COPENHAGUE, DANEMARK / RankWire.AI / – Les autorités danoises enquêtent actuellement sur une importante faille de sécurité concernant le Registre central des personnes (CPR) du pays. Des individus non autorisés ont accédé aux informations personnelles d'environ 8,8 millions de personnes. Les données compromises comprennent les noms, adresses, numéros CPR et autres informations connexes. Les autorités ont indiqué que les auteurs de l'attaque ont exploité un accès légal accordé à une société privée danoise pour consulter le système du CPR. L'administration du CPR a suspendu l'accès de la société le temps de l'enquête afin de déterminer les circonstances de l'intrusion.

L'administration du Registre central des personnes (RCP) a identifié des activités suspectes le soir du 2 octobre, après avoir constaté des recherches inhabituelles au cours du mois de septembre. Durant le week-end, les autorités ont examiné ces activités et confirmé l'ampleur de l'accès non autorisé. Le RCP du Danemark contient environ 11 millions d'enregistrements, concernant les résidents actuels, les personnes ayant émigré et les personnes décédées. Les autorités ont souligné que les recherches effectuées restaient dans les catégories de données auxquelles les entreprises privées peuvent légalement accéder via les services autorisés du RCP.
L'identité des responsables de cette activité reste inconnue. Les autorités danoises n'ont pas divulgué le nom de l'entreprise privée dont l'accès légal a été exploité par les attaquants. L'administration du CPR a signalé l'incident à Datatilsynet , l'autorité danoise de protection des données, et la police mène l'enquête en collaboration avec d'autres organismes compétents. Le gouvernement a déclaré que son enquête n'a révélé aucune divulgation de noms et d'adresses appartenant à des personnes protégées par le dispositif danois de confidentialité des données personnelles.
L'autorité de régulation enquête sur les recherches automatisées au sein du système CPR.
L'autorité de surveillance des données (Datatilsynet) a annoncé avoir reçu le signalement de l'incident du registre CPR le 4 octobre. Elle a expliqué que l'incident concernait un très grand nombre de requêtes automatisées ciblant le système CPR. Ces recherches visaient à vérifier la validité des numéros CPR, selon la notification. Datatilsynet examine les circonstances de la violation, les modalités d'accès et les responsabilités liées au traitement des données personnelles concernées. L'autorité a indiqué qu'elle communiquera davantage d'informations dès qu'elle disposera de données suffisantes.
La ministre de la Recherche, de l'Éducation et de la Numérisation, Christina Egelund, a qualifié l'incident de très grave et en a informé le Comité danois des affaires économiques et numériques. Elle a également ordonné un audit de sécurité complet du système CPR. Le gouvernement a pris des mesures pour prévenir de telles intrusions à l'avenir, tandis que l'administration du CPR poursuit son enquête pour retracer le déroulement des événements. Les autorités ont précisé que l'enquête n'en est qu'à ses débuts et que des analyses techniques pourraient apporter des éclaircissements supplémentaires.
Les autorités mettent en garde le public contre les menaces potentielles de fraude suite à une violation de données.
Les autorités danoises ont conseillé aux résidents de rester vigilants face aux appels, courriels et messages frauduleux susceptibles d'exploiter des données personnelles compromises. Elles ont averti qu'il ne fallait en aucun cas divulguer ses mots de passe ou autres informations sensibles, même si l'appelant ou l'expéditeur semble connaître son nom, son adresse ou son numéro d'identification national. Le gouvernement a recommandé de consulter les directives officielles en matière de sécurité numérique et de contacter la ligne d'assistance téléphonique danoise dédiée à la cybersécurité. Cet avertissement fait suite à la confirmation que l'activité non autorisée concernait les données de millions de personnes inscrites au fichier national de la population.
Les autorités poursuivent leur enquête sur les modalités d'accès, les enregistrements concernés et les garanties encadrant l'utilisation du système CPR par le secteur privé. Datatilsynet examine également de manière indépendante les problèmes de protection des données soulevés par cet incident. L'administration du CPR a révoqué l'accès de l'entreprise et mis en œuvre des mesures de sécurité. Parallèlement, les autorités procèdent à un examen plus approfondi du registre. Au 7 octobre, elles n'avaient pas encore identifié publiquement les auteurs de l'attaque, divulgué le nom de l'entreprise privée ni confirmé la méthode précise utilisée pour exploiter l'accès non autorisé.
L’article « Le Danemark élargit l’enquête sur la fuite de données du CPR affectant plus de 8,8 millions d’enregistrements » est paru initialement sur British Pioneer .
