10/9 17:49 更新

あれは、整理番号の
つもりだった

――ある専門家が、国民の番号について

写真はイメージ Photo by Earl Wilcox on Unsplash

10/7 13:07 / 発信国:デンマーク

デンマークで880万人分の個人番号が流出 入口は企業の正規の権限

役所の窓口で、知らない相手が住民の名前と住所を書き写していく。日本でも、住民基本台帳の一部の写しは、2006年11月に制度が変わるまで、だれでも閲覧を請求できた。デンマークでは、企業が住民の情報を照会できる仕組みが現役のまま動いている。その権限が悪用され、約880万人分の氏名、住所、CPR番号(個人識別番号)が持ち出された。CPRを所管する当局が、10月5日に発表した。

気づくまでに10日

当局がシステムの不審な動きに気づいたのは、10月2日金曜の夜である。実際の取得は9月中で、およそ10日間続いていた。

サーバー室のケーブル
写真はイメージ Photo by Albert Stoynov on Unsplash

入口になったのは、不正侵入ではない。CPR法38条は、正当な利益を認められた国内の企業に、相手を特定したうえで登録情報を照会することを認めている。今回はその正規の権限が悪用された。当局は企業自体が加害者ではないと説明し、社名は公表していない。規模の小さい企業だと報じられている。

CPRには、現在の居住者だけでなく、国外へ転出した人や死亡した人も含め、約1,100万件が登録されている。880万人は、いまデンマークに住んでいる人の数ではない。氏名・住所の保護登録を選んでいた人の氏名と住所は、今回の取得には含まれていないという。

当局は当該企業の接続を止め、個人情報保護監督機関のDatatilsynetに届け出た。警察と専門家を入れた調査が続いている。デジタル化を担当するEgelund大臣は「この企業のCPRへのアクセスをめぐる安全対策が、十分ではなかったことは私にはっきりしている」(訳)と述べ、1968年に始まったCPRの仕組み全体を点検すると表明した。

1968年は「整理番号」だった

番号を知られた880万人は、何を心配すればいいのか。セキュリティ企業Consciaの専門家はTV2で、「だれもあなたのネットバンクや医療記録、MitIDに入ったわけではない」(訳)と述べた。MitIDは、行政や銀行の手続で使うデンマークの電子認証である。危ないのは、持ち出された情報を使って本物らしく振る舞う詐欺のほうだという。

机の上の古い固定電話
写真はイメージ Photo by Katrin Hauf on Unsplash

デジタル安全を扱う団体のHenning Mortensenは、「今日、私たちはCPR番号を、当初の考えとはまったく違う形で使っている」(訳)と指摘した。番号が導入されたのは1968年の国民登録法で、当初は「整理番号として使うはずだった」(訳)という。議員からは、最も重要な個人識別をこれだけ広く使っていること自体が脆弱さを生むという批判も出た。

日本の番号も、制度の説明はよく似ている。デジタル庁は「マイナンバーだけで手続はできないため、情報を引き出したり、直ちに悪用したりすることはできません」と書いている。番号を使う手続では、顔写真付きの本人確認書類などで本人確認をする。住民基本台帳の閲覧も、いまは国や自治体の事務、報道機関の世論調査、学術研究などに限られている。

つまり、どちらの国でも、制度のうえでは番号は鍵ではない。それでも当局が市民に求めたのは、電話やメールでパスワードや機密情報を渡さないこと、相手が自分の氏名や住所、番号を言えても疑うことだった。鍵として設計されていない番号が、現場では本人らしさの証明として扱われている、と筆者は読む。

ネットの評判

デンマークの専門メディアIngeniørenは、技術者の読者が多い。記事のコメント欄には、番号をパスワードのように使うべきではない、ランダムな番号に置き換えるべきだ、照会の異常を自動で検知する仕組みを入れるべきだという意見が並んだ。

TV2が開いた質問の受付には、なぜ民間企業が880万人分を照会できたのか、なぜ10日間も気づかなかったのか、国は責任を取るのかという問いが集まった。前出のConsciaの専門家も、880万件の照会を止める技術的な上限や回数制限、自動の警報がなかったことを問題として挙げている。

デンマークでは、自分のCPR情報をどの企業が受け取っているかを、行政ポータルのborger.dkで確認できる。1968年に整理番号として始まった番号は、58年目にして、仕組みごと点検されることになった。

出典

よく読まれている記事

こちらの記事も

← 一覧へ戻る