音声、映像、電子メールまで信頼できる形で偽装できる時代には、サイバーセキュリティはマルウェアを防ぐだけでなく、指示がどのように信頼を獲得するかを再設計する課題になります。
AIが変えるのは攻撃のコストと速度
生成AIがすべてのサイバーリスクを生み出したわけではありませんが、偵察、なりすまし、ソーシャル・エンジニアリングに必要な時間を短縮しています。攻撃者は公開情報を素早く整理し、文体を模倣し、ディープフェイク音声や映像を作成して、同じ手口を複数のファミリー構成員やサービス提供者へ同時に仕掛けられます。ファミリーオフィスで特に機微なリスクは、ウェブサイトよりも、本人確認、権限、行動予定、資産情報、支払指示の接点にあります。
規制当局のデータは警告であり、普遍的な法的要件ではない
香港証券先物委員会(SFC)は2026年6月の通達で、香港コンピューター緊急対応チーム調整センターのデータを引用し、香港のサイバーセキュリティ事故が2024年の12,536件から2025年の15,877件へ約27%増加したとしています。この通達は認可法団、認可を受けた暗号資産サービス提供者及びその関連事業体を直接の対象としており、すべてのファミリーオフィスに対する法的要件とみなすことはできません。ただし、脆弱性管理、認証、モニタリングに関する原則は、機密性の高い民間組織にも参考になります。
「相手を見分ける」から「手続きを検証する」へ
ディープフェイク環境では、聞き慣れた声、画面上の顔、発信者番号だけでは権限の証明になりません。新規受取人の追加、銀行指図の変更、多要素認証の再設定、大量データの出力、管理者権限の昇格は、別々の二名が申請と承認を担い、事前登録済みかつ元の連絡とは異なる経路で確認すべきです。優れた手続きとは、職員が決して騙されないことを求めるものではなく、一つのアカウントまたは一人の職員が侵害されても重大な操作を完了できないようにするものです。
実際の攻撃対象にはすべての外部関係が含まれる
ファミリーオフィスは、電子メール、クラウドストレージ、会計、IT支援、銀行プラットフォーム、資産運用、通信ツールを複数の提供者へ委託することが一般的です。各接続がデータと権限の流れる範囲を広げ得ます。提供者の審査は契約時だけで終わらせず、アクセス権、再委託、事故通知期限、データ所在地、復旧能力を継続的に把握し、契約終了時には権限も同時に撤回する必要があります。
オペレーショナル・レジリエンスは方針ではなく演習で確かめる
「バックアップがあるか」と尋ねるだけでなく、経営幹部のメール乗っ取り、ディープフェイクによる緊急送金指示、クラウド上の情報漏えい、取引口座の異常が起きた場合に、一時間以内で権限停止、銀行への通知、証拠保全、クリーンなシステムへの切替えができるかを演習する方が有効です。AIツールの利用自体も管理対象です。機微な本人情報、取引情報、資産情報は公開モデルへ入力せず、メール、ファイル、業務フローへ接続するAIには最小権限と監査可能な記録を適用すべきです。
官方資料來源
- 香港SFC|AI駆動型サイバー攻撃の新たなリスクへの対応(2026-06-02)
- 香港SFC|AI-enabled cyber threats プレスリリース(2026-06-02)
- 香港SFC|強固な認証及びモニタリング措置(2026-07-09)
以上官方資料均於2026年8月5日查閱。法規、政策及市場資料可能其後更新。