Technologie

Danemark : le piratage du registre d'identification expose 8,8 millions de personnes

Noms, adresses et numéros CPR de 8,8 millions de personnes ont été consultés illégalement dans le système national d'identification danois. Un incident qui rappelle le risque d'un identifiant unique.

Danemark : le piratage du registre d'identification expose 8,8 millions de personnes

Le ministère danois responsable des affaires numériques a confirmé lundi que des pirates informatiques ont accédé illégalement aux données d'environ 8,8 millions de personnes inscrites dans le système national d'identification du pays. L'information, rapportée notamment par le quotidien brésilien O Globo, fait état d'une exposition de noms, d'adresses et de numéros CPR, l'identifiant personnel que chaque résident du Danemark reçoit et qui joue un rôle comparable à celui d'un numéro de sécurité sociale.

Le chiffre frappe d'emblée : avec une population d'un peu moins de six millions d'habitants, le Danemark ne compte pas 8,8 millions de résidents actuels. Le registre en question couvre donc très probablement aussi des personnes décédées, parties à l'étranger ou anciennement enregistrées. C'est un détail important pour comprendre l'ampleur réelle de l'incident, mais aussi une illustration de la manière dont ces bases de données accumulent des identités au fil des décennies.

Ce que l'on sait, et ce que l'on ignore encore

À ce stade, les informations publiquement disponibles sont limitées, et il faut les présenter comme telles. D'après le compte rendu d'O Globo, qui cite le ministère danois, trois catégories de données ont été consultées : les noms, les adresses et les numéros CPR. Rien, dans les éléments que nous avons pu recouper, n'indique que des données bancaires, médicales ou des mots de passe aient été touchés.

Plusieurs questions restent toutefois sans réponse publique : la méthode d'intrusion, la durée pendant laquelle les pirates ont eu accès au système, l'identité ou les motivations des responsables, et la question de savoir si les données ont été copiées en masse ou simplement consultées. Il n'est pas non plus établi, à partir des seules informations disponibles, si l'attaque vise le registre lui-même ou un service qui s'y connecte, ce qui change sensiblement la lecture technique de l'incident.

Par prudence, nous ne reprenons donc que ce que le ministère a confirmé et nous évitons toute spéculation sur l'origine de l'attaque.

Pourquoi le numéro CPR est une donnée si sensible

Pour comprendre la portée de l'incident, il faut saisir ce qu'est le numéro CPR. Introduit dans les années 1960, le système d'enregistrement civil danois attribue à chaque personne un numéro à dix chiffres, dont les six premiers correspondent à la date de naissance. Ce numéro sert de clé d'entrée à une grande partie de la vie quotidienne : santé, impôts, banque, éducation, assurances, démarches publiques.

Cette centralisation a fait la réputation du Danemark en matière d'administration numérique. Le pays figure régulièrement parmi les meilleurs élèves des classements internationaux de gouvernement en ligne, et la plupart des échanges avec l'État passent par des identifiants électroniques adossés au numéro CPR. L'efficacité du modèle repose sur un principe simple : un identifiant unique, utilisé partout.

C'est précisément ce qui rend sa fuite délicate. Contrairement à un mot de passe, un numéro d'identification personnel ne se change pas. Une fois exposé, associé à un nom et à une adresse, il peut servir à alimenter des tentatives d'hameçonnage ciblé, à renforcer la crédibilité d'appels frauduleux ou à tenter d'usurper l'identité de quelqu'un auprès de prestataires moins vigilants. Les risques ne sont pas nécessairement immédiats, mais ils s'étalent sur le long terme.

Un identifiant unique : atout administratif, point de fragilité

L'incident danois relance un débat bien connu des spécialistes de la sécurité informatique : faut-il concentrer l'identité des citoyens autour d'un numéro unique ? Les partisans y voient un outil de simplification, de lutte contre la fraude et d'efficacité des services publics. Les critiques soulignent qu'un tel numéro devient un point de défaillance unique : si les protections qui l'entourent cèdent, les conséquences se propagent à toutes les sphères où il est utilisé.

Ce n'est pas propre au Danemark. Plusieurs pays qui reposent sur des numéros d'identification nationaux ont connu, ces dernières années, des fuites ou des accès illégaux à des registres de population, parfois à très grande échelle. La leçon qu'en tirent souvent les experts est que la sécurité d'un identifiant ne devrait pas reposer sur son secret : si le numéro est largement connu, il ne doit pas, à lui seul, suffire à prouver qui l'on est. Autrement dit, un identifiant sert à désigner une personne, pas à l'authentifier.

Le système danois s'appuie déjà, pour les démarches sensibles, sur une authentification électronique distincte, ce qui limite en théorie l'usage frauduleux d'un simple numéro CPR. Mais la frontière entre ce qui est « suffisant » et ce qui ne l'est pas varie selon les prestataires privés, et c'est souvent à ce niveau que les failles se logent.

Une cybersécurité d'État sous pression

L'attaque s'inscrit dans un contexte où les administrations publiques sont devenues des cibles privilégiées. Les registres d'État concentrent des données massives, durables et utiles à plusieurs types d'acteurs : criminels cherchant à monnayer des informations, groupes menant des opérations de renseignement, ou activistes visant à fragiliser la confiance dans les institutions.

Le défi pour les gouvernements est double. Il faut d'abord protéger des systèmes parfois anciens, construits à une époque où les menaces n'avaient pas la même sophistication, tout en maintenant leur disponibilité pour des millions d'utilisateurs. Il faut ensuite communiquer avec transparence : annoncer rapidement, préciser ce qui est connu et inconnu, et indiquer aux personnes concernées quels gestes adopter. La manière dont le Danemark gérera ce volet, notamment par des avis aux personnes touchées et des recommandations de vigilance, sera scrutée.

Sur le plan juridique, le pays est soumis au Règlement général sur la protection des données de l'Union européenne, qui impose notamment de notifier l'autorité de contrôle dans de brefs délais en cas de violation de données personnelles présentant un risque. L'issue d'éventuelles enquêtes dépendra des constats techniques, encore à venir.

Ce que les personnes concernées peuvent faire

Faute de précisions officielles complètes, les conseils généraux de prudence en cas de fuite de données d'identité s'appliquent. Il s'agit de se méfier des messages, courriels ou appels qui s'appuient sur des informations personnelles exactes pour inspirer confiance, de ne jamais communiquer de codes d'authentification, et de vérifier directement auprès des organismes concernés plutôt que par les liens ou numéros fournis dans un message inattendu.

Il convient aussi de surveiller les relevés bancaires et les éventuelles demandes de crédit inhabituelles. Dans plusieurs pays, des mécanismes de blocage ou d'alerte de crédit existent pour rendre plus difficile l'ouverture frauduleuse de comptes ; la disponibilité de tels outils varie selon les systèmes nationaux.

Ce qu'il faut retenir

Pour l'instant, le dossier repose sur une confirmation officielle et peu de détails techniques. Les prochains jours devraient apporter des précisions sur l'origine de l'intrusion, l'étendue réelle de la consultation des données et les mesures correctrices. Mais l'événement met déjà en lumière une tension de fond, qui dépasse largement le Danemark : plus un État numérise et centralise l'identité de ses citoyens, plus la protection de ces registres devient un enjeu de sécurité nationale, et plus la question de l'authentification, distincte de l'identification, devient centrale.