
덴마크 중앙주민등록시스템(CPR)에 등록된 약 880만명의 개인정보에 대한 무단 접근이 확인됐다. 덴마크 연구·교육·디지털화부가 10월 5일 공개한 공식 발표에 따르면, 제삼자가 한 민간기업의 합법적인 조회 권한을 악용해 이름과 주소, CPR 개인식별번호 등에 접근했다.
CPR 관리기관은 10월 2일 저녁, 9월 중 시스템에서 비정상적인 행위가 있었음을 인지했다. 이후 주말 동안 조사하면서 대규모 무단 접근을 확인했다. 당국은 해당 기업의 접근 권한을 차단했으며, 덴마크 개인정보 감독기관(Datatilsynet)에 사고를 신고했다. 경찰도 관련 기관과 함께 수사에 나섰다.
피해 규모는 현재 덴마크에 거주하는 사람만을 뜻하지 않는다. CPR에는 현 거주자뿐 아니라 해외로 이주한 사람과 사망자 등을 포함해 약 1100만명이 등록돼 있다. 당국이 밝힌 약 880만명 역시 이 등록 인구를 기준으로 한 수치다.
이번 무단 접근은 민간기업에 허용된 조회 범위 안에서 이뤄졌다. 덴마크 법은 정당한 이해관계와 개인정보 처리 요건을 갖춘 기업이 사전에 개별적으로 식별한 사람들의 정보를 제공받을 수 있도록 규정한다. 공식 발표는 이 접근 권한이 악용됐다고 설명하며, 시스템 자체의 기술적 취약점이나 구체적인 침투 방식은 밝히지 않았다.
이름·주소 보호를 신청한 사람의 이름과 주소는 이번 무단 접근 대상에 포함되지 않았다고 당국은 설명했다. 다만 이 설명은 해당 정보 항목에 한정되며, 이들의 모든 개인정보가 접근 대상에서 제외됐다는 뜻은 아니다.
크리스티나 에겔룬 연구·교육·디지털화부 장관은 CPR 시스템에 대한 철저한 보안 점검을 지시했다고 밝혔다. 당국은 유사 사고를 막기 위한 조치를 시작했으며, 추가 조사 결과에 따라 현재 파악된 사실관계가 달라질 수 있다고 설명했다. 수사는 초기 단계로, 누가 사고를 일으켰는지는 아직 확인되지 않았다.
당국은 상대방이 이름과 주소, CPR 번호를 알고 있더라도 전화나 이메일을 통해 비밀번호 등 기밀정보를 넘겨주지 말라고 당부했다. 사고 대응은 악용된 접근 권한 차단과 함께, 개인정보를 활용한 후속 사칭에 대비하는 방향으로 진행되고 있다.
출처: 덴마크 연구·교육·디지털화부 공식 발표
https://ufm.dk/aktuelt/pressemeddelelser/2026/oktober/omfattende-uautoriseret-adgang-til-borgeres-cpr-oplysninger/
덴마크 CPR 관리기관 공식 공지
https://www.cpr.dk/cpr-nyt/nyhedsarkiv/2026/okt/omfattende-uautoriseret-adgang-til-borgeres-cpr-oplysninger