# Кибербезопасность и приватность семьи: риск, который не покупается софтом

> Почему family office — мишень: business email compromise, дипфейки, цифровой след семьи, K&R, callback-верификация платежей и план на первый час инцидента.

Author: Дана Берзег — адвокат, Family Office (https://wiki.private.law/authors/berzegova)
Last modified: 2026-07-30T18:14:00.000Z
Canonical: https://wiki.private.law/family-cybersecurity
Topics: structures
Jurisdictions: global
Semantic tags: company

---

Отраслевые исследования последних двух лет сходятся в выводе, который ещё пять лет назад прозвучал бы неожиданно: кибербезопасность вышла на первое место в списке операционных рисков семейного офиса — выше рыночной волатильности, преемственности и налоговых изменений. В Family Office Operational Excellence Report 2025 (Campden Wealth, 146 офисов, опрос ноябрь 2024 — март 2025) 70% респондентов назвали киберриск главным операционным риском, и более 60% сообщили, что уже пережили как минимум одну атаку. Deloitte в Family Office Cybersecurity Report 2024 (354 single family office, средний AUM 2,0 млрд долларов) даёт близкую картину: 43% офисов атаковали за предшествующие 12–24 месяца, четверть — трижды и более.

Показательнее самих цифр их асимметрия: по данным Deloitte, 31% офисов вообще не имеют плана реагирования на инцидент, ещё 43% признают, что план «мог бы быть лучше», и лишь 26% считают его надёжным. Большинство структур, распоряжающихся миллиардами, находятся в положении, когда вопрос не в том, отобьют ли они атаку, а в том, будет ли кто-нибудь знать, что делать в первые часы после неё. Ниже — о механике этого риска и о том, почему почти всё, что реально против него работает, — процедуры, а не программное обеспечение.

## Капитал банка при защите малого предприятия

[Семейный офис](https://wiki.private.law/family-office) распоряжается капиталом банковского масштаба, имея организационную защиту небольшой компании: несколько человек, высокое взаимное доверие, минимум формальных процедур и, как правило, полное отсутствие выделенной функции информационной безопасности. Отсюда три структурные слабости.

**Концентрация.** В одном почтовом ящике администратора сходится всё: реквизиты счетов, схема владения, документы по сделкам, сканы паспортов, переписка с банками. Компрометация единственного аккаунта даёт нападающему не фрагмент, а карту.

**Периметр из контрагентов.** Офис работает через провайдеров — администраторов, аудиторов, юристов, кастодианов, IT-подрядчиков. По данным Campden Wealth, 94% офисов отдают IT на аутсорс и 90% — саму кибербезопасность; фактический периметр офиса равен сумме периметров поставщиков. При этом, по Deloitte, 68% не внедрили процедуру know your vendor.

**Неформальность.** Малый штат и высокое доверие означают, что решения принимаются быстро и часто устно. Эта скорость и эксплуатируется.

## Business email compromise: вектор, который не закрывается софтом

Основной способ вывести деньги из семейного офиса — не взлом системы, а вмешательство в переписку. Схема business email compromise устроена так: нападающий получает доступ к почте одной из сторон сделки либо регистрирует домен, отличающийся одной буквой, неделями молча читает переписку и в последний момент присылает «уточнённые» реквизиты. Формально не взломано ничего: письмо приходит из настоящего или почти настоящего ящика, в правильной ветке, с точными деталями сделки.

Масштаб по данным FBI IC3: за 2025 год BEC дал 24 768 обращений и 3,05 млрд долларов заявленного ущерба — второе место после инвестиционного мошенничества. Накопленным итогом с октября 2013 по декабрь 2023 года FBI оценивает глобальный экспонированный ущерб от BEC в 55,5 млрд долларов по 305 033 инцидентам.

Технические средства против этого вектора почти бессильны: с точки зрения систем всё легитимно, сотрудник сам инициирует платёж. Лечится это процедурой:

- **Callback verification.** Любое изменение платёжных реквизитов подтверждается исходящим звонком по номеру из собственной системы записей, а не из письма. JPMorgan формулирует жёстко: звонить нужно самим, входящий звонок подтверждением не является, разговаривать следует именно с тем, кто отвечает за изменение.
- **Двойная авторизация платежей выше порога** — два независимых человека, ни один из которых не проводит транзакцию единолично.
- **Прямой запрет менять реквизиты на основании письма** — как принцип, а не как пожелание.
Ни одна из этих мер не требует бюджета — только чтобы правило было записано и чтобы его нельзя было обойти ссылкой на срочность.

## Дипфейки: как сломалась верификация по голосу

Callback опирается на допущение, что человек узнаёт голос собеседника. С 2024 года это допущение перестало быть защитой.

Канонический случай — инженерная компания Arup. В январе 2024 года сотрудник её гонконгского офиса получил сообщение якобы от британского финансового директора о «конфиденциальной транзакции», а затем принял участие в видеоконференции с синтезированными изображениями и голосами CFO и нескольких знакомых ему коллег. По итогам он провёл 15 переводов на пять гонконгских счетов на 200 млн гонконгских долларов — около 25 млн долларов США. Компания подтвердила, что «использовались поддельные голоса и изображения», уточнив, что внутренние системы скомпрометированы не были.

Последнее уточнение — самое важное. Взломано не было ничего; сломана была верификация.

Тенденция подтверждается независимо: CrowdStrike в Global Threat Report 2025 зафиксировала рост vishing на 442% во втором полугодии 2024 года относительно первого, а FinCEN 13 ноября 2024 года выпустила alert (FIN-2024-Alert004) о схемах с дипфейк-медиа, обходящих процедуры идентификации в финансовых институтах.

На смену принципу «я узнаю голос» приходит следующее:

- Заранее согласованные кодовые слова или контрольные вопросы, ответ на которые никогда не публиковался и не пересылался в цифровом виде.
- Out-of-band подтверждение: по каналу, отличному от того, по которому пришёл запрос, и инициированное принимающей стороной.
- Понимание, что срочность и требование конфиденциальности — не основание упростить процедуру, а сигнал её ужесточить: и в BEC, и в дипфейк-сценариях эти два элемента присутствуют почти всегда.
## Цифровой след семьи

Атака начинается с разведки, и материал для неё семья часто предоставляет сама: голос клонируется по короткому фрагменту из подкаста, структура владения читается в корпоративных реестрах, адрес и родственные связи агрегируются брокерами персональных данных и продаются как обычный товар.

**Брокеры данных.** Целая индустрия собирает адреса, телефоны, сведения об имуществе и родственниках из открытых источников. Записи удаляются процедурой opt-out, но не окончательно: данные восстанавливаются из новых источников, поэтому это цикл, а не разовое действие.

**Публичные реестры.** Здесь ландшафт сдвинулся в пользу приватности: 22 ноября 2022 года Суд ЕС в объединённых делах C-37/20 и C-601/20 (WM и Sovim SA против Luxembourg Business Registers) признал недействительным положение Пятой AML-директивы о публичном доступе к реестрам бенефициаров как серьёзное вмешательство в права по статьям 7 и 8 Хартии основных прав ЕС. Доступ вернулся к стандарту «законного интереса» — подробнее в материалах о [реестрах бенефициаров](https://wiki.private.law/ubo-registers) и [номинальных структурах](https://wiki.private.law/beneficial-ownership-nominee).

**Семья за пределами офиса.** Геолокация в публикациях, школьная форма на фотографиях, отметки мест, открытые аккаунты детей. Это вопрос не запретов, а семейной договорённости о том, что публикуется, — её логично фиксировать там же, где остальные правила, в [семейной конституции](https://wiki.private.law/family-charter).

У правовых инструментов жёсткие границы: право на удаление (ст. 17 GDPR) не действует против данных, которые контролёр обязан хранить в силу закона, а «право быть забытым» — это прежде всего делистинг в поисковых системах, а не удаление первоисточника.

## Физический контур: kidnap & ransom и travel security

Цифровой след смыкается с физической безопасностью: публичный адрес и предсказуемый маршрут — входные данные не только для мошенника. Полис kidnap & ransom обычно покрывает сам выкуп, гонорары переговорщиков и кризисных консультантов, медицинскую помощь и эвакуацию, юридические расходы и потерю дохода. Работает он по модели возмещения — компенсируются уже понесённые расходы, средства авансом не выдаются.

Критичное условие таких полисов — конфиденциальность: разглашение самого факта покрытия может стать основанием для отказа в выплате, поскольку известное наличие полиса меняет расчёт нападающего. Круг знающих поэтому держат минимальным. Практическая часть — travel risk assessment перед поездками в юрисдикции повышенного риска и заранее оговорённые протоколы подтверждения того, что человек в безопасности и говорит свободно.

## Гигиена: что действительно снижает вероятность

Базовый набор мер выглядит скучно — и это его достоинство.

- **Аппаратные ключи FIDO2 вместо SMS-2FA.** CISA в руководстве по мобильным коммуникациям (декабрь 2024) формулирует прямо: не использовать SMS как второй фактор, поскольку он не шифруется и не является phishing-resistant; сильнейшая форма MFA — FIDO, а аппаратные ключи эффективнее всего. SMS дополнительно уязвим к SIM swap.
- **Менеджер паролей** с уникальным паролем на каждый сервис — там же у CISA.
- **Разделение личных и рабочих устройств,** шифрование накопителей, офлайн-копии, которые проверяют именно на восстановление, а не на факт создания.
- **Принцип наименьших привилегий.** Доступ по роли, а не по стажу; отзыв доступа при смене функции, а не только при увольнении.
- **Проверка провайдеров.** Отчёт SOC 2 Type II у администратора, кастодиана и облачных сервисов — документально подтверждённое описание работающих контролей, а не маркетинговое заявление.
- **Регулярные учебные фишинговые рассылки** для всех, включая членов семьи и домашний персонал.
Отдельный контур — криптоактивы, где риск необратим: перевод нельзя отозвать, а компрометация seed phrase означает окончательную потерю. Работают multisig, аппаратные носители и физическое разделение хранения — подробнее в материалах о [крипто в частном капитале](https://wiki.private.law/crypto-private-wealth) и [наследовании цифровых активов](https://wiki.private.law/crypto-inheritance).

## Страхование: где проходит граница покрытия

Deloitte фиксирует, что 63% офисов не имеют полиса киберстрахования вовсе. Но и наличие полиса — не то же самое, что покрытие: убыток от BEC плохо ложится в стандартные разделы crime-полиса. Employee theft предполагает нечестность сотрудника — а обманутый сотрудник честен. Computer fraud требует, чтобы перевод вызвал компьютер, тогда как решение принял человек. Funds transfer fraud требует мошеннического распоряжения банку — а банк получил подлинное распоряжение от уполномоченного лица.

Поэтому такие убытки покрываются отдельным расширением — social engineering fraud или fraudulent instruction endorsement. Сублимит у него обычно существенно ниже общего лимита полиса, а выплата условна: страховщики требуют подтверждения, что callback verification и двойная авторизация были соблюдены. Круг замыкается: процедура здесь не альтернатива страховке, а условие её работы.

## Первый час

План реагирования — это не документ, а ответ на вопрос «кто кому звонит». Минимальная версия помещается на одну страницу: кто объявляет инцидент; телефон банка для срочного отзыва платежа — первые часы решают, вернутся ли деньги; контакты внешней команды IT-forensics и юридического советника; кто уведомляет надзорный орган по защите данных (в ЕС — 72 часа по GDPR); кто и что говорит семье. Плюс правило: до подтверждения по независимому каналу новые платёжные поручения не исполняются.

Этот список стоит распечатать: если инцидент затронул почту и файловое хранилище, доступ к электронной версии может оказаться первым, чего вы лишитесь.

> 🍓 Кибербезопасность семейного офиса — не продукт, а набор процедур, и почти все они не требуют бюджета. Главный вектор — не взлом систем, а вмешательство в переписку по сделке; лечится он callback verification по заранее известному номеру, двойной авторизацией платежей и запретом менять реквизиты по письму. Дипфейки сделали узнавание голоса непригодным методом проверки, и на смену пришли кодовые слова и подтверждение out-of-band. Разница между офисом, который переживёт инцидент, и тем, который не переживёт, измеряется обычно не бюджетом на защиту, а тем, записано ли правило и знает ли кто-нибудь, кому звонить в первый час.

## Источники

- Deloitte Private. The Family Office Cybersecurity Report, 2024 — [deloitte.com](https://www.deloitte.com/global/en/services/deloitte-private/research/family-office-cybersecurity-report.html)
- Campden Wealth. The Family Office Operational Excellence Report 2025 — [campdenwealth.com](https://www.campdenwealth.com/sites/default/files/FO_Op_Exc_2025_report_digital.pdf)
- Dentons. The Evolving Risk Landscape for Family Offices: Cybersecurity Defense Gaps — [dentons.com](https://www.dentons.com/en/services-and-solutions/the-evolving-risk-landscape-for-family-offices-a-dentons-survey-report/in-focus-cybersecurity-defense-gaps)
- FBI Internet Crime Complaint Center. 2025 Internet Crime Report — [ic3.gov](https://www.ic3.gov/AnnualReport/Reports/2025_IC3Report.pdf)
- FBI IC3. Business Email Compromise: The $55 Billion Scam (PSA, сентябрь 2024) — [ic3.gov](https://www.ic3.gov/PSA/2024/PSA240911)
- South China Morning Post. Arup confirmed as victim of HK$200 million deepfake scam — [scmp.com](https://www.scmp.com/news/hong-kong/law-and-crime/article/3263151/uk-multinational-arup-confirmed-victim-hk200-million-deepfake-scam-used-digital-version-cfo-dupe)
- Dezeen. Arup victim of multimillion-dollar deepfake video scam in Hong Kong — [dezeen.com](https://www.dezeen.com/2024/05/17/arup-victim-deepfake-video-scam/)
- CrowdStrike. 2025 Global Threat Report — [crowdstrike.com](https://www.crowdstrike.com/en-us/press-releases/crowdstrike-releases-2025-global-threat-report/)
- FinCEN. Alert on Fraud Schemes Involving Deepfake Media (FIN-2024-Alert004, 13.11.2024) — [fincen.gov](https://fincen.gov/news/news-releases/fincen-issues-alert-fraud-schemes-involving-deepfake-media-targeting-financial)
- CISA / NSA / FBI. Mobile Communications Best Practice Guidance (декабрь 2024) — [cisa.gov](https://www.cisa.gov/sites/default/files/2024-12/joint-guidance-mobile-communications-best-practices_v2.pdf)
- Суд ЕС. Объединённые дела C-37/20 и C-601/20, WM и Sovim SA v. Luxembourg Business Registers (22.11.2022) — [eur-lex.europa.eu](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A62020CJ0037)
- J.P. Morgan. BEC busters: four callback do's and don'ts — [jpmorgan.com](https://www.jpmorgan.com/insights/cybersecurity/business-email-compromise/when-callbacks-go-wrong)
- Ward and Smith, P.A. Social Engineering Fraud and Your Crime Policy — [wardandsmith.com](https://www.wardandsmith.com/article/social-engineering-fraud-and-your-crime-policy-why-your-insurer-may-deny-the-claim-and-what-you-can-do-about-it)
- Buchalter. Kidnap and Ransom Insurance Coverage: The Basics — [buchalter.com](https://www.buchalter.com/blogs/kidnap-and-ransom-insurance-coverage-the-basics/)
- Crisis24. A Unique Target: Understanding Why Cyberattacks on Ultra-High-Net-Worth Families are More Common — [crisis24.com](https://www.crisis24.com/articles/a-unique-target-understanding-why-cyberattacks-on-ultra-high-net-worth-families-are-more-common)

---

## Factual claims

- Показательнее самих цифр их асимметрия: по данным Deloitte, 31% офисов вообще не имеют плана реагирования на инцидент, ещё 43% признают, что план «мог бы быть лучше», и лишь 26% считают его надёжным.
- Масштаб по данным FBI IC3: за 2025 год BEC дал 24 768 обращений и 3,05 млрд долларов заявленного ущерба — второе место после инвестиционного мошенничества.
- Deloitte фиксирует, что 63% офисов не имеют полиса киберстрахования вовсе.
