OSINT due diligence: как проверить контрагента по открытым источникам
Практическая методика проверки компании по госреестрам, санкционным спискам, реестрам бенефициаров и судебным базам - с учётом того, что доступ к части данных в ЕС и США изменился в 2022–2026 годах.
Due diligence контрагента по открытым источникам решает узкую задачу: до подписания договора понять, кто на самом деле стоит за компанией, не скрывается ли за красивым сайтом фирма-однодневка или лицо под санкциями, и какие риски достанутся вам вместе с партнёрством. Задача не разовая - это методика, которую можно повторить через полгода и получить сопоставимый результат.
Ниже - три ракурса на одну и ту же процедуру: как её видит комплаенс-специалист, отвечающий за санкционные риски, юрист, которому нужно обосновать проявленную осмотрительность, и независимый OSINT-исследователь, который выстраивает связи между людьми и структурами. Ракурсы пересекаются, но расставляют разные акценты.
Государственные реестры: с чего начинать
Первый шаг - не гуглить компанию, а поднять первоисточник: официальный реестр юридических лиц страны регистрации. Для российского контрагента это ЕГРЮЛ и ЕГРИП на сайте ФНС (nalog.gov.ru) - регистрационный номер, юридический адрес, вид деятельности по ОКВЭД, статус компании и сведения о руководителе. Отдельно стоит проверить сервис «Прозрачный бизнес» ФНС - там видна бухгалтерская отчётность, признаки недостоверности адреса и участие в реестре малого и среднего предпринимательства.
Для международного контрагента аналог - национальный реестр компаний страны регистрации. В Великобритании это Companies House с бесплатным публичным поиском через сервис Find and Update Company Information - там же лежит реестр People with Significant Control (PSC), обязательный и открытый с апреля 2016 года: он раскрывает физических лиц, владеющих более 25% акций или голосов, либо иным образом контролирующих компанию. Домашний адрес такого лица в открытом доступе не публикуется - это уже осознанное ограничение прозрачности в пользу приватности.
Проблема в том, что единого мирового реестра не существует, и в каждой юрисдикции - своя форма раскрытия, свой набор полей и своя платность доступа. Здесь помогает OpenCorporates - крупнейшая открытая база корпоративных записей, агрегирующая данные более чем из 140 официальных государственных реестров по всему миру. Это не замена первоисточнику, а инструмент быстрой ориентировки и кросс-юрисдикционного поиска: связал компанию из одной страны с директором, который значится в реестре другой, - дальше идёте проверять оба первоисточника напрямую.
Бенефициарные владельцы: доступ ограничен неравномерно
Идея реестров бенефициарных владельцев (UBO) простая: за компанией должно быть видно физическое лицо, которое ею реально управляет или получает выгоду, а не номинальный директор для галочки. С доступом к этим данным в последние годы произошли два важных сдвига, которые меняют саму методику проверки.
Первый - в Евросоюзе. 22 ноября 2022 года Суд ЕС по объединённым делам C-37/20 и C-601/20 (Luxembourg Business Registers) признал недействительным положение антиотмывочной директивы, обязывавшее страны ЕС открывать данные о бенефициарных владельцах любому желающему без ограничений.
«Информация о бенефициарных владельцах компаний, зарегистрированных на территории государств-членов, доступная в любом случае любому представителю широкой общественности» - формулировка, которую суд признал недействительной, поскольку такой неограниченный доступ представляет собой серьёзное вмешательство в основные права на уважение частной жизни и защиту персональных данных.
Так сказано в пресс-релизе Суда ЕС от 22 ноября 2022 года. После решения часть национальных реестров (например, ирландский Central Register of Beneficial Ownership) временно закрыла публичный доступ или ограничила его кругом лиц с «законным интересом» - журналистами, НКО, занимающимися противодействием отмыванию денег, и организациями, которые могут это обосновать. Практический вывод: для контрагента из ЕС нельзя рассчитывать на прежний свободный поиск бенефициара - нужно проверять текущий статус доступа конкретного национального реестра на момент проверки, он может отличаться от страны к стране и меняться во времени.
Второй сдвиг - в США, и он произошёл совсем недавно. Американский Corporate Transparency Act должен был создать федеральную базу бенефициарных владельцев FinCEN, но 11 августа 2026 года FinCEN объявило финальное правило, вступившее в силу 14 августа 2026 года: обязанность отчитываться о бенефициарных владельцах для американских компаний и американских физических лиц отменена постоянно. Обязанность сохранилась только для иностранных компаний, зарегистрированных для ведения бизнеса в США, - и то лишь в части раскрытия иностранных, а не американских бенефициаров. При этом сама база FinCEN изначально не была и не стала публичной: она создавалась для правоохранительных органов и финансовых организаций, а не для due diligence третьими лицами, так что для практической проверки контрагента она и раньше не годилась.
Итог для практики: универсального открытого реестра бенефициаров не существует ни в ЕС, ни в США. Работающие открытые источники - это национальные реестры отдельных стран (Великобритания, Канада с её Individuals of Significant Control Registry с января 2024 года и рядом других юрисдикций), утечки данных и агрегаторы вроде OpenCorporates, которые собирают то, что реестры всё же публикуют.
Санкционные и стоп-листы
Санкционный скрининг - это не проверка одного списка, а проверка нескольких параллельных режимов, которые не дублируют друг друга. Базовый набор для международной практики: список Specially Designated Nationals (SDN) и Consolidated List управления OFAC Минфина США (ofac.treasury.gov), консолидированный список санкций ЕС, список Совета Безопасности ООН и список финансовых санкций Великобритании (OFSI). У каждого списка свой охват - по странам, по основаниям включения и по типам объектов (физлица, компании, суда, самолёты).
Проверять их по отдельности вручную для каждого контрагента непрактично, поэтому в OSINT-практике распространён консолидированный подход через OpenSanctions - открытую базу, объединяющую данные из нескольких сотен источников: официальные санкционные списки, реестры политически значимых лиц (PEP), списки в розыске и списки обвиняемых в дезинформации. Доступ для некоммерческого использования бесплатен по лицензии Creative Commons Attribution-NonCommercial, для коммерческого - по подписке или API. Тут важен формат: это не единый официальный реестр, а вторичная агрегация, поэтому находку по OpenSanctions нужно перепроверять по первоисточнику - сайту конкретного санкционного органа - прежде чем делать вывод.
Отдельная категория - политически значимые лица (PEP). Определение задаёт FATF: это лицо, которое занимает или занимало значимую государственную должность в стране или международной организации - глава государства, министр, высокопоставленный судья, руководитель государственной компании. Категория распространяется и на близких родственников, и на деловых партнёров такого лица. Само по себе наличие PEP-статуса не запрещает сотрудничество, но по стандарту FATF (рекомендация 12) требует усиленной проверки - enhanced due diligence: источника происхождения средств, структуры владения, деловой логики сделки.
Судебные базы и производства по делам
Судебная история компании и её руководителей - один из самых информативных и одновременно самых неоднородных по доступности пластов данных. В России это картотека арбитражных дел kad.arbitr.ru (споры компании, их характер и динамика), Единый федеральный реестр сведений о банкротстве (Федресурс) и база Федеральной службы судебных приставов - там видна текущая задолженность и неисполненные решения. В международной практике аналогичной единой точки входа нет: в США это PACER (платный доступ к федеральным судебным документам) и открытый CourtListener, который агрегирует решения из сотен юрисдикций; в Великобритании - судебная система Judiciary UK; на уровне ЕС - база решений Суда справедливости CURIA.
Практика работы с такими базами хорошо описана в материале Authentic8 о применении судебных документов в OSINT-расследованиях.
«Судебные документы часто содержат полное юридическое имя, имена отца и матери, дату рождения и почтовые адреса» - а сопоставление этих данных с другими источниками, включая записи актов гражданского состояния и публикации в социальных сетях, помогает подтвердить их подлинность.
Это из материала Authentic8 «How to use court records and legal documents for OSINT investigations». Практических сложностей здесь три: разная юрисдикционная организация судебных систем, платность многих баз и неполнота или ошибки в исходных записях - имя может быть указано с опечаткой или без отчества, что требует перепроверки по нескольким независимым источникам, а не по одному совпадению.
Консолидированные базы утечек: ICIJ и OCCRP
Когда официальный реестр молчит, а компания зарегистрирована в офшорной юрисдикции с закрытыми данными, полезны базы, собранные по журналистским утечкам. ICIJ Offshore Leaks Database объединяет данные пяти расследований - Offshore Leaks (2013), Panama Papers (2016), Bahamas Leaks (2016), Paradise Papers (2017) и Pandora Papers (2021) - и содержит сведения о более чем 810 000 офшорных компаниях, фондах и трастах и связанных с ними физических и юридических лицах более чем в 200 странах. Доступ бесплатный, поиск по имени человека или компании. Главное ограничение: массив исторический, основной объём данных охватывает период до 2020 года, то есть база хороша для установления прошлых связей и структур, но не заменяет проверку текущего статуса компании.
Схожую функцию, но с более широким и постоянно пополняемым охватом, выполняет Aleph - платформа OCCRP (Organized Crime and Corruption Reporting Project), объединяющая публичные реестры, утечки и журналистские расследования по десяткам стран для поиска связей между людьми и компаниями. Оба инструмента стоит рассматривать не как источник окончательного факта, а как карту, показывающую, где искать дальше - в конкретном национальном реестре или судебном деле.
На что обращать внимание: красные флаги
Отдельные находки редко значат многое сами по себе - вес имеет их сочетание. Практика независимых OSINT-исследователей выделяет устойчивый набор сигналов, требующих более глубокой проверки:
- Дата регистрации домена компании не согласуется с заявленным возрастом или историей бизнеса - проверяется через WHOIS и архив Wayback Machine.
- Юридический адрес компании совпадает с адресами десятков других, никак не связанных с ней организаций - типичный признак «массового» адреса или технической регистрации.
- Директор или бенефициар фигурирует в качестве руководителя в десятках несвязанных компаний одновременно - признак номинального держателя.
- Резкая серия смен директоров, адреса или названия компании за короткий период без внятного объяснения.
- Корпоративная почта фигурирует в базах утечек учётных данных - не решающий, но полезный косвенный сигнал.
- Заявленный масштаб бизнеса (штат, обороты) не подтверждается независимо - ни в открытой отчётности, ни в публичной активности (вакансии, упоминания, отзывы).
- Отказ или уклонение от раскрытия структуры собственности и источника финансирования сделки при прямом вопросе.
Стандарт enhanced due diligence, применяемый комплаенс-подразделениями, формализует эту логику: если по одному контрагенту совпадает несколько признаков одновременно, это основание для эскалации и более глубокой проверки, а не для отказа с порога - часть флагов имеет невинное объяснение, и задача проверки - его получить и задокументировать, а не просто зафиксировать факт совпадения.
Практический чек-лист
- Зафиксируйте точное юридическое название, регистрационный номер и юрисдикцию контрагента - без этого дальнейший поиск будет давать ложные совпадения.
- Поднимите официальный реестр юрлиц страны регистрации (для России - ЕГРЮЛ/ЕГРИП на nalog.gov.ru, для Великобритании - Companies House) и сохраните выписку с датой снятия.
- Проверьте статус и доступность национального реестра бенефициарных владельцев для этой юрисдикции - доступ мог измениться после 2022 года, не полагайтесь на память или устаревшие инструкции.
- Прогоните название компании и имена ключевых физических лиц через консолидированную санкционную проверку (OpenSanctions и официальные списки OFAC, ЕС, ООН, OFSI) и через PEP-скрининг.
- Проверьте судебную историю: для российского контрагента - kad.arbitr.ru, Федресурс, базу ФССП; для иностранного - соответствующую национальную судебную базу или CourtListener.
- Если структура владения непрозрачна или ведёт в офшорную юрисдикцию, проверьте компанию и связанных лиц по ICIJ Offshore Leaks Database и Aleph.
- Сверьте директоров и адрес компании между собой и с другими организациями - ищите совпадения, указывающие на номинальные структуры.
- Проверьте цифровой след: WHOIS-историю домена, архив Wayback Machine, присутствие в утечках учётных данных, соответствие заявленного масштаба бизнеса независимым признакам активности.
- Сведите находки в один документ с указанием источника, даты и времени доступа к каждому - это основа для последующего обоснования проявленной осмотрительности.
- Установите периодичность повторной проверки по риск-профилю контрагента - разовая проверка на входе не заменяет мониторинг на всём сроке отношений.
Что вы думаете о материале?
Поделиться статьей
Источники 📄
- Espectrosint - OSINT Due Diligence: The Investigator's Checklist (2026)
- Sigma360 - The Only Sanctions Screening Checklist You Need in 2026
- Authentic8 - How to use court records and legal documents for OSINT investigations
- Neotas - Enhanced Due Diligence Checklist (EDD Checklist 2026)
- OpenCorporates - Entity verification
- OpenSanctions - Data sources
- OpenSanctions - The open database of sanctions, PEPs and watchlists
- ICIJ Offshore Leaks Database - Data Sources
- GOV.UK - People with significant control (PSCs)
- Суд ЕС - пресс-релиз по делам C-37/20 и C-601/20, 22 ноября 2022
- Know Your Customer - UBO Registers
- FATF - Guidance: Politically Exposed Persons (Recommendations 12 and 22)
- FinCEN - FinCEN Permanently Ends Beneficial Ownership Reporting Requirements for Millions of Small Business Owners
- National Law Review - Updates to the Corporate Transparency Act in 2026
- HARANT - Проверка контрагента: бесплатные официальные источники для юридической безопасности бизнеса