デンマークの中央個人登録システムで不正アクセス、住民 880 万人分の個人情報が流出
企業向け合法アクセスの悪用により約 8,800 万件の個人情報が流出し、デンマーク当局がデータ保護監督機関および警察と共同で調査を開始した。
リリース: 2026-10-05 · 読了 3 分記事の要約
1. 核心(What)
- デンマークの中央個人登録システム (CPR) で深刻なセキュリティインシデントが発生した
- デンマーク企業が持つ合法的な検索アクセス権限が悪用され、外部の第三者がシステムに侵入した
- 約 880 万人の登録住民の氏名、住所、CPR 番号などが流出した
- 匿名化・保護措置が適用されている市民のデータは流出の対象外と確認されている
2. 影響(Why)
- B2B アクセス権限の脆弱性: 正規の企業アカウントを通じた不正侵入であり、従来の境界型防御だけでは内部からの不正利用を防げない実態を浮き彫りにした。
- 国内 SaaS への示唆: 外部パートナーに API やシステム連携を許可している国内の事業者(EC・金融系 SaaS)は、アクセスの異常検知を自動化する動機になる。
3. 根拠・詳細(How)
- アクセス遮断と外部通報: CPR 管理部門は問題のある企業のシステム接続を即座に停止し、デンマークデータ保護監督機関への通報および警察への捜査依頼を実施した。
- 影響範囲の特定手法: 管理部門は専門家や当局と協力し、非公開設定の個人情報を除外した上で、約 8,800 万件のレコードに対する不正アクセスの全容を調査中。
4. 展望・課題(Next)
- 警察および当局による捜査: デンマーク警察およびデータ保護監督機関による法的な追跡と、該当企業に対する責任追及が進められる予定。
- 公的機関のセキュリティ見直し: デジタル行政を統括する関係省庁の指導のもと、外部接続型システムの再発防止策が順次策定される見込み。