Як атакують людину під охороною через її оточення — і чому самого тілоохоронця недостатньо.
Автомобіль може бути підготовлений. Вхід — перевірений. Телефон — захищений. І все ж залишається питання, якого жоден із цих заходів сам по собі не вирішить: що станеться, коли хтось спонукає людину, якій довіряють, зробити щось неправильне? Не силою. Не зламаними дверима. Вказівкою, яка виглядатиме як частина звичайного робочого дня.
Захист людини має сенс оцінювати не лише за тим, хто може до неї наблизитися, а й за тим, хто може вплинути на її програму, передати її інформацію або ухвалити рішення від її імені. Саме в цьому просторі перетинаються особиста охорона, цифрова безпека, психологія і те, як функціонує компанія чи домогосподарство.
Вступна історія та інші прямо позначені умовні приклади мають ілюстративний характер. Це не опис реальних замовлень Bodyguard Group®. Публічні випадки та фахові висновки відокремлено й підкріплено джерелами; матеріали перевірено станом на 16 вересня 2026 року.
01 — Усе було підготовлено. А потім надійшло повідомлення.
Сімнадцята година сорок дві хвилини.
Водій чекає перед готелем. Клієнт завершує переговори. Вечірню програму підтверджено, супровід знає місце прибуття, а рецепція знає, на кого чекати. До від’їзду залишається кілька хвилин.
Асистентці надходить голосове повідомлення. Звучить як голос клієнта. Ідеться про зміну програми, яку протягом дня справді обговорювали. У повідомленні немає ні погроз, ні дивних посилань, ні прохання назвати пароль. Воно вимагає лише організаційного коригування: спершу інша зупинка, інший спосіб прибуття і менше людей на наступній зустрічі.
Асистентка не хоче заважати. Вона знає, що клієнт терпіти не може зайвих дзвінків під час зустрічей. Тому вона переказує вказівку коротким повідомленням для водія та керівника супроводу.
Водій уже не оцінює первісне голосове повідомлення. Він отримує інструкцію від асистентки, з якою спілкується щодня. Керівник супроводу, своєю чергою, бачить, що транспорт уже прийняв нову інформацію. Усі співпрацюють. Кожен має враження, що хтось до нього цю справу вже перевірив.
Проте ніхто не може точно відповісти на чотири запитання: хто насправді віддав розпорядження про зміну, на що він мав повноваження, що саме він погодив і чи стосується це погодження також безпекових наслідків зміни.
У цій умовній ситуації ми ще не знаємо, чи це шахрайство. Це може бути справжнє повідомлення, імітований голос, скомпрометований обліковий запис або звичайне непорозуміння. І саме це суттєво. Людина на місці не мусить за кілька секунд розкрити всю історію. Їй треба зрозуміти, чи має вона достатню підставу для рішення.
Безпекова проблема починається не лише тоді, коли нападника вже доведено. Вона починається й тоді, коли важлива вказівка набуває більшого авторитету, ніж той, що його було насправді перевірено.

02 — Довіряти людині не означає погоджувати кожну її вказівку
У повсякденній мові кілька різних речей легко ховаються за однією фразою: цю людину ми ж знаємо.
Проте знати когось, перевірити його особу й ухвалити конкретне рішення — це не ті самі дії. В інформаційній безпеці розрізняють автентифікацію, тобто перевірку особи, та авторизацію, тобто надані повноваження або рішення про доступ. Це розрізнення фіксує й термінологія NIST. [1], [2]
Для особистої охорони корисно перенести цю думку в повсякденну роботу.
Ми справді спілкуємося з асистенткою? Чи може асистентка змінити сьогоднішнє місце переговорів? Чи може вона водночас вирішити, що супровід буде скорочено? І чи точно вона зрозуміла, чого хотів клієнт?
Ствердна відповідь на перше запитання автоматично не гарантує ствердних відповідей на решту.
Так само правильне ім’я, фотографія, назва проєкту чи знання програми самі по собі не є повноваженням. В умовному прикладі постачальник може цілком легітимно знати, коли відбудеться зустріч. Але з цього знання не випливає право отримати список учасників або змінювати режим доступу.
Тому, крім особи та повноважень, ми пропонуємо стежити ще й за конкретним обсягом погодження. Підтвердження зміни часу не є підтвердженням зміни місця. Згода на візит не є згодою на доступ до всіх приміщень. Погодження однієї особи не означає автоматичного погодження людей, які її супроводжують.
Це не буквоїдство. Ідеться про те, щоб під час передавання інформації не розширювався обсяг рішення, якого в такому вигляді ніхто не ухвалював.
03 — Три реальні приклади. Три різні форми тієї самої проблеми.
Конференція приблизно на двісті мільйонів гонконзьких доларів
Влада Гонконгу у відповіді, оприлюдненій 26 червня 2024 року, описала випадок, про який повідомили наприкінці січня того самого року. Працівник отримав шахрайський електронний лист, що видавав себе за повідомлення від фінансового директора, а потім узяв участь у підробленій відеоконференції. Зрештою він погодив перекази на п’ять місцевих рахунків. Збитки сягнули приблизно 200 мільйонів гонконзьких доларів. [3]
Важлива деталь, яка в драматичних переказах легко губиться. За тодішнім описом влади, конференцію було записано заздалегідь; реальної взаємодії між жертвою та шахраєм не було. Висновок поліції, наведений у відповіді, виходив із використання загальнодоступних відео- та аудіоматеріалів. Подальші платіжні інструкції надходили через месенджер. [3]
Тож урок не в тому, що будь-яку живу розмову вже можна досконало підробити. Він тверезіший: зображення й голос авторитетної особи можуть підкріпити рішення, яке потребувало ще й іншого виду перевірки.
Голосове повідомлення, що позичає чужий статус
ФБР 15 травня 2025 року попередило про кампанію, в якій зловмисники з квітня видавали себе за високопосадовців США. Вони використовували текстові повідомлення та штучно згенеровані голосові повідомлення. Метою було налагодити довірливу комунікацію й отримати доступ до особистих облікових записів; здобуті контакти могли використовуватися для подальшого видавання себе за знайомих людей. [4]
Для команди охорони важлива можливість подальшого поширення: проблема не обов’язково закінчується на власникові облікового запису. Наступний адресат може отримати повідомлення нібито від людини, яку вже знає. Тому наш власний висновок для практики простий: захист ідентичності слід розуміти також як захист людей, які на цю ідентичність покладаються.
Шифрування залишилося. Проте мішенню став доступ до комунікації.
Чеське Національне управління з кібернетичної та інформаційної безпеки (NÚKIB) 4 вересня 2026 року попередило про фішингові кампанії проти користувачів Signal. Воно описало, що зловмисники прагнуть не зламати наскрізне шифрування, а спонукати користувача до певних дій, наприклад прив’язати чужий пристрій до облікового запису або повідомити дані для входу. Серед іншого управління рекомендувало перевіряти підключені пристрої та звіряти підозрілу комунікацію через інший канал. [5]
Це не аргумент проти шифрування. Це аргумент проти уявлення, що шифрування саме по собі забезпечить надійність усіх рішень, пов’язаних із комунікацією.
Ці приклади — не статистика ймовірності нападу на чеського підприємця. Вони не підтверджують твердження, що така сама загроза чекає на кожну родину. Вони показують задокументовані механізми. Обсяг заходів має відповідати конкретній людині, середовищу та наслідкам можливого збою.
04 — Зловмисникові не обов’язково шукати дурість. Він може натрапити на добрі наміри.
Уявлення про ошукану людину як про когось надзвичайно наївного пропонує зручне пояснення. Водночас воно відволікає увагу від обставин, за яких ця людина ухвалювала рішення.
Дослідники NIST, розробляючи Phish Scale, враховували не лише впізнавані ознаки шахрайського повідомлення, а й те, наскільки воно відповідає робочому контексту одержувача. Дослідження, опубліковане у 2020 році, пояснює, чому складність розпізнавання змінюється залежно від того, наскільки добре повідомлення вписується в діяльність конкретної людини. Тож ідеться не лише про те, чи є в ньому друкарська помилка. [6]
Повернімося до нашої умовної асистентки. Вона цілий день координує зміни. Клієнт справді веде переговори з цим партнером. Затримка реальна. Запит не вибивається з теми; він вибивається тим, що вимагає важливої зміни без належного підтвердження.
Її готовність допомогти — не вада характеру. Але саме тому вона не повинна залишатися єдиною підставою для рішення.
Подібно можна міркувати й про повагу до авторитету. Працівник не мусить вірити всьому, що чує. Він може просто вважати, що заперечувати нібито вказівці власника компанії — не його роль. У нашому сценарії питання справжності стикається з питанням професійної слухняності: чи маю я взагалі право це ставити під сумнів?
Ще один вимір — терміновість. NÚKIB у попередженні про шахрайські дзвінки від лютого 2025 року описав тиск, а також ситуації, коли до жертви звертаються кілька нібито різних установ. Тож кількість голосів в історії сама по собі не означає незалежного підтвердження. [7]
Для захисту ми пропонуємо стежити передусім за моментом, коли змінюються правила: вимога зробити виняток, звуження кола людей, відмова від звичайної перевірки або розширення доступу. Водночас сама по собі терміновість, ввічливість чи конфіденційність не є доказом шахрайства. Вони є підставою точніше визначити, яку дію потрібно виконати і хто відповідає за її підтвердження.
Конфіденційність має обмежувати зайве поширення інформації. Вона не повинна скасовувати можливість перевірити повноваження на ухвалення рішення.
05 — Досвідчений охоронець не мусить бути живим детектором брехні
Сприйняття середовища та поведінки людей має своє місце в охороні. Проте його не слід плутати зі здатністю надійно визначити правду за поглядом, жестом чи тоном голосу.
Оглядове дослідження Алдерта Врея, Марії Гартвіг і Пера Андерса Гранхага 2019 року звертає увагу на те, що виявлені досі невербальні прояви, пов’язані з обманом, слабкі й ненадійні. Розпізнавання брехні лише за поведінкою має суттєві обмеження. [8]
Для практики ми виводимо з цього важливе розрізнення: враження може бути приводом для перевірки, але не повинно її замінювати. Спокійна й переконлива манера говорити — не перепустка. Нервовість — не вирок.
Так само й у разі підробок голосу та зображення не варто будувати всю процедуру на пошуку технічних недоліків. ФБР попереджає, що генеративний штучний інтелект можуть використовувати для імітації голосу та зображення і для вдаваної комунікації від імені близьких людей або авторитетних осіб. [9]
Тож використовуймо досвід людини для розпізнавання невідповідностей, а не для надання необмеженого винятку. Професійна впевненість має включати й здатність визнати: самого цього враження недостатньо.
Людина, яка ретельно перевіряє нечіткий запит, не обов’язково менш досвідчена за ту, що ухвалює рішення миттєво. У конкретному випадку вона, можливо, просто точніше розрізняє судження й доказ.

06 — Як неперевірене повідомлення стає офіційною інструкцією
У нашій історії найцікавіший відрізок — між голосовим повідомленням і моментом, коли автомобіль рушає.
На початку є неперевірена вихідна інформація. Асистентка її підсумовує, водій приймає, а ще один член команди підтверджує, що відповідно до неї коригує підготовку. Первісний сумнів дорогою зникає, хоча ніхто не додав нового доказу.
Для цілей цієї статті це явище можна назвати перенесенням неперевіреного авторитету. Це не фаховий діагноз, а опис організаційної помилки: зміст набуває ваги через те, крізь чиї руки він пройшов, а не через те, як його перевірили.
Уявімо різницю між двома робочими повідомленнями. Перше повідомляє, що клієнт змінив місце переговорів. Друге — що надійшов запит на зміну, а підтвердження ще перевіряється. Обидва речення можуть виникнути з того самого повідомлення. Але лише перше створює враження ухваленого рішення.
Практичне рішення — зберігати статус інформації. Не кожне повідомлення в оперативній групі є інструкцією. Це може бути пропозиція, попередження, непідтверджена зміна або чинна вказівка. У разі важливих змін має бути очевидно, який статус діє саме зараз.
Не менш важливо визначити, хто остаточно закриває питання зміни. Немає потреби, щоб кожен член команди знову телефонував клієнтові. Навпаки: зайве множення перевірок могло б перевантажити роботу. Нам потрібна визначена відповідальна роль і зрозуміле підтвердження для решти.
Отже, у запропонованому режимі водієві не довелося б аналізувати аудіофайл. Йому потрібно було б знати, що погоджену вказівку дала відповідальна особа і що вона охоплює саме ті зміни, які він має виконати.
Безпека тут полягає не в загальній підозріливості. Вона полягає в тому, щоб припущення під час передавання не перевдягнулося в перевірений факт.

07 — Найважча розмова про безпеку може бути з власним клієнтом
А що, як з’ясується, що вказівку справді надіслав клієнт?
Тоді питання особи може бути вирішене. Але питання безпеки — не обов’язково. Клієнт, наприклад, погодив зміну переговорів, але не усвідомив, що цим скасовує вже підготовлене місце прибуття або що його команда не матиме достатньо інформації для нової програми.
Сенс охорони не в тому, щоб перебрати контроль над його життям. Сенс у тому, щоб створити умови для поінформованого рішення. Охоронець має пояснити, що втрачається зі зміною, що можна зберегти і які є здійсненні варіанти.
Між невизначеною незгодою і конкретним професійним повідомленням — принципова різниця. Замість загальної заборони можна пояснити, що нове місце ще не перевірено, і запропонувати тимчасове рішення: зберегти чинний режим, відкласти зміну або виконати її за чітко описаних умов. Конкретні рішення мають відповідати ситуації та заздалегідь погодженим повноваженням.
Однак обстоювати такий підхід лише біля дверей автомобіля важко. Тому має сенс заздалегідь домовитися, що член команди може призупинити в разі неясності, кому він передасть справу і що буде, коли клієнт недоступний.
Британський Національний центр кібербезпеки (NCSC) у своїх рекомендаціях для керівництва організацій прямо наголошує: якщо керівники самі обходять правила або вимагають особливого ставлення, вони подають іншим сигнал, що обходити правила прийнятно. [10]
В умовному середовищі клієнт може знецінити навіть найкращу процедуру перевірки тим, що раз у раз каратиме за її застосування. На папері буде записано обов’язок перевіряти. У щоденному досвіді команди діятиме обов’язок не затримувати. За наступної нечіткої вказівки ці дві інструкції зіткнуться.
Тому професійна домовленість не повинна містити лише правила для працівників. Вона має містити й зобов’язання клієнта не карати людину за співмірну перевірку, проведену згідно з домовленістю.
Право зупинити неперевірену вказівку не може існувати лише в інструкції. Воно має встояти й перед людиною, яка платить команді.
08 — Перевірку треба перетворити на робочу процедуру
Загальна порада «перевіряйте незвичні запити» залишає відкритими забагато запитань. Що є незвичним? Хто перевіряє? А якщо ніхто не відповідає? І що тим часом відбувається з людиною, автомобілем чи інформацією, які ми маємо захищати?
Наведена нижче рамка — це практична пропозиція, яку слід адаптувати до конкретної компанії чи родини, а не універсальна норма.
Спершу визначте рішення із суттєвими наслідками
Нерозумно застосовувати ту саму процедуру до зміни марки води в автомобілі та до зміни людини, яка забирає дитину. Важливі наслідки, а не те, наскільки терміново звучить повідомлення.
Окремого підтвердження потребують насамперед рішення, які змінюють фізичний доступ, передачу відповідальності, обсяг інформації, якою діляться, або суттєві умови безпеки. У компаніях сюди належать також зміни платіжних реквізитів; ФБР рекомендує незалежно перевіряти саме зміни рахунків і платіжних процедур. [11]
Потім розділіть пропозицію, погодження та виконання
Той, хто пропонує зміну, не обов’язково має право її погодити. Той, хто її виконує, не обов’язково здатен оцінити всі її наслідки. У невеликому домогосподарстві кілька ролей може виконувати одна людина. Але й там корисно знати, яку роль вона виконує саме зараз.
Для окремих рішень доречним може бути контроль другою особою. Але він має давати справжню оцінку. Друга людина, яка лише повторює перше підтвердження, не є незалежним контролем.
Визначте шлях перевірки і запасний порядок дій
Перевірка має спрямовуватися до заздалегідь довіреної контактної точки, а не лише до контакту, який надало підозріле повідомлення. ФБР рекомендує незалежно підтверджувати особу, а в разі нового контакту — перевіряти його через раніше підтверджений канал чи довірене джерело. [4]
Водночас процедура має враховувати й недоступність. Якщо все тримається на одній людині, яка саме зараз не може відповісти, команда має знати, чи може звернутися до заступника, чи відкласти зміну, або який заздалегідь погоджений режим зберегти.
Зберігайте безпечний стан, а не сліпо первісний план
Непідтверджена зміна не повинна автоматично означати виконану зміну. Але так само вона не повинна означати обов’язок залишатися там, де виникла безпосередня небезпека.
За гострої загрози пріоритет мають захист життя та відповідний кризовий порядок дій. Правила перевірки не повинні заважати необхідній реакції; вони мають не допускати того, щоб кожне нечітке повідомлення оголошувалося приводом їх скасувати.
Завершіть зміну для всіх, кого вона стосується
Після підтвердження команді потрібна єдина чинна версія. Що змінюється, хто це погодив, з якого моменту зміна діє і які частини попереднього плану залишаються без змін.
Короткий запис може бути кориснішим за довгу історію повідомлень. Його мета — не плодити бюрократію, а не допустити, щоб водій, асистентка і супровід діяли за трьома різними уявленнями про один і той самий вечір.
09 — Інший застосунок ще не означає незалежної перевірки
Незалежність не виміряєш кількістю іконок на екрані.
Уявімо умовну ситуацію, у якій хтось має доступ до кількох облікових записів на одному пристрої. Перенесення розмови з одного застосунку в інший у такому разі може й не створити незалежного джерела підтвердження. Так само двоє колег можуть підтверджувати ту саму неперевірену інформацію, бо обидва взяли її з одного й того самого місця.
Корисніше запитання звучить так: що мало б дати збій, щоб недостовірними одночасно виявилися і первісне повідомлення, і його перевірка?
Це не вимога досконалої технічної незалежності в кожній звичайній розмові. Це спосіб зрозуміти, чи додаткове підтвердження справді приносить щось нове.
Не вважаймо остаточним доказом і номер на екрані. NÚKIB попереджає про підміну телефонних номерів і розрізняє пошук справжньої установи та перевірку того, що ми саме з нею зараз спілкуємося. [7]
Тому для нашої умовної команди було б недостатньо, якби хтось зателефонував із номера, схожого на номер клієнта, і повторив вказівку. Їй потрібен заздалегідь погоджений шлях перевірки, співмірний значущості рішення, а не чергове враження схожості.
Суттєве значення має й підтримання контактів в актуальному стані. Коли змінюється телефон, роль працівника чи постачальник, процедуру перевірки треба оновлювати в контрольований спосіб. Було б нелогічно ретельно перевіряти окремі вказівки, але зміну самого списку довірених контактів приймати без такої самої уваги.
Усі ці міркування ведуть до однієї мети: наступний крок має підвищити впевненість, а не лише подовжити розмову.
Навіть вимога нібито охорони не звільнена від перевірки
Особливої уваги заслуговують ситуації, коли запит сам себе подає як безпековий захід. NÚKIB у згаданому попередженні описав і зловживання ідентичністю безпекових установ, зокрема його власною. Тож те, що запит названо захисним, не доводить його справжності. [7]
В умовному середовищі хтось може, посилаючись на нібито ризик, вимагати зміни програми, передачі чутливої інформації або виключення звичної контактної точки. Для захисної процедури важливо оцінювати не лише обіцяну мету, а й повноваження того, хто вимагає зміни.
Це діє і в зворотному напрямку. Справжня команда охорони повинна висувати свої вимоги впізнаваним, заздалегідь погодженим способом. Вона не повинна очікувати від асистентки клієнта, що та через терміново звучне безпекове пояснення просто так визнає незнайому людину новим авторитетом.
Безпековий аргумент не повинен бути універсальною перепусткою, яка знімає всі запитання. Інакше достатньо було б видати себе за охорону, щоб отримати виняток саме з тих правил, які мають захищати.
10 — Компанії, родині та готелю потрібен той самий принцип, але різний режим
Було б легко взяти одну сувору процедуру й розіслати її всім. Доречніше пристосувати правила до того, що окремі люди насправді захищають.
Компанія: захищати рішення, а не лише вхід у систему
В умовній компанії фінансовий відділ має захищений доступ до бухгалтерської системи. Проте це ще не свідчить про те, чи зміна рахунку постачальника надходить від уповноваженої особи. Безпека входу та правильність ділового документа — два окремі питання.
ФБР описує business email compromise як шахрайство, за якого повідомлення нібито від знайомого відправника призводить до переказу коштів або передачі інформації. Воно рекомендує перевіряти платіжні запити та зміни платіжних реквізитів. [11]
Наша власна пропозиція для компанії — відокремити зміну даних від їх використання. Людина, яка обробляє платіж, повинна бачити, чи пройшли нові дані погодження, а не приймати їх лише тому, що їх уже внесено в систему. Подібну логіку можна застосувати, коли додають гостей на переговори або надають доступ до конфіденційних документів.
Родина: не перекладати на дитину рішення дорослих
В умовному домогосподарстві важливо визначити, хто з дорослих ухвалює рішення про зміни і хто відповідає за передачу дитини під опіку іншої людини. Недостатньо лише імені людини, яку дитина знає. Важлива й конкретна домовленість на певний день і ситуацію.
Запропонований режим не повинен робити з дитини контролера телефонних повідомлень. Зміну мають підтвердити між собою відповідальні дорослі. Дитині потрібні доречні, зрозумілі правила і доступна допомога, а не подробиці можливих нападів.
Так само метою не є протиставити одне одному батьків, школу й супровід. Їхнє завдання — заздалегідь з’ясувати, хто що підтверджує, щоб передача дитини не залежала від імпровізації біля входу. Конкретні налаштування мають поважати обов’язки й повноваження всіх учасників, а не підміняти їх внутрішніми побажаннями щодо безпеки.
Готель і заходи: ввічливість не означає видачі інформації
В умовному готелі відвідувач, який справляє професійне враження, може просити інформацію про гостя або зміну доступу, посилаючись на його команду. Доречною реакцією не обов’язково буде ні виконання прохання, ні публічне звинувачення.
Працівник може організувати перевірку визначеним шляхом, не розкриваючи чутливих подробиць. Є різниця між допомогою в налагодженні контакту та підтвердженням перебування клієнта, його програми чи конкретного місця.
Той самий принцип можна застосувати до змін в акредитаціях: служба гостинності має шукати допустиме рішення, а не обходити умови доступу. Допуск на захід, вхід за лаштунки й можливість перебувати поруч з особою під охороною не повинні зливатися в одне невизначене позначення VIP.

11 — Техніка важлива. Тільки не можна доручати їй завдання, якого вона не вирішує.
Було б помилкою винести з цієї статті думку, що технічний захист не працює. Треба точніше окреслити, від чого він захищає.
NCSC рекомендує використовувати passkeys там, де вони доступні, і пояснює їхню стійкість до фішингу облікових даних. Там, де їх немає, рекомендує надійні паролі та двоетапну перевірку. [12]
Однак із цього не випливає, що користувач, який безпечно увійшов у систему, не може ухвалити хибного рішення. Якщо уповноважений працівник сам надсилає документ не тому одержувачеві, це не обов’язково збій його ключа входу. Ключ вирішував питання доступу до облікового запису, а не правомірності кожної подальшої робочої дії.
Так само необхідно розрізняти багатофакторну автентифікацію одного користувача і погодження двома людьми. Перше допомагає захистити вхід. Друге може бути організаційним контролем рішення. Це не взаємозамінні інструменти.
Випадок із Signal нагадує про ще одну межу: крім захисту передавання даних, треба приділяти увагу пристроям і обліковим записам, які відкривають доступ до комунікації. Перевірку прив’язаних пристроїв, зрештою, містить і згадана рекомендація NÚKIB. [5]
Для команди охорони з цього випливає практична пропозиція: обирати техніку відповідно до конкретної проблеми. Не чекати від шифрування розв’язання питання повноважень, від камер — розв’язання питання дозволів, а від бездоганно записаної вказівки — доказу, що вона була правильною.
І водночас не перекладати технічні завдання без підготовки на особистого охоронця. Координація з фахівцем з інформаційної безпеки — це зовсім не те саме, що вдавати, ніби одна людина однаково добре впорається з транспортом, фізичною охороною, адмініструванням облікових записів і цифровими розслідуваннями.
12 — Доступ має відповідати завданню, а не мірі особистої симпатії
Стосунки, побудовані на тривалій довірі, спокушають запитати: навіщо щось обмежувати людині, яка стільки разів себе виправдала?
Краще запитання — що їй насправді потрібно для роботи.
NIST описує принцип найменших привілеїв як обмеження доступу до мінімуму, необхідного для виконання доручених завдань. Ідеться не про оцінку характеру користувача. Ідеться про побудову системи повноважень. [13]
В умовному домогосподарстві управителю може знадобитися доступ до експлуатаційних даних резиденції, але не до всього родинного календаря. Водієві потрібні відомості для його поїздки, а не автоматично зміст ділових переговорів. Постачальник має отримати інформацію, необхідну для замовлення, а не повну картину життя клієнта.
Особливої уваги заслуговують тимчасові доступи. У запропонованому режимі повноваження, надане задля одного заходу, не повинне без окремого рішення зберігатися назавжди. Заміщення колеги не повинне непомітно створювати ще одне постійне джерело повноважень. Після завершення співпраці треба врегулювати облікові записи, ключі, спільний доступ та інші доступи в межах відповідної ролі.
Сенс не в тому, щоб очікувати зради. Сенс у тому, щоб обмежити наслідки помилки, зловживання обліковим записом або повноваженням, яке залишалося чинним довше, ніж мало.
Водночас захист клієнта не може перетворюватися на необмежений нагляд за працівниками. Європейська рада із захисту даних серед основних принципів нагадує про законність, прозорість, обмеження мети, мінімізацію даних та обмеження строку зберігання. Конкретні перевірки чи моніторинг потребують належної правової оцінки. [14]
Практичну межу можна сформулювати просто: команда безпеки має знати, що їй потрібно для захисту, і вміти пояснити чому. Вона не повинна збирати все лише тому, що колись це може знадобитися.
13 — Справжній працівник, помилка й зловживання чужою ідентичністю — не одна й та сама проблема
Під час аналізу інциденту ми пропонуємо розділити щонайменше три робочі гіпотези: хтось навмисно зловжив своїми повноваженнями; хтось уповноважений діяв добросовісно, але внаслідок обману чи помилки; або діяв хтось інший під його ідентичністю.
Це аналітичне розрізнення, а не привід заздалегідь підозрювати конкретну людину.
Той самий зовнішній результат може мати різні пояснення. З облікового запису асистентки пішов чутливий документ. Саме по собі це ще не визначає, хто створив повідомлення, чому його було надіслано і чи знала асистентка, кому насправді передає документ.
Тому доречно спершу встановити кроки, які можна задокументувати: який обліковий запис використано, яка вказівка надійшла, хто її прийняв, які існували повноваження і що було фактично виконано. І лише потім оцінювати відповідальність.
Передчасний пошук винного може відвернути увагу від іншого, досі відкритого шляху. У нашій умовній моделі, наприклад, було б недостатньо замінити асистентку, якби нова людина успадкувала ту саму нечітку процедуру і той самий тиск негайно виконувати прохання.
Розрізняймо також особисті труднощі працівника та доказ безпекового порушення. Потреба в підтримці сама по собі не є доказом небезпечності. Управління повноваженнями має ґрунтуватися на завданнях і задокументованих обставинах, а не на імпровізованих судженнях про вдачу людей.
14 — Надто багато перевірок може затулити саме ту, що важлива
Існує й ризик, протилежний надмірній довірливості: система вимагає стільки підтверджень, що вони перетворюються на механічне клацання або нескінченний робочий конфлікт.
NIST у дослідженні «безпекової втоми», опублікованому у 2016 році, описав у досліджуваних користувачів перевантаження вимогами безпеки та відмову від ухвалення деяких рішень. Це було якісне дослідження, а не універсальне вимірювання всіх працівників. Серед рекомендацій були зменшення кількості рішень і спрощення безпечного вибору. [15]
Для фізичної охорони ми виводимо з цього принцип проєктування: берегти увагу людей для рішень, де результат справді має значення.
Якщо кожну дрібницю перевіряють однаково, серйозна зміна може не отримати належної ваги. Доречніше чітко розрізняти рутинне коригування, суттєву зміну та кризову ситуацію. Кожна з них потребує іншої процедури та інших повноважень на ухвалення рішень.
Варто також запитувати, чому люди обходять правила. Причина в нерозумінні? У відсутньому контакті? У непропорційній затримці? Чи звичайну роботу за правилами взагалі неможливо завершити? Відповідь не обов’язково виправдовує порушення, але може показати, що потрібно виправити.
Добра процедура має бути достатньо твердою, щоб захищати, і достатньо зручною, щоб для нормальної роботи не доводилося створювати другу, неофіційну.
15 — Що робити, коли сумнів виникає вже потім
Іноді підозра виникає лише після того, як документ надіслано, платіж проведено або програму змінено. У такий момент корисніше обмежити подальші наслідки, ніж негайно з’ясовувати, хто мав бути розумнішим.
Наведений нижче порядок — орієнтовна рамка. Конкретну реакцію має визначати характер інциденту; за безпосередньої загрози людям пріоритет має їхня безпека.
Спершу зупиніть подальші дії, які можна безпечно призупинити. Не продовжуйте наступні кроки лише тому, що перший уже відбувся. У разі зміни програми перевірте поточну ситуацію й поверніть координацію відповідальній особі. Це не означає бездумно переміщувати клієнта чи створювати ще одну імпровізовану зміну.
У разі фінансового шахрайства не відкладайте звернення до банку та поліції. Міністерство промисловості й торгівлі Чехії у своєму посібнику рекомендує негайно зв’язатися з банком і Поліцією Чеської Республіки. За безпосередньої загрози або потреби в невідкладному втручанні поліції в Чехії діє лінія екстреної допомоги 158, або 112. [16]
Збережіть наявні матеріали й зафіксуйте перебіг подій. Щоб передати справу фахівцям, корисно зберегти оригінальні повідомлення, час, дані про облікові записи та опис фактично виконаних кроків. Не редагуйте матеріали так, щоб утратився їхній первісний вигляд, і не розсилайте їх без причини іншим людям. Їх збирання не повинно затримувати необхідну захисну реакцію.
Підозру на захоплення облікового запису розглядайте окремо від самого повідомлення. NCSC під час відновлення зламаного облікового запису рекомендує, серед іншого, перевірити пересилання електронної пошти, змінити дані для входу, вийти з облікового запису на підключених пристроях і в застосунках та попередити контакти. Конкретне виконання залежить від сервісу; у корпоративному середовищі процедуру має координувати відповідний адміністратор або команда реагування на інциденти. [17]
Повідомте людей, які можуть керуватися тією самою неперевіреною вказівкою. Вам не обов’язково знати повне пояснення. Їм потрібно знати, що конкретна інструкція наразі не вважається підтвердженою і хто дасть наступну чинну вказівку.
Лише після цього настає черга детального аналізу. Не тільки того, яке повідомлення було підроблене, а й того, чому воно змогло змінити реальну роботу і де мала бути можливість зупинити його дію.
16 — Працівник повинен мати причину озватися раніше, ніж буде впевнений
Повідомлення про безпековий інцидент не завжди починається з речення про виявлений напад. Воно може починатися набагато буденніше: щось не сходиться, можливо, я припустився помилки, я не впевнений в останній вказівці.
NCSC застерігає, що люди, які бояться наслідків, можуть не повідомляти про помилки, і рекомендує створювати середовище, яке заохочує своєчасне повідомлення. Водночас його рекомендації будують захист від фішингу в кілька шарів, а не лише на здатності працівника розпізнати кожне шахрайське повідомлення. [18]
У нашій умовній моделі асистентка повинна мати змогу озватися й після того, як переслала вказівку. Її повідомлення — не зайва неприємність. Це можливість зупинити ланцюжок раніше, ніж інші люди виконають наступні кроки.
Це не означає скасування відповідальності. Це означає відокремлення негайної реакції від подальшої оцінки. Спершу вирішують питання безпеки, доступів, чинності вказівок і наслідків. Потім з’ясовують, чи йшлося про шахрайство, нечіткий процес, недостатню підготовку або свідоме порушення правил.
Тому не оцінюймо якість режиму лише за кількістю повідомлених проблем. Нуль повідомлень може означати спокійну роботу; а може означати, що люди не знають, кому писати. Без додаткового контексту з цього числа не можна робити висновок про успіх.
Для власної команди ми пропонуємо стежити, наприклад, за часом від виникнення сумніву до передачі справи відповідальній особі, за доступністю заступника або за здатністю зупинити неперевірену зміну без робочого хаосу. Це питання, які можна перевірити й поліпшувати.
17 — Випробовуйте процедуру, а не готовність працівника зазнати приниження
Навчання не мусить починатися з таємної пастки й закінчуватися списком тих, хто не впорався.
Для початку доречні спільні настільні навчання: відповідальні люди розбирають умовну ситуацію й описують, що вони справді зробили б. Не потрібно використовувати справжні персональні дані чи викликати реальний страх за близьких.
Уявіть, що надходить суттєва зміна програми, її ініціатор недоступний, а двоє членів команди мають різну інформацію. Хто вирішить, що зміну поки що не виконують? Хто її перевіряє? Що саме має тим часом робити водій? Як решта дізнається про результат?
Потім змініть одну-єдину умову: інструкція справжня, але працівник не розуміє її обсягу. Або первісний контакт став недійсним. Або з відповідальною особою неможливо зв’язатися. Мета не в тому, щоб продемонструвати нескінченний ряд загроз, а в тому, щоб перевірити, чи процедура справляється зі звичайними відхиленнями.
Британський поліцейський портал ProtectUK, описуючи безпекову поведінку, спирається не лише на навчання, а й на створення умов, підтримку бажаної поведінки та оцінювання впливу. Тож саме лише передання інформації — ще не вся програма. [19]
Як робочий результат для компанії чи домогосподарства ми пропонуємо одну стислу сторінку. Вона має відповідати на запитання, хто може погоджувати суттєві зміни, як їх підтверджують, хто заміщує недоступну особу, що залишається чинним під час перевірки і куди повідомляти про сумнів.
Якщо люди за одним столом у спокійній кімнаті не можуть дійти згоди щодо цих відповідей, нерозумно очікувати, що вони автоматично дійдуть згоди тоді, коли хтось уже чекає біля автомобіля.
18 — Кілька хвилин по тому, перед тим самим готелем
Повернімося до вступної історії.
Водій отримує інформацію про запропоновану зміну. Однак цього разу її позначено як непідтверджену. Керівник супроводу не питає, чи голос звучав достатньо переконливо. Він з’ясовує, що має змінитися, хто може це погодити і чи погодження вже відбулося.
Асистентка користується погодженим шляхом перевірки. У цьому умовному варіанті з’ясовується, що повідомлення справді надіслав клієнт. Але він хотів змінити порядок зустрічей, а не скоротити супровід чи автоматично змінити всі умови прибуття.
Жодного геніального зловмисника не викрито. Жодного драматичного втручання не було. Було виявлено непорозуміння, яке під час передавання почало розростатися.
Це не слабший фінал історії. Це важливе випробування запропонованої системи. Захід має сенс і тоді, коли запобігає звичайній помилці, а не лише цілеспрямованому шахрайству.
В іншому варіанті перевірка показала б, що клієнт нічого не надсилав. Подальші дії були б іншими, але перший захисний крок — той самий: не дозволити непідтвердженій інформації безконтрольно змінити реальне пересування людей.
Двері автомобіля відчиняються лише тоді, коли команда працює зі спільною, чинною версією програми. Клієнтові не обов’язково знати кожну проміжну репліку. Йому потрібно знати, що люди довкола нього не плутають готовність допомогти з обов’язком перестати думати.
Охорона, яка не руйнує довіри
З цієї теми легко зробити історію про світ, де нікому не можна вірити. Це була б хибна мета.
Ні родина, ні компанія, ні професійна охорона не можуть розумно функціонувати як безперервний допит. Їм потрібні довіра, самостійність і можливість діяти. Завдання режиму безпеки — дати цим речам зрозумілі межі, а не усунути їх.
Коли зрозуміло, хто що може вирішувати, кожна перевірка не мусить перетворюватися на особисту суперечку. Коли можна визнати сумнів, помилку не доводиться приховувати. Коли доступ відповідає завданню, одна помилка не мусить зачепити все. А коли клієнт поважає правила, його працівникам не доводиться щоразу обирати між захистом і слухняністю.
Жоден із цих заходів не гарантує нульового ризику. Сенс у тому, щоб обмежити простір для неперевірених рішень і зменшити наслідки, коли помилка все ж станеться.
Тому мірилом є не кількість заборон і не обсяг техніки. Ним є здатність зробити правильний наступний крок тоді, коли інформація виглядає правдоподібно, але її ще недостатньо.
Тілоохоронець може стояти поруч із клієнтом. Але надійна система має стояти й за рішеннями людей, які організовують його життя.
Добра охорона вирішує не лише те, хто до вас дістанеться. Вона вирішує також, хто може від вашого імені змусити інших щось зробити.
Джерела й матеріали
Перевірено станом на 16 вересня 2026 року. Наведені випадки подано в контексті свого часу; це не статистика ризику для конкретного клієнта. Викладені принципи не замінюють правової оцінки конкретної ситуації.
- NIST: Authentication (глосарій)Різниця між перевіркою особи та наданням повноважень.
- NIST: Authorization (глосарій)Авторизація як рішення про доступ, а не лише перевірка особи.
- Уряд Гонконгу: LCQ9 — Combating frauds involving deepfake, 26.06.2024Випадок підробленої відеоконференції та переказу близько 200 млн HKD.
- FBI / IC3: Senior US Officials Impersonated in Malicious Messaging Campaign, 15.05.2025Кампанія зі штучно згенерованими голосовими повідомленнями від імені посадовців.
- NÚKIB: Analýza a doporučení k phishingovým kampaním proti uživatelům Signalu, 04.09.2026Мета — прив’язка пристроїв і дані для входу, а не злам шифрування.
- Steves, Greene, Theofanos: Categorizing human phishing difficulty: a Phish Scale, 2020Складність розпізнавання фішингу залежить від відповідності робочому контексту.
- NÚKIB: Upozornění na podvodné telefonáty, 19.02.2025Тиск, нібито незалежні джерела та підроблені телефонні номери.
- Vrij, Hartwig, Granhag: Reading Lies: Nonverbal Communication and Deception, 2019Невербальні сигнали, пов’язані з обманом, слабкі й ненадійні.
- FBI / IC3: Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud, 03.12.2024Зловживання генеративним ШІ для імітації голосу та зображення.
- NCSC: Developing a positive cyber security cultureКерівники, які обходять правила, роблять їх обхід нормою для інших.
- FBI: Business Email CompromiseРекомендація незалежно перевіряти платіжні запити та зміни рахунків.
- NCSC: Passkeys — what you need to knowСтійкість passkeys до фішингу облікових даних.
- NIST: Least privilege (глосарій)Принцип мінімальних привілеїв, необхідних для конкретного завдання.
- Європейська рада із захисту даних: Basic principlesЗаконність, прозорість, обмеження мети та мінімізація даних.
- NIST: Security Fatigue, 04.10.2016Перевантаження вимогами безпеки призводить до відмови від ухвалення рішень.
- MPO: Průvodce pro spotřebitele — Podvodné voláníРекомендація негайно зв’язатися з банком і Поліцією Чеської Республіки.
- NCSC: Recovering a hacked accountПорядок відновлення після підозри на захоплення облікового запису.
- NCSC: Phishing attacks — defending your organisationСередовище, що заохочує своєчасно повідомляти про підозрілі повідомлення та помилки.
- ProtectUK: People, security culture and behavioursБезпекова поведінка як поєднання навчання, умов та оцінювання.
Потрібно перевірити, хто може ухвалювати рішення від вашого імені?
Якщо вас турбує ваша власна безпека, безпека родини чи компанії і вам потрібно запровадити перевірену процедуру погодження змін, BODYGUARD GROUP® може спершу конфіденційно оцінити ситуацію й запропонувати співмірне рішення.
Конфіденційна консультація



