デンマークで880万人分のCPR情報に不正アクセス 人口を超える数字と登録制度を解説

執筆者:

カテゴリ:

デンマークで約880万人分の情報に不正アクセスがあったというニュースを見ると、「人口より多いのでは?」と疑問に思うかもしれません。この数字は、現在デンマークに住む人だけを数えたものではありません。登録制度の対象を知ると、何が起きたのかを読み解きやすくなります。

デンマーク当局は2026年10月5日、住民登録制度CPRの情報に大規模な不正アクセスがあったと公表しました。対象は約880万人分の登録情報。日本でも10月7日に報じられています。大きな数字だけに目を向けず、照会の経路、情報の範囲、調査中の点を分けて整理します。

個人情報保護と北欧の街を描いたイラスト
AI生成のイメージ(実際の施設・商品を再現したものではありません)

880万人は、現在の住民の人数ではない

CPRはデンマークの中央住民登録制度です。登録されているのは、現在の国内居住者だけではありません。亡くなった人や国外に住む人なども含めて、登録情報が管理されています。報道では登録全体が約1,100万人と説明されています。

このため、対象件数を現在の人口で割って「国民全員を超える割合」と評価すると、分母と分子が合いません。ニュースの数字を読むときは、何を一件として数え、どの範囲の登録を対象にしたのかを先に見る必要があります。

例えば、会員制度でも、累計登録数と現在利用している人数は異なります。CPRは民間の会員制度と同じものではありませんが、累積して管理される記録を現在の人数と比べない、という点は共通します。「人の数」という言葉だけで、すべて同じ集計だと思わないことが大切です。

10月2日に異常を把握し、週末に調査した

当局の発表によると、10月2日夜、9月中の活動に不規則な動きがあることを把握しました。週末の調査を経て、広い範囲への無許可のアクセスが分かり、10月5日に公表したという経緯です。

公表日を、被害が始まった日と取り違えないことが重要です。今回の発表は、9月中の活動を後から調べたものです。10月5日に発表があったから、その日の一度のアクセスで起きたと考えることはできません。

また、異常を把握した時点と、対象範囲を確認した時点も別です。調査が進むにつれて情報が増える事件では、最初の説明と後の説明が異なる理由を、単に矛盾として扱わず、何をいつ確認したかという時系列で読む必要があります。

正規の照会権限を持つ企業の経路が使われた

当局は、CPRを合法的に照会する権限を持っていたデンマークの民間企業を通じた経路が、不正に利用されたと説明しています。その企業のアクセスは停止され、専門家や関係当局による調査が進められています。

ここから分かるのは、情報の保護では、登録システムそのものだけでなく、正規の利用者や接続先の管理も関係するということです。必要な情報を必要な相手へ提供する仕組みがあっても、その入口の権限が本来の目的と異なる使い方をされれば問題になります。

ただし、具体的な侵入方法や責任の所在まで、この発表だけで決めることはできません。企業が持つ権限が悪用されたという説明と、誰がどの操作で悪用したかは別の事実です。内部の人物によるものか、外部からのものかといった動機や主体を推測で埋める必要はありません。

確認された情報の範囲と、まだ分からない範囲

発表は、氏名、住所、CPR番号などの登録情報へのアクセスを説明しています。一方、氏名・住所の保護を受けている人については、保護された氏名と住所は今回の対象情報に含まれなかったとされています。

この説明を、「保護対象の人はどの情報も一切影響を受けていない」と広げて読むことはできません。保護された項目についての説明と、その人に関するすべての情報の説明は異なります。安全性を考えるときも、情報の項目ごとに範囲を確認したいところです。

不正に閲覧されたことと、情報が公開されたこと、金銭被害が出たことは別です。今回確認した資料だけでは、すべての情報がネット上に公表されたとか、対象者全員に具体的な被害が生じたと断定できません。未確認のことは、未確認のまま扱います。

番号は、名前や住所と組み合わさると意味が変わる

一つの情報だけを見ると、氏名や住所は身近な項目に感じることがあります。しかし、識別番号と組み合わされれば、異なる情報を結び付ける材料になり得ます。項目の数だけでなく、何と何が一緒になっているかが、個人情報を考えるうえで重要です。

それでも、番号を知った人が、そのまますべてのサービスにログインできるという説明にはなりません。サービスごとの本人確認や認証の仕組みが別にあるためです。登録番号の制度と、ログインのための認証をひとまとめにすると、危険を過大にも過小にも捉えやすくなります。

日本の制度と比較するときも、CPRをそのままマイナンバーと同一視するのは適切ではありません。番号の利用範囲や照会条件、認証、保護の制度が国ごとに異なります。今回の事件から学べるのは、他国の番号制度が日本と同じだという結論ではなく、正規の照会経路も含めた情報管理の重要性です。

便利に使うための照会と、広く集めすぎない管理

住民登録の情報を照会できれば、行政や民間の手続きで情報を確かめる助けになります。その一方、照会できる情報や回数、用途の範囲をどう制御するかという課題があります。便利さと保護は、別々に選ぶ話ではなく、同じ仕組みの中で両立させる必要があります。

管理する側では、どの利用者が何を調べたかを記録し、通常と違う利用を見つけ、不要な権限を残さないことが論点になります。ただし、今回どの管理が不十分だったのかは調査結果を待つべき点です。一般的に必要な対策を、今回の原因として断定しないようにしましょう。

利用者の側では、自分で登録基盤を管理することはできません。それでも、事件に便乗した連絡に不用意に応じない、正式な案内を自分で確認する、といった行動は考えられます。デンマークの関連当局も、電話などで本人確認に注意するよう案内しています。

次の発表で確かめたいのは、件数より具体的な経路

これから重要になるのは、どう無許可の照会が行われたのか、どの項目がどの範囲まで取得されたのか、対象者への通知や保護措置をどう進めるのかという点です。件数が大きいという事実だけでは、再発を防ぐ方法までは分かりません。

一人の情報に何度もアクセスした記録と、異なる人の登録にアクセスした数を区別することも、調査の説明では大切になります。今回発表された約880万人分という範囲を、照会の回数と混同しないようにしてください。数字の意味を正確に保つことが、状況を落ち着いて見る助けになります。

今の段階では、対象範囲と正規の企業経路を通じた不正利用が公表され、アクセス停止と調査が進んでいます。人口を超える数字の理由を理解し、確認済みの項目と未確認の被害を分ける。そう読むことで、海外の大きな事件を、情報を扱う仕組みの問題として理解できます。