Un fornitore privato autorizzato a interrogare l'anagrafe nazionale danese ha estratto durante tutto il mese di settembre nome, indirizzo e numero identificativo CPR di 8,8 milioni di persone, l'80 per cento di tutti i record archiviati. Il Ministero della Ricerca, Istruzione e Digitalizzazione di Copenaghen ha confermato il breach lunedì 5 ottobre, dopo averlo rilevato soltanto il venerdì precedente.
Un mese di estrazioni silenziose dall'anagrafe centrale
Il Registro centrale delle persone (CPR), operativo dal 1968, contiene circa 11 milioni di record. Oltre ai 6 milioni di residenti attuali conserva i dati storici di cittadini trasferiti all'estero o deceduti. Le informazioni sottratte comprendono nome, indirizzo e il codice identificativo a dieci cifre usato per servizi bancari, sanitari e amministrativi: una combinazione che consente ricostruzioni molto dettagliate dei profili colpiti.
Gli attaccanti non hanno sfruttato una vulnerabilità dei server statali: hanno usato le credenziali di un'azienda regolarmente autorizzata a consultare il registro. Le interrogazioni anomale sono proseguite per quattro settimane prima che i log segnalassero il comportamento sospetto. Nel fine settimana le autorità hanno ricostruito l'ambito dell'intrusione e domenica 4 ottobre hanno notificato il garante nazionale per la protezione dei dati. L'accesso dell'azienda compromessa è stato bloccato. L'attribuzione a un gruppo specifico resta aperta: le autorità non escludono né reti criminali né attori sostenuti da uno Stato.
Il CPR era il modello di eGovernment che l'Europa guardava
Il registro danese è stato per decenni il riferimento continentale sull'identità digitale. Un unico identificatore collega cittadino, fisco, sanità e banca, con oneri amministrativi ridotti al minimo. È lo stesso principio che ha fatto scuola in Italia con SPID e CIE, pensati come chiave unica per i servizi pubblici e per molti privati aderenti.
Il breach ribalta la narrazione dei dieci anni passati: il punto di cedimento non è stato il perimetro tecnico dello Stato ma la catena dei fornitori autorizzati. Un soggetto esterno con accesso legittimo è riuscito a estrarre circa ottocentomila record a settimana senza che i controlli comportamentali distinguessero quelle query dalla normale attività di consultazione. L'autorità pubblica non ha subito un'intrusione: ha semplicemente osservato il proprio database svuotarsi attraverso una porta che aveva aperto per contratto.
È il motivo per cui l'amministrazione di Copenaghen ha annunciato una revisione delle API di consultazione: rate limiting più aggressivo, soglie di estrazione, analisi dei pattern sulle query. Sono interventi che la direttiva europea NIS2 chiede da anni e che molte amministrazioni, in Danimarca come altrove, hanno finora applicato in modo parziale, confidando che l'accesso autorizzato equivalesse ad accesso sicuro.
Cosa cambia per i 41 milioni di SPID italiani
In Italia l'infrastruttura equivalente al CPR è distribuita tra ANPR, gestita dal Ministero dell'Interno, i 41 milioni di identità SPID monitorate dall'Agenzia per l'Italia Digitale e la Carta d'Identità Elettronica. L'ecosistema conta migliaia di soggetti autorizzati a interrogare o a integrare queste basi dati: pubbliche amministrazioni, concessionari, piattaforme private aderenti al sistema di identità, registri elettronici scolastici e portali universitari che usano SPID per l'autenticazione di docenti e studenti.
Il Decreto Legislativo 138 del 4 settembre 2024 ha recepito la direttiva NIS2 e introdotto obblighi puntuali di gestione della supply chain cibernetica: censimento annuale dei fornitori rilevanti, due diligence basata su livello di accesso e impatto, clausole contrattuali vincolanti, responsabilità esplicita del management. L'Agenzia per la Cybersicurezza Nazionale ha pubblicato nel 2026 la determinazione sui fornitori rilevanti, che chiude il cerchio operativo del nuovo perimetro.
Il caso danese racconta però la distanza fra la regola scritta e il monitoraggio reale. L'esperienza italiana sulla scala del furto d'identità è già nota: nel primo semestre 2026 l'Osservatorio Crif ha fotografato le dinamiche del furto d'identità in Italia con 2,5 miliardi di dati esposti e il Paese al terzo posto globale per account rubati tramite malware infostealer.
La partita non si gioca più sul firewall ma sulla lista degli accessi autorizzati. Le prossime settimane diranno se Copenaghen imporrà rate limiting e analisi comportamentale come standard contrattuale per tutti i fornitori del CPR, e quanto quel modello verrà osservato dagli altri governi europei.
Domande frequenti
Quali dati sono stati compromessi durante il furto dall'anagrafe digitale danese?
Sono stati sottratti nome, indirizzo e il numero identificativo CPR di 8,8 milioni di persone, ovvero l'80% dei record archiviati nel Registro centrale delle persone.
Come è avvenuta la violazione dei dati senza sfruttare vulnerabilità tecniche?
Gli attaccanti hanno utilizzato le credenziali di un fornitore privato autorizzato ad accedere al registro, estraendo i dati in modo anomalo ma regolare dal punto di vista dei permessi.
Quali sono state le principali falle nei sistemi di sicurezza emerse dal caso danese?
Il punto debole è risultato essere la gestione degli accessi dei fornitori autorizzati e l'assenza di controlli comportamentali efficaci sulle interrogazioni al database.
Come si stanno adeguando Italia e altri paesi europei dopo la direttiva NIS2?
In Italia sono stati introdotti obblighi di gestione della supply chain cibernetica, tra cui censimento annuale dei fornitori, due diligence, clausole contrattuali specifiche e maggiori responsabilità per il management.
Cosa si prevede che cambierà nella gestione degli accessi ai dati dopo questo incidente?
Si prevede un rafforzamento delle misure di controllo, come rate limiting più stringenti, soglie di estrazione e analisi dei pattern di accesso, sia in Danimarca sia potenzialmente negli altri paesi europei.