Tanskan väestötietomurto paljasti 8,8 miljoonan ihmisen tiedot – DVV pitää vastaavaa periaatteessa mahdollisena Suomessa
Suomen järjestelmä sallii hakea vain tunnettua henkilötunnusta, mutta virkamies ei tiedä, puuttuiko tämä suoja Tanskasta.
Tiivistelmä
Tanskassa yksityisen yrityksen käyttöoikeuksia väärinkäyttäneet tunkeutujat veivät väestörekisteristä noin 8,8 miljoonan ihmisen tiedot, joukossa eläviä, kuolleita ja maasta muuttaneita tanskalaisia. DVV:n yksikön johtaja Joonas Kankaanrinne sanoo vastaavan tietomurron olevan periaatteessa mahdollinen myös Suomessa, mutta korostaa, että suomalaiset kyselyt vaativat aina tunnetun henkilötunnuksen eikä massahakua ole olemassa. Hän ei osannut sanoa, puuttuiko vastaava rajoitus Tanskan järjestelmästä.
Yksityisen tanskalaisyrityksen lailliset käyttöoikeudet valtion väestörekisteriin riittivät ulkopuolisille tunkeutujille noin 8,8 miljoonan ihmisen tietojen viemiseen rekisteristä – luku on suurempi kuin Suomen koko väestö.
Tanskan keskusväestörekisterissä CPR:ssä on yhteensä noin 11 miljoonaa merkintää, joihin kuuluvat elävät, kuolleet ja maasta muuttaneet tanskalaiset. Tanskan oma väkiluku on noin kuusi miljoonaa, joten vuodon laajuus ei vastaa nykyisten asukkaiden määrää.
Vuodettuihin tietoihin kuuluvat nimet, osoitteet, henkilötunnukset, siviilisääty, syntymän rekisteröintitiedot, sukulaissuhteet, kirkkokunta ja tiedot oikeustoimikelpoisuuden rajoituksista. Osoitesuojauksen piirissä olevien henkilöiden tietoja ei paljastunut.
Tunkeutuminen tapahtui syyskuussa, mutta CPR-hallinto havaitsi sen vasta perjantai-iltana 2. lokakuuta. Julkisuuteen asia tuli kolme päivää myöhemmin, maanantaina 5. lokakuuta, kun tanskalainen yleisradioyhtiö DR kertoi vuodosta ensimmäisenä.
Tietosuojaviranomainen Datatilsynet vahvisti tietomurron.
Tutkimus-, koulutus- ja digitalisaatioministeri Christina Egelund kuvasi tapausta syvästi vakavaksi ja tiedotti siitä eduskunnan elinkeino- ja digitalisaatiovaliokuntaa 5. lokakuuta. Yrityksen pääsy rekisteriin katkaistiin, ja poliisi tutkii tapausta rinnan CPR-järjestelmän turvallisuuskatselmuksen kanssa.
Henkilötunnus on Tanskassa ja Suomessa keskeinen tunniste, jota tarvitaan pankki-, terveys- ja viranomaisasioinnissa. Kun tällainen tunniste joutuu rikollisten käsiin yhdessä nimen ja osoitteen kanssa, uhri altistuu identiteettivarkaudelle ja muille petoksille vielä pitkään varsinaisen vuodon jälkeen.
Tapaus herättää kysymyksen, voisiko sama tapahtua Suomessa, jossa vastaavaa väestötietojärjestelmää ylläpitää Digi- ja väestötietovirasto.
Suomen kysely vaatii tunnetun henkilötunnuksen
DVV ei ole antanut tiedotetta eikä varoitusta tapauksesta.
Sen sijaan Joonas Kankaanrinne, DVV:n yksikön johtaja, kommentoi tapausta Ylen haastattelussa, joka julkaistiin 5. lokakuuta.
– Mehän emme tarkemmin tiedä, millaisia Tanskan järjestelmät ovat ja millä välineillä he tietopalvelua sieltä sieltä tarjoavat. Mutta oletettavaa on, että heillä on vastaavanlaisia ratkaisuja kuin meillä, kertoi Kankaanrinne Ylelle 5. lokakuuta.
Hänen mukaansa vastaava tietomurto on periaatteessa mahdollinen myös Suomessa. Kankaanrinne korosti, että DVV:n väestötietopalveluun kohdistuvissa kyselyissä pitää aina ilmoittaa yksittäisen henkilön tunnettu henkilötunnus, eikä järjestelmässä ole massahakua tai avointa hakutilaa.
Käytännössä virkailija voi tarkistaa yhden tunnetun ihmisen tiedot kerrallaan, ei hakea listaa tuntemattomista henkilöistä hakuehdoilla.
Hän ei silti osannut sanoa, puuttuiko vastaava rajoitus Tanskan järjestelmästä.
Kankaanrinne muistutti, että tietoturvasta vastaa viime kädessä joka viranomainen ja yritys itse. Hän kertoi DVV:n aikovan ottaa yhteyttä tanskalaisiin virkaveljiinsä, kun Tanskan tutkinta on valmistunut.
Muut viranomaiset, kuten Kyberturvallisuuskeskus ja tietosuojavaltuutettu, eivät olleet 6. lokakuuta mennessä kommentoineet tapausta.