덴마크 CPR, 약 880만 명 정보 무단 접근 공개…기업 조회권한 차단

덴마크 정부가 2026년 10월 5일 약 880만 명의 중앙인구등록정보에 대한 무단 접근을 공개했다. 민간기업의 합법적인 조회권한이 악용됐으며, 해당 권한은 차단됐다. 경찰 수사와 전반적인 보안 검토가 진행된다.

덴마크 정부와 중앙인구등록부 CPR은 2026년 10월 5일 약 880만 명의 등록정보에 대한 무단 접근을 공개했다. 접근 대상에는 이름·주소·CPR 번호 등이 포함됐다. 당국은 덴마크 민간기업에 부여한 합법적인 조회권한이 악용됐다고 설명했으며, 해당 기업의 접근권한을 차단했다. 대상에는 생존자뿐 아니라 해외로 이주한 사람과 사망자도 포함된다.

공식 공개일과 실제 이상 활동의 발생 시점은 다르다. CPR 관리당국은 2026년 10월 2일 저녁에 9월 중 발생한 비정상적인 활동을 인지했고, 이어진 주말에 무단 접근 규모를 확인했다. 경찰 수사는 초기 단계다. 정부는 상대가 이름·주소·CPR 번호를 알고 있더라도 전화나 이메일로 비밀번호 등 기밀정보를 제공하지 말라고 권고했다. 등록정보를 알고 있다는 이유만으로 연락 상대를 신뢰하지 않는 것이 현재 이용자에게 필요한 대응이다.

Confirmed Facts

이번 발표에서 확인된 핵심은 민간기업에 허용된 CPR 조회권한이 무단 접근에 이용됐다는 점이다. 당국은 약 880만 명의 정보에 접근한 사실을 확인했으며, 해당 기업의 권한을 차단하는 조치를 취했다.

CPR 관리당국은 개인정보 감독기관인 Datatilsynet에 사건을 신고했다. 경찰 수사도 진행 중이며, 정부는 CPR의 전반적인 보안 검토를 추진한다고 밝혔다. 다만 정부는 수사가 초기 단계여서 배후를 확인할 수 없다고 설명했다. 추가 조사에 따라 구체적인 사실관계가 달라질 수 있다는 점도 함께 밝혔다.

Affected Scope

CPR 전체 등록 규모는 약 1,100만 명이다. 무단 접근 대상인 약 880만 명에는 해외 이주자와 사망자가 포함되므로, 이 수치를 현재 덴마크에 거주하는 피해자 수로 해석해서는 안 된다. 등록 대상의 범위와 현재 거주 인구는 구분해서 봐야 한다.

당국의 검토에 따르면 이름·주소 보호를 신청한 사람들의 이름과 주소는 이번 무단 접근에 포함되지 않았다. 이 설명은 해당 이름과 주소에 관한 것으로, 보호 신청자의 모든 등록정보가 접근 대상에서 제외됐다는 의미로 확대할 수는 없다.

무단 접근 자체는 확인됐지만, 이후 정보가 어떤 용도로 사용됐는지는 현재 확인된 사실만으로 단정할 수 없다. 접근권한 차단 역시 해당 기업의 조회를 막는 조치이며, 이미 접근한 정보의 이용 여부까지 설명해 주지는 않는다.

Access Mechanism

CPR은 덴마크의 중앙인구등록부다. 이번 사건을 이해하는 데 필요한 구분은 기업에 조회권한이 부여됐다는 사실과 그 권한을 이용한 접근이 정당했는지는 별개의 문제라는 점이다. 당국은 합법적으로 부여된 권한이 무단 접근에 악용됐다고 설명했다.

따라서 공개된 사실만으로 특정 소프트웨어의 취약점이나 계정 탈취를 원인으로 지목할 수는 없다. 기업의 권한이 구체적으로 어떤 경로와 방식으로 악용됐는지, 누가 이를 실행했는지는 수사 결과를 통해 확인해야 한다.

보안 관리 측면에서는 외부 기업에 권한을 부여하는 절차뿐 아니라, 부여된 권한이 어떻게 사용되는지 살피는 과정도 검토할 필요가 있다. 이는 이번 사건에서 도출할 수 있는 점검 과제이며, 당국의 감시 체계에 어떤 결함이 있었다고 확정하는 설명은 아니다.

Practical Follow-up

이용자에게 제시된 구체적인 권고는 전화나 이메일로 비밀번호 등 기밀정보를 제공하지 말라는 것이다. 상대가 자신의 이름과 주소, CPR 번호를 정확히 말하더라도 그 사실만으로 연락의 정당성을 판단해서는 안 된다. 이번 사건과 관련해 개인이 참고할 수 있는 직접적인 대응 지침이다.

후속 발표에서는 무단 접근의 구체적인 경위와 범위, 정보의 추가 이용 여부, 경찰 수사 결과를 확인할 필요가 있다. 정부가 추진하는 전반적인 보안 검토에서는 기업 조회권한의 관리와 비정상적인 접근을 발견하는 방식이 어떻게 다뤄지는지도 살펴볼 지점이다.

현재 확인된 조치는 해당 기업의 접근권한 차단과 감독기관 신고, 경찰 수사다. 보안 검토의 구체적인 개선 항목이나 완료 시점은 후속 발표에서 확인해야 한다. 새로운 사실이 나오기 전까지는 확인된 무단 접근과 아직 밝혀지지 않은 배후·이용 경위를 구분해 받아들이는 것이 적절하다.

Sources