デンマークCPR約880万人分に不正アクセス、悪用されたのは正規の照会窓口

[最終更新]

Googleで優先するソースとして追加するボタン

相手があなたの名前、住所、個人番号を知っていても、パスワードは渡さないでください。デンマーク政府は10月5日、市民にこう呼びかけました。国民登録簿CPRへの大規模な不正アクセスで悪用されたのは、民間企業に正規に認められた照会アクセスでした。番号を知っていることは、もう本人の証明にならないのでしょうか。


デンマーク研究・教育・デジタル化省は2026年10月5日、中央個人登録簿(CPR)で重大なセキュリティ事案が発生したと発表した。第三者がデンマーク企業の合法的な照会アクセスを悪用し、約880万人分の氏名、住所、CPR番号などに不正にアクセスした。対象には生存者のほか国外転出者や死亡者も含まれ、CPRの登録者は約1,100万人である。

氏名・住所の保護登録者の氏名・住所は含まれない。CPR当局は10月2日夜に9月中の不規則な挙動を把握し、当該企業のアクセスを停止した。データ保護庁へ届け出ており、警察が捜査している。クリスティーナ・エーゲルン(Christina Egelund)大臣は、CPRの徹底的なセキュリティ点検を指示した。

From: 文献リンクOmfattende uautoriseret adgang til borgeres CPR-oplysninger

【編集部解説】

破られたのは「窓口」だった

まず押さえておきたいのは、今回の入口です。省の発表によれば、第三者が、デンマークの民間企業が持つ合法的なCPR照会アクセスを悪用しました。不正アクセスの対象となった情報も、民間企業が閲覧できる範囲に収まっていたと説明されています。その企業のアクセスがどのように第三者の手に渡ったのかは、まだ明らかにされていません。

約1か月前に日本で公表されたデジタル庁GSSへの不正アクセスでは、VPN機器の脆弱性を足がかりにシステムへ侵入され、保守運用担当者のアカウントで大量のファイルにアクセスされました。今回使われたのは、外部の民間企業に正規に認められた照会アクセスそのものです。守るべき境界は、自分たちのシステムの内側だけでなく、鍵を渡した相手の手元にもある。同じ「政府の基盤への不正アクセス」でも、入口の位置が異なります。

制度が定める利用条件

省の発表が説明する民間企業への情報提供は、CPR法38条に基づくものです。正当な利益を持つ企業は、事前に個別に特定した一定範囲の集団について、CPRから情報を受け取れます。特定にはCPR番号、生年月日と氏名、住所と氏名のいずれかを使い、氏名や住所は過去のものでもかまいません。個人データ保護の法令上、その情報を扱う資格があることも条件です。条文の言葉は「より大きな、限定された範囲の人々」。大きな集団についてまとめて情報を受け取れる仕組みとして作られています。

受け取れる項目も条文で決まっています。現在の氏名と住所、転居日、職業、マーケティング目的の連絡を断る意思表示、本人名義での与信に警告を求める意思表示、死亡や国外転出の事実などです。保護登録された氏名と住所は、原則として民間には渡りません。今回、保護登録者の氏名・住所が含まれなかったという発表は、この仕組みが働いた結果と読めます。

そのうえで、約880万人という数字があります。CPRの登録者は約1,100万人なので、およそ8割にあたります。人数の大きさだけで法の要件が破られたと判断することはできません。ただ、正規の照会アクセスから登録簿の大半に届く範囲への不正アクセスがどう可能になったのか、具体的な経緯は公表されていません。ここが今後の調査で最も注目される点です。

880万人は「880万人のデンマーク人」ではない

数字の読み方も確認しておきます。省は対象を、生存者、国外転出者、死亡者などを含む登録者と明記しています。CPRの登録者約1,100万人も同じく、すでに亡くなった人や国外へ移った人を含む数です。880万という数字を、そのまま現在の居住者の数と重ねて読むことはできません。

対象となった項目についても、省は氏名、住所、CPR番号「など」と書いています。すべての項目が列挙されたわけではありません。さらに省は、事実関係の把握が進むにつれて具体的な情報が固まっていく可能性があると、自ら断っています。捜査は初期段階で、誰が関与したかはまだわかっていません。

なお、デンマークの通信社リッツァウの報道によれば、エーゲルン大臣は不正なアクセスが9月の約10日間にわたったと述べ、当該企業のアクセスをめぐる安全対策は十分ではなかったと認めています。期間と評価は省の発表文には書かれておらず、大臣の発言として伝えられたものです。

3日で公表したという事実

時間の流れも見ておく価値があります。CPR当局が不規則な挙動に気づいたのは10月2日の金曜夜で、週末のうちに規模を確かめ、暦日で3日後の10月5日に公表しました。発表には、事実関係の確認が続いていることも記されています。デンマーク産業連盟(DI)は同日の声明で、当局が悪用されたアクセスを閉じ、事案について開かれた姿勢をとっていることを前向きに評価しました。

発表には、対象企業のアクセス停止、データ保護庁への届け出、警察による捜査、議会委員会への報告、CPR全体のセキュリティ点検の指示が並んでいます。サイバーホットラインの受付時間も、当面は8時から24時まで延長されています。初動の手札が一度にそろった発表です。

識別子を知っていることは、本人である証明にならない

省の注意喚起には、この事案の本質が表れています。電話やメールでパスワードなどの機密情報を求められても渡さないこと。たとえ相手があなたの名前、住所、CPR番号を知っていても同じだという一文です。

CPR番号は、医療、税、銀行、行政手続きまで、デンマーク社会を横断して使われてきた識別子です。DIは今回の件を受け、CPR番号や氏名、住所だけでは、顧客や従業員の本人確認に十分ではないとして、企業に確認手順の見直しを呼びかけています。代わりの手段として挙げたのは、MitID、確認用の質問、顧客ポータルへのログインなどです。番号を知っていることと、その人本人であることは別物だという原則が、880万人分の規模で突きつけられています。

日本の制度に引き寄せると

日本のマイナンバー制度は、この原則を最初から組み込んで設計されています。番号法16条は、マイナンバーを受け取る際の本人確認を、番号が正しいかを確かめる「番号確認」と、提示した人が本人かを確かめる「身元確認」の二本立てで求めています。番号だけでは本人と認めないという作りです。

窓口の側でも、日本には前例があります。住民基本台帳の一部の写し(氏名や住所など)は、かつて誰でも閲覧を請求できました。ダイレクトメールのための大量閲覧や、閲覧情報が犯罪に使われたとみられる事件を受けて法改正が行われ、2006年11月から閲覧は公益性の高い場合などに限られています。公的な名簿に第三者が触れる経路をどこまで開くかは、日本もすでに一度向き合った問いです。

デンマークの事案は、その経路が正規の権限に基づくものであっても、使われ方を見張り続けなければならないことを示しています。1社の照会が通常の規模を外れたとき、それを早く止められるかどうか。

これから開かれていくもの

エーゲルン大臣が指示したセキュリティ点検は、必要に応じて追加の対策を検討する土台になると位置づけられています。CPRは1968年に始まった国民登録の仕組みです。半世紀以上の蓄積を持つ登録簿が、民間との接点をどう設計し直すのか。その答えは、共通の番号制度を持つ日本にとっても、そのまま参照できる材料になるはずです。

【関連記事】

デジタル庁GSSに不正アクセス|個人情報24.6万件が漏えいの可能性
デジタル庁GSSへの不正アクセスを、約24.6万件という数字の読み方から整理した。今回の正規アクセス悪用と入口の違いを比べられる。

【解説】デジタル庁GSS不正アクセスはなぜ防げなかったか|入口はCVSS「中」の脆弱性
GSSの入口となったCVSS「中」の脆弱性と、侵入後の大量アクセスから異常に気づいた経緯を読み解いた解説記事。検知の観点で今回と重なる。

米国防総省の人事データセンターに不正アクセス、約9か月続く|社会保障番号など対象
米国防総省の人事データセンターへの不正アクセスが約9か月続いた事案。社会保障番号という国民識別子が対象になった点で今回と通じる。

【編集部後記】

リッツァウの報道によれば、9月の不規則な動きに気づいたのは、CPR当局の職員の一人でした。これほど長く続いたのなら警告灯がともるべきだった、という指摘には、大臣自身も同意しています。

正規の権限を使った照会は、1件ずつ見れば通常の業務と区別しにくいはずです。違いが表れるのは、量と続いた日数のほうでしょう。その変化に最初に気づくのが仕組みなのか人なのか。セキュリティ点検の結果で、まずそこを確かめたいと思います。


【用語解説】

CPR(中央個人登録簿)
デンマークの国民登録簿で、1968年に始まった。登録者には個人ごとにCPR番号が割り当てられる。登録者は約1,100万人で、現在の居住者のほか死亡者や国外転出者も含む。

CPR法38条
正当な利益を持つ民間企業が、CPRから情報を受け取るための条件を定めた条文。事前に個別特定した一定範囲の人々が対象で、特定にはCPR番号、生年月日と氏名、住所と氏名のいずれかを用いる。提供される項目は同条2項が定める。

氏名・住所の保護登録
本人の申請により、CPR上の氏名と住所を民間への提供から外す仕組み。信用情報機関など、法律が定める例外がある。

データ保護庁(Datatilsynet)
デンマークで個人データ保護を監督する機関。個人データの侵害は同庁へ届け出る。

リッツァウ(Ritzau)
デンマークの通信社。国内の報道機関にニュースを配信している。

MitID
デンマークの公的なデジタルID。行政機関や銀行のオンラインサービスへのログインに使われる。

番号法16条
マイナンバーの提供を受ける際の本人確認を定めた条文。番号が正しいかを確かめる「番号確認」と、本人であることを確かめる「身元確認」を求める。

住民基本台帳の閲覧制度
住民基本台帳の一部の写しを閲覧できる制度。2006年11月1日施行の法改正で、誰でも請求できる仕組みから、公用や公益性の高い場合などに限る仕組みへ改められた。

【参考リンク】

デンマーク研究・教育・デジタル化省(Forsknings-, Uddannelses- og Digitaliseringsministeriet)(外部)
デンマークで研究・教育とデジタル化を所管する省の公式サイト。CPRを所管し、今回の不正アクセスを2026年10月5日に発表した。

borger.dk|Det Centrale Personregister (CPR)(外部)
デンマーク政府の市民向けポータルborger.dkによるCPRの解説ページ。CPR番号の仕組みや氏名・住所の保護登録を説明する。

borger.dk|Cyberhotline for digital sikkerhed(外部)
borger.dkによるサイバーホットラインの案内。電話番号のほか、平日と週末・祝日それぞれの通常の受付時間を掲載している。

【参考記事】

Misbrug af CPR-adgang stod på i ti dage: Minister erkender svigt(外部)
大臣がリッツァウに、不正アクセスが9月の約10日間続き、安全対策が不十分だったと述べた。異常に気づいたのは当局職員だったとも伝える。

DI: CPR-læk øger risikoen for svindel mod virksomheder(外部)
デンマーク産業連盟の声明。CPR番号・氏名・住所だけでは本人確認に不十分だとし、MitIDの活用など企業がとるべき5つの措置を示した。

ガバメントソリューションサービスへの不正アクセスによる職員等の個人情報の漏えいの可能性について(外部)
VPNの脆弱性を足がかりにGSSへ侵入され、職員らの個人情報約24.6万件が漏えいした可能性があるとするデジタル庁の発表。

CPR-loven § 38 – Private batchopslag i CPR(外部)
民間企業が事前に個別特定した一定範囲の人々について、CPRの情報を受け取れる条件と、提供される項目を定めた条文の解説ページ。

住民基本台帳の不特定多数の閲覧制限(外部)
住民基本台帳の閲覧を公用・公益上必要なものに限った経緯を説明する柏市のページ。営業目的の閲覧への批判などを理由に挙げる。

【マイナンバー】本人確認 必要書類リスト(外部)
番号法16条に基づく本人確認を、番号確認と身元(実存)確認に分け、それぞれに使える書類の組み合わせを示した厚生労働省の資料。

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事