デンマークの住民登録簿で情報漏えい、880万人分のデータが流出

デンマークの中央住民登録簿(CPR)で情報漏えいが発生し、880万人分の個人情報が流出しました。対象には、デンマーク在住者のほか、死亡者や海外に転居した市民も含まれます。

Image

CPRはデンマークの国民登録簿です。各人に割り当てられる10桁のCPR番号は、納税や医療から銀行取引まで、あらゆる場面で使われています。

CPRの管理部門は2026年10月2日(金)の夜、9月中にシステム内で不審な動きがあったことを把握しました。週末のうちに不正アクセスの規模を突き止め、10月4日(日)にデンマークデータ保護庁(Datatilsynet)へ通知しています。

デンマークの研究・教育・デジタル化省は、10月5日にこのインシデントを公表しました。

研究・教育・デジタル化大臣のChristina Egelund氏は、次のように述べています。「極めて深刻な事案です。そのため、デンマーク議会のビジネス・デジタル化委員会にも報告しました。関係当局とともに、事案の全容を把握する作業を進めています」

「CPRに関しては、同様の事案を防ぐための対策にすでに着手しています。CPRシステムについて、徹底したセキュリティ検証も指示しました」と、Egelund氏は付け加えました。

攻撃者は、デンマークの民間企業が持つCPR検索用の正規のアクセス権を悪用し、氏名、住所、CPR番号を入手しました。発表によると、攻撃者は民間企業が取得を認められている情報の範囲内にとどまっていました。

CPRには約1,100万件のレコードがあり、今回の漏えいは登録簿の約80%に及びます。省は「実施した調査の結果、氏名・住所の保護登録を選んだ人々の氏名と住所は、不正アクセスの対象に含まれていません」と説明しました。

この企業のアクセス権はすでに遮断されており、警察が関係当局とともに捜査を進めています。

省は容疑者を明らかにしていません。捜査の現段階では「背後に誰がいるのかについては、何も言えない」としています。

デンマークデータ保護庁は、調査を開始しました。何が起きたのか、なぜ起こり得たのか、関係する個人データの処理に誰が責任を負うのかを調べています。

省は、盗まれたデータが詐欺の試みに悪用される恐れがあると警告しています。電話やメールなどを通じて、パスワードやその他の機密情報を絶対に教えないよう市民に呼びかけています。「相手があなたの氏名、住所、CPR番号を知っているように見えても」同様だということです。

Egelund氏は「すべての市民の皆さんに、今と今後しばらくの間は警戒を怠らず、sikkerdigital.dkで情報を確認するようお願いします」と締めくくりました。

翻訳元: https://www.helpnetsecurity.com/2026/10/06/denmark-central-population-register-cpr-data-breach/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。