デンマークの中央個人登録簿(CPR)は、個人情報がデータ侵害によって盗まれたとして、約880万人に通知を行っています。
CPRは1968年に設立されたデンマークの国民登録システムで、居住者、国外移住者、死亡者を含む約1,100万人分の情報を管理しています。
CPRは月曜日、ハッカーがデンマーク企業に付与されていた正規のアクセス権限を悪用し、個人情報を外部へ持ち出したと発表しました。
デンマークの法律では、正当な利益を持つ民間企業が特定の個人に関する情報を得るため、CPRにアクセスできます。企業は、同国のデータ保護規則およびデータ保護法に基づいて情報を請求することも可能です。
インシデントが発覚したのは金曜日です。この日、住民登録簿に対し、9月中にシステム内で異常な挙動があったとの連絡が入りました。
CPRは週末のうちに調査を進め、ハッカーが生存者・死亡者を問わず約880万人の氏名、住所、CPR番号(米国の社会保障番号に相当)にアクセスしたと断定しました。
国の登録機関によると、氏名・住所の保護オプションを選んで登録していた人は、今回のデータ侵害の影響を受けません。
CPRはインシデントの発覚後、ただちに当該民間企業のアクセスを遮断しました。そのうえで、デンマークデータ保護庁に通知し、警察などの関係当局とともに調査を開始しています。
住民登録簿は、個人情報やパスワードなどの機密データを求める不審な連絡に注意するよう呼びかけています。
CPRは、同様のインシデントを防ぐため、セキュリティポリシーを見直し、保護対策を強化する方針です。一方で、今回のデータ侵害を引き起こした攻撃者の名前は明らかにできないとしています。