デンマークの中央個人登録(Det Centrale Personregister、CPR)は2026年10月5日、民間企業に付与された正規の照会権限が第三者に悪用され、約880万人の登録者について氏名、住所、CPR番号などへ不正にアクセスされたと公表しました。
対象には現在デンマークに居住する人だけでなく、国外へ転出した人や死亡者なども含まれます。CPR全体には約1,100万人が登録されており、今回の対象はその約8割に相当します。
デンマークデータ保護庁(Datatilsynet)によると、大量の自動照会によって「有効なCPR番号」を特定する操作が行われていました。CPR側は、悪用された企業のアクセスを停止し、警察や関係当局と調査を進めています。
現時点で、CPRシステムそのものへ侵入してデータベースを直接窃取したとする発表ではありません。正規のアクセス権限を持つデンマーク企業の照会機能が悪用された事案です。
デンマークCPR不正アクセスのサマリー
- デンマークCPRは2026年10月5日、深刻なセキュリティインシデントを公表しました。
- 約880万人の登録者について、氏名、住所、CPR番号などへ第三者が不正にアクセスしました。
- 対象には国内居住者、国外転出者、死亡者などが含まれます。
- CPRには現在約1,100万人が登録されています。
- 名前・住所の非公開保護を設定している人については、その氏名・住所は今回の不正アクセス対象に含まれていません。
- 第三者は、デンマークの民間企業に認められていた正規のCPR照会権限を悪用しました。
- データ保護庁によると、有効なCPR番号を特定する目的で大量の自動照会が行われました。
- CPR管理当局は10月2日夜、9月中の不規則なアクセス挙動を認識しました。
- 悪用された企業のCPRアクセスは停止されています。
- CPR管理当局は10月4日にデンマークデータ保護庁へインシデントを報告しました。
- 警察が関係当局と共同で捜査しています。
- 攻撃者や関与した人物・組織は現時点で特定されていません。
- デンマーク政府は、電話・メール・SMSを使ったなりすましや詐欺への警戒を呼びかけています。
| 項目 | 内容 |
|---|---|
| 公表日 | 2026年10月5日 |
| 対象 | デンマーク中央個人登録(CPR) |
| 対象規模 | 約880万人 |
| CPR全体の登録規模 | 約1,100万人 |
| 主な対象情報 | 氏名、住所、CPR番号など |
| 手口 | 民間企業に付与された正規のCPR照会権限を悪用 |
| 確認された挙動 | 有効なCPR番号を特定する大量の自動照会 |
| 異常認識 | 2026年10月2日夜 |
| 発生時期 | 2026年9月中 |
| 対応 | 悪用された企業のアクセス停止、追加対策、安全性レビュー |
| 当局対応 | データ保護庁へ報告、警察が捜査 |
約880万人、国内居住者だけでなく転出者・死亡者も対象
デンマーク研究・教育・デジタル化省によると、今回第三者が不正にアクセスしたのは、CPRに登録された約880万人分の情報です。
CPRには約1,100万人が登録されており、現在デンマークで生活する人だけではありません。
登録には、
- 現在の国内居住者
- 国外へ転出した人
- 死亡者
- その他CPRに登録されている人
が含まれます。
そのため、「デンマークの人口880万人分が漏洩した」と表現するよりも、「CPRに登録されている約880万人分が対象」とする方が正確です。
政府発表では、氏名、住所、CPR番号などへの不正アクセスが確認されています。
一方、氏名・住所について非公開保護を設定していた人については、その氏名と住所は今回の不正アクセスに含まれていないことが確認されています。
民間企業の「正規アクセス権」を第三者が悪用
今回の事案では、CPRのデータベースへ外部から直接侵入したことが公表されているわけではありません。
第三者は、デンマークの民間企業に認められていたCPRへの正規の照会アクセスを悪用しました。
デンマークでは、正当な目的を持つ企業などがCPR法第38条に基づき、一定の条件でCPR情報を照会できます。
CPR管理当局の説明では、民間企業が取得できる情報には、条件に応じて現在の氏名、住所、転居日、職業、死亡・国外転出に関する情報などが含まれます。
ただし、通常の民間企業向け照会ではCPR番号そのものが情報として交付される仕組みではありません。企業側は対象者を事前にCPR番号、または氏名と住所などで特定したうえで照会します。
今回、この仕組みが大量の自動照会に悪用されました。
自動照会で「有効なCPR番号」を特定
デンマークデータ保護庁は、今回のインシデントについて「非常に大量の自動照会」がCPRシステムに対して実行され、有効なCPR番号を特定する目的で使用されたと説明しています。
つまり、第三者がCPR番号の候補を照会し、応答の有無などから実在する番号を確認していく、いわゆる列挙型の操作が行われたとみられます。
その結果、CPR番号と氏名・住所などの情報を関連付けて取得できる状態になりました。
CPR管理当局は10月2日夜、9月中に不規則な挙動が発生していたことを認識しました。週末に調査を進めた結果、約880万人規模の情報へ不正アクセスが行われていたことが判明しています。
悪用された企業のCPRアクセスはすでに停止されました。
データ保護庁へ報告、警察も捜査
CPR管理当局は10月4日、今回の個人データ侵害をデンマークデータ保護庁へ報告しました。
データ保護庁は、
- 具体的に何が起きたのか
- なぜ大量照会が可能だったのか
- 個人データ処理について誰が責任を負うのか
などの確認を開始しています。
研究・教育・デジタル化省もCPRシステムのセキュリティレビューを実施し、同様の事案を防ぐための追加対策を進めるとしています。
警察も関係当局と共同で捜査していますが、10月5日時点では攻撃者や背後の組織について公表できる段階ではないとしています。
悪用された民間企業の社名も公表されていません。
CPR番号を知っている相手でも信用しない
デンマーク政府は、今回の事件を受けて市民に詐欺への警戒を呼びかけています。
氏名、住所、CPR番号などが攻撃者側に把握されている場合、電話やメールで本人しか知らないように見える情報を示し、信用させる手口に利用される可能性があります。
例えば、
- 「政府機関からの確認です」
- 「CPR番号の漏洩対象になっています」
- 「銀行口座を保護する必要があります」
- 「本人確認のためMitIDで承認してください」
などと持ちかけ、認証情報や金融情報を聞き出す方法です。
政府は、相手が自分の氏名、住所、CPR番号を知っていたとしても、
- パスワード
- MitIDの情報
- ワンタイムコード
- クレジットカード情報
- その他の秘密情報
を電話、メール、SMSなどで渡さないよう案内しています。
実在する個人情報を使って相手を信用させる手法は、ソーシャルエンジニアリングでも利用されます。
デンマーク政府が案内する個人向け対策
デンマーク政府のSikkerDigitalは、今回の事件を受けて具体的な対策を公開しています。
予期しない電話・SMS・メールを警戒する
当面は、自分の氏名や住所などを知っている相手からの連絡であっても、正規の政府機関や企業からのものと即断しないよう案内しています。
メールやSMSのリンクを直接開かない
予期しないメッセージにURLが含まれていた場合、そのリンクを使わず、自分で公式サイトへアクセスするか、公式に公開されている代表番号へ連絡して確認します。
MitIDや認証コードを渡さない
MitIDの情報、ワンタイムコード、パスワード、カード情報などを第三者へ伝えないよう呼びかけています。
「クレジット警告」を設定する
デンマークでは、borger.dkを通じてCPRに「kreditadvarsel(クレジット警告)」を設定できます。
これは銀行や企業に対し、本人名義で融資やクレジット契約を行う際に、本人確認を通常より慎重に行うよう示す仕組みです。
SikkerDigitalは今回のインシデントを受け、個人情報の不正利用が心配な市民にクレジット警告の利用を案内しています。
正規アカウントでも大量照会を検知する設計が必要
今回の事案は、攻撃者が管理システムへ直接侵入しなくても、正規のアクセス権限が悪用されれば大規模な情報取得につながることを示しています。
企業や公的機関が外部組織へ検索・APIアクセスを提供する場合、認証に成功していることだけで安全とは判断できません。
情報システム部門では、
- 1アカウント・1企業あたりの照会回数を監視する
- 通常の利用量を大きく超える自動照会を検知する
- 短時間の連続検索へレート制限を設定する
- 存在確認に使えるレスポンス差を減らす
- APIキーやサービスアカウントの利用元を制限する
- 委託先・取引先の正規アカウントも監視対象に含める
- 大量取得が可能な権限を最小化する
- 不要になった第三者アクセスを速やかに停止する
といった対策を確認できます。
今回のCPR事案では、データベースの直接侵害ではなく、正規の検索機能が大規模な自動照会に使われました。
企業の情報漏洩対策でも、外部からの侵入だけではなく、委託先や取引先を含む正規アクセス権の管理と利用状況の監視が対象になります。セキュリティ対策Labでは企業の情報漏洩対策で、外部サービスや委託先を含めた情報管理を整理しています。
出典
-
- Omfattende uautoriseret adgang til borgeres CPR-oplysninger – CPR-administrationen
- Omfattende uautoriseret adgang til borgeres CPR-oplysninger – Forsknings-, Uddannelses- og Digitaliseringsministeriet
- Datatilsynet er opmærksom på sag om opslag i CPR – Datatilsynet
- Uvedkommende har fået adgang til borgeres CPR-oplysninger: Sådan skal du forholde dig – SikkerDigital
- Udlevering af oplysninger – CPR-administrationen




