteras i nästa syn till den särskilda uppgift för Enisa som avses i kapitel av yttrandet. artikel 3.1 c i det föreliggande förslaget om att bistå med­ lemsstaternas och EU:s institutioner och organ i deras in­ satser för att samla in, analysera och sprida data om nätoch informationssäkerhet. Detta bör understödja Enisas nätoch informationssäkerhetsaktiviteter för att främja bästa II. SYNPUNKTER OCH REKOMMENDATIONER praxis och metoder eftersom det bättre skulle illustrera en tänkbar samverkan mellan byrån och standardiseringsorga­ De utökade uppgifter som ska utföras av Enisa är inte tillräckligt nen. tydligt definierade

12. Byråns utökade uppgifter, som gäller medverkan av rätts­ vårdande organ och dataskyddsmyndigheter, är mycket all­ mänt formulerade i artikel 3 i förslaget. Motiveringen är Det gör klargöras om personuppgifter kommer att behandlas av mer utförlig i detta avseende. Där sägs att Enisa är kon­ byrån taktyta för rättsvårdande myndigheter i bekämpandet av itbrottslighet och utför icke-operativa uppgifter i kampen 17. I förslaget anges inte om behandling av personuppgifter mot sådan brottslighet. Dessa uppgifter har dock inte tagits kan ingå bland de uppgifter som byrån tilldelas. Därför med och nämns endast i mycket allmänna ordalag i innehåller förslaget inte någon uttrycklig rättslig grund för artikel 3. behandling av personuppgifter i den mening som avses i artikel 5 i förordning (EG) nr 45/2001.

13. För att undvika rättsosäkerhet bör den föreslagna förord­ ningen vara klar och entydig om Enisas uppgifter. Som 18. En del av de uppgifter som byrån tilldelats kan (åtminstone angetts är säker databehandling ett viktigt inslag i datas­ i viss utsträckning) medföra behandling av personuppgifter. kyddet. Enisa kommer att spela en allt viktigare roll på Det är exempelvis inte uteslutet att analysen av säkerhet­ detta område. Det bör göras klart för medborgare, institu­ sincidenter och överträdelser i fråga om personuppgifter tioner och organ vilka slags verksamheter Enisa kan be­ eller utförandet av icke-operativa funktioner i bekämpandet driva. En sådan dimension är ännu viktigare om behandling av it-brottslighet medför insamling och analys av person­ av personuppgifter (se punkterna 17–20 nedan) ska ingå i uppgifter. Enisas uppgifter.

19. I skäl 9 i förslagen hänvisas till bestämmelserna i direktiv 14. I artikel 3.1 k i förslaget anges att byrån ska utföra varje 2002/21/EG ( 3 ) som föreskriver att de nationella tillsyns­ annan uppgift som den tilldelas genom EU-lagstiftningen. myndigheterna när så är lämpligt ska informera byrån Europeiska datatillsynsmannen är bekymrad över denna om överträdelser av säkerheten. Datatillsynsmannen rekom­ öppet formulerade bestämmelse, eftersom den skapar ett menderar att det i förslaget anges mer utförligt vilka under­ tänkbart kryphål som kan påverka rättsaktens konsekvens rättelser som det är meningen att myndigheterna ska skicka och leda till funktionsglidning för byrån. till Enisa och om hur Enisa ska svara på dem. I förslaget bör man också ta upp de konsekvenser i fråga om behand­ lingen av personuppgifter som kan uppkomma av analysen av dessa (eventuella) underrättelser. 15. En av de uppgifter som avses i artikel 3.1 k i förslaget 1 ). I det direktivet före ( 2 ) Europaparlamentets och rådets direktiv 1999/5/EG av den 9 mars återfinns i direktiv 2002/58/EG ( ­ 1999 om radioutrustning och teleterminalutrustning och om ömse­ skrivs att kommissionen ska samråda med byrån om tek­ sidigt erkännande av utrustningens överensstämmelse, EGT L 91, 7.4.1999, s. 10, och särskilt dess artikel 3.3 c. ( 1 ) Europaparlamentets och rådets direktiv 2002/58/EG av den 12 juli ( 3 ) Europaparlamentets och rådets direktiv 2002/21/EG av den 7 mars 2002 om behandling av personuppgifter och integritetsskydd inom 2002 om ett gemensamt regelverk för elektroniska kommunika­ sektorn för elektronisk kommunikation (direktiv om integritet och tionsnät och kommunikationstjänster (ramdirektiv, EGT L 108, elektronisk kommunikation) EGT L 201, 31.7.2002, s. 37. 24.4.2002, s. 33). C 101/22 SV Europeiska unionens officiella tidning 1.4.2011

20. Datatillsynsmannen uppmanar lagstiftaren att klargöra om existens är till stor nytta för dataskyddsmyndigheterna (och och i så fall hur de Enisaverksamheter som förtecknas i att byrån i sin tur kan dra nytta av sakkunskapen hos dessa artikel 3 kommer att innefatta behandling av personupp­ myndigheter). Eftersom det finns ett naturligt och logiskt gifter. samband mellan säkerhet och dataskydd bör byrån och dataskyddsmyndigheterna verkligen samarbeta nära. Interna säkerhetsregler för Enisa bör anges

21. Trots att Enisa har en viktig roll i diskussionen om nät- och 26. I skäl 24 och 25 hänvisas till det föreslagna EU-direktivet informationssäkerhet i Europa, finns det praktiskt taget ing­ om it-brottslighet, och det sägs att byrån bör samarbeta enting alls i förslaget om fastställande av säkerhetsåtgärder med rättsvårdande organ och även med dataskyddsmyndig­ för byrån själv (oavsett om det gäller behandling av person­ heter om informationssäkerhetsaspekterna av kampen mot uppgifter eller annat). it-brottslighet ( 1 ).

22. Europeiska datatillsynsmannen anser att byrån skulle ha bättre förutsättningar att främja god praxis i fråga om säker databehandling om byrån själv strikt tillämpade sådana sä­ 27. I förslaget borde man också ange konkreta kanaler och kerhetsåtgärder internt. Det skulle främja att byrån inte bara samarbetsmekanismer som i) säkerställer att byråns verk­ erkänns som ett kunskapscentrum utan även som en refe­ samheter överensstämmer med dataskyddsmyndigheternas renspunkt vid det praktiska genomförandet av bästa till­ och ii) möjliggör ett nära samarbete mellan byrån och datagängliga teknik på säkerhetsområdet. Att sträva efter högsta skyddsmyndigheterna. kvalitet i genomförandet av säkerhetspraxis bör därför ingå i byråns arbetsordning. Datatillsynsmannen föreslår därför att en bestämmelse om detta läggs till i förslaget, t.ex. genom att kräva att byrån tillämpar bästa tillgängliga tek­ nik, vilket innebär de mest effektiva och avancerade säker­ hetsförfarandena och deras tillämpningsmetoder. 28. I fråga om överensstämmelse hänvisas det uttryckligen i skäl 27 till att byråns uppgifter inte bör inkräkta på de uppgifter som medlemsstaternas dataskyddsmyndigheter har. Europe­ iska datatillsynsmannen välkomnar denna hänvisning men konstaterar att ingen hänvisning görs till datatillsynsman­ 23. Med en sådan uppläggning kan byrån ge råd om den prak­ nen och till artikel 29-arbetsgruppen. Datatillsynsmannen tiska lämpligheten av olika tekniker för att tillhandahålla de rekommenderar att lagstiftaren även tar med en liknande nödvändiga säkerhetsåtgärderna. Vidare bör man vid ge­ bestämmelse om icke-inblandning i fråga om dessa båda nomförandet av den bästa tillgängliga tekniken prioritera enheter i förslaget. Det skulle skapa en tydligare arbetsmiljö sådan teknik som gör det möjligt att garantera säkerheten för alla parter och avgränsa de samarbetskanaler och meka­ samtidigt som man så långt möjligt minimerar inverkan på nismer som ska göra det möjligt för byrån att bistå de olika den personliga integriteten. Tekniker som bättre överens­ dataskyddsmyndigheterna och artikel 29-arbetsgruppen. stämmer med begreppet ”inbyggda säkerhetsmekanismer” bör väljas.

24. Även med en mindre ambitiös uppläggning rekommende­ 29. I fråga om nära samarbete välkomnar Europeiska datatill­ rar datatillsynsmannen att förordningen minst innehåller synsmannen införandet av en företrädare för dataskydds­ följande krav: i) upprättande av en intern säkerhetspolicy myndigheterna i byråns ständiga intressentgrupp, som ska efter en heltäckande riskbedömning och beaktande av in­ ge byrån råd om genomförandet av dess verksamhet. Data­ ternationella standarder och bästa praxis i medlemsstaterna, tillsynsmyndigheten rekommenderar att det uttryckligen ii) utnämning av ett uppgiftsskyddsombud som ska ansvara nämns att en sådan företrädare för de nationella dataför genomförandet av policyn och ha tillräckliga resurser skyddsmyndigheterna bör utses av byrån på förslag från och befogenheter, iii) godkännande av policyn efter en in­ artikel 29-arbetsgruppen. Det skulle också vara uppskattat gående granskning av den resterande risken och de kont­ om en hänvisning lades till som ger Europeiska datatillsyns­ roller som föreslås av styrelsen samt iv) en regelbunden mannen möjlighet att närvara i egen kapacitet vid de möten översyn av policyn med ett klart angivande av den valda där frågor som är relevanta för samarbete med datatillsyns­ periodiciteten och målen för översynen. mannen ska diskuteras. Dessutom rekommenderar datatill­ synsmannen att byrån (efter att ha hört den ständiga intres­ sentgruppen och med styrelsens godkännande) inrättar ad hoc-arbetsgrupper för olika ämnesområden där dataskydd Kanaler för samarbete med dataskyddsmyndigheter (inklusive Eu­ och säkerhet överlappar varandra som ram för denna insats ropeiska datatillsynsmannen) och artikel 29-arbetsgruppen bör för ett nära samarbete. definieras bättre 1.4.2011 Europeiska SV unionens officiella tidning C 101/23

30. För att undvika eventuella missförstånd rekommenderar som gäller utnämningen av ett uppgiftsskyddsombud, ii) Europeiska datatillsynsmannen slutligen att ”dataskydds­ godkänna säkerhetspolicyn och de följande regelbundna myndigheter” används i stället för ”myndigheter med ansvar översynerna samt iii) fastställa protokollet för samarbete för skydd av personlig integritet” och att man klargör vilka med dataskyddsmyndigheter och rättsvårdande organ. dessa myndigheter är genom att lägga till en hänvisning till artikel 28 i direktiv 95/46/EG och Europeiska datatillsyns­ mannen så som föreskrivs i kapitel V i förordning (EG) nr 45/2001. Tillämpligheten av förordning (EG) nr 45/2001

35. Även om detta redan föreskrivs genom förordning (EG) nr 45/2001 föreslår Europeiska datatillsynsmannen att utnäm­ ningen av uppgiftsskyddsombud läggs till i artikel 27 efter­ Det är oklart vilka som kan begära bistånd från Enisa som detta är av särskilt stor betydelse och bör åtföljas av 31. Europeiska datatillsynsmannen konstaterar en inkonsekvens ett skyndsamt fastställande av genomförandebestämmelser i den föreslagna förordningen i fråga om vem som kan för uppgiftsskyddsombudets befogenheter och uppgifter i begära bistånd från Enisa. Av skäl 7, 15, 16, 18 och 36 enlighet med artikel 24.8 i förordning (EG) nr 45/2001. i förslaget följer att Enisa har behörighet att bistå medlems­ Artikel 27 borde lyda som följer: staternas organ och unionen som helhet. I artikel 2.1 hän­ visas enbart till kommissionen och medlemsstaterna medan man i artikel 14 begränsar behörigheten att begära bistånd till i) Europaparlamentet, ii) rådet, iii) kommissionen samt 1. Den information som behandlas av byrån i enlighet med iv) varje behörigt organ som utsetts av en medlemsstat, denna förordning ska omfattas av Europaparlamentets vilket innebär att vissa av EU:s institutioner, organ, byråer och rådets förordning (EG) nr 45/2001 av den och kontor utesluts. 18 december 2000 om skydd för enskilda då gemen­ skapsinstitutionerna och gemenskapsorganen behandlar personuppgifter och om den fria rörligheten för sådana uppgifter. 32. Artikel 3 i förslaget är mer specifikt, och där föreskrivs olika typer av bistånd beroende på typen av mottagare: i) insamling och analys av informationssäkerhetsdata (med­ lemsstaterna och EU:s institutioner och organ), ii) analys 2. Styrelsen ska fastställa bestämmelser för byråns tillämp­ av läget för nät- och informationssäkerhet i EU (medlems­ ning av förordning (EG) nr 45/2001, även bestämmelser staterna och EU-institutionerna), iii) främjandet av använd­ som rör byråns uppgiftsskyddsombud. ning av god praxis för riskhantering och säkerhet (i hela unionen och medlemsstaterna), iv) utveckling av spårning inom nät- och informationssäkerhet (EU:s institutioner och organ) samt v) samarbete inom ramen för dialogen och 36. När det gäller en uttrycklig rättslig grund för behandlingen samarbete med tredjeländer (unionen). av personuppgifter krävs så som diskuterats i punkterna 17–20 ovan att det också specificeras vilka skyddsåtgärder, begränsningar och villkor som är nödvändiga och lämpliga för en sådan behandling av personuppgifter. 33. Europeiska datatillsynsmannen uppmanar lagstiftaren att avhjälpa denna inkonsekvens och se till att de ovannämnda bestämmelserna stämmer överens. I detta avseende rekom­ menderar datatillsynsmannen att artikel 14 ändras så att III. SLUTSATSER den verkligen inbegriper alla institutioner, organ, kontor och byråer i unionen och att det är klart vilken typ av 37. Den allmänna bedömningen av förslaget är positiv, och bistånd som kan efterfrågas av de olika enheterna inom Europeiska datatillsynsmannen välkomnar att byråns man­ unionen (om det är denna differentiering som lagstiftaren dat förlängs och att dess uppgifter utökas genom att man avser). På samma sätt rekommenderas att vissa offentliga inbegriper dataskyddsmyndigheter och rättsvårdande organ och privata enheter kan begära bistånd från byrån om det som fullvärdiga intressenter. Datatillsynsmannen anser att stöd som efterfrågas har en klar potential i EU-perspektiv byråns fortsatta existens kommer att främja en professionell och överensstämmer med byråns mål. och välfungerande förvaltning av säkerhetsåtgärder för in­ formationssystem. Styrelsens uppgifter

38. För att undvika rättsosäkerhet rekommenderar Europeiska 34. Enligt motiveringen eftersträvas utökade befogenheter för datatillsynsmannen att förslaget förtydligas i fråga om ut­ styrelsen i fråga om dess tillsynsroll. Europeiska datatill­ ökningen av byråns uppgifter och särskilt dem som gäller synsmannen välkomnar denna utökade roll och rekommen­ medverkan av rättsvårdande organ och dataskyddsmyndig­ derar att flera aspekter som gäller dataskyddet tas med heter. Datatillsynsmannen framhåller också det potentiella bland styrelsens uppgifter. Dessutom rekommenderar data­ kryphål som skapas genom införandet av en bestämmelse i tillsynsmannen att man i förordningen klart anger vilka förslaget som utan några ytterligare inskränkningar gör det som har rätt att i) fastställa bestämmelser för byråns till­ möjligt att tilldela byrån nya uppgifter genom annan EUlämpning av förordning (EG) nr 45/2001, bland annat dem lagstiftning. C 101/24 SV Europeiska unionens officiella tidning 1.4.2011

39. Europeiska datatillsynsmannen uppmanar lagstiftaren att artikel 14 av behörigheten att begära bistånd från byrån. klargöra om och i så fall hur de Enisaverksamheter som Datatillsynsmannen rekommenderar särskilt att dessa in­ förtecknas i artikel 3 kommer att innefatta behandling av skränkningar stryks så att alla institutioner, organ, byråer personuppgifter. och kontor i unionen får behörighet att begära bistånd från byrån. 40. Europeiska datatillsynsmannen rekommenderar att man lägger till bestämmelser om fastställande av en säkerhets­ 43. Slutligen rekommenderar Europeiska datatillsynsmannen att policy för byrån själv, för att förstärka byråns roll som det i styrelsens utökade befogenheter tillfogas vissa kon­ främjare av kvalitet inom säkerhetspraxis och av ”inbyggda kreta aspekter som skulle kunna garantera att en god praxis säkerhetsmekanismer” genom att användningen av bästa för säkerhet och dataskydd följs inom byrån. Bland annat tillgängliga säkerhetsteknik integreras med respekt för rät­ föreslås att man lägger till utseendet av ett uppgiftsskydds­ ten till skydd av personuppgifter. ombud och godkännandet av genomförandeåtgärder för en korrekt tillämpning av förordning (EG) nr 45/2001. 41. Kanaler för samarbete med dataskyddsmyndigheter, inbegri­ pet Europeiska datatillsynsmannen och artikel 29-arbets­ gruppen, bör definieras bättre så att konsekvens och nära Utfärdat i Bryssel den 20 december 2010. samarbete säkerställs.

Fotnoter

  1. ( 1 ) Förslag till Europaparlamentets och rådets direktiv om angrepp mot 25. Som redan nämnts välkomnar Europeiska datatillsynsman­ informationssystem och om upphävande av rådets rambeslut nen förlängningen av byråns mandat och anser att byråns 2005/222/RIF, KOM(2010) 517 slutlig.
  2. Giovanni BUTTARELLI 42. Europeiska datatillsynsmannen uppmanar lagstiftaren att lösa vissa inkonsekvenser i fråga om inskränkningarna i Biträdande datatillsynsman