Danimarca: aggressori hanno preso i dati CPR di 8,8 milioni di persone via un'azienda

07.10.2026 3 min 5

Alcuni aggressori hanno ottenuto nomi, indirizzi e numeri di identificazione personale di circa 8,8 milioni di persone dal Registro centrale delle persone della Danimarca (CPR), ha annunciato il governo danese il 5 ottobre. Non sono entrati nel registro stesso: hanno abusato dell'accesso legittimo di un'azienda privata danese per cercare persone nel CPR. Il registro contiene circa 11 milioni di schede, quindi sono state colpite circa quattro su cinque, comprese, secondo Help Net Security, persone decedute o trasferite all'estero.

Che cosa è successo

Il CPR danese è la colonna portante della vita pubblica: il numero CPR di 10 cifre identifica una persona presso i servizi pubblici, le banche e l'identità digitale MitID. Anche alcune aziende private possono consultarvi i dati. Secondo l'amministrazione del CPR, gli aggressori hanno usato l'accesso di una di queste aziende e sono rimasti entro i limiti di ciò che le aziende private possono vedere. Le persone con protezione di nome e indirizzo non sono state colpite.

L'amministrazione ha notato un'attività irregolare risalente a settembre la sera di venerdì 2 ottobre, ne ha stabilito la portata durante il fine settimana e l'ha segnalata all'Autorità danese per la protezione dei dati (Datatilsynet) domenica 4 ottobre. Ha tagliato l'accesso dell'azienda e la polizia sta indagando. L'azienda non è stata nominata. «È un incidente estremamente grave», ha dichiarato Christina Egelund, ministra della Ricerca, dell'Istruzione e della Digitalizzazione, che ha riferito alla commissione del Parlamento danese per le imprese e la digitalizzazione.

Il comunicato ufficiale elenca nomi, indirizzi e numeri CPR. The Copenhagen Post ha riferito di un insieme più ampio di dati, tra cui stato civile e legami familiari; il governo non ha confermato queste categorie.

Perché è importante

Un numero CPR non è una password e da solo non apre un accesso MitID né un conto bancario. Ma insieme a un nome e a un indirizzo è esattamente ciò che serve ai truffatori per apparire ufficiali al telefono o in una e-mail: «La chiamiamo dalla banca per il suo numero CPR». Le autorità hanno messo in guardia da tentativi di questo tipo e ripetono la regola di base: non comunicate mai password, codici MitID o altre informazioni riservate per telefono, via e-mail o attraverso canali simili.

Il caso mostra anche un punto debole comune a molti Paesi. Un registro nazionale può essere ben protetto e perdere comunque dati attraverso le migliaia di aziende autorizzate a interrogarlo, perché ognuno di quegli account è una porta.

Che cosa dovrebbero fare le persone in Danimarca

  • Diffidate di chiamate e messaggi che citano il vostro numero CPR. Conoscerlo non prova più che chi chiama sia la vostra banca o un'autorità pubblica.
  • Non approvate mai una richiesta MitID che non avete avviato voi stessi e non leggete mai ad alta voce i codici.
  • Consultate le indicazioni ufficiali su sikkerdigital.dk, il sito del governo con consigli sulla sicurezza digitale.

danimarcacprviolazione dei datidati personaliphishingfurto d'identitàmitidgoverno

Leggi anche