Des pirates ont atteint le CPR, le registre central de la population danoise, en utilisant l’accès légitime d’une entreprise privée autorisée à l’interroger. Noms, adresses et numéros d’identification de 8,8 millions de personnes ont été dérobés. L’intrusion a commencé en septembre et n’a été repérée que le 2 octobre.

Ce qui s’est passé

Le 5 octobre 2026, le ministère danois du Numérique a annoncé une fuite du CPR, le registre central qui attribue à chaque résident un numéro personnel unique. Les attaquants ont obtenu les noms, adresses et numéros CPR de 8,8 millions de personnes — plus que la population du pays, car le registre conserve aussi les personnes décédées ou parties à l’étranger.

Ils n’ont pas forcé le registre lui-même : ils ont utilisé l’accès légitime d’une entreprise privée danoise autorisée à l’interroger. L’intrusion a commencé en septembre et n’a été détectée que le vendredi 2 octobre au soir ; l’accès de l’entreprise a alors été coupé, l’autorité de protection des données prévenue et une enquête de police ouverte. La ministre parle d’un « incident extrêmement grave ».

Pourquoi cela nous concerne aussi

Un numéro CPR associé à un nom et une adresse rend les faux messages de banques ou d’administrations bien plus crédibles : il faut s’attendre à de l’hameçonnage ciblé, par e-mail, SMS et téléphone. Le même schéma — un prestataire disposant d’un accès légitime devient la porte d’entrée — a frappé la région Hauts-de-France le même week-end, où les coordonnées bancaires d’environ 700 000 personnes ont fuité via deux prestataires.

Ce qu’il faut vérifier dans votre entreprise

  1. Recensez tous les tiers qui peuvent lire vos données — intégrateurs, infogéreurs, connecteurs SaaS, clés d’API — et ce que chacun peut réellement atteindre.
  2. Limitez chaque accès aux données et au volume nécessaires, avec des quotas par compte et des restrictions d’adresses IP quand c’est possible.
  3. Imposez une authentification forte aux comptes partenaires et aux accès API, et renouvelez régulièrement leurs clés.
  4. Surveillez l’activité des partenaires comme la vôtre : volumes inhabituels, requêtes nocturnes ou exports massifs doivent déclencher une alerte — ici, la fuite a duré des semaines sans être vue.
  5. Inscrivez-le dans les contrats : délais de notification d’incident, exigences de sécurité et droit d’audit.

Notre analyse

Votre sécurité ne vaut que celle de l’entreprise la moins protégée qui détient une clé de vos systèmes. L’accès d’un prestataire mérite la même surveillance qu’un compte administrateur — et une alerte dès qu’il se met à lire beaucoup plus que d’habitude.

Sources

Vous craignez que vos serveurs soient exposés ? Notre équipe audite, corrige et surveille vos infrastructures Linux et cloud 24h/24, 7j/7.

Parler à un expert