Tanska kehottaa luopumaan henkilötunnuksesta tunnistamisessa – DVV: samanlainen riski on Suomessakin
Tanskan turvallisuusviranomainen kehotti luopumaan henkilötunnuksesta tunnistautumisessa vuototapauksen jälkeen, ja DVV tunnistaa saman heikkouden Suomesta.
Tiivistelmä
Tanskan yhteiskunnan turvallisuusviraston johtaja Laila Reenberg sanoi, että pelkkä henkilötunnus ei enää riitä kenenkään tunnistamiseen, päivän päässä maan väestörekisteriin kohdistuneen tietomurron julkistamisesta. DVV:n yksikön johtaja Joonas Kankaanrinne vahvistaa, että samanlainen rakenteellinen heikkous koskee myös Suomen henkilötunnukseen perustuvia hakupalveluita.
Laila Reenberg, Tanskan yhteiskunnan turvallisuusviraston (Styrelsen for Samfundssikkerhed) johtaja, sanoi tiistaina, että pelkkä henkilötunnus ei enää riitä todistamaan, kuka sen esittää.
– Ei voi enää olettaa, että henkilötunnuksen saatuaan on tunnistanut tietyn kansalaisen, Reenberg sanoi yhteisessä tiedotustilaisuudessa 6. lokakuuta.
– Henkilötunnuksella itsellään ei voi enää todistaa omaa henkilöllisyyttään, hän jatkoi.
Lausunnot annettiin päivä sen jälkeen, kun Tanska vahvisti luvattoman pääsyn väestörekisteriinsä CPR:ään, josta paljastui noin 8,8 miljoonan ihmisen nimet, osoitteet ja henkilötunnukset.
Luvaton pääsy oli jatkunut viikkoja, mutta asia paljastui vasta, kun ministeriön virkamies Mikkel Leihardt huomasi perjantai-iltana 2. lokakuuta TV2 Østjyllandin mukaan, että tanskalainen yritys oli laskuttanut poikkeuksellisen suuresta määrästä henkilötunnushakuja. Havainto käynnisti tutkinnan, mutta tietomurto vahvistettiin julkisesti vasta kolme päivää myöhemmin, maanantaina 5. lokakuuta.
Nimen ja henkilötunnuksen yhdistelmä riittää monissa palveluissa lainahakemuksen tai tilin avaamiseen, joten riski identiteettivarkaudesta ei katoa, vaikka varsinaisesta tietomurrosta on kulunut aikaa.
Ulkopuoliset väärinkäyttivät pienen tanskalaisyrityksen laillista hakuoikeutta rekisteriin todennäköisesti varastetuilla tunnuksilla, ei rekisterin omaa haavoittuvuutta hyväksikäyttäen, ja poliisin arvion mukaan tekoälytyökalut saattoivat selittää tietomäärän nopean keräämisen, vaikka väitettä ei ole vahvistettu rikostekniseksi havainnoksi.
Christina Egelund, Tanskan hallituksen ministeri, kuvasi tapausta vakavaksi ja kertoi tiedottaneensa siitä Tanskan parlamentin elinkeino- ja digitalisaatiovaliokuntaa maanantaina. Hän on tilannut rekisterille turvallisuuskatselmuksen, mutta päätöstä henkilötunnusten mahdollisesta vaihtamisesta ei ole tehty.
Lausunto on poikkeuksellinen, koska CPR-numeroa on vuosikymmeniä käytetty Tanskassa sekä tunnisteena että käytännön todentamisvälineenä esimerkiksi puhelin- ja verkkoasioinnissa. Se on silti ohjeistus, ei laki eikä kielto: henkilötunnuksen käyttö ei ole Tanskassa muuttunut, mutta viranomainen kehottaa palveluja ja kansalaisia lopettamaan sen käsittelyn todisteena henkilöllisyydestä.
Henkilötunnus tunnisteena vs. todentamisessa
Tunniste kertoo, kuka olet, kuten nimi. Todentaminen todistaa, että olet se, joka väität olevasi, kuten salasana tai sähköinen allekirjoitus. Henkilötunnus on alun perin tunniste, mutta monet palvelut käyttävät sitä myös todentamiseen. Jos sama numero toimii molempiin tarkoituksiin, pelkän numeron nähnyt voi esiintyä toisena henkilönä.
Sama rakenteellinen heikkous myös Suomessa
Joonas Kankaanrinne, Digi- ja väestötietoviraston (DVV) yksikön johtaja, kommentoi tapausta Ylelle samana päivänä, kun Tanskan tietomurto vahvistettiin julkisesti.
Tanskan tapauksessa tunkeutujat eivät murtaneet rekisteriä itse, vaan väärinkäyttivät ulkopuolisen yrityksen laillista pääsyä siihen. Kankaanrinne kertoi, että samantyyppinen riski koskee myös Suomea, koska DVV:n omat väestötietopalvelut vastaavat niin ikään henkilötunnukseen perustuviin kyselyihin nimetyiltä asiakasorganisaatioilta, kuten vakuutusyhtiöiltä, eivätkä pelkästään viraston omilta työntekijöiltä.
Jos esimerkiksi vakuutusyhtiön omat kirjautumistunnukset joutuisivat vääriin käsiin, hyökkääjä pääsisi tekemään samanlaisia massahakuja kuin tanskalaisyrityksen tunnuksilla tehtiin Tanskassa.
Hän painotti, että tietoturvasta vastaa viime kädessä aina kukin viranomainen ja yritys itse, oli kyse julkisesta tai yksityisestä toimijasta. DVV aikoo ottaa yhteyttä tanskalaisiin virkaveljiinsä ja käydä läpi tapauksesta opittavat asiat.
Liikenne- ja viestintävirasto Traficom tai tietosuojavaltuutettu eivät olleet 7. lokakuuta mennessä kommentoineet tapausta julkisesti.
Suomalainen hetu kulkee samaan tapaan pankki-, vakuutus- ja terveysasioinnissa kuin tanskalainen CPR-numero, eikä kumpikaan ollut suunniteltu salaiseksi tiedoksi.
Mitä tehdä
- Älä pidä pelkkää henkilötunnusta riittävänä todisteena henkilöllisyydestä, kun joku esittää sen puhelimessa, sähköpostissa tai verkkolomakkeella.
- Käytä vahvaa tunnistautumista, kuten pankkitunnuksia tai mobiilivarmennetta, aina kun palvelu tarjoaa sen vaihtoehdoksi pelkälle henkilötunnukselle.
- Seuraa omia luottotietoja ja pankkitilejä, jotta huomaat ajoissa, jos nimelläsi ja henkilötunnuksellasi yritetään avata lainaa tai tiliä.
- Ilmoita epäilyttävästä käytöstä välittömästi omalle pankille ja tarvittaessa poliisille osoitteessa poliisi.fi.
Lähteet
- Yle – Tanska: Henkilötunnus ei enää riitä tunnistamiseen (06.10.2026)
- Yle – DVV:n Joonas Kankaanrinteen haastattelu (05.10.2026)
- DR – Uvedkommende har haft adgang til 8,8 millioner CPR-numre (05.10.2026)
- TV2 Østjylland (02.10.2026)