Le Danemark fait face à une cyberattaque massive après le piratage de son registre national central. Cet incident inédit a compromis les données personnelles de 8,8 millions de personnes, incluant leurs numéros de sécurité sociale. Qualifiée d’extrêmement grave par le gouvernement, l’affaire a conduit l’administration à ouvrir une enquête urgente.
Par Yakout Abina
Le Danemark, souvent présenté comme l’un des pays les plus avancés en matière de numérisation des services publics, est confronté à une importante faille de sécurité. Le registre central des personnes (CPR), qui regroupe les informations des résidents actuels et passés, a été victime d’un accès non autorisé ayant permis la consultation illégale des données de quelque 8,8 millions d’individus. Les informations compromises comprennent notamment les noms, adresses et numéros CPR, l’équivalent du numéro de sécurité sociale. Les autorités danoises ont indiqué que l’intrusion semble avoir été réalisée en détournant l’accès légitime d’une entreprise privée autorisée à consulter la base. L’enquête n’a, pour l’heure, pas permis d’identifier les responsables. Les autorités ont toutefois qualifié l’incident d’extrêmement grave et annoncé le renforcement des dispositifs de sécurité.
Des scandales à répétition
L’affaire danoise vient s’ajouter à une longue série de fuites massives qui ont marqué l’industrie technologique au cours de la dernière décennie. Parmi les cas les plus emblématiques figure celui de Yahoo. Révélée progressivement entre 2016 et 2017, la compromission a finalement concerné l’ensemble des trois milliards de comptes de la plateforme, ce qui en fait l’une des plus importantes violations de données jamais enregistrées. Les pirates ont notamment mis la main sur des noms, des adresses électroniques, des numéros de téléphone et diverses informations d’authentification.
Les réseaux sociaux ont eux aussi été durement touchés. En 2018, le scandale Cambridge Analytica a mis en lumière l’exploitation des données de près de 87 millions d’utilisateurs de Facebook à des fins de ciblage politique. L’année suivante, les informations personnelles de plus de 500 millions d’utilisateurs du réseau social ont de nouveau été exposées en raison de serveurs insuffisamment sécurisés.
LinkedIn n’a pas échappé au phénomène. En 2021, les données d’environ 700 millions de membres, soit plus de 80 % des utilisateurs de la plateforme, ont été proposées à la vente sur des forums spécialisés après une collecte massive d’informations accessibles publiquement. Entre 2022 et 2023, plusieurs fuites ont également affecté Twitter, devenu depuis X, exposant les données de plus de 200 millions d’utilisateurs.
À ces affaires s’ajoutent d’autres violations majeures, comme celle d’Equifax en 2017, qui a touché près de 148 millions de personnes, celle de Marriott en 2018 avec plus de 380 millions de dossiers clients compromis, ou encore celle de National Public Data en 2024, dont la fuite aurait concerné jusqu’à 2,9 milliards d’enregistrements.
Les grandes fuites de données ne se limitent toutefois pas aux informations personnelles. L’affaire WikiLeaks a constitué un tournant majeur dans l’histoire du numérique en révélant, à partir de 2010, des centaines de milliers de documents diplomatiques et militaires confidentiels américains. Bien que ces divulgations diffèrent des violations de données personnelles ayant touché Yahoo ou Facebook, elles ont démontré qu’aucune organisation, y compris parmi les États les plus puissants au monde, n’est à l’abri d’une perte de contrôle de ses informations stratégiques.
Accidents ou stratégie ?
À chaque nouvelle fuite de données, les explications sont souvent les mêmes, une erreur humaine, un problème informatique ou une attaque de pirates. Pourtant, certains experts estiment que la réalité est parfois plus complexe.
Il serait exagéré de dire que ces fuites sont volontaires. Dans les grandes affaires citées, aucune preuve ne montre que les entreprises ont choisi de divulguer leurs données. En revanche, plusieurs enquêtes ont révélé que certaines organisations connaissaient déjà des failles de sécurité ou avaient ignoré des alertes.
L’exemple d’Equifax est souvent cité. La faille utilisée par les pirates était connue et un correctif existait déjà, mais il n’avait pas été appliqué à temps.
La vraie question n’est donc pas de savoir si les données ont été divulguées volontairement. Elle est plutôt de comprendre comment les entreprises trouvent l’équilibre entre la sécurité, les coûts et la rapidité de mise en service de leurs outils numériques. Lorsque la sécurité passe au second plan, les conséquences peuvent être très importantes.
Le mythe de l’infaillibilité technologique
Ces scandales rappellent une réalité trop souvent ignorée, plus notre société se numérise, plus elle concentre des masses de données sensibles au sein de quelques infrastructures stratégiques. Car la technologie, aussi performante soit-elle, n’est jamais infaillible. Derrière chaque écran se cachent des failles humaines, des sous-traitants, des erreurs de paramétrage ou des détournements d’accès à l’image du piratage danois, né d’une simple dérive d’habilitation. La vulnérabilité est donc avant tout organisationnelle et humaine. Face à cet amoncellement de données personnelles, la certitude s’impose le risque zéro n’existe plus. L’enjeu n’est plus d’empêcher l’inévitable, mais d’apprendre à en atténuer les répercussions.
Y.A
