インサイト一覧へ

ファミリーリスクとサイバーセキュリティ

AI駆動型サイバーリスク:ファミリーオフィスの権限設計とオペレーショナル・レジリエンス

G70コンテンツレビュー稿|情報基準日:2026年8月5日

AI駆動型サイバーリスク:ファミリーオフィスの権限設計とオペレーショナル・レジリエンス

音声、映像、電子メールまで信頼できる形で偽装できる時代には、サイバーセキュリティはマルウェアを防ぐだけでなく、指示がどのように信頼を獲得するかを再設計する課題になります。

香港のインシデント傾向

攻撃規模の拡大に合わせて権限付与を変える

12,536件

2024年の香港におけるサイバーセキュリティ・インシデント

15,877件

2025年の香港におけるサイバーセキュリティ・インシデント

約+27%

SFC通達が示した前年比増加率

01

AIが変えるのは攻撃のコストと速度

生成AIがすべてのサイバーリスクを生み出したわけではありませんが、偵察、なりすまし、ソーシャル・エンジニアリングに必要な時間を短縮しています。攻撃者は公開情報を素早く整理し、文体を模倣し、ディープフェイク音声や映像を作成して、同じ手口を複数のファミリー構成員やサービス提供者へ同時に仕掛けられます。ファミリーオフィスで特に機微なリスクは、ウェブサイトよりも、本人確認、権限、行動予定、資産情報、支払指示の接点にあります。

02

規制当局のデータは警告であり、普遍的な法的要件ではない

香港証券先物委員会(SFC)は2026年6月の通達で、香港コンピューター緊急対応チーム調整センターのデータを引用し、香港のサイバーセキュリティ事故が2024年の12,536件から2025年の15,877件へ約27%増加したとしています。この通達は認可法団、認可を受けた暗号資産サービス提供者及びその関連事業体を直接の対象としており、すべてのファミリーオフィスに対する法的要件とみなすことはできません。ただし、脆弱性管理、認証、モニタリングに関する原則は、機密性の高い民間組織にも参考になります。

03

「相手を見分ける」から「手続きを検証する」へ

ディープフェイク環境では、聞き慣れた声、画面上の顔、発信者番号だけでは権限の証明になりません。新規受取人の追加、銀行指図の変更、多要素認証の再設定、大量データの出力、管理者権限の昇格は、別々の二名が申請と承認を担い、事前登録済みかつ元の連絡とは異なる経路で確認すべきです。優れた手続きとは、職員が決して騙されないことを求めるものではなく、一つのアカウントまたは一人の職員が侵害されても重大な操作を完了できないようにするものです。

04

実際の攻撃対象にはすべての外部関係が含まれる

ファミリーオフィスは、電子メール、クラウドストレージ、会計、IT支援、銀行プラットフォーム、資産運用、通信ツールを複数の提供者へ委託することが一般的です。各接続がデータと権限の流れる範囲を広げ得ます。提供者の審査は契約時だけで終わらせず、アクセス権、再委託、事故通知期限、データ所在地、復旧能力を継続的に把握し、契約終了時には権限も同時に撤回する必要があります。

05

オペレーショナル・レジリエンスは方針ではなく演習で確かめる

「バックアップがあるか」と尋ねるだけでなく、経営幹部のメール乗っ取り、ディープフェイクによる緊急送金指示、クラウド上の情報漏えい、取引口座の異常が起きた場合に、一時間以内で権限停止、銀行への通知、証拠保全、クリーンなシステムへの切替えができるかを演習する方が有効です。AIツールの利用自体も管理対象です。機微な本人情報、取引情報、資産情報は公開モデルへ入力せず、メール、ファイル、業務フローへ接続するAIには最小権限と監査可能な記録を適用すべきです。

06

AI導入前にデータを分類する

公開モデル、企業向けツール、社内メールやファイルに接続するエージェントではリスクが異なります。本人情報、資産情報、決済指図、法的文書、一般調査ごとに入力ルールを定め、個々の職員の判断だけに委ねない設計が必要です。

メール、クラウドファイル、業務フローを読めるAIには、限定目的、最小権限、短期認証情報、利用ログ、取消手段を設定します。モデルの効率性がデータ所有者の承認に代わることはありません。

07

G70の結論:人物ではなく権限付与プロセスを検証する

ディープフェイクにより、声、顔、口調、発信者表示は単独の証明力を失いました。重大な指図は、事前登録チャネル、複数人確認、待機時間、金額・権限上限を組み合わせて信頼性を確立します。

真のレジリエンスは、誰も欺かれないことを前提としません。一つのアカウント、端末、担当者が侵害されても、送金、データ搬出、権限昇格を完了できない状態をつくることです。

G70

G70 サイバーレジリエンス確認

高リスク指図を五つの関門で確認する

本人は模倣され、アカウントは乗っ取られ得る前提で統制を設計します。

  1. 受取人追加・銀行指示変更は、起案者と承認者を分離しているか?
  2. 元の連絡とは別の事前登録チャネルで確認しているか?
  3. 管理者権限、MFA再設定、大量データ搬出を即時検知できるか?
  4. 委託先アクセス、再委託、事故通知、終了時の権限取消を定期点検しているか?
  5. 一時間以内に停止、銀行連絡、証拠保全、クリーン環境への切替ができるか?
資料

公的・一次資料

  1. 香港SFC|AI駆動型サイバー攻撃の新たなリスクへの対応(2026-06-02)
  2. 香港SFC|AI-enabled cyber threats プレスリリース(2026-06-02)
  3. 香港SFC|強固な認証及びモニタリング措置(2026-07-09)

上記資料は本文に記載した公開日に確認しました。法令、政策、市場データはその後変更される場合があります。