민간기업 조회 권한으로 열흘간 정보 확보
사망자·해외이주자 포함…정부, 보안 미흡 인정
덴마크에서 전체 인구보다 많은 880만명의 개인정보가 탈취되는 사건이 발생한 가운데 정부가 보안 관리가 미흡했다고 인정했다.
5일(현지시간) 덴마크 코펜하겐포스트에 따르면 크리스티나 에겔룬 디지털화 장관은 민간기업의 국가 개인정보등록시스템(CPR) 접근과 관련한 보안 조치가 충분하지 않았다고 밝혔다.
보도에 따르면 접근 권한이 없는 외부인들은 덴마크의 한 소규모 기업이 보유한 조회 권한을 이용, 지난달 약 열흘에 걸쳐 880만명의 개인정보를 탈취했다. 무단으로 접근한 정보에는 이름과 주소, 덴마크의 주민등록번호에 해당하는 CPR 번호 등이 포함됐다. 피해 규모가 덴마크의 현재 인구 약 600만명을 넘어선 것은 시스템에 사망자와 해외 이주자 등의 정보도 등록돼 있기 때문이다.
CPR 관리기관의 한 직원은 지난 2일 비정상적인 활동을 감지했다. 당국은 이튿날 보안 사고가 발생한 사실을 확인했다. 해당 기업은 CPR 등록정보를 조회할 수 있는 허가를 받았지만, 외부인들이 이 권한을 악용한 것으로 나타났다. 현재 해당 기업의 접근 권한은 차단됐다.
에겔룬 장관은 비정상적인 활동이 여러 날 이어진 만큼 경고가 더 일찍 작동했어야 한다고 인정했다. 그는 "심각한 사건으로 이런 일이 발생해서는 안 된다"라고 말했다.
꼭 봐야 할 주요 뉴스
[단독]"100억 넘게 번다더니 겨우 1억"…95%가 이...
다만 수사가 진행 중이라는 이유로 해당 기업의 이름 등 구체적인 사항은 밝히지 않았다. 당국은 개인정보에 접근한 이들의 신원이나 해당 기업의 접속 정보를 확보한 경위도 공개하지 않았다.
<ⓒ투자가를 위한 경제콘텐츠 플랫폼, 아시아경제. 무단전재 배포금지, AI 학습 및 활용 금지>