Le ministère danois des Affaires numériques a annoncé lundi que le registre national de la population avait été piraté, permettant l’accès aux noms, adresses et numéros d’identité personnels d’environ 8,8 millions de personnes enregistrées dans la base de données centrale. La ministre des Affaires numériques, Christina Egelund, a qualifié l’incident de « très grave ».
Révocation de l’autorisation de l’entreprise et ouverture d’une enquête officielle
Dans un communiqué, le ministère a indiqué que des personnes non identifiées avaient détourné une autorisation d’accès légitime accordée à une entreprise privée danoise et l’avaient utilisée pour effectuer des recherches dans le registre central des personnes, connu sous le nom de « CPR ». Après la découverte de l’incident, le gouvernement a révoqué l’autorisation d’accès de l’entreprise au système. La police a ouvert une enquête sur les circonstances du piratage, tandis que les autorités ont souligné qu’il était encore « beaucoup trop tôt » pour déterminer qui en était responsable.
Egelund a ordonné un audit de sécurité complet du système du registre national, parallèlement aux enquêtes en cours sur la manière dont l’autorisation de l’entreprise privée avait été détournée. La ministre a appelé les habitants du Danemark à se méfier des appels et des courriels suspects, les données consultées contenant des informations personnelles d’identification susceptibles d’être utilisées dans des tentatives de contact frauduleuses.
Le rôle du registre CPR dans les services publics
Le système « CPR » constitue un élément essentiel des services publics numériques au Danemark: il attribue à chaque résident un numéro d’identité unique composé de 10 chiffres. Ce numéro est largement utilisé pour prouver l’identité des personnes dans leurs relations avec les administrations, les banques et les prestataires de soins de santé.
Le Danemark compte environ 6 millions d’habitants, mais le registre central contient les données de près de 11 millions de personnes, car il comprend également des informations sur des personnes décédées et d’autres ayant émigré à l’étranger.
Le gouvernement avait détecté pour la première fois une activité inhabituelle le 2 octobre, avant que les investigations des autorités ne révèlent que des recherches non autorisées avaient été effectuées en septembre 2025. Le gouvernement a confirmé que les informations des personnes bénéficiant du service de protection du nom et de l’adresse n’avaient été transmises à aucune partie.