本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム

セキュリティ対策

デンマークの住民登録(CPR)への不正な照会(約880万人):漏れた情報と、住民・照会の権限を渡す組織がやること

デンマークの住民登録システム(CPR)で、民間企業の正規の照会の権限が悪用され、約880万人の氏名・住所・CPR番号などが取得されました。デンマーク政府の発表をもとに、住民がやることと、照会の権限を外部に渡す組織が見直す点を整理します。

公開日 2026-10-06 更新日 2026-10-06 最終確認 2026-10-06 19分で読める

対象:デンマークに住んでいる人、住んでいたことがある人とその家族、そして住民や顧客の情報を照会するAPIを外部の事業者に提供している組織。本記事はデンマーク政府の公式発表にもとづく解説で、攻撃手順は扱いません。

住民(元住民を含む)が今日やること

1

対象である前提で備える

省の発表によれば、約1100万人の登録者のうち約880万人が対象で、国外に転出した人と亡くなった人も含まれます。10月6日時点で、個人ごとに対象かどうかを確かめる方法は案内されていません。

留学や仕事でデンマークに住んでいたことがある人も、CPR番号が割り当てられていれば対象になり得ます。亡くなった家族の名前で届く連絡にも注意します。

2

MitIDの情報とワンタイムコードは誰にも伝えない

政府のセキュリティ情報サイト sikkerdigital.dk は、MitIDの情報、ワンタイムコード、パスワード、カード情報を決して共有しないよう呼びかけています。

省も、相手があなたの氏名・住所・CPR番号を知っているように見えても、電話やメールでパスワードなどを渡さないよう求めています。今回まさにその3つが取得されたので、言い当てられても本物の証拠になりません。

3

SMSやメールのリンクは開かず、自分で公式サイトに入る

sikkerdigital.dk は、思いがけないSMSやメールにリンクがあっても押さず、公式サイトに自分でアクセスするか、送り主の代表番号に電話して確かめるよう案内しています。

電話がかかってきたら、いったん切ってから、公式サイトで調べた番号にかけ直します。急がせる連絡ほど疑ってかまいません(見分け方は フィッシングとは)。

4

悪用の疑いがあれば、kreditadvarsel を登録する

sikkerdigital.dk によれば、自分のCPR番号が詐欺に使われている具体的な疑いがあるときは、borger.dk で kreditadvarsel(与信の警告)を登録できます。CPRに付ける印で、自分の名前で融資やクレジットを組まれにくくします。

borger.dk によれば15歳以上が対象で、登録はすぐCPRに反映されますが、企業の側に届くまで数日かかることがあります。自分で借り入れをするときにも審査が厳しくなるため、その前に外すことができます。オンラインで手続きできない場合は、自治体の窓口(予約制)で手伝ってもらえます。

5

困ったら Cyberhotline に電話する

国の Cyberhotline(デジタルセキュリティの相談窓口)は +45 33 37 00 37 です。省と sikkerdigital.dk によれば、当面は受付時間を8時〜24時に延長しています。

ほかのサービスで同じパスワードを使い回しているなら、この機会に分けておきます(確認の方法は パスワードが漏れていないか確認する方法、管理の方法は パスワードマネージャーの選び方)。

何が起きたのか(デンマーク政府の発表より)

デンマークの研究・教育・デジタル化省は、2026年10月5日に「Omfattende uautoriseret adgang til borgeres CPR-oplysninger(市民のCPR情報への大規模な不正アクセス)」を公表しました。同じ文面はCPRの公式サイトにも掲載されています。以下はすべて省の発表にもとづきます。

  1. 2026年9月中

    CPRシステムで不規則な動きがあった(省の発表の「事実」欄)。
  2. 10月2日(金)夜

    CPRの管理部門がその動きに気づいた。
  3. 10月3日〜4日(週末)

    管理部門が、権限のない者が約880万人の氏名・住所・CPR番号を取得したことを把握した。
  4. 10月5日

    省が公表。sikkerdigital.dk が住民向けの注意を掲載。担当大臣は国会の委員会に報告したとしている。
  5. 10月6日

    sikkerdigital.dk が、住民から連絡を受ける事業者や行政機関に向けて、本人確認の見直しを促す案内を掲載。
約880万人
氏名・住所・CPR番号などが取得された登録者
約1100万人
CPRの登録者の総数(死亡・国外転出を含む)
停止済み
悪用された民間企業の照会の権限
初期段階
警察の捜査。関与した者は不明
取得された情報と経緯(デンマーク政府の発表より)
対象
約880万人の登録者。存命の人、国外に転出した人、亡くなった人などを含む
項目
氏名、住所、CPR番号など。民間企業が照会できる範囲の情報
含まれないもの
名前と住所の保護(navne- og adressebeskyttelse)を登録している人の氏名・住所
どこから
ある民間企業が、CPRの情報を照会するために正規に持っていた権限を、権限のない者が悪用した
企業の名前
発表では明らかにされていない
対応
企業の照会の権限を停止。データ保護機関(Datatilsynet)に届け出。警察が関係機関と捜査。同種の事案を防ぐ取り組みを始め、CPRの全面的なセキュリティ点検を行う
未確定の点
捜査は初期段階で、関与した者は不明。調査が進むと数字や内容が変わる可能性があると省自身が断っている
相談先
sikkerdigital.dk、Cyberhotline +45 33 37 00 37(当面8時〜24時)

報道にあって、省の発表にないこと

海外のセキュリティ報道(The Hacker News)は、照会が9月のおよそ10日間にわたったことと、大量の自動化された照会だったことを、デンマークの通信社の報道やデータ保護機関の説明として伝えています。

どちらも10月5日の省の発表には書かれていません。本記事では確定した事実として扱わず、省が詳細を公表したら更新します。

民間企業はなぜCPRを照会できるのか

省の発表には、民間企業の照会について説明する欄があります。CPR法第38条により、正当な利益を持つ民間企業は、あらかじめ一人ひとり特定した人について、CPRの情報を受け取ることができます。特定には、CPR番号、生年月日と氏名、または氏名と住所を使います。

このほか、企業はEUの一般データ保護規則(GDPR)とデンマークのデータ保護法のもとで、その情報を受け取る資格がなければなりません。受け取れる項目は、CPR法第38条第2項に定められています。

つまり、今回使われたのは裏口ではなく、法律にもとづいて企業に渡されていた正規の入口です。侵入を防ぐ仕組みは、正しいIDで入ってくる照会を止めません。

照会の権限を持つ民間企業のアカウント

権限のない者が使用

↓

CPRの照会の窓口

正しい権限なので、ログインは通る

↓

約880万人分の照会結果

民間企業が照会できる範囲の項目

気づける場所:ログインではなく「使い方」

取引先ごとの件数・ふだんとの差・見つからない番号の割合・取引先の規模との釣り合い

正規の照会の権限が悪用された場合、どこで気づけるか(省の発表にもとづく構成。悪用の手口は公表されていない)

照会APIを外部に渡している組織が見直すこと

住民情報、顧客情報、信用情報などを、契約した事業者にAPIや照会画面で引かせている組織に向けて、守りの側の確認点をまとめます。今回の原因は公表されていないため、同じ構成のサービス全般に当てはまる点に絞ります。

件数の上限そのものの設計(誰を数え、何を数え、上限に達したらどうするか)は レート制限と濫用対策 で扱っています。AIエージェントのような人間離れした速さを見分ける観点は DIVDの事案 にあります。ここでは、正規の取引先の権限ならではの点を足します。

1

取引先ごとに、申告した顧客数に見合う上限を置く

デンマークの制度では、企業が照会できるのは、あらかじめ一人ひとり特定した人です。それなら、ある取引先が1か月に照会する人数は、その取引先の顧客数をおおきく超えないはずです。

最初の1つとして、契約時に申告してもらった顧客数をもとに、取引先ごとの1日と1か月の照会件数の上限を決めます。上限の8割に達したら担当者に通知し、上限に達したら止めて、取引先に理由を確認します。

2

「ふだんとの差」と「見つからない番号の割合」を毎日見る

件数の絶対値だけでは、もともと大きな取引先の異常に気づけません。取引先ごとに過去30日の1日あたりの件数を基準にして、その数倍を超えた日に通知します。

もう1つの目安が、照会したのに該当者がいなかった割合です。自分の顧客を照会する正規の使い方なら、ほとんどが見つかるはずです。見つからない割合が急に上がった取引先は、顧客以外の人を照会している可能性があるので、すぐに確認します。

3

取引先のアカウントを、取引先任せにしない

正規の権限が他人に使われると、ID・パスワードの確認は役に立ちません。照会用のアカウントには、多要素認証、接続元のIPアドレスの制限、APIキーの定期的な交換を、契約の条件として求めます(考え方は 認証と認可の違い、多要素認証の選び方)。

あわせて、取引先の規模に対して不自然に広い権限や、使われていない権限が残っていないかを年に1回は棚卸しします。

4

誰が、いつ、誰を照会したかを記録し、すぐ止められるようにする

照会のたびに、取引先、利用者、日時、照会された人を記録します。保存期間の目安は少なくとも12か月です(クレジットカード業界の基準PCI DSSが監査ログに求める期間)。記録がなければ、事後に「誰の情報が出たか」を答えられません。

今回、CPRの管理部門は企業の権限を止めました。取引先ごとに、ほかの取引先に影響を与えずに権限を即時に停止できる手順と担当者を決めておきます。

住民から連絡を受ける事業者・行政機関へ:本人確認を見直す

sikkerdigital.dk は10月6日、住民から連絡を受ける事業者や行政機関に向けて、氏名・住所・CPR番号で本人確認をしていたなら、それで十分かを見直すよう呼びかけました。挙げられている方法は次のとおりです。

今回のあとでは本人確認にならないもの

  • CPR番号
  • 氏名
  • 住所
  • 生年月日

sikkerdigital.dk が挙げる確認の方法

  • MitIDなどで自分のページにログインしてもらう
  • 登録済みの電話番号・メールにワンタイムコードを送る
  • 登録済みの番号にかけ直す
  • 顧客番号や最近の請求番号など、取引に固有のことを聞く

同サイトは、個人情報の開示、連絡先の変更、契約やクレジットでの購入、SIMカードの再発行、パスワードの再設定、支払い情報の変更といった依頼では、強い確認を使い、CPR番号・氏名・住所・生年月日だけで済ませないよう求めています。経済的・安全上の影響が大きい変更には、手作業の確認や待機期間を設けることも挙げています。

日本の読者へ:マイナンバーとの違いと、そのまま使える教訓

日本のマイナンバーは、デジタル庁によれば、社会保障・税・災害対策など法令や条例で定められた手続きで使うもので、それ以外の提供は原則として制限されています。また、マイナンバーだけでは手続きはできないとされています(デジタル庁 マイナンバー制度に関するよくある質問)。

制度の違いはあっても、今回の教訓はそのまま使えます。大勢が知り得る番号や住所を、本人確認の合言葉にしないことです。電話窓口で「氏名・住所・生年月日」だけで手続きを受け付けている事業者は、登録済みの連絡先へのかけ直しや、取引に固有の質問を足しておきます。

出典(公開記録)

本記事の事実関係は、以下の公開情報にもとづきます。照会の権限を持っていた企業名、関与した者、公表されていない手口は扱っていません。

  • デンマーク研究・教育・デジタル化省「Omfattende uautoriseret adgang til borgeres CPR-oplysninger」(2026年10月5日) — ufm.dk
  • CPR(Det Centrale Personregister)同上の掲載 — cpr.dk
  • sikkerdigital.dk「Uvedkommende har fået adgang til borgeres CPR-oplysninger: Sådan skal du forholde dig」(住民向け、2026年10月5日) — sikkerdigital.dk
  • sikkerdigital.dk「…Sådan kan du verificere borgere, der tager kontakt til jer」(事業者・行政機関向け、2026年10月6日) — sikkerdigital.dk
  • borger.dk「Kreditadvarsel」 — borger.dk
  • デジタル庁「マイナンバー制度に関するよくある質問」(Q1-4、Q1-7) — digital.go.jp
  • The Hacker News(2026年10月、報道。照会の期間と方法についての記述は省の発表で未確認) — thehackernews.com

更新履歴

2026-10-06:初版。デンマーク研究・教育・デジタル化省の10月5日の発表と、sikkerdigital.dk の10月5日・6日の案内にもとづく。省は調査が続いており内容が変わり得るとしているため、新たな事実が公表されたら更新します。

次に読む

よくある質問

QデンマークのCPRで何が漏れたのですか?
A

デンマークの研究・教育・デジタル化省の2026年10月5日の発表によれば、約880万人の氏名、住所、CPR番号などに、権限のない者がアクセスしました。対象には存命の人のほか、国外に転出した人や亡くなった人も含まれます。CPRには約1100万人が登録されています。取得されたのは、民間企業が照会できる範囲の情報だったとされています。

QCPRのシステムそのものに侵入されたのですか?
A

省の発表によれば、ある民間企業がCPRを照会するために正規に持っていた権限が悪用されました。CPRの管理部門はその企業の照会の権限を止め、専門家や関係機関と経緯を調べています。どのようにしてその権限が使われたのかは、10月6日時点で公表されていません。

Q自分が対象かどうかは分かりますか?
A

10月6日時点で、省の発表と政府のセキュリティ情報サイト sikkerdigital.dk の案内には、個人ごとに対象かどうかを確かめる方法は書かれていません。登録者の約8割が対象とされているため、デンマークに住んでいる人や住んでいたことがある人は、対象である前提で備えるのが現実的です。

Qどんな詐欺に注意すればいいですか?
A

sikkerdigital.dk は、送り主があなたの情報を使ってくるSMS・電話・メールに特に注意するよう呼びかけています。省は、相手があなたの氏名・住所・CPR番号を知っているように見えても、パスワードなどの秘密の情報を電話やメールで渡さないよう求めています。MitIDの情報、ワンタイムコード、パスワード、カード情報は誰にも伝えません。

Qkreditadvarsel(与信の警告)は登録したほうがいいですか?
A

sikkerdigital.dk は、自分のCPR番号が詐欺に使われている具体的な疑いがある場合に、borger.dk で kreditadvarsel を登録できると案内しています。CPRに付ける印で、自分の名前で融資やクレジットを組まれにくくします。borger.dk によれば15歳以上が対象で、企業の側に反映されるまで数日かかることがあり、自分が借り入れをするときにも手間が増えます。

Q原因と犯人は分かっていますか?
A

省は、捜査は初期段階で、誰が関与しているかを現時点で言うことはできないとしています。データ保護機関への届け出と警察の捜査が行われています。照会の権限を持っていた企業の名前は、省の発表では明らかにされていません。