Contexte et portée du registre
Le Central Person Register (CPR) recense depuis 1968 l’ensemble des personnes ayant vécu au Danemark, soit environ 11 millions d’enregistrements. Le ministère de la numérisation a indiqué que les accès non autorisés concernent 8,8 millions de dossiers, soit près de quatre‑cinquièmes du total. Le CPR utilise un identifiant à 10 chiffres : six chiffres pour la date de naissance et quatre chiffres de série, le dernier étant pair pour les femmes et impair pour les hommes, ce qui limite le nombre de combinaisons possibles à 10 000 par jour de naissance.
Mécanisme d’accès via le compte d’entreprise
Un compte d’une petite société danoise, autorisé par le CPR Act de 2023, a été exploité pendant environ 10 jours en septembre. La loi autorise les entreprises à interroger le registre uniquement pour des personnes déjà identifiées (clients, employés). L’entreprise a effectué un volume important de requêtes automatisées afin d’« identifier les numéros CPR valides », selon l’avis de l’autorité de protection des données, Datatilsynet. Aucun détail n’est fourni sur la méthode d’intrusion dans les systèmes de l’entreprise, mais le fait que les requêtes aient pu être exécutées à grande échelle indique un contournement des contrôles d’accès prévus par le texte de loi.
Analyse des failles de sécurité
Le ministère a reconnu que les mesures de surveillance autour de ce type d’accès n’étaient pas suffisantes, les alarmes n’ayant pas été déclenchées pendant la période d’exploitation. L’absence de journalisation ou de détection en temps réel a permis aux acteurs non autorisés de récupérer les données sans interruption. La police a ouvert une enquête et Datatilsynet a lancé une analyse pour déterminer comment les systèmes de l’entreprise ont été compromis, si les données ont été stockées ou utilisées, et qui était à l’origine de l’intrusion.
Mesures d’atténuation et suivi
Le registre a immédiatement révoqué les droits d’accès de la société et le ministère a commandé une revue complète de la sécurité du CPR. Les autorités recommandent aux citoyens de suivre quatre gestes de prévention : rester vigilant face aux messages inattendus, ne pas cliquer sur des liens suspects, ne jamais communiquer les identifiants MitID ou les codes à usage unique, et activer un avertissement de crédit via le portail borger.dk. Un marqueur de crédit, inscrit dans le CPR, signale aux entreprises de procéder à une vérification renforcée avant d’accorder un prêt. Le ministère étudie la possibilité d’attribuer de nouveaux numéros CPR dans les cas de mauvaise utilisation, comme le prévoit déjà la législation.