Tra settembre e i primi giorni di ottobre 2026 qualcuno ha estratto dal registro anagrafico centrale danese (CPR, Det Centrale Personregister) i dati di circa 8,8 milioni di persone, pari a circa l'80% dei record presenti nel sistema. Non è stato violato il registro in sé: gli aggressori hanno abusato dell'accesso legittimo di una società privata danese autorizzata a interrogarlo. È un caso da studiare anche in Italia, perché il punto debole non era il perimetro dell'ente pubblico ma un fornitore con una "porta di servizio" regolare.
Cosa è successo
Secondo le ricostruzioni di BleepingComputer, IT Security Guru e Copenhagen Post, l'attività illecita si è svolta nel corso di settembre 2026 e l'amministrazione del CPR l'ha scoperta venerdì 2 ottobre, in serata. Subito dopo, l'accesso della società coinvolta è stato bloccato. Il caso è stato segnalato all'autorità per la protezione dei dati (Datatilsynet) e alla polizia, che ha aperto un'indagine; il ministero competente ha avviato una revisione di sicurezza del sistema. La ministra Christina Egelund ha definito l'episodio "estremamente grave" e ha informato la commissione parlamentare competente.
Dal punto di vista tecnico, BleepingComputer riporta, citando l'autorità danese, che gli aggressori hanno usato la forza bruta per enumerare numeri CPR validi e poi estrarre i dati collegati a ciascuna voce. In pratica, l'accesso del fornitore permetteva di interrogare il registro e nessun controllo ha bloccato un volume di richieste anomalo rispetto all'uso normale. Resta non chiaro come l'azienda privata sia stata compromessa: le fonti non lo spiegano e le indagini sono in corso.
I dati esposti, secondo le fonti, comprendono nomi, indirizzi, numeri CPR (l'identificativo nazionale usato in sanità, banche e servizi pubblici), stato di residenza (residente, emigrato, deceduto) e, a seconda della fonte, stato civile, dati di nascita e relazioni familiari. Copenhagen Post aggiunge l'appartenenza alla Chiesa di Danimarca e le informazioni sulla incapacità giuridica, e precisa che le persone con protezione di nome e indirizzo registrata non risultano coinvolte. Le fonti non sono del tutto allineate sul perimetro esatto dei campi: va considerato confermato il nucleo (nome, indirizzo, numero identificativo) e provvisorio il resto.
Cosa significa per le aziende italiane
Il caso danese non riguarda direttamente dati di residenti italiani, e nessuna fonte indica un coinvolgimento dell'Italia. Il suo valore per chi lavora in Italia sta nel meccanismo, che è replicabile qui.
Primo: l'identificativo nazionale non si può ruotare. Un numero CPR, come da noi il codice fiscale, non si cambia dopo una fuga di dati. In Italia il codice fiscale è però meno "segreto" di quanto lo fosse un numero CPR e circola in moltissimi flussi, quindi il danno marginale di una sua esposizione è diverso; ciò che pesa davvero è l'abbinamento con indirizzo, stato civile e relazioni familiari. Quel set è l'ideale per phishing mirato e furto d'identità, perché permette di rivolgersi alla vittima con dettagli credibili.
Secondo: il fornitore autorizzato è il vettore. L'anagrafe nazionale italiana e molte basi dati pubbliche e private sono interrogabili da enti e società convenzionati. Ogni convenzione è un accesso legittimo che, se compromesso, produce lo stesso schema: richieste valide dal punto di vista tecnico, volumi anomali dal punto di vista del comportamento. Per una PMI che fa da intermediario (software house per la PA, società di recupero crediti, fornitori di verifica identità, studi professionali con accesso a banche dati) significa essere il possibile anello debole di qualcun altro.
Terzo: il tempo di rilevazione. Secondo le fonti l'intrusione è durata circa un mese prima di essere scoperta. Un'enumerazione di numeri validi a ritmo sostenuto è esattamente il tipo di segnale che un limite di richieste e un monitoraggio comportamentale intercettano in ore, non in settimane.
Il quadro normativo italiano ed europeo
Se uno scenario analogo toccasse dati personali trattati da un'organizzazione italiana, entrerebbero in gioco diversi obblighi. Per il GDPR, la violazione va notificata al Garante entro 72 ore da quando il titolare ne viene a conoscenza (art. 33), e comunicata agli interessati quando il rischio per i loro diritti è elevato (art. 34). Il ricorso a un fornitore comporta un rapporto di responsabile del trattamento (art. 28) che deve prevedere obblighi di notifica tempestiva al titolare; l'art. 32 richiede misure tecniche adeguate, e il controllo dei volumi di accesso è una misura che un'autorità può ragionevolmente aspettarsi.
Per i soggetti nel perimetro NIS2, il D.Lgs. 138/2024 prevede per gli incidenti significativi un preallarme entro 24 ore e una notifica entro 72 ore al CSIRT Italia, con relazione finale entro un mese. Con la scadenza del 31 ottobre 2026 per gli adempimenti ACN, la gestione dei fornitori è uno dei temi su cui un'organizzazione dovrà dimostrare di avere un processo, non solo un contratto. Questa lettura è un'analisi di taglio consulenziale e non sostituisce un parere legale sul singolo caso.
Cosa fare subito
- Mappare gli accessi di terze parti a banche dati e API con dati personali: chi ha credenziali, token o convenzioni, con quale scopo e con quale limite di volume.
- Introdurre limiti di frequenza e quote per utente/fornitore sulle interrogazioni, con allarme automatico su pattern di enumerazione (sequenze di identificativi, tassi di errore "non trovato" alti).
- Applicare il principio del minimo privilegio ai fornitori: campi restituiti ridotti al necessario, accesso per singola ricerca e non per elenco, credenziali a rotazione e autenticazione forte per le integrazioni.
- Registrare e rivedere i log di accesso dei fornitori con una cadenza definita (almeno settimanale per i flussi su dati anagrafici), non solo dopo un incidente.
- Rivedere i contratti con i responsabili del trattamento: obbligo di notifica entro poche ore, diritto di audit, procedura di revoca immediata dell'accesso.
- Preparare il piano di risposta a un abuso di accesso legittimo: chi può spegnere un accesso fornitore, in quanto tempo, chi decide la notifica al Garante.
- Informare dipendenti e clienti sul rischio phishing mirato se i vostri dati anagrafici sono stati trattati in flussi simili.
Cosa resta da chiarire
Mancano la causa dell'iniziale compromissione del fornitore, l'identità degli aggressori e l'uso che verrà fatto dei dati. Seguiremo gli sviluppi: se le autorità danesi pubblicheranno una ricostruzione tecnica, aggiorneremo questo articolo.